Перейти к содержимому


Фотография
- - - - -

шифровальщик id-7891F13C.[veracrypt@foxmail.com].adobe

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 23

#1 OFF   andrey20021964

andrey20021964

    Новичок

  • Новички
  • Cообщений: 15

Отправлено 09 Январь 2019 - 13:43

зашифрован сервер полностью, стоял 360 total security, остальные компьютеры в сети не пострадали

Прикрепленные файлы


  • 0

#2 ON   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 11 233

Отправлено 09 Январь 2019 - 14:29

Автологер ведь предупредил, что:
Логи сделаны в терминальной сессии, сделайте их из консоли.
  • 0
Изображение

#3 OFF   andrey20021964

andrey20021964

    Новичок

  • Новички
  • Cообщений: 15

Отправлено 09 Январь 2019 - 15:38

как это делается?


  • 0

#4 OFF   regist

regist

    Айболит-2010

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 6 238

Отправлено 09 Январь 2019 - 16:30

Топаете к серверу и собираете на нём логи.


  • 0

#5 OFF   andrey20021964

andrey20021964

    Новичок

  • Новички
  • Cообщений: 15

Отправлено 09 Январь 2019 - 17:00

я прошу прощения, мне раньше не приходилось этого делать. на самом сервер все администрирование зашифровано. Как это сделать при помощи автологера?


  • 0

#6 ON   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 11 233

Отправлено 09 Январь 2019 - 17:03

При помощи Автологера вам нужно собрать отчет CollectionLog, только запускать Автологер нужно не из терминальной сессии, а непосредственно на самом сервере.
  • 0
Изображение

#7 OFF   andrey20021964

andrey20021964

    Новичок

  • Новички
  • Cообщений: 15

Отправлено 09 Январь 2019 - 17:23

вообще то я так и делал


завтра попробую в безопасном режиме


  • 0

#8 ON   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 11 233

Отправлено 09 Январь 2019 - 17:30

вообще то я так и делал

Вообще-то нет.
Вы подключились к серверу через RDP (Удаленный доступ) и там запустили Автологер.
 

AVZ запущен из терминальной сессии (RDP-Tcp#0)


А нужно это же проделать, только на самом сервере, без терминального подключения.
И не из безопасного, а из нормального режима нужны логи.
  • 0
Изображение

#9 OFF   andrey20021964

andrey20021964

    Новичок

  • Новички
  • Cообщений: 15

Отправлено 09 Январь 2019 - 17:42

Нет. я делал все на самом сервере. я пользуюсь удаленным рабочим столом, но не в этот раз. хорошо завтра попробую еще раз


  • 0

#10 OFF   andrey20021964

andrey20021964

    Новичок

  • Новички
  • Cообщений: 15

Отправлено 10 Январь 2019 - 07:36

dr web cureit нашел сам вирус vera.exe. Он вам не нужен?


я хотел сказать зараженный объект, конечно. Вирус Trojan.Encoder.3953v4+


шифровальщик id-7891F13C.[veracrypt@foxmail.com].adobe

Прикрепленные файлы


  • 0

#11 ON   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 11 233

Отправлено 10 Январь 2019 - 09:13

Он вам не нужен?

Нет.
Проверку cureit делали до сбора логов или после?

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\vera.exe', '');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Info.hta', '');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta', '');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\vera.exe', '');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\vera.exe', '');
 QuarantineFile('C:\Windows\reg\REBE1l.exe', '');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta', '64');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\vera.exe', '64');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Info.hta', '64');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta', '64');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\vera.exe', '64');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\vera.exe', '64');
 DeleteFile('C:\Windows\reg\REBE1l.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'C:\Users\Администратор\AppData\Roaming\Info.hta', '64');
 RegKeyDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Info.hta', '64');
 RegKeyDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^vera.exe', '64');
 RegKeyDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^Users^Администратор^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Info.hta', '64');
 RegKeyDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^Users^Администратор^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^vera.exe', '64');
 RegKeyDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\vera.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
end.
Пожалуйста, перезагрузите компьютер вручную.



Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN).




Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Прикрепите к следующему сообщению свежий CollectionLog.
  • 0
Изображение

#12 OFF   andrey20021964

andrey20021964

    Новичок

  • Новички
  • Cообщений: 15

Отправлено 10 Январь 2019 - 10:35

согласно порядку оформления запроса о помощи до сбора логов
  • 0

#13 ON   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 11 233

Отправлено 10 Январь 2019 - 10:37

Ясно, продолжайте.
  • 0
Изображение

#14 OFF   andrey20021964

andrey20021964

    Новичок

  • Новички
  • Cообщений: 15

Отправлено 10 Январь 2019 - 10:56

шифровальщик id-7891F13C.[veracrypt@foxmail.com].adobe

Прикрепленные файлы


  • 0

#15 ON   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 11 233

Отправлено 10 Январь 2019 - 11:04

"Пофиксите" в HijackThis:
O4 - HKLM\..\Run: [C:\Windows\System32\Info.hta] = C:\Windows\system32\mshta.exe "C:\Windows\System32\Info.hta"
O4 - MSConfig\startupreg: Desktop Lock Express [command] = C:\Users\Администратор\Desktop\TicTac.exe /B (HKCU) (2019/01/09) (file missing)
O26 - Debugger: HKLM\..\sethc.exe: [Debugger] = C:\Windows\reg\REBE1l.exe (file missing)
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
  • 0
Изображение




Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных