Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Системата ми е инфектирана с Ransomware - Crypt extension

Featured Replies

  • Автор

Нито един от оригиналните файловете, които пробвах и pdf, doc, jpg не приема Касперски за оригинален, а са такива. Да този път си е трагедия от предния, когато само пдф бяха засегнати. че си и мислех, че всичко съм прехвърлила, а не съм. Аз ли бъркам сега някъде, но не става изобщо. Благодаря за отговора.

Untitled.png

  • Автор

Много малката разлика в размера на двата файла ли е проблема, за да ги разпознае Касперски? Има ли вероятност да излезе версия, която да се справи с тези поразени файлове?

Да, това е проблема...разликата в размера, но и самата версия на гадината е различна и тази вече е обявена за непробиваема - CryptXXX 3.0

http://www.bleepingcomputer.com/news/security/cryptxxx-updated-to-version-3-0-decryptors-no-longer-work/

Според коментара на чуждестранната колежка xXToffeeXx има шанс скоро да бъде обновен инструмента на Касперски или на друга лаборатория и затова можете временно да копирате засегнатите файлове на външен носител и да чакате:

Цитат

Kaspersky should update their decrypter soon, however if they don't then I know someone else who will. Please be patient.

Да почистим още малко остатъци:

Изтеглете edit-text.giffixlist.txt и го запазете на десктопа.
Стартирайте FRST.exe и натиснете бутона Fix веднъж!
След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.
 
Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

Поздрави!

  • Автор

Здравейте,

според Вас какво е състоянието на компютъра в момента? Не намирам проблем за сега при работа. Разбирам, значи чакане остава само за файловете. Нали няма опасност от тях след като ги сваля на диск и после го пусна да се развихри отново същия вирус? Тук се барикадирах с какви ли не антивисрусни и не знам кое вече е най-пазещо,  кое е достатъчно да не се потрети този кошмар?

Fixlog.txt

Ами според логовете добре (с изключение на това, че файловете вече не могат да бъдат декриптирани на този етап). Не, няма опасност от криптираните файлове да тръгне заразата наново. Инсталирането на повече от една антивирусна само ще влоши нещата. За защита от подобни гадини се използват сложни стратегии, които покриват различни входни точки. Описание на повечето методи за защита съм давал преди и затова ще се самоцитирам за да не се повтарям:

Цитат

Ограничаване на File and Printhing Sharing-a, спиране на Autorun, използване на програми за имунизация като CryptoPrevent,Bitdefender Anti-Cryptowall (CryptoPrevent по мое наблюдения е по-добра, но поне и двата са безплатни), инструменти с Behavior Blocker, които следят поведението на файловете като Emsisoft Anti-Malware/Internet Security - добре е за начинаещи - взема решенията почти автоматично, но има една идея по-ниско ниво на защита, HIPS - Comodo Internet Security с  настройки за контрол над всички програми - 90% от заявките са ненужни, но пък тъй като е на принципа да пита за всичко осигурява най-високо ниво на защита от повечето методи, труден за начинаещи, програми Anti-Executable (като SecureAplus, Voodooshield, NovirusThanks Exe Radar - работят със списъци - доверени и черни списъци и куп настройки Default-Deny), програми за блокиране на exploits (като Malwarebytes Anti-Exploit, HitmanPro. Alert, ЕМЕТ 5.5) - често ненужно ако се обновяват използваните програми ръчно или със (Secunia Personal Software Inspector или PatchMyPc), може да се опита и новата (Malwarebytes Anti-Ransomware, която съчетава функциите на добрата CryptoMonitor, но е още в бета период), WinAntiransomwarePlus също е удачен вариант, антивирусни с модули за защита на папките като Secure Folders, Panda DataShield, Comodo Protected Files and Folders, 360 Total Security Data Hijack Protection, Kaspersky Application Privilege Control, използването освен на Adblock-ъри и на добавки, които блокират скриптовете като Adblock Plus/ uBlock Origin, NoScript, ограничен акаунт, UAC на максимално ниво (на предпоследното ниво е безполезен според експертите и затова се препоръчва да е  или на последното ниво или изключен), SmartScreen (наличен само в Windows 8.1 и нагоре), използване на вградените инструменти за защита в Windows като Software Restriction Policies, Applocker, изключване на опасните услуги, бекъп на външни носители и т.н.

Както сами виждате, не е лесна задачата. В никакъв случай не комбинирайте повечето методи, защото няма да се оправите. Изберете най-удачния за вас вариант!

Иначе има ли го още съобщението на десктопа? Направете нова проверка с FRST като сложите отметка пред Addition.txt преди да натиснете бутона SCAN и прикачете новите резултати.

Поздрави! ;)

преди 37 минути, ExaFlop написа:

April 26, 2016 update: CryptXXX has been decrypted:
https://noransom.kaspersky.com/

Това не става за CryptXXX 3.0

http://www.bleepingcomputer.com/news/security/cryptxxx-updated-to-version-3-0-decryptors-no-longer-work/

  • Автор

Здравейте,

Не няма го съобщението на десктопа.  Направо голямо умуване си е кое да избера за единствена антивирусна и  ще трябва да изтрия тези да не си противодействат.

Fixlog.txt

Не сте ме разбрали относно FRST. Прочетете отново какво искам:

Цитат

Направете нова проверка с FRST като сложите отметка пред Addition.txt преди да натиснете бутона SCAN и прикачете новите резултати.


Т.е. искам да видя нови логове от FRST с имената - FRST.txt и Addition.txt, а вие сте качили отново Fixlog.txt получен след изпълнението на последния скрипт.

Поздрави!

Логовете са чисти. Има обаче още копия на криптираните файлове (с разширение *.crypt). Тях ще ги трием ли или ще си ги запазите и ще чакате да излезе евентуален декриптор за тях?

Видях, че сте деинсталирали avast! и сте инсталирали Malwarebytes Anti-Ransomware? Знайте само, че Malwarebytes Anti-Ransomware не е антивирусна програма, а допълнение към нея и затова активирайте поне вградената антивирусна програма в Windows 8.1 - Windows Defender. Често след деинсталиране на чуждата антивирусната се получава бъг в Windows и вградената не иска да се активира отново. Ако се появи и при вас подобен проблем, пишете и ще го оправим.

Поздрави!

 

  • Автор

Здравейте,

Да, не съм ги изтрила все още с надеждата скоро да се появи декриптор и то единствено заради една папка, която не съм прехвърлила при предишното заразяване и не знам кое ще иска  декриптора, за да направи съответствие и съм оставила и останалите, които ги имам чисти на външен хард диск. Май ще е най- добре да ги сложа на диск и като се появи декриптора да трием. Да, наистина Windows Defender не тръгва. Как се активира да не оплескам нещо? Благодаря предварително.

Поздрави

Untitled.png

Изтеглете edit-text.giffixlist.txt и го запазете на десктопа.
Стартирайте FRST.exe и натиснете бутона Fix веднъж!
След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.
 
Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

Пишете дали процедурата е успешна.

Поздрави!

  • Автор

Здравейте,

благодаря за Windows Defender. Мисля, че си тръгна нормално. Сега съм с него, с Malwarebytes Anti-Ransomware и CCleaner.  Колко често се пуска Windows Defender да сканирва ?

Поздрави!

 

Fixlog.txt

Untitled1.png

Ами бързото сканиране отнема доста малко време и може да се пуска ежедневно. Вече пълната проверка на цялата система Full (или Custom с избор на дял C:\) са по-задълбочени и отнемат повече време и тях могат да се стартират по веднъж месечно профилактично.

Можете да зададете и автоматични проверки в удобно за вас време (например за бързата проверка в обедната почивка, когато машината е стартирана, но вие не сте пред нея, а за дълбоката проверка например вечерта, когато машината е пусната, а вие си спите) чрез Task Scheduler-a:

http://www.eightforums.com/tutorials/14264-windows-defender-scheduled-scan-set-up-windows-8-a.html

Но като се замисля, можете да пропуснете тези стъпки, защото Windows така или иначе си ги върши тези неща сам като машината е в idle състояние (т.е. когато не се използва):

http://www.eightforums.com/tutorials/2632-automatic-maintenance-change-maintenance-settings-windows-8-a.html

Ето малко финални препоръки: (Не е задължително да ги прилагате всичките, а само тези, които сметнете за необходими. Направете обаче една нова точка за възстановяване докато всичко работи преди да започнете да прилагате съветите):

http://windows.microsoft.com/bg-bg/windows7/create-a-restore-point

1. За да почистим използваните от нас инструменти направете следното:

Изтеглете Delfix.exe и го стартирайте. Сложете отметка пред Remove disinfection tools и Purge system restore (трябва да има такава по-подразбиране, но все пак да си кажа) => натиснете бутона Run. Инструмента ще се самоизтрие след като приключи своята задача!

Ако има папки, които не са се изтрили след гореспоменатите процедури пишете и ще ги премахнем ръчно.

2. Проверете за стари приложения с помощта на PatchMyPC (преносима програма) или с програмата Secunia Personal Software Inspector (изисква инсталация).

3. Инсталирайте Unchecky за да се предпазите от адуер по време на инсталацията на даден софтуер.

4. За защита от криптовирусите, освен обновяване на ОС и антивирусната програма е добре да имунизирате системата си с CryptoPrevent и профила Maximum Protection: (Не използвайте последната опция, защото още е бъгава и не работи коректно).

mtBkCIZ.jpg

Ако имате проблеми с инсталацията на програми след използването на CryptoPrevent вижте следните съвети както и тези.

Не забравяйте да изключите и Autorun в Windows, защото криптовирусите могат да се настанят и на външните дискове и флашки и да заразят информацията на тези носители при свързването им с инфектирана система и след това да заразят и други системи при свързването на външните дискове към други компютри (и така да го предадете и на тях). Microsoft са създали автоматичен инструмент за целта => MSFixIt. Добре е също така след като вкарате външния диск дори и при спрян Autorun просто да сканирате буквата на устройството с обновена антивирусна програма преди да започнете да прехвърляте данни от и към външния диск.

Има и други програми, но са главно за напреднали потребители и няма да се спирам много задълбочено на тях, защото са сравнително по-сложни за употреба на средностатистическите потребители.. Затова ще ги пропусна. Добре е да не се спира System RestoreFile History в Windows 8), да не се спира UAC - User Account Control (даже да се направи на максималното ниво на защита), да не се спира SmartScreen (наличен само в Windows 8), да се внимава с прикачените файлове към електронната поща. Добра идея е и да забраните скриптовете, ако не използвате такива с помощта на инструмента - Noscript.exe. Стартирайте го и изберете Disable. Ако ви потрябва да стартирате някога (js или vbs файлове, просто стартирайте инструмента и го направете на Enable). Добре е да се внимава и с PDF файловете (повечето програми позволяват да се изключи java script в PDF четците, да се забрани на PDF файловете да стартират външни програми и да комуникират с интернет и прочие), да се внимава с офис файловете за макрос вируси и експлоити (пак може да се затегне сигурността от настройките на офис пакетите), добре е да се внимава за файлове с двойни разширения (например ако в My Computer => Tools => Folder Options => не е премахната отметката пред "Hide extensions for known file types" ако свалите даден файл от интернет с името image.exe.jpg, вие ще го видите като image.jpg, но всъщност файла ще е image.exe и щом го стартирате това ще задейства и вируса).

5. Добра идея е да инсталирате Malwarebytes Anti-Exploit и Malwarebytes Anti-Ransomware (тази вече я имате) за да си осигурите спокойствие при сърфиране. Трудночко е, но просто няма как. Потребителите трябва да се научат да проявяват бдителност и хигиена при сърфиране.

6. За подобряване на производителността (ако системата ви се вижда мудна) вижте следните няколко теми:

Оптимизиране на Windows с цел по-добра производителност

Ръководство за поддръжка на Windows (XP, Vista и 7) [Revision 2.0]

Какво да направя, ако компютърът ми работи бавно

7. Проверете системата си актуални драйвери от сайтовете на производителите на компонентите ако ви се занимава (не използвайте програми за автоматично обновяване на драйверите за да си спестите главоболията после) и направете пълна проверка за гадини с наличната ви антивирусна програма за всеки случай.

8. Винаги правете бекъп на важните си документи на външни носители и за не толкова ценните неща на cloud услуги. Научете се да не инсталирате програми от съмнителни източници. Добра идея е да се научите да си създавате огледални образи на текущото работещо състояние на дяла на който се намира Операционната Система. Възстановяването на такъв образ при нужда в пъти по-лесен и бърз начин за връщане на работещото състояние на системата от преинсталация или опит за ръчно премахване на даден проблем. Такъв образ може да се създаде с външна програма като Macrium Reflect Free. Можете да видите и тази тема

Поздрави и усмихната седмица! Ще маркирам случая като решен! :bye1:

Поздрави!

  • Автор

Здравейте,

благодаря за подробната информация. Но не знам, защо не мога от отворя нито Delfix.exe( излиза ми This page can't be displayed), нито се смъква  CryptoPrevent Unchecky ,  и  Noscript.exe ми отказа. Имате ли идея защо е така?

Поздрави!

А и още един въпрос след като въведа парола ме изхвърля след минута-две и ми иска пак въвеждане на парола, на какво се дължи?

Delfix.exe е със сменен адрес и затова не се отваря. Опитайте с този:

https://toolslib.net/downloads/finish/2/

Директен линк за CryptoPrevent е следния:

http://download.foolishit.com/CryptoPreventSetup.exe

Директен линк за Unchecky:

https://unchecky.com/files/unchecky_setup.exe

Линка за NoScript.exe си бачка коректно, не знам защо при вас не иска да се свали (след като няма проблемен DNS или променен HOSTS файл):

http://www.symantec.com/avcenter/noscript.exe

В кой браузър се появява проблема? Вижте дали ако им възстановите настройките по подразбиране проблема ще изчезне:

За Google Chrome:

https://support.google.com/chrome/answer/3296214?hl=bg

За Mozilla Firefox:

https://support.mozilla.org/en-US/kb/reset-preferences-fix-problems

За Internet Explorer:

https://support.microsoft.com/bg-bg/kb/923737

Къде я въвеждате тази парола?

Поздрави!

  • Автор

Здравейте, да сега се отварят тези линкове. Интересно, че сега го няма този проблем да отворя примерно поща да ми иска парола и няколко минути след това да ме изхвърли и пак да ми иска парола за влизане. Та упражнението се повтори няколко пъти и с други страници с потребителско име и пароли и затова си мислех, че нещо пак не е наред, но сега не ми се случва. А относно  последен обновен декриптор къде да следя като ще се появи? Благодаря!

 

Поздрави!

Странно, но все пак е добре да смените паролите си за всеки случай. Ако пак се появи проблема възстановете настройките на браузърите по подразбиране (дал съм линкове в предишния си коментар) или просто ги преинсталирайте (говоря за Mozilla Firefox и Google Chrome, защото Internet Explorer е вграден в Windows и може само да се свали предишна версия и след това пак да се обнови до последната).

Колкото за декриптор...ами трудно е да се каже къде точно да проверявате...в интернет би трябвало да се разчуе набързо ако се появи такъв.

Поздрави!

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.