Перейти к содержанию

"Доступ в сеть заблокирован"


Rasevoll

Рекомендуемые сообщения

Та же самая песенка, сотрудник обновил флэш плеер, после перезагрузки - банер с надписью "Доступ в сеть заблокирован".

Ссылку на инсталятор флэш плеера нашел в логе сервака, если надо скину модератору (сразу не выкладываю чтоб другие не подцепили :huh: )

логи компа ниже.

Жду ответа.

hijackthis.zip

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
TerminateProcessByName('c:\docume~1\michael\locals~1\temp\uservhhi.exe');
QuarantineFile('C:\WINDOWS\morph3d.scr','');
QuarantineFile('C:\WINDOWS\system32\miroDV2avi.dll','');
QuarantineFile('C:\DOCUME~1\Michael\LOCALS~1\Temp\uservhhi.exe','');
QuarantineFile('C:\Documents and Settings\Michael\Local Settings\Temp\uservhhi.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\npf.sys','');
QuarantineFile('c:\docume~1\michael\locals~1\temp\uservhhi.exe','');
DeleteFile('c:\docume~1\michael\locals~1\temp\uservhhi.exe');
DeleteFile('C:\Documents and Settings\Michael\Local Settings\Temp\uservhhi.exe');
DeleteFile('C:\DOCUME~1\Michael\LOCALS~1\Temp\uservhhi.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Затем такой скрипт в AVZ:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Oтправьте quarantine.zip по электронной почте на адрес newvirus@kaspersky.com. О результате сообщите.

 

Сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

Неожданно...

Пока бегал по другим кабинетам, комп никто не трогал (заперт в кабинете был), вредно висел на нем этот банер и запущен был HijackThis, проги из трея выгружены. Вернулся я и вижу - банера как не бывало, никаких сообщений об ошибках, никаких событий в логах компа, вообще ничего! Комп подключается к сети и проги работают стандартно, перезагружать пока не решился.

Ссылка на комментарий
Поделиться на другие сайты

представил себе вирус

установили его, он радостно заблокировал экран, сидит ждет денег...

подгрузили ему avz, сняли логи, вирус забеспокоился, сняли логи HJ, выгрузили программы из трея и тишина... кабинет заперли чтоб не сбежал никто.

прошло 15 минут, блокер понял что видимо сейчас ему принесут что-то оооочень нехорошее и ему будет что-то, подумал он... и смылся потихоньку пока не накостыляли :huh:

 

п.с. а скрипт конечно надо выполнить и новые логи тоже

Строгое предупреждение от модератора ТроПа
Поскольку данное сообщение офф-топ, то за нарушение п.5 Правил предупреждение в ЦП
Изменено пользователем ТроПа
Ссылка на комментарий
Поделиться на другие сайты

Rasevoll, определитесь, на каком форуме будете пк лечить?

Воспользовался Вашим скриптом на форуме http://forum.kaspersky.com/index.php?showtopic=157715

Извините за дубляж, не думал что люди здесь работают столь оперативно! :huh:

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Bercolitt
      От Bercolitt
      У меня Windows 10 домашний, следовательно нет удаленного рабочего стола. Многие документы и картинки с моего ПК перенеслись автоматически в облачное хранилище OneDrive. Это видно в проднике. Особого доверия к этому хранилищу нет. Если возникают какие-то предупреждения от Kaspersky Plus, то в качестве пользователя указывается модифицированное имя моего ПК с добавлением знака доллара $ на конце. Это удаленный доступ хакера или программы бота к моим данным?
    • Сергей194
      От Сергей194
      Здравствуйте. Поймали шифровальщик, база 1с недоступна. работа предприятия заблокирована. Выручайте!
      Desktop.rar
    • orenfreezer
      От orenfreezer
      Добрый день!
      Сработал шифровальщик.
      При заходе в систему открывается файл с требованиями.
      Зашифрованные файлы получили расширение ooo4ps
      Диск D заблокирован, при входе требует пароль
      Если модно помочь, помогите, пожалуйста.
       
      Логи.rar 3 файла.rar
    • couitatg
      От couitatg
      В субботу, пока я играл в игру, антивирус Касперского проводил сканирование в фоновом режиме. По отчетам, он обнаружил 56 попыток майнинга, а также удалил 351 вирусный объект.
      После этого я решил провести дополнительное сканирование. В результате была выявлена безфайловая угроза и фейковый процесс msedge.exe, который установил TCP-соединение.
      Спустя 20–30 минут попыток устранить угрозу, я заметил, что Windows Defender работает как единственный антивирус в системе, а Касперский будто бы не функционирует. Defender обнаружил троян Njrat в msedge.exe, но не смог его устранить. Более того, в исключениях Windows Defender оказались указаны диск, файл msedge.exe и папка Program Files.
      Позже я обнаружил майнер в поддельных файлах taskmgr.exe, regedit.exe и svchost.exe.
      Самым неприятным оказалось то, что был выявлен руткит (C:\Program Files\DrWeb\drwebnet.sys), хотя антивирус Dr.Web на системе отсутствовал. У руткита была действительная цифровая подпись от Microsoft. Windows Defender смог успешно устранить руткит, но с трояном Njrat так и не справился.
      Затем аналогичная копия руткита обнаружилась в папке антивируса Avast, который тоже не был установлен на системе.
      Наконец, система подверглась попытке шифрования вирусом (предположительно Chaos Ransomware). Мне удалось остановить процесс с помощью утилиты Process Hacker.

      CollectionLog-2024.12.15-13.23.zip
    • KL FC Bot
      От KL FC Bot
      «Есть такой вопрос: на моем кошельке хранится USDT и есть сид-фраза, подскажите, как перевести их в другой кошелек?» — комментарий с таким текстом мы обнаружили под одним из видео на финансовую тематику в YouTube. Причем сид-фраза там была указана полностью.
      Выглядело это подозрительно: едва ли даже новичок в мире криптовалют поделился своей сид-фразой со всем миром. Мы насторожились — и неспроста. Этот комментарий оказался… частью мошеннической схемы.
      Читайте дальше, чтобы узнать, что может пойти не так, если вы нашли сид-фразу от чужого криптокошелька.
      «С меня — сид-фраза, с вас — помощь в переводе моих денег в другой кошелек»
      Начнем с азов. Сид-фраза — это уникальная последовательность случайно сгенерированных осмысленных слов, необходимая для восстановления доступа к криптокошельку. И когда кто-то делится своей сид-фразой, то есть фактически ключом к собственному кошельку, — это выглядит очень и очень подозрительно. Мы обнаружили однотипные комментарии, в каждом из которых была эта самая восстановительная фраза и просьба о помощи в переводе денег на другую платформу. Что примечательно, каждое подобное сообщение было написано с нового аккаунта.
      В однотипных комментариях, написанных со свежесозданных аккаунтов, якобы «новички в крипте» щедро делятся своими сид-фразами
      Итак, давайте на секунду представим, что прочитавший любой из этих комментариев — не совсем добросовестный человек, и вместо помощи новичку он не откажется заглянуть в чужой кошелек, благо ключ к нему практически у него в кармане. Открыв кошелек, он с удивлением обнаруживает его набитым USDT — это токен TRC20 в сети TRON, привязанный к стоимости доллара США. В денежном эквиваленте в кошельке лежит более восьми тысяч долларов. Что же человеку делать дальше? Правильный ответ: вспомнить поговорку про бесплатный сыр и мышеловку и вынуть руку из чужого кошелька.
      Найти несколько тысяч долларов США в чужом кошельке — это просто «удача» для любого недобросовестного человека
       
      View the full article
×
×
  • Создать...