Войти

Показать полную графическую версию : Шифратор..


cher
26-02-2015, 21:20
Здравствуйте, уважаемые хелперы!
Система компьютера словила шифратора.
Логи выкладываю и пару шифрованных файлов.
Для общего "быстродействия" был бы очень признателен, если б начали лечение с "конца"
Есть дешифратор или нет?

thyrex
27-02-2015, 10:17
Выполните скрипт в AVZ
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
SetServiceStart('storegidfilter', 4);
TerminateProcessByName('c:\programdata\windows\csrss.exe');
QuarantineFile('C:\Program Files\tooldev342\Weatherbar\TracersToolbarBHO_x86.dll','');
QuarantineFile('C:\Windows\storegidfilter.sys','');
QuarantineFile('c:\programdata\windows\csrss.exe','');
DeleteFile('c:\programdata\windows\csrss.exe','32');
DeleteFile('C:\Windows\storegidfilter.sys','32');
DeleteFile('C:\Users\Юзер\AppData\Local\Amigo\Application\amigo.exe','32');
DeleteFile('C:\Program Files\tooldev342\Weatherbar\TracersToolbarBHO_x86.dll','32');
DelBHO('{17177FAA-3830-43D3-A70B-FDE532676B1E}');
DeleteService('storegidfilter');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end. Компьютер перезагрузится.

Выполните скрипт в AVZ
begin
CreateQurantineArchive('c:\quarantine.zip');
end.Отправьте c:\quarantine.zip при помощи этой фор-мы (http://www.oszone.net/virusnet/)


Сделайте новые логи

cher
27-02-2015, 18:27
Цитата thyrex:
Сделайте новые логи »
ага
Цитата thyrex:
Отправьте c:\quarantine.zip при помощи этой фор-мы »
ага

Цитата cher:
Для общего "быстродействия" был бы очень признателен, если б начали лечение с "конца" »
Вида фразы - с дешифровкой не поможем. :)

thyrex
28-02-2015, 15:52
Быстродействие быстродействием, а в методике нашей работы всегда есть правило: зачистить все следы вирусов.

Хотя "С расшифровкой не поможем" - это Ваш случай :)

Скачайте Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) http://i.imgur.com/NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
http://i.imgur.com/B92LqRQ.png
Нажмите кнопку Scan.
После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

cher
02-03-2015, 22:01
thyrex, Большое спасибо за помощь!
В данном случае лечение системы не приоритетно...
А вот дешифратора нет. :(
Положили ПК в сундук. Именно так как сказано.
Раз в пару месяцев буду поднимать тему..

p.s - Я, конечно понимаю, в чем связана сложность расшифровки , но твою ж дивизию , у антивирусных вендоров по большей части многих вариаций шифровальщиков даже отсутствует детект.
Где нибудь хоть на уровне эверистики что ль..
UAC, кстати не срабатывает...

thyrex
04-03-2015, 15:46
Здесь RSA-шифрование. Так что дешифратора от вендоров не будет




© OSzone.net 2001-2012