Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » файлы зашифрованы с расширением *.Support@casinomtgox.com_lot2023

Ответить
Настройки темы
файлы зашифрованы с расширением *.Support@casinomtgox.com_lot2023

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: iskander-k
Дата: 11-03-2014
Собственно словили мы такую заразу, которая наши текстовые, doc, xls, zip и т.п. файлы зашифровала в файлы типа com_lot2023 с раширением *.Support@casinomtgox.com_lot2023. На рабочем столе обнаружили обои с угрозами (картинка bmp, вместе с примерами зашифрованых файлов есть во вложении). Пользователь компьютера клянется и божится, что ни с какими казино дела не имел.
Откат до последней контрольной точки не производили, антивирус NOD32 тоже внезапно пропал, но это скорее всего уже дело рук самого пользователя.

Отправлено: 16:23, 11-03-2014

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 19:20, 11-03-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2014.03.12-10.24.zip
(100.7 Kb, 5 просмотров)

Высылаю логи в соответствии с инструкцией.

Отправлено: 10:24, 12-03-2014 | #3


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true); 
 QuarantineFile('C:\WINDOWS\Tasks\At2.job','');
 QuarantineFile('C:\WINDOWS\Tasks\At1.job','');
 QuarantineFile('C:\Program Files\Mozilla Firefox\upd_ext.exe','');
 QuarantineFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\~dmp8518924102265681730.tmp.exe','');
 QuarantineFile('C:\Documents and Settings\Konstantin\Главное меню\Программы\Автозагрузка\cs.bmp','');
 QuarantineFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\Временная','');
 QuarantineFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\yupdate.exe-{920BBA05-4D16-4547-BFD8-B0905FA58976}','');
 QuarantineFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\1sysconf.exe','');
 DeleteFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\1sysconf.exe','32');
 DeleteFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\yupdate.exe-{920BBA05-4D16-4547-BFD8-B0905FA58976}','32');
 DeleteFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\Временная','32');
 DeleteFile('C:\Documents and Settings\Konstantin\Главное меню\Программы\Автозагрузка\cs.bmp','32');
 DeleteFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\~dmp8518924102265681730.tmp.exe','32');
 DeleteFile('C:\WINDOWS\Tasks\7nn9awoacb.job','32');
 DeleteFile('C:\WINDOWS\Tasks\At1.job','32');
 DeleteFile('C:\WINDOWS\Tasks\At2.job','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Shell22','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Muzbaza','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Green Christmas Tree','command');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Профиксите в HijackThis

Код: Выделить весь код
O17 - HKLM\System\CCS\Services\Tcpip\..\{62218EE1-9EA1-4D14-B6C8-62D80FCA3EFD}: NameServer = 37.10.116.202,8.8.8.8
Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".

смените пароли, по окончанию лечения смените ещё раз.

-------


Отправлено: 16:48, 12-03-2014 | #4


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Volchonok200, Решите где вы будете продолжать лечение компьютера ! Здесь или на сайте касперского ?
http://forum.kaspersky.com/index.php?showtopic=290165

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:30, 12-03-2014 | #5


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2014.03.13-16.39.zip
(78.0 Kb, 7 просмотров)

здесь будем продолжать лечение. Инструкции выполнил, в приложении логи

Отправлено: 16:39, 13-03-2014 | #6


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Господа специалисты, есть ли какой-нибудь вариант решения проблемы? Очень нужно вернуть все зашифрованные файлы в рабочее состояние.

Отправлено: 15:35, 17-03-2014 | #7


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


зашифрованный файл и желательно если есть копию но в нормальном виде этого же файла отправить вирус. лабораториям вебу или касперскому и ждать ответа от них.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 00:35, 18-03-2014 | #8


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ага. У нас тут рулетка, оказывается. И я не угадал, закрыв эту же тему на сайте касперского..

Отправлено: 09:28, 18-03-2014 | #9


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


Цитата:
Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.
посылали карантин? Что-то не вижу его, пришлите ещё раз.

-------


Отправлено: 11:50, 18-03-2014 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » файлы зашифрованы с расширением *.Support@casinomtgox.com_lot2023

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Все файлы зашифрованы! Помогите пожалуйста! kissa Лечение систем от вредоносных программ 12 25-05-2012 09:48
Файлы с расширением *.dat JAZ Хочу все знать 7 17-04-2009 09:17
Файлы с расширением .msc DMMD Microsoft Windows 2000/XP 19 03-08-2008 16:21
файлы с расширением .stp AnaStas Программное обеспечение Windows 8 13-06-2006 20:17
Файлы с расширением DBX esaul Microsoft Windows 95/98/Me (архив) 1 01-09-2002 20:15




 
Переход