Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Закрытая тема
 
Опции темы Опции просмотра
Старый 16.06.2016, 11:35   #1 (permalink)
Stolyar
Member
 
Регистрация: 10.04.2013
Сообщений: 175
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 0
По умолчанию Зашифровались все документы и фото

Батя с дуру запустил из письма какую-то фигню и у него на компе зашифровалось все что можно. Но это еще пол беды, у злоумышленника теперь есть удаленный доступ к компьютеру, т.е. он запросто открывает блокнот и пишет в нем сообщения, ну и пароли всякие поломал от почты, от скайпа и т.д. Пароли то поменяли, но как закрыть удаленный доступ к компу и вычистить остатки вируса....
Помогите пожалуйста

вот лог
Вложения
Тип файла: rar STOLYAR3387_2016-06-15_21-07-39.rar (299.4 Кб, 10 просмотров)
Stolyar вне форума  

Старый 16.06.2016, 11:35
Helpmaster
Member
 
Аватар для Helpmaster
 
Регистрация: 08.03.2016
Сообщений: 0

Похожие темы на форуме уже были, рекомендую к прочтению

Документы зашифровались
Фото на документы
Пропали документы, фото и закладки
Фото на документы

Старый 16.06.2016, 11:57   #2 (permalink)
Гризлик
Мимо проходил
 
Аватар для Гризлик
 
Регистрация: 06.04.2008
Сообщений: 13,130
Сказал(а) спасибо: 21
Поблагодарили 18 раз(а) в 5 сообщениях
Репутация: 15356
По умолчанию

Скопируйте код ниже в буфер обмена
Код:
;uVS v3.87.3 [http://dsrt.dyndns.org]
;Target OS: NTv5.1
OFFSGNSAVE
delall %SystemDrive%\PROGRAM FILES\114841984_МICROSОFТ-NET-11.EXE
delall %SystemDrive%\PROGRAM FILES\320X240\РИСУНОК JPG  PHOTO\МICROSOFT CLIENT - 2012.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\LOCAL SETTINGS\TEMP\МICROSOFT CLIENT - 2012.EXE
delall %SystemDrive%\PROGRAM FILES\МICROSOFT CLIENT - 2012.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\МICROSOFT CLIENT - 2012.EXE
delall %SystemDrive%\PROGRAM FILES\320X240\РИСУНОК JPG  PHOTO\МIСRОSOFT NET CLIENT-2012.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\МIСRОSOFT NET CLIENT-2012.EXE
delall %SystemDrive%\INSTALL\INSTALL\UPDATE.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\LOCAL SETTINGS\TEMP\LOJRX.BAT
delall %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\LOCAL SETTINGS\TEMP\GOXDM.BAT
delall %SystemDrive%\PROGRAM FILES\MOBOGENIE\DAEMONPROCESS.EXE
deldir %SystemDrive%\PROGRAM FILES\MOBOGENIE
delall %SystemDrive%\PROGRAM FILES\SEARCHPROTECT\UI\BIN\CLTMNGUI.EXE
delall %SystemDrive%\PROGRAM FILES\SEARCHPROTECT\MAIN\BIN\CLTMNGSVC.EXE
delall %SystemDrive%\PROGRAM FILES\SEARCHPROTECT\SEARCHPROTECT\BIN\CLTMNG.EXE
exec C:\Program Files\Mobogenie\uninst.exe
exec "C:\PROGRA~1\SearchProtect\Main\bin\uninstall.exe" /S
deltmp
delnfr
restart
Закройте все браузеры. Запустите UVS под текущим пользователем. В меню: Скрипты---Выполнить из буфера обмена. После перезагрузки выполните сканирование Malwarebytes и выложите полученый лог
Гризлик вне форума  
Старый 16.06.2016, 13:26   #3 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

+
добавьте какое расширение стало у зашифрованных файлов
.locked?
safety вне форума  
Старый 16.06.2016, 17:18   #4 (permalink)
Stolyar
Member
 
Регистрация: 10.04.2013
Сообщений: 175
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 0
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
+
добавьте какое расширение стало у зашифрованных файлов
.locked?
расширение *.cbf

а главный фокус что судя по отзывам в инете платить этому перцу бесполезно, ибо ключей у него нет, он просто тупо собирает бабки и всех кидает.
Stolyar вне форума  
Старый 16.06.2016, 19:58   #5 (permalink)
Гризлик
Мимо проходил
 
Аватар для Гризлик
 
Регистрация: 06.04.2008
Сообщений: 13,130
Сказал(а) спасибо: 21
Поблагодарили 18 раз(а) в 5 сообщениях
Репутация: 15356
По умолчанию

Насколько я знаю дешифратора пока нет
Гризлик вне форума  
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 22.06.2016, 08:38   #6 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

добавьте рег файл из архива в реестр. Возможно, поможет в будущем избежать повторного запуска вредоносных скриптов.
(здесь добавлены настройки для XP)

stop.exe.for.xp.update.rar
safety вне форума  
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Закрытая тема

Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 05:26.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.