Перейти к содержимому


Фотография
- - - - -

шифровальщик .no_more_ransom [Shade Ransomware]

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 18

#1 OFF   MasterAg

MasterAg

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 02 Декабрь 2016 - 11:13

28 ноября схватили шифровальшик. Покоцал оффис-ные файлы.

Autologger  файл CollectionLog-yyyy.mm.dd-hh.mm.zip не создал .

Что - делать дальше ?

Avz Вылетает , остальные логи прикрепил

Прикрепленные файлы


Сообщение отредактировал MasterAg: 02 Декабрь 2016 - 11:51

  • 0

#2 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 02 Декабрь 2016 - 11:18

 

Autologger  файл CollectionLog-yyyy.mm.dd-hh.mm.zip не создал .

По какой причине?


  • 0

#3 OFF   MasterAg

MasterAg

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 02 Декабрь 2016 - 12:00

Создал вручную , кроме AVZ

Прикрепленные файлы


  • 0

#4 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 02 Декабрь 2016 - 13:44

Вы на вопрос не ответили.
  • 0

#5 OFF   MasterAg

MasterAg

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 02 Декабрь 2016 - 14:49

В проце6ссе сканирования программа Avz сама отключается без объяснений


  • 0

#6 OFF   mike 1

mike 1

    Мурзик

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 13 476

Отправлено 02 Декабрь 2016 - 14:54

С какой ошибкой? Сделайте скриншот.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

Код (Text):
var PathAutoLogger, CMDLine : string;

begin
  clearlog;
  PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
  AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger);
  SaveLog(PathAutoLogger+'report3.log');
    if FolderIsEmpty(PathAutoLogger+'CrashDumps')
        then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log"'
        else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"';
     if FileExists('7za.exe') then ExecuteFile('7za.exe', CMDLine, 0, 180000, false)
        else ExecuteFile('7za.pif', CMDLine, 0, 180000, false);
  AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now));
end.
 

архив Report.zip из папки с AutoLogger, пожалуйста, прикрепите к своему сообщению. Выполнение скрипта может занять несколько минут. Если архив слишком большой, загрузите его на  http://rgho.st/


  • 0

#7 OFF   MasterAg

MasterAg

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 07 Декабрь 2016 - 10:15

Сделал , загрузил все репорт из моих попыток

Прикрепленные файлы

  • Прикрепленный файл  Report.7z   1,09К   скачиваний 2
  • Прикрепленный файл  report1.log   770байт   скачиваний 0
  • Прикрепленный файл  report2.log   1,87К   скачиваний 1
  • Прикрепленный файл  report3.log   159байт   скачиваний 0

  • 0

#8 OFF   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 10 939

Отправлено 08 Декабрь 2016 - 11:25

Проверьте есть ли нужный архив в папке

C:\Documents and Settings\Лариса\Мои документы\Загрузки\AutoLogger\AutoLogger\CollectionLog-2016.12.06-14.02\


Выполните в AVZ стандартный скрипт №3: Файл - Стандартные скрипты - отметить 3-й - Выполнить.
Результат прикрепите к следующему сообщению.
  • 0
Изображение

#9 OFF   MasterAg

MasterAg

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 09 Декабрь 2016 - 10:07

Сделал , только папка с логом пуста в AVZ , прикрепляю только карантин . Это всё что было создано. AVZ заканчивается аварийно.

Прикрепленные файлы


Сообщение отредактировал Sandor: 09 Декабрь 2016 - 10:15
Убрал карантин

  • 0

#10 OFF   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 10 939

Отправлено 09 Декабрь 2016 - 10:17

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\documents and settings\all users\application data\csrss\csrss.exe');
 TerminateProcessByName('c:\documents and settings\all users\application data\drivers\csrss.exe');
 QuarantineFile('c:\documents and settings\all users\application data\csrss\csrss.exe', '');
 QuarantineFile('c:\documents and settings\all users\application data\drivers\csrss.exe', '');
 DeleteFile('c:\documents and settings\all users\application data\csrss\csrss.exe', '32');
 DeleteFile('c:\documents and settings\all users\application data\drivers\csrss.exe', '32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','NetworkSubsystem');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','CSRSS');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
  • 0
Изображение

#11 OFF   MasterAg

MasterAg

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 09 Декабрь 2016 - 10:51

Спасибо, что отправили файл на исследование в Антивирусную Лабораторию.

Антивирус Касперского проверил файлы.

Вредоносные программы не найдены в файлах:
?. ?. ??????.vcf
pk32j.exe
4446a3.msi

В файлах найдены вредоносные программы
csrss.exe - Trojan.Win32.Agent.nevnwq
csrss_0.exe - Trojan.Win32.Agent.neumtu

Мы исследуем эти файлы. Если результат исследования будет отличаться, мы сообщим вам по электронной почте в течение пяти дней.

Это сообщение сформировано автоматической системой приёма писем. Пожалуйста не отвечайте на него.

Антивирусная Лаборатория, Kaspersky Lab HQ

 

KLAN-5470228301
 


  • 0

#12 OFF   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 10 939

Отправлено 09 Декабрь 2016 - 11:07

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Жду.
  • 0
Изображение

#13 OFF   MasterAg

MasterAg

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 09 Декабрь 2016 - 12:42

Результат

Прикрепленные файлы


  • 0

#14 OFF   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 10 939

Отправлено 09 Декабрь 2016 - 12:45

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
  • 0
Изображение

#15 OFF   MasterAg

MasterAg

    Новичок

  • Новички
  • Cообщений: 10

Отправлено 09 Декабрь 2016 - 13:48

отчёты

Прикрепленные файлы


  • 0




Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных