Перейти к содержимому


Фото
- - - - -

Вот и мы попали на шифровальщик .xtbl


  • Please log in to reply
20 ответов в этой теме

#1 Юлия Владимировна

Юлия Владимировна

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 11 Июнь 2015 - 09:45

Всем доброго дня!

Я честно ПРОЧИТАЛА правила создания темы о помощи, но не знаю, что мне делать сейчас, т.к. на данный момент комп вЫключила и не совсем уверена, что его нужно включить (чтобы приложить логи).

 

НАДЕЮСЬ НА ПОНИМАНИЕ и терпение с вашей стороны!!!

 

Если можно включить комп, я обязательно это сделаю. Но пока лучшее действие для меня - не предпринимать никаких действий без согласования с ГУРУ.

 

Итак,

 

1. Пытались установить на ноут программу Вотсап.

2. При установке поняли, что мы попали: было открыто туууча окон.

3. Прогон Курельтом обнаружил более 50 троянов и вирусов. Удалили.

4. Но не смогли удалить неизвестный нами Any Project, который прописался в запуске.

5. На рабочем столе появился файл Continue Live Installation, который,  так же, ни на что не реагировал.

6. Комп оооочень сильно тормозил и практически мало чего открывал

6. Вчера на ночь запустили программу Malwarebytes

7. Утром обнаружили в отчете 50 троянов и нежелательных программ.

8. Нажали "ЛЕЧЕНИЕ", на что программа для завершения лечения запросила перезагрузки.

9. Нажали ДА, и вместе с запуском на рабочем столе появилась красная надпись на черном фоне: "Внимание! Все важные файлы на всех дисках вашего компьютера были зашифрованы. Подробности вы можете прочитать в файлах Readme.txt, которые можно найти на любом из дисков".

 

Думали, так и нужно. Наивные. Пока снова не зашла к вам и не поняла, что это какой-то особый троян. ВСЕ файлы зашифрованы (то, что просмотрела - заканчиваются на .xtbl).

 

Выключили комп, сидим молимся.

 

Понимаю, чтобы попросить помощи, нужно выполнить ряд правил. Но я НЕ ЗНАЮ, включать ли мне комп и что делать далее! всё выполню, как скажете. Но только под чутким руководством Гуру!

 

HELP!

 

Спасибо за понимание!


Сообщение было изменено Юлия Владимировна: 11 Июнь 2015 - 09:47


#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 375 Сообщений:

Отправлено 11 Июнь 2015 - 09:45

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 11 Июнь 2015 - 09:56

Судя по перечисленным вами симптомам, шифровальщик уже успешно (к сожалению для вас) отработал и самоликвидировался. Так что вам с лицензией в техподдержку.



#4 Юлия Владимировна

Юлия Владимировна

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 11 Июнь 2015 - 10:03

Судя по перечисленным вами симптомам, шифровальщик уже успешно (к сожалению для вас) отработал и самоликвидировался. Так что вам с лицензией в техподдержку.

 Очень-очень жаль(((

 

Может, попробуем-таки проверить Ваши предположения? Комп можно включать-нет?

 

И еще для понимания. Запрос о перезагрузки - это был не Malwarebytes? Когда вирус атаковал? Не во время проверки? А то сложилось впечатление, что именно после прогона программы всё только ухудшилось(((



#5 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 11 Июнь 2015 - 10:09

Да, уже можно. Всё, что нужно, троян сделал. Показ картинки на раб. столе - это уже заключительный этап работы. Насчет запроса о перезагрузке - нужно было следить, какая именно программа его выдала. Вы же лечили и тем, и этим...

сложилось впечатление, что именно после прогона программы всё только ухудшилось(((
Неправильное впечатление. Просто окончание прогона совпало с окончанием шифровки ваших файлов. Отсюда еще раз напоминание о необходимости делать резервное копирование. Доктор, кстати, может в этом помочь. Это на будущее...

#6 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 181 Сообщений:

Отправлено 11 Июнь 2015 - 10:10

Юлия Владимировна, так кто ж вам скажет? Если б у вас скриншот сохранился...



#7 Юлия Владимировна

Юлия Владимировна

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 11 Июнь 2015 - 10:48

Dmitry_rus,

 

спасибо. Всё, поняла. Поняла, что пока мы пытались хоть что-то предпринять, злой вирус спокойно делал свое тёмное дело.

На будущее: как бы мы поняли, что он уже вершит ЗЛО?

 

Правильно я понимаю, что уже и вируса нет (самоудалился)? "Мавр сделал свое дело, Мавр может уходить"? (с)

И уже нельзя все вернуть обратно (без покупки лицензии Др. Веб)? Даже если мы сейчас купим самый недорогой тариф, то можно надеяться на ПОМОЩЬ в восстановлении файлов?

 

Maxic,

спасибо!

Кто ж знал про скриншот... ((( и скриншот чего именно?

 

____________________________________________________________________________________________________

 

Вот включили комп. Чувствуем себя как после ядерной бомбежки, когда выходишь на поверхность из укрытия.

Могу только приложить фото, что есть на данный момент (прикрепила)

 

 

КАК убрать эту надпись?

ЧТО нужно делать сейчас?

 

СПАСИБО, что не оставляете один на один!

Прикрепленные файлы:


Сообщение было изменено Юлия Владимировна: 11 Июнь 2015 - 10:50


#8 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 11 Июнь 2015 - 10:59

Надпись - это всего лишь файл с картинкой текста. Убрать - так же, как устанавливаете фон раб. стола. Сейчас уже ничего делать не нужно. Можно скопировать зашифрованные файлы на другой носитель (если вдруг будет расшифровка), убедиться еще раз в отсутствии активного заражения (пронать CureIt) и работать дальше, взяв себе за правило не забывать о резервных копиях. Которые долны размещаться на отдельном (физически) носителе...



#9 Diana Lebedeva

Diana Lebedeva

    ССЗБ

  • Members
  • 1 054 Сообщений:

Отправлено 11 Июнь 2015 - 11:02

http://forum.drweb.com/index.php?showtopic=319872 

Даже если мы сейчас купим самый недорогой тариф, то можно надеяться на ПОМОЩЬ в восстановлении файлов?

Если кратко: в настоящее время расшифровка невозможна. 


— Чарли, нам нужно поговорить. Есть проблема.
— Почему ты никогда не говоришь «есть решение»?

#10 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 603 Сообщений:

Отправлено 11 Июнь 2015 - 13:42

Чтобы не попадать в дальнейшем, лучше использовать альтернативную и безопасную ОС и грамотно делать бэкапы.


Сообщение было изменено Aleksandra: 11 Июнь 2015 - 13:43

Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#11 Юлия Владимировна

Юлия Владимировна

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 11 Июнь 2015 - 14:27

Спасибо ВСЕМ огромнейшее!

Понимаю, что ничего уже не восстановишь. Скопируем все эти зашифрованные файлы и будем ждать "лучших времен".

Фото-, видео-файлы кое-какие сохранены в резерве. Док-файлы отчасти тоже.

 

Думаем над тем, чтобы написать заявление в ОВД. Даже не ради того, чтобы помогли НАМ.

А ради того, что чем больше будет заявлений подобного плана, то спецы ТАМ быстрее будут что-то предпринимать.

 

И рано или поздно в новостях мы-таки увидим, как "обезврежена группа лиц, похищающая личную информацию с компов путем рассылки  вируса, и которая долго находилась в разработке"

 

Надеюсь, что как раз всё уже находится в разработке нашими органами. И остается немного времени увидеть следующие действия по сценарию выше.

 

:ph34r:



#12 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 11 Июнь 2015 - 15:01

Запрос о перезагрузки - это был не Malwarebytes?

 

MBAM всегда требует перезагрузку для удаления зараженных файлов.
 

Надеюсь, что как раз всё уже находится в разработке нашими органами.


Более тысячи версий энкодеров, не менее 100 (ИМХО) из них можно просто купить. Вероятность того, что найдут разработчика именно .xtbl - не очень высокая.
Как пример. BackDoor.Tdss имеет более 1000 вариантов или я преувеличиваю? Кто-то смог привлечь к ответственности его создателей?

#13 Юлия Владимировна

Юлия Владимировна

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 16 Июнь 2015 - 08:42

Всем снова здравствуйте!

Итак, зашифрованные файлы мы все удалили. Из них были 2 важные несохраненные на резервном носителе папки, но попробуем восстановить инфу, которая была на них, по другим людям (кому-то чего-то высылали, кто-то чего-то присылал нам).

 

Прогоняли комп Курельтом и Malwarebytes, вроде все чисто. Но все-равно ноутбук работал как-то подозрительно медленно. На ночь запустили в безопасном режиме Курельт, и ВОТ он - trojan.downloader 13.44163!

 

Окно антивирусника открыто, согласно инструкции Робота, ни удалять, ни лечить не стали.

 

ЧТО нам теперь делать? Что-то нужно скинуть сюда? Можно ли удалять как обычно?

Напомню: комп на данный момент открыт в безопасном режиме, открыт Курельт со схваченным вирусом.

HELP еще раз!


Сообщение было изменено Юлия Владимировна: 16 Июнь 2015 - 08:44


#14 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 16 Июнь 2015 - 09:46

И как вам можно помочь, если вы ни названия зараженного файла не привели, ни логи CureIt не приложили... Даже (на худой конец) скриншота нету... Телепаты в отпусках, кофейная гуща тоже кончилась, увы! А что касается медленной работы - то она, скорее всего, никак с вирусами не связана. Грамотно написанный вирус вы вообще по внешним проявлениям не заметите.


Сообщение было изменено Dmitry_rus: 16 Июнь 2015 - 09:48


#15 Юлия Владимировна

Юлия Владимировна

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 16 Июнь 2015 - 11:04

И как вам можно помочь, если вы ни названия зараженного файла не привели, ни логи CureIt не приложили... Даже (на худой конец) скриншота нету...

 

Пардон, сейчас разберусь, как все это сделать, и прикреплю :rolleyes:



#16 Юлия Владимировна

Юлия Владимировна

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 16 Июнь 2015 - 11:25

Хех, вот только комп-то у меня до сих пор в безопасном режиме (до особых инструкций). Что означает, что никакую программку скачать из интернета нельзя, не выйти туда. :blush:

Как-то можно по-другому сформировать отчет, чтобы прикрепить здесь?

Или я ошибаюсь, и все делается на "раз-два-три"?



#17 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 698 Сообщений:

Отправлено 16 Июнь 2015 - 11:31

Лечились cureit? Значит ищите файл cureit.log, его и приложите после перезагрузки в нормальном режиме. Скриншот делается нажатием клавиши PrintScreen, или PrnScr. При этом изображение копируется в буфер обмена, откуда его можно вставить в любой графический редактор (тот же стандартный Paint, например) и сохранить в желаемом формате. Никакие специальные программы (помимо тех, что уже имеются) и выход в интернет для этого не нужны.



#18 Юлия Владимировна

Юлия Владимировна

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 16 Июнь 2015 - 11:41

Dmitry_rus

 

Спасибо огромное! Сейчас все сделаю...

 

пс: но вирус-то не удалять перед перезагрузкой, правильно понимаю? :blush:


Сообщение было изменено Юлия Владимировна: 16 Июнь 2015 - 11:43


#19 lionmad

lionmad

    Member

  • Posters
  • 197 Сообщений:

Отправлено 18 Июнь 2015 - 07:37

Которые долны размещаться на отдельном (физически) носителе...

И желательно без возможности перезаписи, DVD, BLueRay однократной записи... Ну это уж чтоб совсем наверняка и в дополнение к первому ;)



#20 igor603

igor603

    Newbie

  • Posters
  • 17 Сообщений:

Отправлено 18 Июнь 2015 - 08:45

Тоже попался такой же комп. Успел скопировать подозрительный файл (думаю шифровальщика), куда и как его выложить?