Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Chrome отваря хиляди страници без да спре

Featured Replies

Не знам какъв е злият софтуер но ми блокирва целият компютър. Отваря ми хиляди страници в браузъра.(Смених браузъра, и отново с другият пак не спира да отваря страници) Нищо не мога да направя, пробвах да върна система..(нищо не се получи).. едвам едвам инсталирах програмата която искате ( FRST64.exe)

В момента дори пиша от телефона...

Не разполагам с диск 

Правя сканирането сега.. след малко ще го пратя.

Addition.txt FRST.txt

  • Отговори 94
  • Прегледи 5,6k
  • Създадено
  • Последен отговор

Здравейте,

Изтеглете fixlist.txt и го запазете в папката, където сте свалили FRST64.exe (на десктопа)

Стартирайте FRST64.exe и натиснете бутона Fix веднъж!

След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.

Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

Имате си от всичко....криптиращ вирус (ransomware), trojan stealer (крадец на пароли), keylogger (отново краде лична информация и дори е инсталирал програма за правене на screenshots на екрана ви и дейността ви) и какво ли още не...

Пробвайте да заредите системата в Safe Mode (безопасен режим) и изпълнете скрипта оттам.

А за бавенето, това е форум така че няма проблеми. Всеки пише когато може. Аз ще седна да хапна и да зяпам новините и ще следя и темата. Няма ядове. ;)

  • Автор

Голямо браво че каза да го използвам безопасният режим. От Safe Mode го сканирах... ако не е в Safe Mode, изобщо не мога да използвам компютъра вече...

Fixlog.txt

Мисля, че в момента работи активен криптиращ вирус...

2019-12-16 14:44 - 2019-12-16 16:25 - 000050963 _____ C:\Users\Asus\Desktop\Addition.txt.nbes
2019-12-16 14:27 - 2019-12-16 16:25 - 000112458 _____ C:\Users\Asus\Desktop\FRST.txt.nbes

От разширението си мисля, че ще е нова версия на Stop (Djvu) Ransomware. Мисля, че ще успеем да го изчистим, но ако е криптирал много файлове не мисля, че на този етап ще е възможно да се възстановят...

 

Изтеглете fixlist.txt и го запазете в папката, където сте свалили FRST64.exe (на десктопа)

Стартирайте FRST64.exe и натиснете бутона Fix веднъж!

След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.

Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

  • Автор

След като се създаде файла "fixlog.txt"   -> иска да рестартирам компютъра , а след като го рестартирам файлът изчезва... Как да го пратя ? 

Fixlog.txt

Уау :D намерих Notepad с името "ReadMe" и пише следното :D :D :D :D

 

 

ATTENTION!

Don't worry, you can return all your files!
All your files like photos, databases, documents and other important are encrypted with strongest encryption and unique key.
The only method of recovering files is to purchase decrypt tool and unique key for you.
This software will decrypt all your encrypted files.
What guarantees you have?
You can send one of your encrypted file from your PC and we decrypt it for free.
But we can decrypt only 1 file for free. File must not contain valuable information.
You can get and look video overview decrypt tool:
https://we.tl/t-Be28TGxMAy
Price of private key and decrypt software is $980.
Discount 50% available if you contact us first 72 hours, that's price for you is $490.
Please note that you'll never restore your data without payment.
Check your e-mail "Spam" or "Junk" folder if you don't get answer more than 6 hours.

Да, видях съдържанието на този файл още в първия скрипт...

Цитат

========= type C:\Users\Asus\AppData\Local\bowsakkdestx.txt =========

{"public_key":"-----BEGIN PUBLIC KEY-----\\nMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEArL6D6KttkENPP6dWZl1F\\nsc6uckQKakbM64+rQ6KwL22IMo+xeoQBKl2TjxwlMqVpi9A8hHTDZ0nAw5tpb21G\\noMBZb1+Cow8cXONM0AKKSMqzBzlLTlCTALwaLcbvmcawdpKK\/\/Mkt6lYIc1lQSM7\\nTYHAduCatzusx\/gPSGHrWNurZQaC3F4mdLgoYZqN+d4ZobfLpe\/jp6RPRGQeJd\/u\\nzQMeIO\/yINCtrz8bscBiL0mfcOeDdsbW9YXczfLMqrH53AKrhIcNVF\/7CxMyzgkj\\neGLwsYuoT0JoiPmiasFZTynvmerx9aUv8IDQtwoH6E05dREbL7aMpcXDg17fiV2B\\nAwIDAQAB\\n-----END PUBLIC KEY-----\\n","id":"8mzBzTBIdF9sJDlNmLtktY6X2rnRKahfGCN0lmLm"}
========= End of CMD: =========


========= type C:\Users\Asus\_readme.txt =========

ATTENTION!

Don't worry, you can return all your files!
All your files like photos, databases, documents and other important are encrypted with strongest encryption and unique key.
The only method of recovering files is to purchase decrypt tool and unique key for you.
This software will decrypt all your encrypted files.
What guarantees you have?
You can send one of your encrypted file from your PC and we decrypt it for free.
But we can decrypt only 1 file for free. File must not contain valuable information.
You can get and look video overview decrypt tool:
https://we.tl/t-Be28TGxMAy
Price of private key and decrypt software is $980.
Discount 50% available if you contact us first 72 hours, that's price for you is $490.
Please note that you'll never restore your data without payment.
Check your e-mail "Spam" or "Junk" folder if you don't get answer more than 6 hours.


To get this software you need write on our e-mail:
[email protected]

Reserve e-mail address to contact us:
[email protected]

Your personal ID:
0194Asd374y5iuhldT2rTkvqPawuxU1ZHaaduwWpHn6I22SeYX39M9Zt1
========= End of CMD: =========


========= type C:\Users\Administrator\_readme.txt =========

ATTENTION!

Don't worry, you can return all your files!
All your files like photos, databases, documents and other important are encrypted with strongest encryption and unique key.
The only method of recovering files is to purchase decrypt tool and unique key for you.
This software will decrypt all your encrypted files.
What guarantees you have?
You can send one of your encrypted file from your PC and we decrypt it for free.
But we can decrypt only 1 file for free. File must not contain valuable information.
You can get and look video overview decrypt tool:
https://we.tl/t-Be28TGxMAy
Price of private key and decrypt software is $980.
Discount 50% available if you contact us first 72 hours, that's price for you is $490.
Please note that you'll never restore your data without payment.
Check your e-mail "Spam" or "Junk" folder if you don't get answer more than 6 hours.


To get this software you need write on our e-mail:
[email protected]

Reserve e-mail address to contact us:
[email protected]

Your personal ID:
0194Asd374y5iuhldT2rTkvqPawuxU1ZHaaduwWpHn6I22SeYX39M9Zt1
========= End of CMD: =========

Добрата новина е, че ID-то завършва на t1

Това означава, че файловете може би са криптирани с офлайн ключ и може да има вероятност да подлежат на декриптиране.

А иначе системата вече работи ли нормално в Normal Mode?

Направете нова проверка с FRST и прикачете новите лог файлове.

  • Автор

Всичко работи в нормален мод, но имам доста загубени неща. Но единствено ми пука за един текстов документ, но сега като го отворя и всичко е с йероглифи.. Ще опитам да върна системата с 3 дена назад.. дано се получи : )  Това с вирусите е от снощи. Така че ще пробвам връщане назад.

 

 

 

 

FRST.txt Addition.txt

Не връщайте системата назад, за да не върнете и заразата. Може точката за възстановяване да е заразена. А и връщането няма да оправи криптираните файлове...не е толкова просто за съжаление.

Иначе ако погледнете предишния FIXLOG.txt ще видите, че гадината си е свършила работата и е криптирала данните на всичките ви дялове...надявах се да е само на дял C:\, но уви. Всички дялове са засегнати.

Като приключим ще ви кажа с кой инструмент да пробвате да ги декриптирате. Не е добра идея да правите неща на своя глава в тази ситуация, но вие си знаете.

Логовете изглеждат чисти.

Изтеглете fixlist.txt и го запазете в папката, където сте свалили FRST64.exe (на десктопа)

Стартирайте FRST64.exe и натиснете бутона Fix веднъж!

След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.

Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

Според FRST системата вече е чиста и просто почистваме остатъци:

Изтеглете fixlist.txt и го запазете в папката, където сте свалили FRST64.exe (на десктопа)

Стартирайте FRST64.exe и натиснете бутона Fix веднъж!

След като приключи, ако ви поиска рестарт - съгласете се. След рестарта публикувайте лог файла - fixlog.txt, който ще се създаде след работата на програмата.

Внимание: Скрипта е създаден за текущата система. Да не се ползва за други системи с подобни проблеми!

 

Изглежда има една папка на десктопа, която съдържа специални символи. Можете ли да влезете в нея или да я изтриете?

C:\Users\Asus\Desktop\c

 

И да проверим за остатъци:

 

СТЪПКА 1

  • Изтеглете и стартирайте 6sv1DN9.jpgAdwCleaner 8.0.1
  • Съгласете се с лицензионното споразумение.
  • Натиснете бутона Scan Now (или Сканиране сега, ако ви е на български)

4lqbd6J.png

  • AdwCleaner ще обнови базата с дефинициите си и ще започне да проверява компютъра. Проверката ще отнеме не повече от няколко секунди.
  • След като проверката приключи ако има намерени обекти ще се появи диалогов прозорец подканващ ви да натиснете бутона Clean & Repair (Почисти & Поправи).
  • Програмата ще затвори всички излишни процеси и след почистването ще иска да рестартира машината. Съгласете се.

FCuQiuz.png 

  • В новата версия е въведена възможността за сканиране за предварително инсталиран софтуер, който не е част от Операционната Система, но някои сервизи/магазини/фирми го инсталират при инсталирането на Операционната Система, защото са решили, че може да е полезен за потребителите. Но AdwCleaner дава избор на потребителите дали да го запази или не. Ако има такъв софтуер ще видите следния прозорец. Натиснете OK.

ALwj4qT.png

  • След това ще се появи списъка с подобен софтуер. Аз лично съм избрал десен бутон и да го добавя към изключенията, защото го ползвам за връзка между компютъра и телефона си.

Bz2bfjO.png

  • Натиснете Отказ на този прозорец.
  • Ако не бъдат открити зарази ще видите следния прозорец:

CWWivYK.png

  • Натиснете бутона Skip Basic Repair (Пропускане на основното поправяне).
  • И в двата случая ако няма открити зарази или ако програмата е почистила такива, стартирайте пак програмата и отидете до табът Log files (Журнални файлове на български, но превода не се събира в интерфейса на програмата).
  • Кликнете с двукратен клик на мишката върху лог файла с последната дата и част (новите файлове са най-отдолу в списъка) и публикувайте съдържанието на файла в следващия си коментар.

Забележка: В името на лог файловете ще видите нещо от рода на AdwCleaner[S00].txt и/или AdwCleaner[C00].txt като цифрата 00, 01 и т.н. отговарят на броя на проверките с програмата, а буквите отговарят съответно S - за сканиране, C - за извършено почистване с програмата.

 

СТЪПКА 2

 

Направете и една проверка с Malwarebytes, но я обновете до версия 4.

https://www.kaldata.com/софтуер/malwarebytes-anti-malware-49362.html

За съжаление все още не съм обновил инструкциите за новия интерфейс на версия 4, но тя е дори по-лесна за използване от версия 3. Ако се затрудните някъде пишете.

Публикувайте резултатите от проверката.

 

А колкото до криптираните файлове...пробвайте да ги декриптирате със следния инструмент:

https://www.emsisoft.com/ransomware-decryption-tools/stop-djvu

  • Автор

Това от C:\Users\Asus\Desktop\c    -> не може да бъде изтрито от  половин година ( празна папка е )

 

 


AdwCleaner[S00].txt - [4863 octets] - [16/12/2019 21:18:19]

########## EOF - C:\AdwCleaner\Logs\AdwCleaner[C00].txt ##########

 

Fixlog.txt

  • Автор

# -------------------------------
# Malwarebytes AdwCleaner 8.0.1.0
# -------------------------------
# Build:    12-12-2019
# Database: 2019-11-26.1 (Cloud)
# Support: https://www.malwarebytes.com/support
#
# -------------------------------
# Mode: Clean
# -------------------------------
# Start:    12-16-2019
# Duration: 00:00:12
# OS:       Windows 7 Ultimate
# Cleaned:  44
# Failed:   0


***** [ Services ] *****

No malicious services cleaned.

***** [ Folders ] *****

Deleted       C:\ProgramData\ByteFence
Deleted       C:\Users\Asus\AppData\Local\Amigo
Deleted       C:\Users\Asus\AppData\Local\ScriptWriter
Deleted       C:\Users\Asus\AppData\Local\yc
Deleted       C:\Users\Asus\AppData\Local\Поиcк в Интeрнете
Deleted       C:\Users\Asus\AppData\Roaming\Carambis
Deleted       C:\Users\Asus\AppData\Roaming\Event Monitor

***** [ Files ] *****

Deleted       C:\Users\Asus\Desktop\Интернет.lnk

***** [ DLL ] *****

No malicious DLLs cleaned.

***** [ WMI ] *****

No malicious WMI cleaned.

***** [ Shortcuts ] *****

Deleted       C:\Users\Administrator\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk
Deleted       C:\Users\Administrator\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk

***** [ Tasks ] *****

No malicious tasks cleaned.

***** [ Registry ] *****

Deleted       HKCU\Environment|SNF
Deleted       HKCU\Environment|SNP
Deleted       HKCU\Software\Conduit
Deleted       HKCU\Software\DreamTrips
Deleted       HKCU\Software\GCleaner
Deleted       HKCU\Software\Lavasoft\Web Companion
Deleted       HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\PetGame
Deleted       HKCU\Software\PRODUCTSETUP
Deleted       HKCU\Software\csastats
Deleted       HKCU\Software\mtAppmallosayoV
Deleted       HKCU\Software\mtVoyasollam
Deleted       HKLM\SOFTWARE\MICROSOFT\Speedycar
Deleted       HKLM\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\IMAGE FILE EXECUTION OPTIONS\VOYASOLLAM.EXE
Deleted       HKLM\SOFTWARE\Microsoft\RADAR\HeapLeakDetection\DiagnosedApplications\ByteFence.exe
Deleted       HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS NT\CURRENTVERSION\IMAGE FILE EXECUTION OPTIONS\VOYASOLLAM.EXE
Deleted       HKLM\Software\MICROSOFT\TechnologyDesktopnew
Deleted       HKLM\Software\Microsoft\Shared Tools\MSConfig\startupreg\InstallerLauncher
Deleted       HKLM\Software\Wow6432Node\Lavasoft\Web Companion
Deleted       HKLM\Software\Wow6432Node\WIFIService
Deleted       HKLM\Software\Wow6432Node\\MICROSOFT\WINDOWS NT\CURRENTVERSION\IMAGE FILE EXECUTION OPTIONS\VOYASOLLAM.EXE
Deleted       HKLM\Software\Wow6432Node\\MICROSOFT\WINDOWS NT\CURRENTVERSION\SILENTPROCESSEXIT\Voyasollam.exe
Deleted       HKLM\Software\Wow6432Node\\Microsoft\Internet Explorer\SearchScopes|DefaultScope
Deleted       HKLM\Software\Wow6432Node\\Microsoft\Windows\CurrentVersion\Uninstall\{13E374E4-E610-4F9E-ACC4-E461DA17D869}_is1
Deleted       HKLM\Software\Wow6432Node\mtAppmallosayoV
Deleted       HKLM\Software\Wow6432Node\mtVoyasollam
Deleted       HKLM\System\CurrentControlSet\Services\EventLog\Application\Application Hosting

***** [ Chromium (and derivatives) ] *****

Deleted       ahggfmgiidlaceichjfemgbaggnbaloe
Deleted       ahggfmgiidlaceichjfemgbaggnbaloe
Deleted       ahggfmgiidlaceichjfemgbaggnbaloe

***** [ Chromium URLs ] *****

Deleted       WebSearch
Deleted       WebSearch

***** [ Firefox (and derivatives) ] *****

No malicious Firefox entries cleaned.

***** [ Firefox URLs ] *****

No malicious Firefox URLs cleaned.

***** [ Preinstalled Software ] *****

Deleted       Preinstalled.HPSupportAssistant   Folder   C:\Users\Asus\AppData\Local\HEWLETT-PACKARD\HP SUPPORT FRAMEWORK
Deleted       Preinstalled.HPSupportAssistant   Folder   C:\Users\Asus\AppData\Roaming\HEWLETT-PACKARD\HP SUPPORT FRAMEWORK
Deleted       Preinstalled.HPSupportAssistant   Registry   HKLM\Software\Wow6432Node\\Microsoft\Windows\CurrentVersion\Uninstall\{79C54A05-F146-4EA0-8A70-D4EFE6181E52}


*************************

[+] Delete Tracing Keys
[+] Reset Winsock

*************************

AdwCleaner[S00].txt - [4863 octets] - [16/12/2019 21:18:19]

########## EOF - C:\AdwCleaner\Logs\AdwCleaner[C00].txt ##########

преди 8 минути, Antonio Ch написа:

Програмата за криптираните файлове не върши нищо..

Напълно очаквано. Варианта с който сте заразен е на 1 ден. Шанса да се появи скоро декриптор не е много голям като цяло.

https://www.bleepingcomputer.com/forums/t/671473/stop-ransomware-stop-puma-djvu-promo-drume-help-support-topic/?p=4920514

Ако се появи решение ще е в онази тема. Следете я често, но не се надявайте прекалено. Шансът е минимален. При криптобацилите е важна превенцията и бекъпа на личните данни.

Занапред използвайтр софтуер от сорта на AppCheck Anti-Ransomware или Kaspersky Anti-Ransomware for Business или RansomOff и винаги правете бекъп на информацията си.

Като видя лог файла от проверката с Malwarebytes Anti-Malware и приключваме.

  • Автор

Не знам как се прави бекъп , затова не съм направил.

Иначе сега Malwarebytes сканира.. После ще пратя резултатите

Преди малко пуснах да опитам да върна системата назад с няколко дни, но ми изписа че не става защото нещо я спирало, възможна била антивирусна програма на компютра ми ( а аз такава нямам )

 

 

 

 

Иначе ако файла за който ви пука е само един го пратете на следния адрес с молба да го възстановят със специализирани data recovery методи.

Изглежда потребителя (avmedianb) от темата за която бях дал линк е успял да върне някои от засегнатите снимки на потребителя:

Може да успее и с вашия документ.

Цитат

Please email some of your image files to me: [email protected] - I'll try to process them.

 

преди 31 минути, Antonio Ch написа:

Не знам как се прави бекъп , затова не съм направил.

Преди малко пуснах да опитам да върна системата назад с няколко дни, но ми изписа че не става защото нещо я спирало, възможна била антивирусна програма на компютра ми ( а аз такава нямам )

Бекъп не е задължително да се прави с програма. Аз не говорех само за System Image, а просто да копирате ценните си документи на няколко места - външни носители, cloud услуги и прочие.

Имате програма за защита в лицето на Windows Defender, но не вярвам тя да възпрепятства връщането на точката. Но както казах, връщането 1. може да обезсмисли това, което сме направили дотук (а именно почистването на системата) и 2. няма да оправи криптираните файлове, както вече казах. А иначе, именно, защото нямате пълноценна антивирусна програма в момента сте на този хал.

Пробвайте да възстановите желания документ с ShadowExplorer.

YnzIFfy.png

Иначе каква грешка дава System Restore?

  • Автор

System Restora просто като завърши изписва вашата система неуспешно завърши възстановяването, може би проблемът е в антивирусна програма на компютъра ви или някакви други защити.. не помня как беше точно

 

Намерих този файл "rpcss.dll "  но нямам такава опция Export 

А тази програма ShadowExplorer, като я отворя е просто бял екран и само ми показва дисковете, но не мога да щтракам на тях.. Никакви опции

Снимката е примерна. Не търсете rpcss.dll, а вашия документ. Ще сработи само ако документа ви се намира на дял C:\, не на друг дял. (макар пак да няма 100%-ва гаранция).

А System Restore би трябвало да е дал някакъв код за грешка. Аз него искам да ми препишете. Можете да пробвате от Safe Mode да върнете системата назад (но първо направете нова точка, защото няма да пиша скриптове от нулата ако пак се заразите)...

Лека вечер от мен. Основното го свършихме. Утре ще продължим. Пък за файловете дано отнякъде Emsisoft да докопат офлайн ключовете за вашето разширение и да успеят да ви спасят файловете. Засега не ги трийте.

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.