Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Шифратор.. (http://forum.oszone.net/showthread.php?t=296110)

cher 26-02-2015 21:20 2476372

Шифратор..
 
Вложений: 1
Здравствуйте, уважаемые хелперы!
Система компьютера словила шифратора.
Логи выкладываю и пару шифрованных файлов.
Для общего "быстродействия" был бы очень признателен, если б начали лечение с "конца"
Есть дешифратор или нет?

thyrex 27-02-2015 10:17 2476530

Выполните скрипт в AVZ
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
  SearchRootkit(true, true);
  SetAVZGuardStatus(True);
  end;
SetServiceStart('storegidfilter', 4);
 TerminateProcessByName('c:\programdata\windows\csrss.exe');
 QuarantineFile('C:\Program Files\tooldev342\Weatherbar\TracersToolbarBHO_x86.dll','');
 QuarantineFile('C:\Windows\storegidfilter.sys','');
 QuarantineFile('c:\programdata\windows\csrss.exe','');
 DeleteFile('c:\programdata\windows\csrss.exe','32');
 DeleteFile('C:\Windows\storegidfilter.sys','32');
 DeleteFile('C:\Users\Юзер\AppData\Local\Amigo\Application\amigo.exe','32');
 DeleteFile('C:\Program Files\tooldev342\Weatherbar\TracersToolbarBHO_x86.dll','32');
 DelBHO('{17177FAA-3830-43D3-A70B-FDE532676B1E}');
 DeleteService('storegidfilter');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

Отправьте c:\quarantine.zip при помощи этой фор-мы


Сделайте новые логи

cher 27-02-2015 18:27 2476780

Вложений: 1
Цитата thyrex:
Сделайте новые логи »
ага
Цитата thyrex:
Отправьте c:\quarantine.zip при помощи этой фор-мы »
ага

Цитата cher:
Для общего "быстродействия" был бы очень признателен, если б начали лечение с "конца" »
Вида фразы - с дешифровкой не поможем. :)

thyrex 28-02-2015 15:52 2477088

Быстродействие быстродействием, а в методике нашей работы всегда есть правило: зачистить все следы вирусов.

Хотя "С расшифровкой не поможем" - это Ваш случай :)

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

cher 02-03-2015 22:01 2477966

thyrex, Большое спасибо за помощь!
В данном случае лечение системы не приоритетно...
А вот дешифратора нет. :(
Положили ПК в сундук. Именно так как сказано.
Раз в пару месяцев буду поднимать тему..

p.s - Я, конечно понимаю, в чем связана сложность расшифровки , но твою ж дивизию , у антивирусных вендоров по большей части многих вариаций шифровальщиков даже отсутствует детект.
Где нибудь хоть на уровне эверистики что ль..
UAC, кстати не срабатывает...

thyrex 04-03-2015 15:46 2478727

Здесь RSA-шифрование. Так что дешифратора от вендоров не будет


Время: 20:59.

Время: 20:59.
© OSzone.net 2001-