|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » файлы зашифрованы с расширением *.Support@casinomtgox.com_lot2023 |
|
|
файлы зашифрованы с расширением *.Support@casinomtgox.com_lot2023
|
Новый участник Сообщения: 8 |
Профиль | Отправить PM | Цитировать
Собственно словили мы такую заразу, которая наши текстовые, doc, xls, zip и т.п. файлы зашифровала в файлы типа com_lot2023 с раширением *.Support@casinomtgox.com_lot2023. На рабочем столе обнаружили обои с угрозами (картинка bmp, вместе с примерами зашифрованых файлов есть во вложении). Пользователь компьютера клянется и божится, что ни с какими казино дела не имел.
Откат до последней контрольной точки не производили, антивирус NOD32 тоже внезапно пропал, но это скорее всего уже дело рук самого пользователя. |
|
Отправлено: 16:23, 11-03-2014 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Выложите логи в соответствии с этими инструкциями.
|
------- Отправлено: 19:20, 11-03-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать Высылаю логи в соответствии с инструкцией.
|
Отправлено: 10:24, 12-03-2014 | #3 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin SearchRootkit(true, true); SetAVZGuardStatus(True); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); QuarantineFile('C:\WINDOWS\Tasks\At2.job',''); QuarantineFile('C:\WINDOWS\Tasks\At1.job',''); QuarantineFile('C:\Program Files\Mozilla Firefox\upd_ext.exe',''); QuarantineFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\~dmp8518924102265681730.tmp.exe',''); QuarantineFile('C:\Documents and Settings\Konstantin\Главное меню\Программы\Автозагрузка\cs.bmp',''); QuarantineFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\Временная',''); QuarantineFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\yupdate.exe-{920BBA05-4D16-4547-BFD8-B0905FA58976}',''); QuarantineFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\1sysconf.exe',''); DeleteFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\1sysconf.exe','32'); DeleteFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\yupdate.exe-{920BBA05-4D16-4547-BFD8-B0905FA58976}','32'); DeleteFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\Временная','32'); DeleteFile('C:\Documents and Settings\Konstantin\Главное меню\Программы\Автозагрузка\cs.bmp','32'); DeleteFile('C:\DOCUME~1\KONSTA~1\LOCALS~1\Temp\~dmp8518924102265681730.tmp.exe','32'); DeleteFile('C:\WINDOWS\Tasks\7nn9awoacb.job','32'); DeleteFile('C:\WINDOWS\Tasks\At1.job','32'); DeleteFile('C:\WINDOWS\Tasks\At2.job','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Shell22','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Muzbaza','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Green Christmas Tree','command'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. после перезагрузки выполнить второй скрипт: Профиксите в HijackThis O17 - HKLM\System\CCS\Services\Tcpip\..\{62218EE1-9EA1-4D14-B6C8-62D80FCA3EFD}: NameServer = 37.10.116.202,8.8.8.8 Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift". смените пароли, по окончанию лечения смените ещё раз. |
------- Отправлено: 16:48, 12-03-2014 | #4 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Volchonok200, Решите где вы будете продолжать лечение компьютера ! Здесь или на сайте касперского ?
http://forum.kaspersky.com/index.php?showtopic=290165 |
|
------- Отправлено: 22:30, 12-03-2014 | #5 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать здесь будем продолжать лечение. Инструкции выполнил, в приложении логи
|
Отправлено: 16:39, 13-03-2014 | #6 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать Господа специалисты, есть ли какой-нибудь вариант решения проблемы? Очень нужно вернуть все зашифрованные файлы в рабочее состояние.
|
Отправлено: 15:35, 17-03-2014 | #7 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать зашифрованный файл и желательно если есть копию но в нормальном виде этого же файла отправить вирус. лабораториям вебу или касперскому и ждать ответа от них.
|
------- Отправлено: 00:35, 18-03-2014 | #8 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать Ага. У нас тут рулетка, оказывается. И я не угадал, закрыв эту же тему на сайте касперского..
|
Отправлено: 09:28, 18-03-2014 | #9 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Цитата:
|
|
------- Отправлено: 11:50, 18-03-2014 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Все файлы зашифрованы! Помогите пожалуйста! | kissa | Лечение систем от вредоносных программ | 12 | 25-05-2012 09:48 | |
Файлы с расширением *.dat | JAZ | Хочу все знать | 7 | 17-04-2009 09:17 | |
Файлы с расширением .msc | DMMD | Microsoft Windows 2000/XP | 19 | 03-08-2008 16:21 | |
файлы с расширением .stp | AnaStas | Программное обеспечение Windows | 8 | 13-06-2006 20:17 | |
Файлы с расширением DBX | esaul | Microsoft Windows 95/98/Me (архив) | 1 | 01-09-2002 20:15 |
|