Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Шифратор..

Ответить
Настройки темы
Шифратор..

Аватара для cher

ветеринар


Сообщения: 1509
Благодарности: 168


Конфигурация

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: cher
Дата: 24-04-2019
Вложения
Тип файла: rar шифр.rar
(64.6 Kb, 2 просмотров)
Здравствуйте, уважаемые хелперы!
Система компьютера словила шифратора.
Логи выкладываю и пару шифрованных файлов.
Для общего "быстродействия" был бы очень признателен, если б начали лечение с "конца"
Есть дешифратор или нет?

-------
Коми форум


Отправлено: 21:20, 26-02-2015

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
 begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
SetServiceStart('storegidfilter', 4);
 TerminateProcessByName('c:\programdata\windows\csrss.exe');
 QuarantineFile('C:\Program Files\tooldev342\Weatherbar\TracersToolbarBHO_x86.dll','');
 QuarantineFile('C:\Windows\storegidfilter.sys','');
 QuarantineFile('c:\programdata\windows\csrss.exe','');
 DeleteFile('c:\programdata\windows\csrss.exe','32');
 DeleteFile('C:\Windows\storegidfilter.sys','32');
 DeleteFile('C:\Users\Юзер\AppData\Local\Amigo\Application\amigo.exe','32');
 DeleteFile('C:\Program Files\tooldev342\Weatherbar\TracersToolbarBHO_x86.dll','32');
 DelBHO('{17177FAA-3830-43D3-A70B-FDE532676B1E}');
 DeleteService('storegidfilter');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
Отправьте c:\quarantine.zip при помощи этой фор-мы


Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:17, 27-02-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для cher

ветеринар


Сообщения: 1509
Благодарности: 168

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2015.02.27-18.01.zip
(65.4 Kb, 1 просмотров)

Цитата thyrex:
Сделайте новые логи »
ага
Цитата thyrex:
Отправьте c:\quarantine.zip при помощи этой фор-мы »
ага

Цитата cher:
Для общего "быстродействия" был бы очень признателен, если б начали лечение с "конца" »
Вида фразы - с дешифровкой не поможем.

-------
Коми форум


Отправлено: 18:27, 27-02-2015 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Быстродействие быстродействием, а в методике нашей работы всегда есть правило: зачистить все следы вирусов.

Хотя "С расшифровкой не поможем" - это Ваш случай

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:52, 28-02-2015 | #4


Аватара для cher

ветеринар


Сообщения: 1509
Благодарности: 168

Профиль | Сайт | Отправить PM | Цитировать


thyrex, Большое спасибо за помощь!
В данном случае лечение системы не приоритетно...
А вот дешифратора нет.
Положили ПК в сундук. Именно так как сказано.
Раз в пару месяцев буду поднимать тему..

p.s - Я, конечно понимаю, в чем связана сложность расшифровки , но твою ж дивизию , у антивирусных вендоров по большей части многих вариаций шифровальщиков даже отсутствует детект.
Где нибудь хоть на уровне эверистики что ль..
UAC, кстати не срабатывает...

-------
Коми форум


Отправлено: 22:01, 02-03-2015 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Здесь RSA-шифрование. Так что дешифратора от вендоров не будет

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 15:46, 04-03-2015 | #6



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Шифратор..

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено




 
Переход