Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

файлы зашифрованы в Cryakl с расширением *.cbf, Filecoder.CQ,Filecoder.EQ/Encoder.567/Cryakl/ ver 4.0.0.0-8.0.0.0
образ чистый,
зашифровано в CTBlocker
зайдите через год
файлы зашифрованы в Cryakl с расширением *.cbf, Filecoder.CQ,Filecoder.EQ/Encoder.567/Cryakl/ ver 4.0.0.0-8.0.0.0
стартовая страница ваша?
[QUOTE]Полное имя HTTPS://46.61.148.102:10443/
Имя файла                   HTTPS://46.61.148.102:10443/
Тек. статус                 в автозапуске
                           
Сохраненная информация      на момент создания образа
Статус                      в автозапуске
                           
Ссылки на объект            
Ссылка                      HKEY_USERS\S-1-5-21-3081100235-3940796884-3942947183-1000\Software\Microsoft\Internet Explorer\Main\Start Page
Start Page                  https://46.61.148.102:10443/
                           
[/QUOTE]
[ Закрыто] Обнаружена атака путем подделки записей кэша ARP, Обнаружена атака путем подделки записей кэша ARP
удалите все найденное в малваребайт,
перегрузите систему

далее,

сделайте проверку в АдвКлинере

*****
в АдвКлинере, в секции [b]Папки[/b] снимите галки с записей mail.ru, yandex (если есть такие)

остальное удалите по кнопке [b]Очистить[/b]

далее,

5.сделайте проверку в FRST
http://www.cyberforum.ru/viruses-faq/thread1362245.html
Автозапуск сайта smartinf.ru
отключите синхронизацию.
зашифровано в CTBlocker
1. по очистке системы

выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
[code]

;uVS v3.85.21 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v385c
OFFSGNSAVE
zoo %SystemDrive%\USERS\1\APPDATA\LOCAL\SMALLY\NFAPI.DLL
addsgn 71905392541F499AEAECAEB19BBC3601AEC6D8E602AE3B746D2E3B43AF8F­B340234248BBBDB999C0567C0FE24E9D04F6BC36EF145A3570C725FA000B­C7062273 64 Tool.NetFilter.1 [DrWeb]

addsgn 1A82389A5583C58CF42B627DA804DEC9E946303A4536942CA1CF4EF074D2­F49E577EF097B411B941AF40F189C7ECC9FA7DDF9A7CD6E7D88B6F77A45B­C2EFEE3C 8 AdWare.Trioris.A [ESET-NOD32]

zoo %SystemDrive%\USERS\1\APPDATA\LOCAL\SMALLY\SMALLY.EXE
;------------------------autoscript---------------------------

sreg

chklst
delvir

delref {B164E929-A1B6-4A06-B104-2CD0E90A88FF}\[CLSID]
delref HTTP://WWW.SWEET-PAGE.COM/WEB/?TYPE=DS&TS=1403203241&FROM=COR&UID=SAMSUNGXHM250HI_S20TJ9GZ4­36415&Q={SEARCHTERMS}
delref %Sys32%\DRIVERS\SMALLYFILTER.SYS
del %Sys32%\DRIVERS\SMALLYFILTER.SYS

; DLSecure Toolbar
exec C:\Program Files\dlsecuretb\uninstall.exe

deldirex %SystemDrive%\USERS\1\APPDATA\LOCAL\SMALLY

deltmp
delnfr
areg

;-------------------------------------------------------------

[/code]
перезагрузка, пишем о старых и новых проблемах.
------------
2. по восстановлению данных проверьте наличие теневых копий.

3. по расшифровке документов не поможем.
[ Закрыто] Автозапуск сайта smartinf.ru
если скрипт выполнен, кратко опишите, что с проблемой сейчас
зашифровано в CTBlocker
добавьте образ автозапуска
http://forum.esetnod32.ru/forum9/topic2687/
Автозапуск сайта smartinf.ru
может восстанавливаются из аккаунта гугла за счет синхронизации
Автозапуск сайта smartinf.ru
выполните наши рекомендации
http://forum.esetnod32.ru/forum9/topic3998/
в основном это касается обновления браузеров, flash player, java если установлены.