Перейти к содержимому


Фото
- - - - -

ПОМОГИТЕ!

Neshta УНИЧТОЖИЛА ПОЧТИ ВСЁ

  • Please log in to reply
8 ответов в этой теме

#1 Nesta SPASITE

Nesta SPASITE

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 25 Январь 2014 - 17:43

Пожалуйста, помогите, Neshta проникла почти во все файлы! Dr.Web CUREIT не открывается просит выбрать программу! Что делать, даже стандартные программы не открываются!

 



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 102 Сообщений:

Отправлено 25 Январь 2014 - 17:43

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
- собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума.


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:
  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.

Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 25 Январь 2014 - 17:46

Dr.Web CUREIT не открывается просит выбрать программу!

Переименуйте, например в xyz.bat



#4 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 25 Январь 2014 - 18:21

В бат? Экзешник? Хмм... У меня есть большие сомнения по поводу его дальнейшей работы... А не попробовать ли вам воспользоваться LiveCD/USB? Загрузитесь с него и просканируйте машину



#5 provayder

provayder

    Poster

  • Posters
  • 1 742 Сообщений:

Отправлено 25 Январь 2014 - 18:32

В бат? Экзешник? Хмм... У меня есть большие сомнения по поводу его дальнейшей работы... А не попробовать ли вам воспользоваться LiveCD/USB? Загрузитесь с него и просканируйте машину

а в чем проблема? я утилитку avz.exe переименовал на рабочей флешке в avz.com шоб вирье его не покалечило, работает отлично



#6 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 25 Январь 2014 - 19:07

Можно ещё через правую кнопку - запустить от имени/администратора
Или в запросе чем открывать выбрать его самого.
Почтовый сервер Eserv тоже работает с Dr.Web

#7 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 25 Январь 2014 - 19:19

provayder, если файл распознаётся по содержимому, а не по расширению - то да, можно и в .com, можно и в .bat. В противном случае переименованный в бат экзешник пойдет на растерзание шеллу... А что уж шелл скажет - это еще большой вопрос... :)



#8 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 25 Январь 2014 - 19:34

Скачайте plstfix.exe , переименуйте в plstfix.com или в plstfix.pif (для этого надо включить отображение зарегистрированных расширений в Свойствах папок, Панели управления).

Эта утилита исправит ассоциации файлов.

Вирус изменяет значения следующего параметра ключа системного реестра:

[HKCR\exefile\shell\open\command]
"(default)" = "%WinDir%\svchost.com "%1" %*"

После активации вирус копирует свое тело в корневой каталог Windows под именем svchost.com:
%WinDir%\svchost.com
Также вирус создает файл в корневом каталоге Windows под именем "directx.sys":

%WinDir%\directx.sys

после запуска тела вируса, вирус расшифровывает оригинальный файл и сохраняет его во временном каталоге текущего пользователя Windows в каталоге "3582-490" под оригинальным именем:
%Temp%\3582-490\

После запустите CureIt. (или LiveCD DrWeb, как сказано выше).


Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#9 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 25 Январь 2014 - 19:36

.bat не работает. Работает переименование "от балды". xyz.e 

Win7.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых