Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.68/66: Рейтинг темы: голосов - 66, средняя оценка - 4.68
0 / 0 / 0
Регистрация: 13.01.2015
Сообщений: 9
1

Win32/filecoder.ED зашифровал файлы

13.01.2015, 17:31. Показов 13549. Ответов 14
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Поймал шифратора, если честно так и не понял как, была большая нагрузка на HDD, чувствовал что то не доброе, но не думал, что на столько. Зашифровал все, видео/аудио/фото/текстовые документы, проклинаю себя особенно за фотографии. Пробовал утилиты от кашперского, не помогли. Очень надеюсь на вашу помощь.
Вложения
Тип файла: zip CollectionLog-2015.01.13-19.59.zip (64.5 Кб, 85 просмотров)
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
13.01.2015, 17:31
Ответы с готовыми решениями:

Зашифровал файлы Win32/Filecoder.ED
Доброго времени суток! Столкнулся с проблемой, пришло письмо с архивным файлом на почту якобы...

модифицированный Win32\Filecoder.ED троянская программа зашифровал почти все файлы на ПК. Как вылечить?
Доброго времени суток! Столкнулся с проблемой, пришло письмо с архивным файлом на почту. Открыли...

Вирус зашифровал файлы Filecoder.B
Вчера прислали файл в письме (.zip), его конечно же открыли и сегодня обнаружили, что файлы на...

Зашифровал Filecoder.NAM id-7211533876_decrypt@india.com
Здравствуйте! вирус зашифровал файлы сделал всё по инструкции логи прилагаю и файлы...

14
0 / 0 / 0
Регистрация: 13.01.2015
Сообщений: 9
13.01.2015, 17:48  [ТС] 2
Текст редмишек к каждому зашифрованному файлу:
Ваши файлы были зашифрованы.
Чтобы расшифровать их, Вам необходимо отправить код:
EE87BC40FAF601F2B5AA|0
на электронный адрес deshifrovka@aim.com или deshifrovka@gmx.com .
Далее вы получите все необходимые инструкции.
Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
14.01.2015, 09:49 3
Здравствуйте!

Внимание! Рекомендации написаны специально для пользователя PStasei84. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
______________________________________________________

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  1. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Код
    begin
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     QuarantineFile('C:\Users\Администратор\zvwrqsht.exe', '');
     QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\IEUpdate\dialer.exe','');
     QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\sZEzUDGjxAeSrO+4xEfGW4EP77s6oHSoHZ6MuvzR07w=.xtbl','');
     DeleteFile('C:\Users\Администратор\zvwrqsht.exe', '32');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\MSConfig','command');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
    ExecuteSysClean;
     ExecuteRepair(13);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

  2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

  3. Подготовьте лог сканирования AdwCleaner.

  4. Какое расширение у зашифрованных файлов?
0
0 / 0 / 0
Регистрация: 13.01.2015
Сообщений: 9
14.01.2015, 15:13  [ТС] 4
Первые 2 пункта выполнено.
3. Лог сделан
4. Файлы имеют расширение *.xtbl
Вложения
Тип файла: txt AdwCleaner[R0].txt (2.1 Кб, 50 просмотров)
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
14.01.2015, 15:28 5
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления потребуется перезагрузка компьютера!!!.


Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
0
0 / 0 / 0
Регистрация: 13.01.2015
Сообщений: 9
14.01.2015, 16:16  [ТС] 6
Все готово
Вложения
Тип файла: txt AdwCleaner[S0].txt (2.2 Кб, 22 просмотров)
Тип файла: zip CollectionLog-2015.01.14-20.12.zip (63.5 Кб, 14 просмотров)
0
0 / 0 / 0
Регистрация: 13.01.2015
Сообщений: 9
16.01.2015, 18:49  [ТС] 7
Процесс идет или это всё?
0
Вирусоборец
13100 / 7251 / 1535
Регистрация: 06.09.2009
Сообщений: 26,482
18.01.2015, 12:34 8
Выполните скрипт в AVZ
Код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('E:\Soft\Soft\soft-zarabotok\safesurf-install\SafeSurf\safesurf.exe','');
 QuarantineFile('C:\Users\Администратор\zvwrqsht.exe','');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\IEUpdate\dialer.exe','32');
 DeleteFile('C:\Users\Администратор\zvwrqsht.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\MSConfig','command');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
Отправьте c:\quarantine.zip при помощи этой формы


Сделайте новые логи

Сделайте лог МВАМ
0
0 / 0 / 0
Регистрация: 13.01.2015
Сообщений: 9
18.01.2015, 17:21  [ТС] 9
Готово
Вложения
Тип файла: txt mbam-log-2015-01-18 (21-15-51).txt (9.2 Кб, 20 просмотров)
0
Вирусоборец
13100 / 7251 / 1535
Регистрация: 06.09.2009
Сообщений: 26,482
18.01.2015, 18:26 10
SafeSurf, cgminer сами устанавливали?
0
0 / 0 / 0
Регистрация: 13.01.2015
Сообщений: 9
18.01.2015, 18:34  [ТС] 11
Да, в принципе это не вирусное, а рекламное ПО, но думаю через SafeSurf, заразу и подхватил. sgminer, консольная прога для майнинга, в принципе крутит видюху и ничего катострофичного не делает
0
Вирусоборец
13100 / 7251 / 1535
Регистрация: 06.09.2009
Сообщений: 26,482
18.01.2015, 19:55 12
Ну если оно Вас устраивает, на этом лечение считаем оконченным

С расшифровкой не поможем
0
0 / 0 / 0
Регистрация: 13.01.2015
Сообщений: 9
18.01.2015, 19:59  [ТС] 13
Я ничего не имею против удаления данного ПО, ради спасения 2Тб информации, если есть желание и возможность, не бросайте пожалуйста!
0
Вирусоборец
13100 / 7251 / 1535
Регистрация: 06.09.2009
Сообщений: 26,482
18.01.2015, 20:29 14
Написано же
Цитата Сообщение от thyrex Посмотреть сообщение
С расшифровкой не поможем
На данный момент расшифровки нет ни в одном вирлабе, а Вы хотите, чтобы простые пользователи Вам помогли
0
0 / 0 / 0
Регистрация: 13.01.2015
Сообщений: 9
19.01.2015, 17:33  [ТС] 15
Спасибо!, что уделили время. Буду искать и ждать, может кто то найдет выход, шифратор смотрю носит уже массовый характер.
0
19.01.2015, 17:33
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
19.01.2015, 17:33
Помогаю со студенческими работами здесь

Trojan.Encoder.94 | Win32/Filecoder.Q
Здравствуйте. У меня возникла следующая проблема. На компе был подхвачен вирус-шифратор, который...

Вирус-шифровальщик Win32/Filecoder.Q
Хотел написать в эту тему https://www.cyberforum.ru/viruses/thread1861060.html - почему-то не дает....

Вирус-шифровальщик Win32/Filecoder.FV
Сервер Windows 2012R2, скорее всего вирус проник через запуск из почты одним из юзеров удаленного...

Вирус-шифровальщик Win32/Filecoder.FV - Удаление вирусов
словили вирус-шифовальщик на почтовом сервере, как проник уже не важно. главный вопрос что делать?...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
15
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru