Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Система грузится в безопасном режиме версия сборки Windows (3790 Service Pack 2). В обычном режиме не грузится (после экрана с логотипом отобрпжается черный экран), хочу попробовать востанрвить файлы через Shadow explorer но он в безопасном режиме не работает. Подскажите кто знает как можно востановить систему чтобы загрузится в обычном режиме и зарустить Shadow explorer т.к. расшифровать файлы не получилось?

Что делал:

Сделал образ сервера и подмонтировал к виртуалке как отдельный диск (для песочницы)

Проверил  KIS2019 систему и нащел этот вирус (скрин вложил), отправил запрос в лабораторию касперсперского

(На самом сервере) Проверил  Kaspersky Removal Tool не нашел он вирус

Cобрал логи во вложении

post-52640-0-52105200-1547903433_thumb.jpg

CollectionLog-2019.01.18-23.43.zip

Изменено пользователем sabotage
Опубликовано

Здравствуйте,

Вы пришли с TechNet?

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
 QuarantineFile('"C:\WINDOWS\Temp\ntshrui.dll','');
BC_ImportQuarantineList;
BC_Activate;
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ загрузите этот архив через данную форму

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Опубликовано

 

Добрый день, да с TechNet мне посоветовали этот форум, у меня Windows server 2003 для ее особенностей нет, и при перезагрузке я так понял заходить в безопасный режим? Так система не грузится

Опубликовано

Да в безопасный режим, видимо повредились из-за шифровальщика системные файлы.

Опубликовано

 

И так при выполнении скрипта пишет что он завершился без ошибок но в логах ошибка карантина файла см прикрепленный скрин, а вот если запускать AVZ  с правами  администратора пишет эта служба не запускается в безопасном режиме - не придумаю что я делаю не так??

post-52640-0-73760400-1547926199_thumb.jpg

post-52640-0-99044100-1547926206_thumb.jpg

Опубликовано

Странно как-то.

Могли бы пожалуйста этот файл заархивировать в zip c паролем virus и загрузить этот архив через данную форму

C:\WINDOWS\Temp\ntshrui.dll



 

Опубликовано

Странно как-то.

 

Могли бы пожалуйста этот файл заархивировать в zip c паролем virus и загрузить этот архив через данную форму

C:\WINDOWS\Temp\ntshrui.dll

 

 

Просмотрел этот путь пишет типа файла такого нет, точно этот путь??

post-52640-0-25202200-1547927013_thumb.jpg

Опубликовано

В логах был указан этот путь, если его нет то проигноруйте это. Приложите пожалуйста логи утилиту FRST, которые ранее запрашивал.

Опубликовано

В логах был указан этот путь, если его нет то проигноруйте это. Приложите пожалуйста логи утилиту FRST, которые ранее запрашивал.

Да конечно во вложении

FRST.txt

Addition.txt

Опубликовано

Уточните пожалуйста это образ оригинального сервера, т.е. можно на нем тестировать?

 

Уточните пожалуйста, что происходит при попытки загрузиться в нормальный режим?

 

Судя по логам много системных файлов отсутствуют, очень много битых служб, тяжело понять какие из них нужные.

Опубликовано (изменено)

Все отправленные отчеты я делаю на сервере (реальном железе), т.к. с образа система не грузиться даже в безопасный режим. Его только можно подключить как внешний диск - я его подключил к виртуальной машине и проверил на вирусы (результаты проверки образа в теме обращения скрин ).

 При загрузке в нормальный режим идет типа загрузка системы и потом черный экран (похоже что она занрузилась но не отображается ничего) Скрины приложил

post-52640-0-57860700-1547929451_thumb.jpg

post-52640-0-44906100-1547929458_thumb.jpg

post-52640-0-77595500-1547929466_thumb.jpg

post-52640-0-47662500-1547929473_thumb.jpg

post-52640-0-25694000-1547929483_thumb.jpg

Изменено пользователем sabotage
Опубликовано

В логах присутсвует только следующая странная запись, похожая на остатки от Backdoor:

S2 Ias; C:\WINDOWS\Temp\ntshrui.dll [X]

однако без самого файла, это не проверить. Вам знаком этот путь/служба?

Опубликовано (изменено)

В логах присутсвует только следующая странная запись, похожая на остатки от Backdoor:

S2 Ias; C:\WINDOWS\Temp\ntshrui.dll [X]

однако без самого файла, это не проверить. Вам знаком этот путь/служба?

Я по тому пути прошел - файл не отображается. могу всю папку temp заархивить с паролем "virus" там она 6 mb весит и прислать. Служба не знакома

Изменено пользователем sabotage
Опубликовано

 Нет папка не нужна, возможно когда проверяли антивирусом он его удалил. У вас логи удаления от антивируса остались?

Опубликовано

Проверял сервер Kaspersky Virus Removal Tool, он хранит логи?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • MicroSkittles
      Автор MicroSkittles
      Добрый вечер.
      Наблюдается ошибка при установке KSWS 11.0.0.480 на windows server 2003 R2, ошибка без кода. НЕ понимаю почему, на другие сервера с такой же OS установилось без проблем
      Сервер KSC 14.


    • wumbo12
      Автор wumbo12
      Добрый день ! Мне нужна необходимая информация, нужен две пк поставить Windows SP 3 и Сервер , нужна старая версия , с актуальным матчем . 
       
      Не предлагать Windows 2012-2024 версии Сервера , а низкие версии .
      Не предлагать Windows 7,8,10 - нужна низкие операционные системы , с актуальным патчем .
    • Евгений_О
      Автор Евгений_О
      Доброго времени суток!
      Уже достаточно давно использовал на своих ПК Kaspersky Total Security. Сейчас лицензия истекает, но Kaspersky Total Security больше недоступен. Вместо него предлагается KasperskyPremium. Но у меня на ПК и нетбуке установлен Windows 8.1. В связи с чем и возникает вопрос совместимости ОС Windows 8.1 и ПО KasperskyPremium? Сможет ли KasperskyPremium установиться на ОС Windows 8.1 и корректно работать?
    • jangur
      Автор jangur
      Добрый день. У меня взломали сервер  с 1С.  Все файлы зашифрованы. Прошу помощи. в архиве логи FRST и 2 зашифрованных файла с требованием
      FRST.zip зашифриТребование.zip
    • serioussd
      Автор serioussd
      Сервер поймал шифровальщик blackbit, прошу помощи в чистке сервера и возможной дешифровке файлов, пропали все программы, на сервере расположены базы 1с, postgresql  два файла.zipFixlog.txt   

×
×
  • Создать...