Перейти к содержанию

Активность

Лента обновляется автоматически

  1. Последний час
  2. На агенты администрирование доходят обновление продукта. Но сам Агент администрирование и kes выключены на них. Если смотреть на их статус на сервере администрирование выводит статус "Давно не подключались". Устройство периодически включается и происходит деятельность. Но Агент не включается. Вручную включить не могу не агента не kes. Оба кнопки активации не активны.
  3. CollectionLog-2025.09.29-10.53.zip 2025.09.29_quarantine_5892911de91eedab1926941e99e74c3f.7z
  4. Сперва загрузился с флэшки с KRD и прогнал KVRT, затем на эту же флэшку залил LiveDisk, загрузился с нее и прогнал CureIt. В результате работы данных утилит на диске С появились 2 папки: "KRD2024_Data" и "DrWeb Quarantine". Сбросил архив на https://disk.yandex.ru/d/5WlH20wftI5iVQ Если нужны какие-то другие логи - сообщите, где их искать. Спасибо!
  5. По очистке системы: Выполните скрипт очистки в FRST Запускаем FRST.exe от имени Администратора (если не запущен) Копируем скрипт из браузера в буфер обмена, браузер закрываем. Ждем, когда будет готов к работе, Нажимаем в FRST кнопку "исправить". Скрипт очистит систему, и завершит работу c перезагрузкой системы Start:: IFEO\CompatTelRunner.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\logoff.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\perfmon.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\SearchApp.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\SearchIndexer.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\searchprotocolhost.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\shutdown.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\taskkill.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\tasklist.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\taskmgr.exe: [Debugger] C:\WINDOWS\System32\Systray.exe IFEO\wsqmcons.exe: [Debugger] C:\WINDOWS\System32\Systray.exe GroupPolicy: Ограничение ? <==== ВНИМАНИЕ Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ Task: {2E3B1543-AECC-436D-81DD-D9848D90926D} - \Microsoft\Windows\Setup\GWXTriggers\MachineUnlock-5d -> Нет файла <==== ВНИМАНИЕ Task: {3A983AEE-F0BF-4B08-B3A0-790A1DDB682C} - \Microsoft\Windows\Setup\GWXTriggers\Logon-5d -> Нет файла <==== ВНИМАНИЕ Task: {54B125CC-A914-4BE2-83EF-C4C1188F2121} - \WPD\SqmUpload_S-1-5-21-419821804-2982105172-1495423715-1011 -> Нет файла <==== ВНИМАНИЕ Task: {62D436A1-1331-4D73-8100-A0E58EBA92C0} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> Нет файла <==== ВНИМАНИЕ Task: {6B80A826-6F93-4E24-8A99-9891ACDFD07B} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> Нет файла <==== ВНИМАНИЕ Task: {88035133-CFCF-4596-9972-7BDEF2CCF600} - \Microsoft\Windows\Setup\GWXTriggers\OutOfIdle-5d -> Нет файла <==== ВНИМАНИЕ Task: {8928AB16-EFCF-4D6C-8AD7-C6EFAA6EAB5B} - \Microsoft\Windows\UNP\RunCampaignManager -> Нет файла <==== ВНИМАНИЕ Task: {91294896-E4D8-4EBC-9325-C266A4AB74BC} - \WPD\SqmUpload_S-1-5-21-419821804-2982105172-1495423715-1012 -> Нет файла <==== ВНИМАНИЕ Task: {94743855-B597-42A2-B907-4B7CC666DA14} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> Нет файла <==== ВНИМАНИЕ Task: {95769BE3-FA70-4D86-9C00-F8D232B7333B} - \Microsoft\Windows\Setup\GWXTriggers\Telemetry-4xd -> Нет файла <==== ВНИМАНИЕ Task: {9F8EEE0F-C18B-411B-9D4C-CF9AE95C0083} - \Microsoft\Windows\Setup\GWXTriggers\Time-5d -> Нет файла <==== ВНИМАНИЕ Task: {A673967B-FD3D-4B2D-A648-610CE699F196} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> Нет файла <==== ВНИМАНИЕ Task: {AB9E7598-29DB-4F8B-9C0A-3EA67D119CFB} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> Нет файла <==== ВНИМАНИЕ Task: {B144EDC2-A605-485E-B174-23CB71A0F4D3} - \Microsoft\Windows\Setup\GWXTriggers\OutOfSleep-5d -> Нет файла <==== ВНИМАНИЕ Task: {D3388F59-6371-4B08-9593-9384E2ED24C4} - \WPD\SqmUpload_S-1-5-21-419821804-2982105172-1495423715-1001 -> Нет файла <==== ВНИМАНИЕ 2025-09-27 11:31 - 2022-01-16 05:14 - 000000000 __SHD C:\Users\Elena\AppData\Local\A830A994-1E61-805B-532D-74E13170897A 2025-09-24 21:58 - 2015-08-06 18:16 - 000000000 ____D C:\Temp Reboot:: End:: После перезагрузки: Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в вашем сообщении.
  6. Всем привет, постигла участь один из компьютеров подхватить enkacrypt. Имеет смысл попытаться спасти систему? Установлен kaspersky premium. Пароль на архив virus - там ransom-нота и 2 примера зашифрованных файлов. Addition.txt FRST.txt example.zip
  7. Сегодня
  8. Сканирование системы выполняли с помощью Cureit, KVRT или штатным антивирусом? Можете добавить логи сканирования и отчеты в архиве без пароля? Возможно что шифрование было на другом ПК, а на этом были затронуты только общие папки. Проверьте на другом устройстве есть ли в папке C:\temp файл session.tmp
  9. хорошо, проверю архив немного позже. Данную папку можно удалить из системы и проверить возможность загрузки системы. Если система загрузится, сделайте логи FRST для окончательной очистки системы.
  10. Не надо писать в чужой теме в данном разделе. Если необходима помощь после атаки шифровальщика, создайте новую тему в данном разделе по правилам..
  11. Здравствуйте. Поймали эту заразу. К сожалению, перед обращением на форум прошелся утилитами Kaspersky Rescue Disk и DrWeb LiveDisk. Письма от злоумышленников не обнаружил, возможно, найдется на еще одной, попавшей под удар, машине. Логи FRST прилагаю. Также во вложении архив с парой зашифрованных файлов под паролем virus2025 Прошу посильной помощи. FRST_logs.7z EncryptedFiles.7z
  12. CollectionLog-2025.09.28-22.14.zipCollectionLog-2025.09.29-12.46.zip
  13. С Днём Рождения!
  14. похоже 150 за городские и междугородние. Но внутри не написано количество, видимо зависит от конкретного тарифа https://t2.ru/options
  15. Твики реестра применили? Проблема решена?
  16. за сколько минут? Мне на Классическом не предлагают. Если нужно много для немобильных номеров, то лучше уйти к банкам, у них нет деления. Смысла нет покупать у т2, у банков много дешевле. У т2 самый дешёвый с интернетом 600р, а у Газпрома примерно тоже самое 300₽ в Красноярске, даже если не клиент, правда без смс. Но если заплатить за год, то 150₽, а новым клиентам за годовой тариф скидка 50%. Получается 75₽ вместо 600₽.
  17. Готово. Могу ли я еще Вас попросить, написать как эта зараза сама себя восстанавливала и в каких файлах сидела? Fixlog.txt
  18. И ещё фоточка от случайной попутчицы Ш.Ш. ->
  19. Так он же облегчает использование интернета, а не ускоряет его. Всё равно дата пойдёт через тот же спутник... Но всё равно долго молчать - это неправильно. Хоть чуть-чуть, но надо рассказывать.. хотя о чём можно вещать со знаменитого острова Рапа-Нуи? (он же "Остров Пасхи"). Конечно же, о - А также - будни местного рыбака: Краски местных ландшафтов: Кратеры местных вулканов:
  20. Kaspersky Club | Клуб «Лаборатории Касперского» поздравляет всех празднующих сегодня день рождения юзеров. kpyt (45)Tigrr (50)Людмила Владимировна (74)Александр Сергеевич (40)Darkkking (31)Alexander Arkhipov (45)Михаил Коробов (36)Corvo (34)
  21. Вчера
  22. Сорри за тормоза.. В своё время КБ я изучал по дизассемблеру "Sourcer" - был такой когда-то.. Какие сейчас есть ресурсы и материалы - не знаю. Прошу помощь зала.
  23. 1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мыши – Копировать) Start:: CreateRestorePoint: HKU\S-1-5-21-3464817399-832658650-3888927600-1001\...\MountPoints2: {5a9d58bd-90bf-11f0-90ba-001a7dda7113} - "E:\WifiAutoInstallSetup.exe" S2 edgeupdate; "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" /svc [X] S3 edgeupdatem; "C:\Program Files (x86)\Microsoft\EdgeUpdate\MicrosoftEdgeUpdate.exe" /medsvc [X] 2025-09-27 17:16 - 2025-09-27 17:17 - 000000000 ____D C:\ProgramData\WinAIHService ShellIconOverlayIdentifiers: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} => -> Нет файла ShellIconOverlayIdentifiers: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} => -> Нет файла ShellIconOverlayIdentifiers: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} => -> Нет файла ShellIconOverlayIdentifiers: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} => -> Нет файла ShellIconOverlayIdentifiers: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} => -> Нет файла ShellIconOverlayIdentifiers: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} => -> Нет файла ShellIconOverlayIdentifiers: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} => -> Нет файла ShellIconOverlayIdentifiers-x32: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} => -> Нет файла ShellIconOverlayIdentifiers-x32: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} => -> Нет файла ShellIconOverlayIdentifiers-x32: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} => -> Нет файла ShellIconOverlayIdentifiers-x32: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} => -> Нет файла ShellIconOverlayIdentifiers-x32: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} => -> Нет файла ShellIconOverlayIdentifiers-x32: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} => -> Нет файла ShellIconOverlayIdentifiers-x32: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} => -> Нет файла FirewallRules: [{C0A48521-F080-491D-8B9B-144131B68FB9}] => (Allow) C:\Users\Admin\AppData\Local\Temp\ACFL\ACSetup\ACSetup.exe => Нет файла FirewallRules: [{FC716A8A-EE37-45C9-95EF-CC598F45C4FF}] => (Allow) C:\Users\Admin\AppData\Local\Temp\ACFL\ACSetup\ACSetup.exe => Нет файла FirewallRules: [{1AA492E1-180A-4ADE-8339-7C243BD2FE18}] => (Allow) D:\program files\asus\aacambienthal\aacambientlighting.exe => Нет файла Reboot: End:: 2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши. 3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: будет выполнена перезагрузка компьютера.
  24. Здравствуйте. Запустите AVZ из папки Autologger от имени Администратора по правой кнопке мыши. Выполните скрипт в AVZ (Файл – Выполнить скрипт – вставить текст скрипта из окна Код) begin if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; DeleteService('McAfee WebAdvisor'); TerminateProcessByName('c:\users\public\libraries\amd\opencl\sppextfileobj.exe'); QuarantineFile('c:\users\public\libraries\amd\opencl\sppextfileobj.exe',''); TerminateProcessByName('c:\users\public\libraries\directx\dxcache\ddxdiag.exe'); TerminateProcessByName('c:\programdata\directx\graphics\directxutil.exe'); QuarantineFile('c:\programdata\directx\graphics\directxutil.exe',''); QuarantineFile('c:\users\public\libraries\directx\dxcache\ddxdiag.exe',''); DeleteFile('c:\users\public\libraries\directx\dxcache\ddxdiag.exe','32'); DeleteFile('c:\programdata\directx\graphics\directxutil.exe','32'); DeleteFile('c:\users\public\libraries\amd\opencl\sppextfileobj.exe','32'); DeleteFile('C:\Program Files\McAfee\WebAdvisor\ServiceHost.exe','64'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Обратите внимание: будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true); end.Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма. Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
  25. Этот же скрипт выполните в uVS из безопасного режима системы. Safe mode.
  1. Загрузить ещё активность
×
×
  • Создать...