Перейти к содержимому


Фотография
- - - - -

Заражение вирусом Harmahelp73@gmx.de.harma

шифровальщик

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 3

#1 OFF   Petroviser

Petroviser

    Новичок

  • Новички
  • Cообщений: 2

Отправлено 02 Сентябрь 2019 - 16:53

Приветствую.
Произошло заражение на 2-х серверах. На всех стоял Kaspersky Endpoint Security для бизнеса–Стандартный. На момент заражения был удалён. Прилагаю зашифрованный файл, TXT с требованием и файлы протоколов с данных серверов. 
Если можно, опишите алгоритм действия данного виря. А то компов у нас ещё много, и убрать RDP на них нельзя.
Заранее благодарен.

Прикрепленные файлы


  • 0

#2 OFF   thyrex

thyrex

    Абориген

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 14 535

Награды

           

Отправлено 02 Сентябрь 2019 - 17:34

Вход по RDP после брута пароля и запуск шифратора вручную. Шифрует все, куда дотянется по сети. Расшифровки у антивирусных компаний нет.

Мешать в одной теме логи с разных машин не нужно. Оставьте с одной машины, почистим на ней мусор. По второй машине создавайте отдельную тему.
  • 0
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect



m4303.gif

#3 OFF   Petroviser

Petroviser

    Новичок

  • Новички
  • Cообщений: 2

Отправлено 02 Сентябрь 2019 - 18:01

Понял. Спасибо.

Извините за ламерство, а как удалить файл лога из темы. Файл CollectionLog-2019.09.01-12.49_gpn.zip не нужен. 


  • 0

#4 OFF   thyrex

thyrex

    Абориген

  • Модераторы
  • Консультанты
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 14 535

Награды

           

Отправлено 02 Сентябрь 2019 - 18:31

Выполните скрипт в AVZ из папки Autologger
begin
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','64');
 DeleteFile('C:\Windows\System32\Info.hta','64');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Info.hta','64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Windows\System32\Info.hta','x64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\Администратор\AppData\Roaming\Info.hta','x64');
ExecuteSysClean;
end.
  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после скрипта.
Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
  • 0
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect



m4303.gif





Темы с аналогичными тегами: шифровальщик

Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных