Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Вирус BETTER_CALL_SAUL Помогите!

Ответить
Настройки темы
Вирус BETTER_CALL_SAUL Помогите!

Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день.По почте получили файл zip,открыли и все файлы зашифровались.Как расшифровать и вылечить компьютер?
С уважением.

Отправлено: 15:30, 01-04-2016

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Пофиксите в HijackThis следующие строчки:
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = https://larevante.com/8U9SP2H/12Tcf.eup
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O22 - ScheduledTask: (Ready) {022F3EE4-6B29-4B9E-9871-8BC2716DF489} - {root} - C:\Users\123\Desktop\cadesplugin.exe  (no file)
O22 - ScheduledTask: (Ready) {5BCBA7AF-8008-4171-9529-687D8D60BC0C} - {root} - C:\Users\123\Desktop\cadesplugin.exe  (no file)
Повторите логи FRST.

-------


Отправлено: 12:34, 07-04-2016 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: log hijackthis.log
(8.5 Kb, 0 просмотров)

022 в перечне отсутствуют.Вот лог HijackThis.

Отправлено: 14:02, 07-04-2016 | #22


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Утилиту нужно запускать ту, которая находится в папке Autologger.

-------


Отправлено: 14:03, 07-04-2016 | #23


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt Addition.txt
(44.5 Kb, 1 просмотров)
Тип файла: rar FRST.rar
(31.6 Kb, 1 просмотров)
Тип файла: rar Shortcut.rar
(17.3 Kb, 1 просмотров)

логи FRST

Отправлено: 14:37, 07-04-2016 | #24


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantineEx(true); 
 QuarantineFile('c:\drivers\oshost.exe','');
 QuarantineFile('c:\drivers\hstart.exe','');
 DeleteFile('c:\drivers\hstart.exe','32');
 DeleteFile('c:\drivers\oshost.exe','32');
 DelCLSID('{89820200-ECBD-11cf-8B85-00AA005B4340}');
 DelCLSID('{2C7339CF-2B09-4501-B3F3-F3508C9228ED}');
 DelCLSID('>{22d6f312-b0f6-11d0-94ab-0080c74c7e95}');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','cohost');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Еще раз повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

-------


Отправлено: 15:52, 07-04-2016 | #25


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.04.07-16.50.zip
(120.7 Kb, 1 просмотров)

Логи

Отправлено: 16:58, 07-04-2016 | #26


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Цитата mr_Alex:
окно предупреждения »
больше не появляется?

-------


Отправлено: 18:34, 07-04-2016 | #27


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Нет,не появляется.

Отправлено: 10:04, 08-04-2016 | #28


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


В завершение:
1.
  • Пожалуйста, запустите adwcleaner.exe
  • Нажмите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.

Подробнее читайте в этом руководстве.

2.Выполните скрипт в AVZ при наличии доступа в интернет:

Код: Выделить весь код
var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else 
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) 
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

-------


Отправлено: 10:18, 08-04-2016 | #29


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


http://www.microsoft.com/downloads/d...7-125e0e7320ae
По этой уязвимости прошел,не устанавливается(требования к системе,Windows10 не указан).

Отправлено: 11:26, 08-04-2016 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Вирус BETTER_CALL_SAUL Помогите!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
BETTER_CALL_SAUL как расшифровать данные? garsia Лечение систем от вредоносных программ 12 01-04-2016 15:47
Вирус зашифровал файлы .better_call_saul Евген_78 Лечение систем от вредоносных программ 2 01-04-2016 15:18
Все файлы в компе стали зашифрованы BETTER_CALL_SAUL saiyler@vk Лечение систем от вредоносных программ 1 29-03-2016 14:31
[решено] Как расшифровать файлы с расширением better_call_saul sergant2la Лечение систем от вредоносных программ 12 29-03-2016 14:13
Вопрос - Кажется, я установил вирус. Помогите проверить! (ссылка на вирус прилагается) DIMM DDR Лечение систем от вредоносных программ 4 05-02-2011 23:36




 
Переход