Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

ERA - Угрозы
[*]ДЕЙСТВИЕ ВЫПОЛНЕНО
[*]ОШИБКА ДЕЙСТВИЯ - выбор действия отложен до завершения сканирования

из лога должно быть понятно, что....
для некоторых типов угроз очистка не выполняется автоматически, а предлагается пользователю выбрать действие по очистке после завершения сканирования.
файлы зашифрованы с расширением *.xtbl, .*crysis, *.crypt, *.lock, *.crypted, *.dharma, *.wallet, *.onion, CrySiS /Supported Crysis file extensions: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion /
[QUOTE]andruhasms написал:
[QUOTE] santy написал:
@andruhasms,
добавьте образ автозапуска системы, возможно файлы шифратора остались в системе.[/QUOTE]нет смысла , если нет дешифратора . Зашифрованы все файлы в папках program files , все системные ярлыки в панели управления . В общем это переустановке ОС .[/QUOTE]
в таком случае сделайте копии важных зашифрованных документов на отдельный носитель. возможно в течение года будет возможность расшифровки .wallet
для расшифровки достаточно будет иметь только зашифрованные файлы. (вне системы, в которой они были созданы).
файлы зашифрованы с расширением *.xtbl, .*crysis, *.crypt, *.lock, *.crypted, *.dharma, *.wallet, *.onion, CrySiS /Supported Crysis file extensions: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion /
@andruhasms,
добавьте образ автозапуска системы, возможно файлы шифратора остались в системе.
[ Закрыто] адрес заблокирован
добавьте лог выполнения скрипта, это файл дата_времяlog.txt из папки, откуда запускаете uVS
+
кратко опишите состояние системы. решена проблема или нет.
[ Закрыто] адрес заблокирован
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
[code]

;uVS v4.0b10 [http://dsrt.dyndns.org]
;Target OS: NTv6.3
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

deldirex %SystemDrive%\USERS\НЕ СУЙ ПАЛЬЦЫ\APPDATA\LOCAL\POKKI\ENGINE

delref HTTP://WWW.ISTARTSURF.COM/?TYPE=HP&TS=1443146395&Z=21E223B3F0C97DB3C281DA1G7ZCCAEFOZZJC­KTMLMA&FROM=FACE&UID=WDCXWD10JPCX-24UE4T0_WD-WX41A24P8029P8029
delref HTTP://WWW.MYSTARTSEARCH.COM/?TYPE=HP&TS=1443149378&Z=2F917A3BAFA9E13D56BF100G3Z0ZBC4G2Z0T­BG8T9E&FROM=CMI&UID=WDCXWD10JPCX-24UE4T0_WD-WX41A24P8029P8029
apply

deltmp
delref %SystemDrive%\PROGRAM FILES\LUOM-G10\LUOM.EXE
delref %SystemDrive%\PROGRAM FILES\LENOVO\CUSTOMER FEEDBACK PROGRAM\LENOVO.TVT.CUSTOMERFEEDBACK.AGENT.EXE
delref A9A33436-678B-4C9C-A211-7CC38785E79D\[CLSID]
delref 752073A1-23F2-4396-85F0-8FDB879ED0ED\[CLSID]
delref %SystemDrive%\USERS\НЕ СУЙ ПАЛЬЦЫ\DOWNLOADS\ДРОВА\MTK USB DRIVER_V1.0948.0\INSTALLDRIVER.EXE
delref %SystemDrive%\USERS\НЕ СУЙ ПАЛЬЦЫ\DOWNLOADS\ДРОВА\GN_MTK_USBDRIVER(FACTORY)_V1.1.0\AUTORUN_INSTALL.EXE
delref %SystemRoot%\SYSWOW64\COMPMGMTLAUNCHER.EXE
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
delref {19916E01-B44E-4E31-94A4-4696DF46157B}\[CLSID]
delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
delref {444785F1-DE89-4295-863A-D46C3A781394}\[CLSID]
delref {88D969C0-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C1-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C2-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C3-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C5-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
delref %SystemRoot%\SYSWOW64\BLANK.HTM
delref {0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48}\[CLSID]
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\[CLSID]
delref %SystemDrive%\USERS\НЕ СУЙ ПАЛЬЦЫ\APPDATA\LOCAL\POKKI\ENGINE\LAUNCHER.DLL
delref %Sys32%\BLANK.HTM
delref FTSHELLCONTEXT EXTENSION\[CLSID]
delref APPMGMT\[SERVICE]
delref HELPSVC\[SERVICE]
delref SACSVR\[SERVICE]
delref TBS\[SERVICE]
delref VMMS\[SERVICE]
delref MESSENGER\[SERVICE]
delref RDSESSMGR\[SERVICE]
delref %SystemDrive%\PROGRA~1\MCAFEE\VIRUSS~1\MCCTXMNU.DLL
delref %SystemDrive%\PROGRA~1\COMMON~1\MCAFEE\HACKER~1\HWAPI.DLL
delref %SystemDrive%\PROGRAM FILES\ADOBE\ADOBE PHOTOSHOP CC 2017\PHOTOSHOP.EXE\AUTOMATION
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRA~1\MCAFEE\VIRUSS~1\MVSVER.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\KASPERSKY LAB\KASPERSKY INTERNET SECURITY 16.0.1\X64\MCOUAS.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\KASPERSKY LAB\KASPERSKY INTERNET SECURITY 17.0.0\X64\MCOUAS.DLL
delref %SystemDrive%\PROGRA~1\MCAFEE\VIRUSS~1\MVSAP.DLL
delref %SystemDrive%\PROGRA~1\MCAFEE\VIRUSS~1\MCOASSHM.DLL
delref %SystemDrive%\PROGRA~1\MCAFEE\VIRUSS~1\MCVSPS.DLL
delref %Sys32%\IGFXCFG.EXE
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRA~1\MCAFEE\VIRUSS~1\MCVSOCFG.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\ATI TECHNOLOGIES\ATI.ACE\CORE-IMPLEMENTATION\64\WBOCX.OCX
delref %SystemDrive%\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\DAO\DAO360.DLL
delref %SystemRoot%\SYSWOW64\TAPILUA.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\MCAFEE\PLATFORM\PLATFORMSERVICEFWPS.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
delref %SystemRoot%\SYSWOW64\AEPROAM.DLL
delref %SystemRoot%\SYSWOW64\RSTRUI.EXE
delref %SystemRoot%\SYSWOW64\LISTSVC.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
delref %SystemRoot%\SYSWOW64\WBEM\NLMCIM.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\ADOBE\ACROBAT READER DC\ACRORD32INFO.EXE
delref %SystemRoot%\SYSWOW64\WPCCPL.DLL
delref %SystemDrive%\PROGRAM FILES\COMMON FILES\MCAFEE\PLATFORM\MCSVCHOST\MCSVHVER.DLL
delref %SystemRoot%\SYSWOW64\GPSVC.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
delref %SystemRoot%\SYSWOW64\IDLISTEN.DLL
delref %SystemDrive%\PROGRAM FILES\COMMON FILES\SYSTEM\OLE DB\MSDAORA.DLL
delref %SystemDrive%\USERS\НЕ СУЙ ПАЛЬЦЫ\MUSIC\ТЕСТ\WARGAMINGGAMEUPDATER.EXE
delref %SystemDrive%\GAMES\WORLD_OF_WARPLANES\WARGAMINGGAMEUPDATER.EXE
delref %SystemDrive%\USERS\НЕ СУЙ ПАЛЬЦЫ\MUSIC\ТЕСТ ТАНКОВ\WARGAMINGGAMEUPDATER.EXE
delref %SystemDrive%\USERS\НЕ СУЙ ПАЛЬЦЫ\APPDATA\LOCAL\POKKI\ENGINE\HOSTAPPSERVICE.EXE
delref %SystemDrive%\PROGRAMDATA\MUSIC\CLICKEM64\CLICKEM64.EXE
delref %SystemDrive%\PROGRAMDATA\MUSIC\CLICKEM64\UNINS000.EXE
delref %SystemDrive%\PROGRAM FILES (X86)\ALIEN BREED 3 DESCENT\BINARIES\ALIENBREED3DESCENT.EXE
delref %SystemDrive%\PROGRAM FILES (X86)\ALIEN BREED 3 DESCENT\INSTALL_RUS\UNINS000.EXE
delref D:\GAMES\HARD RESET REDUX\LAUNCHER.EXE
delref %SystemDrive%\PROGRAM FILES (X86)\RESIDENT EVIL 0 HD REMASTER\UNINS000.EXE
;-------------------------------------------------------------

restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
------------
Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder, GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html
[QUOTE]Сергей Радаев написал:
[QUOTE] santy написал:
а записку о выкупе лучше добавить в архив и еще раз перезалить[/QUOTE]исправил предыдущую ссылку[/QUOTE]

how_to_restore_files.rar
Файл был удалён.

добавьте на форум в архиве с паролем infected
Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder, GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html
да, судя по образу, файлов шифратора уже нет в системе.
по расшифровке следите за этой темой
https://www.bleepingcomputer.com/forums/t/644166/globeimposter-20-fix-extension-ransomware-support-topic/
Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder, GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html
[QUOTE]Сергей Радаев написал:
[QUOTE] santy написал:
Сергей, в любом случае добавьте образ автозапуска,
(да, uVS работает в вашей системе)
несколько зашифрованных файлов в архиве, и записку о выкупе (html файл), если есть такая.
скорее всего судя по материалам других форумов это GlobeImposter v2[/QUOTE]Вот образ автозапуска:
[URL=http://my-files.ru/5dnbav]http://my-files.ru/5dnbav[/URL]

А вот и HTML документ о выкупе
[URL=http://my-files.ru/jusd2t]http://my-files.ru/jusd2t[/URL] [/QUOTE]
образ сейчас гляну, а записку о выкупе лучше добавить в архив и еще раз перезалить, чтобы антивирусные проверки не удаляли этот файл.
Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder, GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html
Сергей, в любом случае добавьте образ автозапуска,
(да, uVS работает в вашей системе)
несколько зашифрованных файлов в архиве, и записку о выкупе (html файл), если есть такая.
скорее всего судя по материалам других форумов это GlobeImposter v2
Зашифровано с расширением: ..au1crypt; .blcrypt; .726; .crypt; FIX; .GUST; .sambuka; .decoder, GlobeImposter v2/Filecoder.FV; r/n: how_to_back_files.html
Сергей, добавьте образ автозапуска для проверки системы.

зашифрованный файл у вас здесь README.TXT?