Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz

Trojan-Ransom.Win32.Foreign a zjištění způsobené škody

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Zamčeno
Zpráva
Autor
Franta Ferda
Návštěvník
Návštěvník
Příspěvky: 6
Registrován: 11 dub 2013 11:11

Trojan-Ransom.Win32.Foreign a zjištění způsobené škody

#1 Příspěvek od Franta Ferda »

Zdravím, měl jsem v počítači tento virus - https://www.virustotal.com/cs/file/5c51 ... 396212003/
Bohužel jsem zjistil že ho tam mám až po několika hodinách když se počítač začal běžet na 100% CPU, nějaká utilita od Microsoftu. Podle stránky na webu "Ransom. Disables the compromised computer or restricts access to certain data so that the victim can no longer use it. The victim is expected to send payment to the hijacker to restore access to the blocked data or re-enable the system."
Nejsem z toho moc chytrej ale nějak to prý znepřístupňuje data na disku. Virus jsem snad po několika restartech definitivně odstranil ale rád bych zjistil jestli provedl v PC nějaký škody. Dá se to nějak?

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 119536
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody

#2 Příspěvek od Rudy »

Zdravím!
Můžeme se podívat, zda v PC něco nezbylo: http://forum.viry.cz/viewtopic.php?f=13&t=133100 . Co se týká dat na disku, znepřístupnění provádí jen některé varianty viru a to tak dokonale, že jejich obnovní je prakticky nemožné. Jediná obrana je mít dokumenty zálohované. Zašifruje pouze dokumenty, fotky a videa.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Franta Ferda
Návštěvník
Návštěvník
Příspěvky: 6
Registrován: 11 dub 2013 11:11

Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody

#3 Příspěvek od Franta Ferda »

Díky za info. Nechal jsem to projet pomocí Adwcleaneru a Malwarebyes a tím FRSTem, Logy z FRSTu posílám, Adwcleaner nenašel nic, MWB našlo soubor C:\Users\Franta\AppData\Roaming\msconfig.ini, je v něm plno nějakých šifrovacích dat. Asi si to dělalo přípravu na zašifrování souborů.
Zálohu systémáku naštěstí mám, tak jsem mezitím porovnal ty hlavní adresáře a v programových souborech to smazalo truecrypt.exe, jusched.exe a v registru všechno v HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run a HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run takže mě spousta programů po spuštění nenabíhala a nepřipojily se disky z truecryptu. Dokumenty a uživatelský data naštěstí vypadají že jsou nedotčeny. Jestli to něco dalšího mazalo v registrech asi nezjistím ale docela by mě to zajímalo. Snad to bude ok. Jestli je potřeba opravit nebo prověřit něco dalšího tak mi to sem ještě napište.
Přílohy
FRST_logy.zip
(97.79 KiB) Staženo 45 x

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 119536
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody

#4 Příspěvek od Rudy »

Je tam pár zbytečností, které můžeme vyčistit. Otevřte poznámkový blok a zkopírujte do něj:
Start
HKLM-x32\...\Run: [] => [X]
HKU\S-1-5-21-2373812635-3734851000-2061639972-1001\...\Policies\Explorer: []
HKU\S-1-5-21-2373812635-3734851000-2061639972-1001\...\MountPoints2: {2f2d68b5-560a-11e3-8255-54bef771218b} - "J:\SISetup.exe"
C:\WINDOWS\system32\{F33C3B9B-72AF-418A-B3FD-560646F7CDA2}.bat
C:\Users\Franta\AppData\Local\Temp
End
Uložte do c:\Program files (x86) jako fixlist.txt. Pak znovu spusťte FRST a klikněte na >Fix<. Zkopírujte sem pak log, který se na závěr vytvoří.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Franta Ferda
Návštěvník
Návštěvník
Příspěvky: 6
Registrován: 11 dub 2013 11:11

Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody

#5 Příspěvek od Franta Ferda »

Text jsem uložil, FRST jsem spustil, PC se restartovalo ale způsobilo to nějaký problémy, Skype hlásí že se nelze přihlásit z důvodu chyby čtení z disku, a taky něco z Microsoft Office hlásí že je poškozená cache, oprava se nedařila
Přílohy
Fixlog.zip
(2.21 KiB) Staženo 59 x

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 119536
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody

#6 Příspěvek od Rudy »

Vše bylo smazáno a nemazali jsme nic, co by mohlo něco poškodit, pouze zbytečnosti a prázdné klíče. Po ransomware ani památky. Pokud nastal nějaký problém s Office, přeinstalujte je.
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Franta Ferda
Návštěvník
Návštěvník
Příspěvky: 6
Registrován: 11 dub 2013 11:11

Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody

#7 Příspěvek od Franta Ferda »

Tak po dalším restartu už bez chybových hlášek :) Asi to chtělo ukládat do Temp když se předtím smáznul.
Doufám že už na nic dalšího nenarazím, takže díky za rady.

Uživatelský avatar
Rudy
Site Admin
Site Admin
Příspěvky: 119536
Registrován: 30 říj 2003 13:42
Bydliště: Plzeň
Kontaktovat uživatele:

Re: Trojan-Ransom.Win32.Foreign a zjištění způsobené škody

#8 Příspěvek od Rudy »

Tempy se běžně mažou, protože zabírají místo na disku a soubory tam se nevyužívají - jsou dočasné. Nemáte zač! :)
Dotazy a logy vkládejte pouze do vašich threadů. Soukromé zprávy, icq a e-maily neslouží k řešení vašich problémů.

Podpořte, prosím, naše fórum : https://platba.viry.cz/payment/.

Navštivte: Obrázek

e-mail: rudy(zavináč)forum.viry.cz

Varování:
Před odvirováním PC si udělejte zálohy svých důležitých dat (pošta, kontakty, dokumenty, fotografie, videa, hudba apod.). Virus mimo svých "viditelných" aktivit může poškodit systém!


Po dořešení vašeho problému bude vlákno zamknuto. Stejně tak tehdy, pokud bude nečinné více než 14dnů. Pokud budete chtít vlákno aktivovat, napište mi na mail uvedený výše.

Zamčeno