Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.88/16: Рейтинг темы: голосов - 16, средняя оценка - 4.88
0 / 0 / 0
Регистрация: 19.10.2014
Сообщений: 4

Вирус зашифровал все файлы в расширение AES256

19.10.2014, 23:16. Показов 3119. Ответов 8
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Вирус изменил расширение большинства файлов на AES256. Что делать?
Вложения
Тип файла: rar CollectionLog-2014.10.19-22.01.rar (60.4 Кб, 21 просмотров)
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
19.10.2014, 23:16
Ответы с готовыми решениями:

Вирус зашифровал все файлы в расширение AES256
помогите пожалуйста есть вообще решение этой проблемы? Дело в том что я удалил сразу этот вирус и теперь через онлайн-консультант никуда не...

Вирус зашифровал все файлы в расширение vault
Пришло письмо на почту закупок от sky_torg@mail.ru Юзер невольно открыл.Каспер пропустил. Почистил пк AdwCleaner'ом. В общем нужна...

Вирус зашифровал все файлы в расширение vault
Здравствуйте! Мне пришло сообщение с контактного адреса и я, по-глупости,, не раздумывая, открыл его и через какое-то время антивирус...

8
Вирусоборец
 Аватар для Sandor
22453 / 15907 / 3080
Регистрация: 08.10.2012
Сообщений: 64,822
20.10.2014, 10:49
Лучший ответ Сообщение было отмечено ЗахаровКирилл как решение

Решение

Здравствуйте!

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ ______________

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  1. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Code
    begin
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     TerminateProcessByName('c:\users\Кирилл\appdata\local\microsoft\windows\system.exe');
     TerminateProcessByName('C:\Users\Кирилл\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe');
     QuarantineFile('C:\Users\Кирилл\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe','');
     QuarantineFile('C:\Windows\winstart.bat','');
     QuarantineFile('C:\Program Files (x86)\Opera x64\opera.exe.bat','');
     QuarantineFile('C:\Program Files (x86)\Mozilla Firefox\firefox.exe.bat','');
     QuarantineFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','');
     QuarantineFile('C:\Users\Кирилл\AppData\Roaming\runWIN\update.exe','');
     QuarantineFile('C:\Users\Кирилл\AppData\Roaming\runWIN\Updates.exe','');
     QuarantineFile('C:\Program Files (x86)\baidu\BindEx.exe','');
     QuarantineFile('c:\users\Кирилл\appdata\local\microsoft\windows\system.exe','');
     QuarantineFile('C:\Users\Кирилл\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','');
     DeleteFile('C:\Program Files (x86)\Opera x64\opera.exe.bat');
     DeleteFile('C:\Program Files (x86)\Mozilla Firefox\firefox.exe.bat');
     DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat');
     DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat', '32');
     DeleteFile('C:\Users\Кирилл\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\runWIN.exe', '32');
     DeleteFile('C:\Windows\winstart.bat', '32');
     DeleteFile('C:\Users\Кирилл\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','32');
     DeleteFile('c:\users\Кирилл\appdata\local\microsoft\windows\system.exe','32');
     DeleteFile('C:\Program Files (x86)\baidu\BindEx.exe','32');
     DeleteFile('C:\Users\Кирилл\AppData\Roaming\runWIN\Updates.exe','32');
     DeleteFile('C:\Users\Кирилл\AppData\Roaming\runWIN\update.exe','32');
     DeleteFile('C:\Windows\system32\Tasks\SystemScript','64');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','RuningWIN32');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','baidu');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','SystemScript');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','SystemScript');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','LoaderSystemWIN');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','NewLoadSystemWIN32');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
     QuarantineFileF('C:\Users\Кирилл\AppData\Roaming\Mail.RU NewGamesT\','*', true,'',0 ,0);
     QuarantineFileF('C:\Program Files (x86)\baidu\','*', true,'',0 ,0);
     DeleteFileMask('C:\Users\Кирилл\AppData\Roaming\Mail.RU NewGamesT\', '*', true);
     DeleteFileMask('C:\Program Files (x86)\baidu\', '*', true);
     DeleteDirectory('C:\Users\Кирилл\AppData\Roaming\Mail.RU NewGamesT\');
     DeleteDirectory('C:\Program Files (x86)\baidu\');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
  2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  3. Файл
    CheckBrowserLnk.log
    из папки
    C:\Users\Кирилл\Desktop\AutoLogger\Check BrowserLnk
    перетащите на утилиту ClearLNK.
    Отчёт о работе прикрепите к вашему следующему сообщению.
  4. Подготовьте лог AdwCleaner.
  5. Подготовьте новый CollectionLog. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".
1
0 / 0 / 0
Регистрация: 19.10.2014
Сообщений: 4
20.10.2014, 13:52  [ТС]
Логи. Отчет ClearLNK в текстовом файле не хотел грузится, пришлось за архивировать.
Вложения
Тип файла: txt AdwCleaner[R0].txt (16.4 Кб, 4 просмотров)
Тип файла: txt AdwCleaner[S0].txt (15.4 Кб, 3 просмотров)
Тип файла: zip CollectionLog-2014.10.20-12.49.zip (50.6 Кб, 3 просмотров)
Тип файла: rar ClearLNK-2014.10.20-11.52.rar (3.4 Кб, 3 просмотров)
0
Вирусоборец
 Аватар для Sandor
22453 / 15907 / 3080
Регистрация: 08.10.2012
Сообщений: 64,822
20.10.2014, 14:17
Лучший ответ Сообщение было отмечено ЗахаровКирилл как решение

Решение

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Code
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\Кирилл\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe','');
 DeleteFile('C:\Users\Кирилл\AppData\Roaming\Mail.RU NewGamesT\Encrypt.exe', '32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Encrypt');
 DelBHO('{8984B388-A5BB-4DF7-B274-77B879E179DB}');
ExecuteSysClean;
 ExecuteRepair(3);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


Еще раз повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
1
0 / 0 / 0
Регистрация: 19.10.2014
Сообщений: 4
20.10.2014, 14:50  [ТС]
Новые логи
Вложения
Тип файла: zip CollectionLog-2014.10.20-13.50.zip (50.5 Кб, 4 просмотров)
0
Вирусоборец
 Аватар для Sandor
22453 / 15907 / 3080
Регистрация: 08.10.2012
Сообщений: 64,822
20.10.2014, 15:16
Лучший ответ Сообщение было отмечено ЗахаровКирилл как решение

Решение

В логах порядок.

Для расшифровки попробуйте эту утилиту.
1
Вирусоборец
 Аватар для thyrex
14445 / 7486 / 1580
Регистрация: 06.09.2009
Сообщений: 27,131
20.10.2014, 20:17
+ папки
C:\Users\Кирилл\AppData\Roaming\tor
C:\Users\Кирилл\AppData\Roaming\GemWare
C:\Users\Кирилл\AppData\Roaming\Browsers
C:\Users\Кирилл\AppData\Roaming\Tor Project
C:\Users\Кирилл\AppData\Roaming\ICL
удалите
1
0 / 0 / 0
Регистрация: 19.10.2014
Сообщений: 4
20.10.2014, 20:29  [ТС]
Благодарю за помощь, все работает, все файлы восстановлены.
0
Вирусоборец
 Аватар для Sandor
22453 / 15907 / 3080
Регистрация: 08.10.2012
Сообщений: 64,822
21.10.2014, 09:43
Для профилактики и защиты от повторных заражений скачайте и запустите SecurityCheck by glax24.
Когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности.
Скачайте и установите обновления по ссылкам.

Рекомендации после удаления вредоносного ПО
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
21.10.2014, 09:43
Помогаю со студенческими работами здесь

Вирус зашифровал все файлы в расширение vault
Здравствуйте! Пользователю пришло сообщение с контактного адреса, не раздумывая, он открыл его и через какое-то время сообщил о банере...

Вирус зашифровал и переименовал все файлы в расширение XHAGAY
пришло письмо: &quot; От кого: Зайцев Андрей &lt;a.zauka@mail.ru&gt; Кому: Дата: Понедельник, 16 февраля 2015, 12:22 +03:00 Тема: Акт сверки...

Вирус зашифровал файлы в расширение cbf
вот

Вирус зашифровал файлы, изменил расширение
Доброе время суток, может быть кто-то сможет помочь с проблемой. Сегодня на работе работал на своем съемном винчестере, в результате,...

Вирус зашифровал файлы и сделал расширение enigma
Форумчане помогите! Пришло письмо из налоговой, мой сотрудник открыл его и вирус зашифровал файлы, дав им расширение enigma. Отправил...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
9
Ответ Создать тему
Новые блоги и статьи
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Символьное дифференцирование
igorrr37 13.02.2026
/ * Программа принимает математическое выражение в виде строки и выдаёт его производную в виде строки и вычисляет значение производной при заданном х Логарифм записывается как: (x-2)log(x^2+2) -. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила» «Время-Деньги» «Деньги -Пуля»
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru