Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Криптиращ вирус

Featured Replies

Здравейте, май съм лепнал познатият ви вече "Криптиращ вирус". Това, което прави е, че в момента не мога да отворя много файлове. Ще се радвам ако може да се намери някакво решение. Благодаря предварително!

 

Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 28-09-2016
Ran by jeny (ATTENTION: The user is not administrator) on ALADIN-3FL-1 (30-09-2016 22:35:41)
Running from C:\Documents and Settings\jeny\Desktop
Loaded Profiles: jeny (Available Profiles: Administrator & jeny)
Platform: Microsoft Windows XP Professional Service Pack 3 (X86) Language: English (United States)
Internet Explorer Version 8 (Default browser: IE)
Boot Mode: Normal
Tutorial for Farbar Recovery Scan Tool: http://www.geekstogo.com/forum/topic/335081-frst-tutorial-how-to-use-farbar-recovery-scan-tool/

==================== Processes (Whitelisted) =================

(If an entry is included in the fixlist, the process will be closed. The file will not be moved.)

Failed to access process -> smss.exe
Failed to access process -> csrss.exe
Failed to access process -> winlogon.exe
Failed to access process -> services.exe
Failed to access process -> lsass.exe
Failed to access process -> svchost.exe
Failed to access process -> svchost.exe
Failed to access process -> svchost.exe
Failed to access process -> svchost.exe
Failed to access process -> svchost.exe
Failed to access process -> QHActiveDefense.exe
Failed to access process -> spoolsv.exe
Failed to access process -> HeciServer.exe
Failed to access process -> Jhi_service.exe
Failed to access process -> KaraokeSer.exe
Failed to access process -> LMS.exe
Failed to access process -> mbamscheduler.exe
Failed to access process -> UNS.exe
Failed to access process -> alg.exe
Failed to access process -> QHWatchdog.exe
Failed to access process -> svchost.exe
(VIA Technologies, Inc.) C:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe
(Intel Corporation) C:\WINDOWS\system32\igfxtray.exe
(Intel Corporation) C:\WINDOWS\system32\hkcmd.exe
(Intel Corporation) C:\WINDOWS\system32\igfxpers.exe
(Google Inc.) C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Update\GoogleUpdate.exe
(Google Inc.) C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
(Google Inc.) C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
(Google Inc.) C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
(Google Inc.) C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
(Google Inc.) C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
(Google Inc.) C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
(Google Inc.) C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
Failed to access process -> wmiprvse.exe


==================== Registry (Whitelisted) ====================

(If an entry is included in the fixlist, the registry item will be restored to default or removed. The file will not be moved.)

HKLM\...\Run: [HDAudDeck] => C:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe [41118320 2011-12-06] (VIA Technologies, Inc.)
HKLM\...\Run: [QHSafeTray] => C:\Program Files\360\Total Security\safemon\QHSafeTray.exe [1474168 2015-12-11] (QIHU 360 SOFTWARE CO. LIMITED)
HKLM\...\Run: [KernelFaultCheck] => %systemroot%\system32\dumprep 0 -k
HKU\S-1-5-21-507921405-1614895754-682003330-1388\...\Run: [Google Update] => C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [144200 2015-08-17] (Google Inc.)
SecurityProviders: msapsspc.dll, schannel.dll, credssp.dll, digest.dll, msnsspc.dll
Startup: C:\Documents and Settings\jeny\Start Menu\Programs\Startup\printirane.bat [2015-12-08] ()

==================== Internet (Whitelisted) ====================

(If an item is included in the fixlist, if it is a registry item it will be removed or restored to default.)

Hosts: There are more than one entry in Hosts. See Hosts section of Addition.txt
Tcpip\Parameters: [DhcpNameServer] 192.168.1.1
Tcpip\..\Interfaces\{98DAB270-EF89-48E0-9CA9-298A36CF1DC1}: [DhcpNameServer] 192.168.1.1

Internet Explorer:
==================
HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
HKU\S-1-5-21-507921405-1614895754-682003330-1388\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
HKU\S-1-5-21-507921405-1614895754-682003330-1388\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
BHO: Adobe PDF Link Helper -> {18DF081C-E8AD-4283-A596-FA578C2EBDC3} -> C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2012-04-04] (Adobe Systems Incorporated)

FireFox:
========
FF Plugin: @intel-webapi.intel.com/Intel WebAPI ipt;version=2.1.42 -> C:\Program Files\Intel\Intel(R) Management Engine Components\IPT\npIntelWebAPIIPT.dll [2012-06-06] (Intel Corporation)
FF Plugin: @intel-webapi.intel.com/Intel WebAPI updater -> C:\Program Files\Intel\Intel(R) Management Engine Components\IPT\npIntelWebAPIUpdater.dll [2012-06-06] (Intel Corporation)
FF Plugin: @microsoft.com/WPF,version=3.5 -> C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll [2008-07-29] (Microsoft Corporation)
FF Plugin: Adobe Reader -> C:\Program Files\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll [2012-04-04] (Adobe Systems Inc.)
FF Plugin HKU\S-1-5-21-507921405-1614895754-682003330-1388: @tools.google.com/Google Update;version=3 -> C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Update\1.3.31.5\npGoogleUpdate3.dll [2016-07-29] (Google Inc.)
FF Plugin HKU\S-1-5-21-507921405-1614895754-682003330-1388: @tools.google.com/Google Update;version=9 -> C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Update\1.3.31.5\npGoogleUpdate3.dll [2016-07-29] (Google Inc.)
FF HKLM\...\Firefox\Extensions: [{20a82645-c095-46ed-80e3-08825760534b}] - C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF Extension: (Microsoft .NET Framework Assistant) - C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension [2013-06-17] [not signed]

Chrome: 
=======
CHR Profile: C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default [2016-09-30]
CHR Extension: (Google Slides) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\aapocclcgogkmnckokdopfmhonfmgoek [2015-08-17]
CHR Extension: (Google Docs) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2015-08-17]
CHR Extension: (Google Drive) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2015-10-23]
CHR Extension: (YouTube) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2015-09-29]
CHR Extension: (Google Search) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2015-10-28]
CHR Extension: (Google Sheets) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2015-08-17]
CHR Extension: (Google Docs Offline) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\ghbmnnjooekpmoecnnnilnnbdlolhkhi [2016-03-16]
CHR Extension: (No Name) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\glcimepnljoholdmjchkloafkggfoijh [2016-09-30]
CHR Extension: (Chrome Web Store Payments) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2016-04-06]
CHR Extension: (Gmail) - C:\Documents and Settings\jeny\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2015-08-17]

==================== Services (Whitelisted) ====================

(If an entry is included in the fixlist, it will be removed from the registry. The file will not be moved unless listed separately.)

"4530d40c9f91a1aa" => service could not be unlocked. <===== ATTENTION
"TlntSvr" => service could not be unlocked. <===== ATTENTION
"WmiApRpl" => service could not be unlocked. <===== ATTENTION

R2 Intel(R) Capability Licensing Service Interface; C:\Program Files\Intel\iCLS Client\HeciServer.exe [462048 2012-04-20] (Intel(R) Corporation)
R2 jhi_service; C:\Program Files\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe [166720 2012-06-25] (Intel Corporation)
R2 KaraokeService; C:\WINDOWS\system32\KaraokeSer.exe [88688 2011-11-11] (VIA Technologies, Inc.)
R2 MBAMScheduler; C:\Program Files\Malwarebytes Anti-Malware\mbamscheduler.exe [1871160 2015-04-14] (Malwarebytes Corporation)
S2 MBAMService; C:\Program Files\Malwarebytes Anti-Malware\mbamservice.exe [1080120 2015-04-14] (Malwarebytes Corporation)
R2 QHActiveDefense; C:\Program Files\360\Total Security\safemon\QHActiveDefense.exe [903288 2015-12-11] (QIHU 360 SOFTWARE CO. LIMITED)
S4 syshost32; "C:\WINDOWS\Installer\{6513E56E-7AD5-CBD4-B0ED-C0A990D6628F}\syshost.exe" /service [X]

===================== Drivers (Whitelisted) ======================

(If an entry is included in the fixlist, it will be removed from the registry. The file will not be moved unless listed separately.)

S3 360AntiHacker; C:\WINDOWS\System32\Drivers\360AntiHacker.sys [122448 2015-12-11] (360.cn)
S3 360AvFlt; C:\WINDOWS\System32\drivers\360AvFlt.sys [66128 2015-12-11] (360.cn)
S3 360Box; C:\WINDOWS\System32\DRIVERS\360Box.sys [204368 2015-12-11] (360.cn)
S3 360Camera; C:\WINDOWS\System32\Drivers\360Camera.sys [34888 2015-04-02] (360.cn)
S1 360SelfProtection; C:\WINDOWS\System32\drivers\360SelfProtection.sys [179152 2015-12-11] (360安全中心)
S1 BAPIDRV; C:\WINDOWS\System32\DRIVERS\BAPIDRV.sys [177232 2015-12-11] (360.cn)
S1 EfiMon; C:\WINDOWS\System32\Drivers\Efimon.sys [23248 2015-12-11] (360.cn)
S0 HookPort; C:\WINDOWS\System32\DRIVERS\hookport.sys [60368 2015-12-11] (360安全中心)
S3 MBAMProtector; C:\WINDOWS\system32\drivers\mbam.sys [23256 2015-04-14] (Malwarebytes Corporation)
S3 MBAMSwissArmy; C:\WINDOWS\system32\drivers\MBAMSwissArmy.sys [119512 2015-06-24] (Malwarebytes Corporation)
R3 MEI; C:\WINDOWS\System32\DRIVERS\HECI.sys [55104 2012-07-02] (Intel Corporation)
R0 mv61xxmm; C:\WINDOWS\system32\Drivers\mv61xxmm.sys [14184 2013-01-09] (Marvell Semiconductor Inc.)
R0 mv64xxmm; C:\WINDOWS\system32\Drivers\mv64xxmm.sys [5632 2013-01-09] (Marvell Semiconductor Inc.) [File not signed]
R0 mvxxmm; C:\WINDOWS\system32\Drivers\mvxxmm.sys [14184 2013-01-09] (Marvell Semiconductor Inc.)
S3 qutmdserv; C:\WINDOWS\system32\drivers\qutmdrv.sys [301264 2015-12-11] (360.cn)
S1 qutmipc; C:\WINDOWS\system32\drivers\qutmipc.sys [53960 2015-12-11] (360.cn)
R3 VIAHdAudAddService; C:\WINDOWS\System32\drivers\viahduaa.sys [2820608 2011-12-02] (VIA Technologies, Inc.)
U5 4530d40c9f91a1aa; C:\Windows\System32\Drivers\4530d40c9f91a1aa.sys [86016 2015-06-19] () <===== ATTENTION Necurs Rootkit?
S5 TlntSvr;  <===== ATTENTION: Locked Service
U5 WmiApRpl;  <===== ATTENTION: Locked Service
U1 WS2IFSL; no ImagePath

==================== NetSvcs (Whitelisted) ===================

(If an entry is included in the fixlist, it will be removed from the registry. The file will not be moved unless listed separately.)


==================== One Month Created files and folders ========

(If an entry is included in the fixlist, the file/folder will be moved.)

2016-09-30 22:34 - 2016-09-30 22:34 - 01754624 _____ (Farbar) C:\Documents and Settings\jeny\Desktop\FRST.exe
2016-09-25 13:17 - 2016-09-30 22:35 - 00011773 _____ C:\Documents and Settings\jeny\Desktop\FRST.txt
2016-09-25 13:17 - 2016-09-25 13:17 - 00016266 _____ C:\Documents and Settings\jeny\Desktop\Addition.txt
2016-09-25 13:13 - 2016-09-30 22:35 - 00000000 ____D C:\FRST
2016-09-25 12:52 - 2016-09-30 21:30 - 00000007 _____ C:\WINDOWS\system32\ANIWZCSUSERNAME
2016-09-25 12:48 - 2016-09-25 12:48 - 00000000 ____D C:\Program Files\D-Link

==================== One Month Modified files and folders ========

(If an entry is included in the fixlist, the file/folder will be moved.)

2016-09-30 22:35 - 2013-06-13 18:10 - 00000000 ____D C:\Documents and Settings\jeny\Local Settings\Temp
2016-09-30 22:33 - 2015-06-24 09:30 - 00000000 ____D C:\Documents and Settings\jeny\Application Data\360WD
2016-09-30 22:32 - 2013-06-18 15:57 - 00000438 ____H C:\WINDOWS\Tasks\User_Feed_Synchronization-{ABBF9751-7A97-4FFE-8F32-C47FDE461873}.job
2016-09-30 22:28 - 2015-06-23 18:04 - 00000000 __SHD C:\$360Section
2016-09-30 22:28 - 2015-06-23 18:03 - 00000000 ____D C:\Documents and Settings\All Users\Application Data\360Quarant
2016-09-30 22:28 - 2015-06-23 18:02 - 00000000 ____D C:\Documents and Settings\All Users\Application Data\360TotalSecurity
2016-09-30 22:20 - 2013-06-12 01:07 - 00559818 _____ C:\WINDOWS\system32\PerfStringBackup.INI
2016-09-30 22:15 - 2013-06-12 01:01 - 00000000 ___HD C:\WINDOWS\inf
2016-09-30 22:14 - 2015-06-24 09:23 - 00136464 _____ C:\WINDOWS\system32\FNTCACHE.DAT
2016-09-30 22:14 - 2013-06-11 17:28 - 00000006 ____H C:\WINDOWS\Tasks\SA.DAT
2016-09-30 22:13 - 2013-06-14 10:28 - 00000000 ____D C:\Documents and Settings\administrator.SYSADMIN
2016-09-30 22:13 - 2013-06-13 18:10 - 00000000 ____D C:\Documents and Settings\jeny
2016-09-30 22:13 - 2013-06-11 17:30 - 00000000 ____D C:\Documents and Settings\Administrator
2016-09-30 22:13 - 2013-06-11 17:28 - 00000000 __SHD C:\Documents and Settings\LocalService
2016-09-30 22:13 - 2013-06-11 17:25 - 00000000 __SHD C:\Documents and Settings\NetworkService
2016-09-30 22:12 - 2013-06-11 17:18 - 00000000 ____D C:\WINDOWS\Registration
2016-09-30 22:05 - 2013-06-12 01:01 - 00000000 RSHDC C:\WINDOWS\system32\dllcache
2016-09-30 22:04 - 2016-08-22 19:31 - 00000000 ____D C:\Documents and Settings\jeny\Local Settings\Application Data\panda
2016-09-30 22:04 - 2016-08-22 14:06 - 00000000 ____D C:\Program Files\pandasecuritytb
2016-09-30 22:04 - 2016-08-22 14:06 - 00000000 ____D C:\Program Files\Panda Security URL Filtering
2016-09-30 22:04 - 2016-08-22 14:05 - 00000000 ____D C:\Program Files\Panda Security
2016-09-30 22:04 - 2015-06-23 11:22 - 00000000 ____D C:\Program Files\Malwarebytes Anti-Malware
2016-09-30 22:03 - 2015-06-24 09:36 - 00000000 ____D C:\Documents and Settings\All Users\Start Menu\Programs\Malwarebytes Anti-Malware
2016-09-30 22:03 - 2013-06-11 17:53 - 00000000 ___HD C:\Program Files\InstallShield Installation Information
2016-09-30 22:03 - 2013-06-11 17:51 - 00000000 ____D C:\Program Files\Common Files\InstallShield
2016-09-30 22:02 - 2016-08-22 14:06 - 00524288 _____ C:\WINDOWS\system32\config\Nano.evt
2016-09-30 21:59 - 2016-08-19 19:50 - 00335656 _____ C:\WINDOWS\ntbtlog.txt
2016-09-30 21:58 - 2013-06-11 17:28 - 00031926 _____ C:\WINDOWS\SchedLgU.Txt
2016-09-30 21:30 - 2008-04-14 14:00 - 00002206 _____ C:\WINDOWS\system32\wpa.dbl
2016-09-25 14:17 - 2013-06-12 01:01 - 00000000 ____D C:\WINDOWS\Network Diagnostic
2016-09-25 13:59 - 2015-08-17 16:13 - 00000974 _____ C:\WINDOWS\Tasks\GoogleUpdateTaskUserS-1-5-21-507921405-1614895754-682003330-1388UA.job
2016-09-25 13:00 - 2013-06-12 01:01 - 00000000 ____D C:\WINDOWS\system
2016-09-02 18:19 - 2013-06-17 12:15 - 00000000 ____D C:\Documents and Settings\jeny\Desktop\ALADIN

==================== Files in the root of some directories =======

2015-06-19 09:21 - 2016-08-18 12:23 - 0008656 _____ () C:\Documents and Settings\jeny\Application Data\HELP_DECRYPT.HTML
2015-06-19 09:21 - 2016-08-18 12:23 - 0045776 _____ () C:\Documents and Settings\jeny\Application Data\HELP_DECRYPT.PNG
2015-06-19 09:21 - 2016-08-18 12:23 - 0004288 _____ () C:\Documents and Settings\jeny\Application Data\HELP_DECRYPT.TXT
2015-06-19 09:21 - 2015-06-19 09:21 - 0000300 _____ () C:\Documents and Settings\jeny\Application Data\HELP_DECRYPT.URL
2016-08-18 12:23 - 2016-08-18 12:23 - 3276854 _____ () C:\Documents and Settings\jeny\Application Data\README.bmp
2016-08-18 12:23 - 2016-08-18 12:23 - 0238187 _____ () C:\Documents and Settings\jeny\Application Data\README.html
2016-08-18 12:23 - 2016-08-18 12:23 - 0001659 _____ () C:\Documents and Settings\jeny\Application Data\README.txt
2015-06-19 09:21 - 2016-08-18 12:23 - 0008656 _____ () C:\Documents and Settings\jeny\Application Data\Microsoft\HELP_DECRYPT.HTML
2015-06-19 09:21 - 2016-08-18 12:23 - 0045776 _____ () C:\Documents and Settings\jeny\Application Data\Microsoft\HELP_DECRYPT.PNG
2015-06-19 09:21 - 2016-08-18 12:23 - 0004288 _____ () C:\Documents and Settings\jeny\Application Data\Microsoft\HELP_DECRYPT.TXT
2015-06-19 09:21 - 2015-06-19 09:21 - 0000300 _____ () C:\Documents and Settings\jeny\Application Data\Microsoft\HELP_DECRYPT.URL
2016-08-18 12:23 - 2016-08-18 12:23 - 3276854 _____ () C:\Documents and Settings\jeny\Application Data\Microsoft\README.bmp
2016-08-18 12:23 - 2016-08-18 12:23 - 0238187 _____ () C:\Documents and Settings\jeny\Application Data\Microsoft\README.html
2016-08-18 12:23 - 2016-08-18 12:23 - 0001659 _____ () C:\Documents and Settings\jeny\Application Data\Microsoft\README.txt
2014-04-15 09:32 - 2014-04-29 14:38 - 0005632 _____ () C:\Documents and Settings\jeny\Local Settings\Application Data\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
2013-07-12 17:01 - 2015-12-30 11:48 - 0004096 ____H () C:\Documents and Settings\jeny\Local Settings\Application Data\keyfile3.drm
2016-08-18 12:32 - 2016-08-18 12:32 - 3276854 _____ () C:\Documents and Settings\jeny\Local Settings\Application Data\README.bmp
2016-08-18 12:32 - 2016-08-18 12:32 - 0238187 _____ () C:\Documents and Settings\jeny\Local Settings\Application Data\README.html
2016-08-18 12:32 - 2016-08-18 12:32 - 0001659 _____ () C:\Documents and Settings\jeny\Local Settings\Application Data\README.txt
2015-06-19 09:21 - 2015-06-19 09:21 - 0008620 _____ () C:\Documents and Settings\All Users\Application Data\HELP_DECRYPT.HTML
2015-06-19 09:21 - 2015-06-19 09:21 - 0045735 _____ () C:\Documents and Settings\All Users\Application Data\HELP_DECRYPT.PNG
2015-06-19 09:21 - 2015-06-19 09:21 - 0004250 _____ () C:\Documents and Settings\All Users\Application Data\HELP_DECRYPT.TXT
2015-06-19 09:21 - 2015-06-19 09:21 - 0000300 _____ () C:\Documents and Settings\All Users\Application Data\HELP_DECRYPT.URL

Some files in TEMP:
====================
C:\Documents and Settings\jeny\Local Settings\Temp\avgnt.exe


==================== Bamital & volsnap ======================

(There is no automatic fix for files that do not pass verification.)

C:\WINDOWS\explorer.exe => File is digitally signed
C:\WINDOWS\system32\winlogon.exe => File is digitally signed
C:\WINDOWS\system32\svchost.exe => File is digitally signed
C:\WINDOWS\system32\services.exe => File is digitally signed
C:\WINDOWS\system32\User32.dll => File is digitally signed
C:\WINDOWS\system32\userinit.exe => File is digitally signed
C:\WINDOWS\system32\rpcss.dll => File is digitally signed
C:\WINDOWS\system32\dnsapi.dll => File is digitally signed
C:\WINDOWS\system32\Drivers\volsnap.sys => File is digitally signed

==================== End of FRST.txt ============================

 

Addition.txt

Здравейте,

Имате Rootkit Necurs. Него можем да почистим, но системата е криптирана от CryptoWall и за него декриптор няма.

 

СТЪПКА 1

 

Моля изтеглете ESETNecursCleaner.exe и го запазете на десктопа.
Стартирайте файла ESETNecursCleaner.exe и се съгласете с лицензионното споразумение.
Ако видите съобщението: "Win32/Necurs found in your system" => Изберете Y.
После ще видите това: "Do you want to restart the computer now (required)". => Изберете Y.
Публикувайте лог файла след рестарта.

 

СТЪПКА 2

 

Направете нова проверка с FRST като сложите отметка пред Addition.txt преди да натиснете бутона SCAN и след това прикачете новите резултати.

 

Поздрави!

  • Автор

Първо искам да благодаря за отговора и за информацията, която ми дадохте относно криптиращия вирус.

Първоначално не успях да стартирам успешно  ESETNecursCleaner.exe след това пуснах програмата като администратор и тя се стартира успешно. Прилагам всички логове от нея.

 

Прикачил съм всички поискани логове.

Още един път благодаря за времето което отделяте и за помощта която ми оказвате!
 

ESETNecursCleaner.exe_20161001.152045.2136.log

ESETNecursCleaner.exe_20161001.152137.3396.log

ESETNecursCleaner.exe_20161001.152149.324.log

FRST.txt

Addition.txt

Редактирано от Kras4ooo (преглед на промените)

Здравейте,

При Windows XP не е налична опцията за десен бутон и Run as administrator. Т.е. налична е, но под Windows XP няма UAC и затова в инструкциите си не съм казал да я стартирате по този начин. Забелязах обаче, че акаунта от който работите няма админ права. Ще се наложи да използвате само акаунт с админ права оттук насетне иначе инструментите с които работим ще са безполезни. Повторете проверката с FRST от акаунт с админ права и работете само през него докато не приключим с почистването.

Поздрави!

 

Здравейте,

Изтеглете edit-text.giffixlist.txt и го запазете на десктопа.
Стартирайте FRST.exe и натиснете бутона Fix веднъж!
След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.
 
Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

След това пишете как е положението.

 

Поздрави!

  • Автор

Здравейте, 

Изпълних командите както описахте по-горе. По средата на почистването се включи 360 Total Security ( той засече FRST, като опасност ), но веднага го махнах. Мисля, че не се отрази на почистванет, но това ще го видите от лога.

Fixlog.txt

Здравейте,

Не мисля, че се е отразило на почистването. Според лог файла, всичко, което трябваше се е почистило.

 

Нека да направим и финалните проверки:

 

СТЪПКА1

 

Моля изтеглете Malwarebytes Anti-Malware 2.2.1.1043 Final и я запазете на вашия десктоп.

  • Стартирайте файла mbam-setup-2.2.1.1043.exe и следвайте указанията за да инсталирате програмата.
  • След като инсталацията приключи се уверете че сте сложили отметка пред:
  • Launch Malwarebytes Anti-Malware
  • Отметката активираща пробния 14 дневен период също е маркиран по-подразбиране. Ако не желаете да тествате защитата в реално време на програмата през следващите 14 дни тогава премахнете отметката. Т.е. премахнете първата отметка:

DkgJ7Zr.png

  • Натиснете бутона Finish.
  • Отидете до табът Settings > Detection and Protection > и под категорията Detection Options включете опцията "Scan for rootkits".
  • Отидете до табът Scan, сложете радио-бутона пред Threat Scan и след това натиснете бутона Scan Now >> . Ако е намерена актуализация тогава натиснете бутона Update Now.
  • Ще започне проверка за зловреден софтуер.
  • При някои инфекции можете да видите съобщението:
  • "Could not load DDA driver"
  • Натиснете "Yes" на това съобщение за да позволите драйвера да се зареди след рестарт.
  • Разрешете на компютъра да се рестартира и след това продължете с останалите инструкции.
  • След като проверката приключи натиснете бутона Apply Actions.
  • Изчакайте да се появи прозореца подканващ ви да рестартирате и след това натиснете бутона Yes.
  • След рестарта, когато се появи десктопа MBAM ще се зареди още веднъж.
  • Отидете то табът History > Application Logs.

65ZBqkR.jpg

  • Отворете рапорта с последната дата и час и натиснете бутона "Copy to Clipboard"
  • Сега вече поставете съдържанието на лог файла с клавишната комбинация Ctrl + V и го публикувайте в следващия си коментар.

 

СТЪПКА 2

 

1.Изтеглете Hitman Pro.

За 32-битова система - dEMD6.gif.
За 64-битова система - Download-button3.gif

2.Стартирайте програмата.
3.След като сте стартирали програмата като кликнете върху иконата 5vo5F.jpg и натиснете бутона „Напред“ като се съгласите с лицензионното споразумение (EULA).

4.Сложете отметка пред "Не, искам да завърша еднократно сканиране на компютъра".

5.Натиснете бутона „Напред“.

6.Програмата ще започне да сканира. Времето за сканиране е около 2 минути.

7.След завършване на сканирането от списъка с намерените неща (ако има такива) изберете Apply to all => Ignore.

8.Натиснете "Next" и след това натиснете "Изнеси резултата в XML file" и запазете лог файла на десктопа.

9.Архивирайте файла и го прикачете в следващия си коментар или копирайте съдържанието му в следващия си коментар.
 
Забележка: Ако няма падащо меню, където да изберете ignore както на снимката:
 
6-scanfin-choose.jpg
 
Тогава просто затворете програмата след края на проверката (без да премахвате нищо)...след това отворете C:\Programdata\HitmanPro\Logs, отворете и публикувайте съдържанието на лог файла в следващия си коментар. Пак повтарям, не трийте нищо с програмата, защото е доста мощна и може да бъде опасна!

Забележка: Папката C:\ProgramData е скрита и затова трябва да направите скритите файлове видими по-следния начин:

От My Computer => Tools => Folder Options => View:

Сложете отметка пред "Show hidden files, folders and drives"

и махнете отметката пред "Hide protected operating system files (recommended)".

Натиснете Apply.

Сега проверете за лог файла в папката C:\Programdata\HitmanPro\Logs и го прикачете в следващия си коментар. :)

 

СТЪПКА 3

 

emsisoft_emergency_kit.pnglogo.png

  • Моля изтеглете EmsisoftEmergencyKit, стартирайте exe файла и посочете къде да се разархивира програмата - например в (C:\EEK), натискайки бутона Extract.
  • Стартирайте иконата на файла Start Emsisoft Emergency Kit от десктопа за да стартирате приложението.
  • Натиснете бутона"Yes", когато бъдете подканени да обновите дефинициите на програмата.
  • След като процеса по обновяването на дефинициите приключи натиснете бутона "Scan".
  • Натиснете бутона "Yes", когато бъдете попитани дали да програмата да включи засичането на потенциално нежелани приложения (Potentially Unwanted Applications).
  • Сега вече изберете бутона Custom Scan. Премахнете от списъка всички дялове без C:\ (т.е. нека да остане само дял C:\ в списъка).
  • Натиснете Next за да започне проверката.
  • Когато проверката приключи натиснете бутона View Report.
  • Копирайте съдържанието на лог файла в следващия си коментар.

 

СТЪПКА 4

 

За финал искам да направим и една последна проверка за всеки случай:

  • Моля изтеглете и стартирайте изпълнимия файл от линка отдолу:
    ESET OnlineScan
  • Сложете отметката пред 4yS3E9O.jpg
  • Натиснете бутона XTRkhju.jpg
  • Сложете отметката пред Enable detection of potentially unwanted applications.
  • Сега кликнете на Advanced Settings и се уверете, че опцията Remove found threats не е маркирана, а следните са маркирани:
    • Scan archives
    • Scan for potentially unsafe applications
    • Enable Anti-Stealth Technology
    • Изберете сега бутона Change и изберете само Operating memory и дял C:\

fhSji42.png

  • Натиснете бутона Start.
  • ESET ще започне да сваля и инсталира актуализации за вирусните дефиниции и след това ще започне да сканира компютъра. Бъдете търпеливи, защото процеса е бавен и може да отнеме доста време.
  • След като проверката приключи натиснете бутона gFggK2f.jpg
  • Сега натиснете бутона kINPPCe.jpg, и запазете файла на десктопа с име по избор като например (ESETScan.txt). Копирайте резултата в следващия си коментар.
  • Натиснете бутона ObVLksZ.jpg и след това натиснете бутона OWHYffT.jpg за да затворите приложението.

 

 

СТЪПКА 5

 

 

Изтеглете Публикувано изображение Security Check от screen317 от този линк и го запаметете на вашия десктоп.

Кликнете два пъти върху SecurityCheck.exe и следвайте инструкциите.

Накрая, автоматично ще се отвори текстов документ, наречен checkup.txt, моля поставете съдържанието му в следващия ви коментар в тази тема.

 

Поздрави! :)

  • Автор

Здравейте,
Имам логове от всички скенери с изключение на   EmsisoftEmergencyKit , защото получих следното съобщение: 

This program cannot be run on Windows versions prior to Windows7

Другите логове са прикачени в коментара ми.

mbam.txt

HitmanPro_20161004_2152.xml

ESETScan.txt

checkup.txt

Здравейте,

 

Да, забравих, че EmsisoftEmergencyKit не тръгва под Windows XP.

 

Изтеглете edit-text.giffixlist.txt и го запазете на десктопа.
Стартирайте FRST.exe и натиснете бутона Fix веднъж!
След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.
 
Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

 

След това повторете проверката с Eset Online Scanner-a и публикувайте резултатите.

 

Деинсталирайте и Adobe Reader 10.1.3 и инсталирайте на негово място Adobe Acrobat Reader DC 2015.017.20050, която се води последната версия на продукта с поправени грешки в стабилността и сигурността.

 

След това пишете как е положението.

Поздрави!

  • Автор

Здравейте,

Относно обновяването на  Adobe Reader беше неуспешно, защото най-новата версия не е съвместима с Windows XP. Затова инсталирах отново старата. 

Относно състоянието на системата: мисля, че няма съществена разлика, но все пак е почистена, което е благодарение на вас и аз съм доволен от този факт. Относно файловете все още са криптирани, но това е разбираемо. Вие още в първия коментар казахте, че няма декриптор. 

Прикачил съм логовете които поискахте.

Fixlog.txt

ESETScan2.txt

Здравейте,

Пробвайте да сложите поне последната версия на Adobe Reader XI => http://ardownload.adobe.com/pub/adobe/reader/win/11.x/11.0.10/en_US/AdbeRdr11010_en_US.exe

След това я обновете до последната версия през самата програма или с този пач => ftp://ftp.adobe.com/pub/adobe/acrobat/win/11.x/11.0.15/misc/AcrobatSecUpd11015.msp

Не съм сигурен дали и тя работи с XP, но би трябвало, защото не е от DC серията.

Да, файловете са загубени ако нямате бекъп за съжаление, но поне можете да си спестите преинсталацията.

Ето малко финални препоръки: (Не е задължително да ги прилагате всичките, а само тези, които сметнете за необходими. Направете обаче една нова точка за възстановяване докато всичко работи преди да започнете да прилагате съветите):

http://windows.microsoft.com/bg-bg/windows7/create-a-restore-point

1. За да почистим използваните от нас инструменти направете следното:

Изтеглете Delfix.exe и го стартирайте. Сложете отметка пред Remove disinfection tools и Purge system restore (трябва да има такава по-подразбиране, но все пак да си кажа) => натиснете бутона Run. Инструмента ще се самоизтрие след като приключи своята задача!

Ако има папки, които не са се изтрили след гореспоменатите процедури пишете и ще ги премахнем ръчно. Изтрийте и обектите от карантината на Malwarebytes Anti-Malware.

2. Проверете за стари приложения с помощта на PatchMyPC (преносима програма) или с програмата Secunia Personal Software Inspector (изисква инсталация).

3. Инсталирайте Unchecky за да се предпазите от адуер по време на инсталацията на даден софтуер.

4. За защита от криптовирусите, освен обновяване на ОС и антивирусната програма е добре да имунизирате системата си с CryptoPrevent и профила Maximum Protection: (Не използвайте последната опция, защото още не работи коректно).

mtBkCIZ.jpg

Ако имате проблеми с инсталацията на програми след използването на CryptoPrevent вижте следните съвети както и тези.

Не забравяйте да изключите и Autorun в Windows, защото криптовирусите могат да се настанят и на външните дискове и флашки и да заразят информацията на тези носители при свързването им с инфектирана система и след това да заразят и други системи при свързването на външните дискове към други компютри (и така да го предадете и на тях). Microsoft са създали автоматичен инструмент за целта => MSFixIt. Добре е също така след като вкарате външния диск дори и при спрян Autorun просто да сканирате буквата на устройството с обновена антивирусна програма преди да започнете да прехвърляте данни от и към външния диск.

Има и други програми, но са главно за напреднали потребители и няма да се спирам много задълбочено на тях, защото са сравнително по-сложни за употреба на средностатистическите потребители.. Затова ще ги пропусна. Добре е да не се спира System RestoreFile History в Windows 8), да не се спира UAC - User Account Control (даже да се направи на максималното ниво на защита), да не се спира SmartScreen (наличен само в Windows 8), да се внимава с прикачените файлове към електронната поща. Добра идея е и да забраните скриптовете, ако не използвате такива с помощта на инструмента - Noscript.exe. Стартирайте го и изберете Disable. Ако ви потрябва да стартирате някога (js или vbs файлове, просто стартирайте инструмента и го направете на Enable). Добре е да се внимава и с PDF файловете (повечето програми позволяват да се изключи java script в PDF четците, да се забрани на PDF файловете да стартират външни програми и да комуникират с интернет и прочие), да се внимава с офис файловете за макрос вируси и експлоити (пак може да се затегне сигурността от настройките на офис пакетите), добре е да се внимава за файлове с двойни разширения (например ако в My Computer => Tools => Folder Options => не е премахната отметката пред "Hide extensions for known file types" ако свалите даден файл от интернет с името image.exe.jpg, вие ще го видите като image.jpg, но всъщност файла ще е image.exe и щом го стартирате това ще задейства и вируса).

5. Добра идея е да инсталирате Malwarebytes Anti-Exploit и Malwarebytes Anti-Ransomware (тази вече я имате) за да си осигурите спокойствие при сърфиране. Трудночко е, но просто няма как. Потребителите трябва да се научат да проявяват бдителност и хигиена при сърфиране.

6. За подобряване на производителността (ако системата ви се вижда мудна) вижте следните няколко теми:

Оптимизиране на Windows с цел по-добра производителност

Ръководство за поддръжка на Windows (XP, Vista и 7) [Revision 2.0]

Какво да направя, ако компютърът ми работи бавно

7. Проверете системата си актуални драйвери от сайтовете на производителите на компонентите ако ви се занимава (не използвайте програми за автоматично обновяване на драйверите за да си спестите главоболията после) и направете пълна проверка за гадини с наличната ви антивирусна програма за всеки случай.

8. Винаги правете бекъп на важните си документи на външни носители и за не толкова ценните неща на cloud услуги. Научете се да не инсталирате програми от съмнителни източници. Добра идея е да се научите да си създавате огледални образи на текущото работещо състояние на дяла на който се намира Операционната Система. Възстановяването на такъв образ при нужда в пъти по-лесен и бърз начин за връщане на работещото състояние на системата от преинсталация или опит за ръчно премахване на даден проблем. Такъв образ може да се създаде с външна програма като Macrium Reflect Free. Можете да видите и тази тема

Поздрави и усмихната седмица! Ще маркирам случая като решен! :bye1:

Поздрави!

  • Автор

Благодаря за почистването и ще изпълня стъпките които сте написали по-горе. Имам само едно питане  Delfix.exe ще изтрие ли Malwarebytes, защто тя е с лиценз ?

Не, няма да изрие MBAM. За последната авторите на програмата са се погрижили с тулче за почистването и (ако един ден се наложи) - казва се mbam-clean.exe.

Поздрави! ;)

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.