
Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz
Trojan-Ransom.Win32.Foreign a zjištění způsobené škody
Moderátor: Moderátoři
Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
-
- Návštěvník
- Příspěvky: 6
- Registrován: 11 dub 2013 11:11
Trojan-Ransom.Win32.Foreign a zjištění způsobené škody
Zdravím, měl jsem v počítači tento virus - https://www.virustotal.com/cs/file/5c51 ... 396212003/
Bohužel jsem zjistil že ho tam mám až po několika hodinách když se počítač začal běžet na 100% CPU, nějaká utilita od Microsoftu. Podle stránky na webu "Ransom. Disables the compromised computer or restricts access to certain data so that the victim can no longer use it. The victim is expected to send payment to the hijacker to restore access to the blocked data or re-enable the system."
Nejsem z toho moc chytrej ale nějak to prý znepřístupňuje data na disku. Virus jsem snad po několika restartech definitivně odstranil ale rád bych zjistil jestli provedl v PC nějaký škody. Dá se to nějak?
Bohužel jsem zjistil že ho tam mám až po několika hodinách když se počítač začal běžet na 100% CPU, nějaká utilita od Microsoftu. Podle stránky na webu "Ransom. Disables the compromised computer or restricts access to certain data so that the victim can no longer use it. The victim is expected to send payment to the hijacker to restore access to the blocked data or re-enable the system."
Nejsem z toho moc chytrej ale nějak to prý znepřístupňuje data na disku. Virus jsem snad po několika restartech definitivně odstranil ale rád bych zjistil jestli provedl v PC nějaký škody. Dá se to nějak?
- Rudy
- Site Admin
- Příspěvky: 119536
- Registrován: 30 říj 2003 13:42
- Bydliště: Plzeň
- Kontaktovat uživatele:
Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody
Zdravím!
Můžeme se podívat, zda v PC něco nezbylo: http://forum.viry.cz/viewtopic.php?f=13&t=133100 . Co se týká dat na disku, znepřístupnění provádí jen některé varianty viru a to tak dokonale, že jejich obnovní je prakticky nemožné. Jediná obrana je mít dokumenty zálohované. Zašifruje pouze dokumenty, fotky a videa.
Můžeme se podívat, zda v PC něco nezbylo: http://forum.viry.cz/viewtopic.php?f=13&t=133100 . Co se týká dat na disku, znepřístupnění provádí jen některé varianty viru a to tak dokonale, že jejich obnovní je prakticky nemožné. Jediná obrana je mít dokumenty zálohované. Zašifruje pouze dokumenty, fotky a videa.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.
Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.
Navštivte:
e-mail: rudy(zavináč)forum.viry.cz
Varování: Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!
Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.
Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.
Navštivte:

e-mail: rudy(zavináč)forum.viry.cz
Varování: Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!
Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.
-
- Návštěvník
- Příspěvky: 6
- Registrován: 11 dub 2013 11:11
Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody
Díky za info. Nechal jsem to projet pomocí Adwcleaneru a Malwarebyes a tím FRSTem, Logy z FRSTu posílám, Adwcleaner nenašel nic, MWB našlo soubor C:\Users\Franta\AppData\Roaming\msconfig.ini, je v něm plno nějakých šifrovacích dat. Asi si to dělalo přípravu na zašifrování souborů.
Zálohu systémáku naštěstí mám, tak jsem mezitím porovnal ty hlavní adresáře a v programových souborech to smazalo truecrypt.exe, jusched.exe a v registru všechno v HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run a HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run takže mě spousta programů po spuštění nenabíhala a nepřipojily se disky z truecryptu. Dokumenty a uživatelský data naštěstí vypadají že jsou nedotčeny. Jestli to něco dalšího mazalo v registrech asi nezjistím ale docela by mě to zajímalo. Snad to bude ok. Jestli je potřeba opravit nebo prověřit něco dalšího tak mi to sem ještě napište.
Zálohu systémáku naštěstí mám, tak jsem mezitím porovnal ty hlavní adresáře a v programových souborech to smazalo truecrypt.exe, jusched.exe a v registru všechno v HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run a HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run takže mě spousta programů po spuštění nenabíhala a nepřipojily se disky z truecryptu. Dokumenty a uživatelský data naštěstí vypadají že jsou nedotčeny. Jestli to něco dalšího mazalo v registrech asi nezjistím ale docela by mě to zajímalo. Snad to bude ok. Jestli je potřeba opravit nebo prověřit něco dalšího tak mi to sem ještě napište.
- Přílohy
-
- FRST_logy.zip
- (97.79 KiB) Staženo 46 x
- Rudy
- Site Admin
- Příspěvky: 119536
- Registrován: 30 říj 2003 13:42
- Bydliště: Plzeň
- Kontaktovat uživatele:
Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody
Je tam pár zbytečností, které můžeme vyčistit. Otevřte poznámkový blok a zkopírujte do něj:
Uložte do c:\Program files (x86) jako fixlist.txt. Pak znovu spusťte FRST a klikněte na >Fix<. Zkopírujte sem pak log, který se na závěr vytvoří.Start
HKLM-x32\...\Run: [] => [X]
HKU\S-1-5-21-2373812635-3734851000-2061639972-1001\...\Policies\Explorer: []
HKU\S-1-5-21-2373812635-3734851000-2061639972-1001\...\MountPoints2: {2f2d68b5-560a-11e3-8255-54bef771218b} - "J:\SISetup.exe"
C:\WINDOWS\system32\{F33C3B9B-72AF-418A-B3FD-560646F7CDA2}.bat
C:\Users\Franta\AppData\Local\Temp
End
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.
Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.
Navštivte:
e-mail: rudy(zavináč)forum.viry.cz
Varování: Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!
Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.
Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.
Navštivte:

e-mail: rudy(zavináč)forum.viry.cz
Varování: Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!
Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.
-
- Návštěvník
- Příspěvky: 6
- Registrován: 11 dub 2013 11:11
Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody
Text jsem uložil, FRST jsem spustil, PC se restartovalo ale způsobilo to nějaký problémy, Skype hlásí že se nelze přihlásit z důvodu chyby čtení z disku, a taky něco z Microsoft Office hlásí že je poškozená cache, oprava se nedařila
- Přílohy
-
- Fixlog.zip
- (2.21 KiB) Staženo 60 x
- Rudy
- Site Admin
- Příspěvky: 119536
- Registrován: 30 říj 2003 13:42
- Bydliště: Plzeň
- Kontaktovat uživatele:
Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody
Vše bylo smazáno a nemazali jsme nic, co by mohlo něco poškodit, pouze zbytečnosti a prázdné klíče. Po ransomware ani památky. Pokud nastal nějaký problém s Office, přeinstalujte je.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.
Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.
Navštivte:
e-mail: rudy(zavináč)forum.viry.cz
Varování: Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!
Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.
Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.
Navštivte:

e-mail: rudy(zavináč)forum.viry.cz
Varování: Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!
Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.
-
- Návštěvník
- Příspěvky: 6
- Registrován: 11 dub 2013 11:11
Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody
Tak po dalším restartu už bez chybových hlášek
Asi to chtělo ukládat do Temp když se předtím smáznul.
Doufám že už na nic dalšího nenarazím, takže díky za rady.

Doufám že už na nic dalšího nenarazím, takže díky za rady.
- Rudy
- Site Admin
- Příspěvky: 119536
- Registrován: 30 říj 2003 13:42
- Bydliště: Plzeň
- Kontaktovat uživatele:
Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody
Tempy se běžně mažou, protože zabírají místo na disku a soubory tam se nevyužívají - jsou dočasné. Nemáte zač! 

Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.
Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.
Navštivte:
e-mail: rudy(zavináč)forum.viry.cz
Varování: Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!
Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.
Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.
Navštivte:

e-mail: rudy(zavináč)forum.viry.cz
Varování: Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!
Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.