Шифратор..

Ответить
Аватара пользователя
thyrex

Шифратор..

Сообщение thyrex »

Здравствуйте, уважаемые хелперы!

Система компьютера словила шифратора.

Логи выкладываю и пару шифрованных файлов.

Для общего "быстродействия" был бы очень признателен, если б начали лечение с "конца"

Есть дешифратор или нет?
Аватара пользователя
thyrex

Re: Шифратор..

Сообщение thyrex »

Выполните скрипт в AVZ



Код:

Код: Выделить всё

 begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
SetServiceStart('storegidfilter', 4);
 TerminateProcessByName('c:\programdata\windows\csrss.exe');
 QuarantineFile('C:\Program Files\tooldev342\Weatherbar\TracersToolbarBHO_x86.dll','');
 QuarantineFile('C:\Windows\storegidfilter.sys','');
 QuarantineFile('c:\programdata\windows\csrss.exe','');
 DeleteFile('c:\programdata\windows\csrss.exe','32');
 DeleteFile('C:\Windows\storegidfilter.sys','32');
 DeleteFile('C:\Users\Юзер\AppData\Local\Amigo\Application\amigo.exe','32');
 DeleteFile('C:\Program Files\tooldev342\Weatherbar\TracersToolbarBHO_x86.dll','32');
 DelBHO('{17177FAA-3830-43D3-A70B-FDE532676B1E}');
 DeleteService('storegidfilter');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.



Выполните скрипт в AVZ



Код:

Код: Выделить всё

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

Отправьте c:\quarantine.zip при помощи этой фор-мы





Сделайте новые логи
Аватара пользователя
thyrex

Re: Шифратор..

Сообщение thyrex »

Цитата thyrex:

Сделайте новые логи
Шифратор..


ага

Цитата thyrex:

Отправьте c:\quarantine.zip при помощи этой фор-мы
Шифратор..


ага



Цитата cher:

Для общего "быстродействия" был бы очень признателен, если б начали лечение с "конца"
Шифратор..


Вида фразы - с дешифровкой не поможем. Изображение
Вложения
CollectionLog-2015.02.27-18.01.zip
(65.45 КБ) 0 скачиваний
CollectionLog-2015.02.27-18.01.zip
(65.45 КБ) 0 скачиваний
Аватара пользователя
thyrex

Re: Шифратор..

Сообщение thyrex »

Быстродействие быстродействием, а в методике нашей работы всегда есть правило: зачистить все следы вирусов.

Хотя "С расшифровкой не поможем" - это Ваш случай

Скачайте
Farbar Recovery Scan Tool
Изображение и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.Убедитесь, что в окне Optional Scan отмечены "List BCD"
и "Driver MD5".

ИзображениеНажмите кнопку Scan.После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Аватара пользователя
cher

Re: Шифратор..

Сообщение cher »

thyrex, Большое спасибо за помощь!

В данном случае лечение системы не приоритетно...

А вот дешифратора нет. Изображение

Положили ПК в сундук. Именно так как сказано.

Раз в пару месяцев буду поднимать тему..

p.s - Я, конечно понимаю, в чем связана сложность расшифровки , но твою ж дивизию , у антивирусных вендоров по большей части многих вариаций шифровальщиков даже отсутствует детект.

Где нибудь хоть на уровне эверистики что ль..

UAC, кстати не срабатывает...
Аватара пользователя
thyrex

Re: Шифратор..

Сообщение thyrex »

Здесь RSA-шифрование. Так что дешифратора от вендоров не будет
Ответить

Вернуться в «Лечение систем от вредоносных программ»