Перейти к содержанию

Восстановление компьютера после "Банера"


Рекомендуемые сообщения

Ситуация такова, друг поймал "Банер", я забрал у него комп загрузился с KRD 10, проверил все диски нашлось два объекта, к сожалению не запомнил кто это был. Сейчас комп загружает но только с пустым рабочим столом, подскажите что сделать дальше.

 

P.S. explorer.exe запустил программу AVZ запустить не могу, не запускается.

Ссылка на комментарий
Поделиться на другие сайты

переименуй авз и запустишь.

Переименовал, запускаю, делаю первый скрипт из правил, программа закрывается и исчезает из распакованной папки.

 

Stopvirus точно забыл про него, сейчас попробую.

hijackthis.log

Изменено пользователем CAIIIKA
Ссылка на комментарий
Поделиться на другие сайты

Переименовал, запускаю, делаю первый скрипт из правил, программа закрывается и исчезает из распакованной папки.

Запусти полиморфный авз

Ссылка на комментарий
Поделиться на другие сайты

В хайджеке надо профиксить строчку и должно запуститься.

F2 - REG:system.ini: Shell=C:\DOCUME~1\FA22~1\LOCALS~1\Temp\0.7215677992449636.exe

 

Модераторы не злитесь на меня, я больше не буду)

Ссылка на комментарий
Поделиться на другие сайты

Нет не хочет та же история

скачайте AVZ

распакуйте!

запустите из командной строки с параметрами

avz.exe am=y ag=y

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Roman_Five я рискнул и пофиксил строчку. Рабочий стол заработал, сейчас будут логи.

 

P.S. Надеюсь я ничего не испорти пофиксив эту строчку?

Ссылка на комментарий
Поделиться на другие сайты

P.S. Надеюсь я ничего не испорти пофиксив эту строчку?

Нет! Всегда в хайджеке сделанное можно откатить, если конечно запускал утилиту не с архива)

Ссылка на комментарий
Поделиться на другие сайты

Проверьте компьютер утилитой TDSS-killer из данной статьи.

http://support.kaspersky.ru/faq/?qid=208639606

Полученный лог из корня диска С приложите к новому сообщению.

 

Сделайте лог GMER

http://forum.kasperskyclub.ru/index.php?sh...st&p=108482

Лог приложите.

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него текст скрипта

vuhphuol.exe -del service qgcwd
vuhphuol.exe -del file "C:\WINDOWS\system32\maykew.dll"
vuhphuol.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\qgcwd"
vuhphuol.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\qgcwd"
vuhphuol.exe -reboot

2. Нажмите Файл - Сохранить как

3. Выберите ту папку, где находится vuhphuol.exe (gmer)

4. Укажите Тип файла - Все файлы (*.*)

5. Введите имя файла cleanup.bat и нажмите кнопку Сохранить

6. Запустите cleanup.bat

ВНИМАНИЕ: Компьютер перезагрузится!

 

Обновите базы AVZ и сделайте новые логи по правилам.

 

Сделайте новый лог gmer

Ссылка на комментарий
Поделиться на другие сайты

AVZ - файл - мастер поиска и устранения проблем - системные проблемы - все проблемы - поиск - исправить.

 

После проведённого лечения рекомендуется установить следующие обновления:

- обновить Internet Explorer до версии 8.0

- все обновления на Windows XP

- обновить Java до актуальной версии

- обновить Adobe Reader до актуальной версии

- обновить Adobe Shockwave Player до актуальной версии

- обновить Adobe Flash Player до актуальной версии

- обновить QuickTime Player до актуальной версии

а также:

- откройте файл ScanVuln.txt;

- выполните из этого файла скрипт в AVZ (после работы скрипта будет создан файл - avz_log.txt);

- пройдитесь по ссылкам (если будут) из файла avz_log.txt и установите все рекомендуемые обновления;

- перезагрузите компьютер;

- повторно выполните скрипт и убедитесь, что уязвимости устранены.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Роман Суслов
      Автор Роман Суслов
      Добрый день! В результате RDP атаки была зашифрована система. Все файлы стали с расширением KREMLIN.
      После перезагрузки система мертва, т.к. зашифрованы и системные файлы тоже. 
      Нашел некий cryptor.exe на рабочем столе.
      Во вложении: письмо требование, пример зашифрованного файла и его незашифрованная версия, cryptor.exe в архиве (пароль virus).
       
      Письмо требование:
      ID: 3TpvNLVFm8BEBn58soumz8cf2sz2dzWN 
       Need restore files? Contact us in telegram(desktop.telegram.org) - @KremlinRestore
       
       
      README.txt cryptor.zip зашифрованный файл.zip
      Исходный файл для сравнения, не влез в тему.
      исходник.zip
    • Алеся Сорокина
      Автор Алеся Сорокина
      Операционная система была переустановлена. Письмо и примеры файлов приложили. Пароль на архив virus
      virus.zip
    • Technician6
      Автор Technician6
      Имеем корп сервер KSC14 - компьютеры видны, но в управляемых, когда переносишь их в нужную группу, они просто не переносятся и вываливается ошибка как на скрине.

       
      ни через веб интерфейс ни через консоль не переносится. Вопрос, как исправить?
    • Владимир Д.
      Автор Владимир Д.
      В выходные подобрали пароль от входа через удаленный рабочий стол и зашифровали компьютер. Также третьими лицами были внесены изменения в систему, при загрузке появляется сообщение (см. Изображение WhatsApp 2025-08-11.jpg), а вход под другой учетной записи не возможен, ошибка - Службе "Служба профилей пользователей" не удалось войти в систему. Невозможно загрузить профиль пользователя.
      Сканирование Farbar Recovery Scan Tool производилось из среды восстановления Windows.
       

      FRST.rar
    • artem_duck
      Автор artem_duck
      Добрый день
       
      Мигрирую из KSC Windows на KSC Astra с использованием резервной копии данных. При использование klbackup выходит ошибка:
       
      Проверка параметров командной строки...OK Вт 17 июн 2025 09:22:51 Проверка путей...OK (1 сек 20 мсек) Вт 17 июн 2025 09:22:51 Открытие SCM...OK (10 сек 70 мсек) Вт 17 июн 2025 09:23:01 Восстановление параметров Сервера администрирования... Ошибка - 1963 ('Database connection is broken "1045, 'Access denied for user 'KSCAdmin'@'X.X.X.X' (using password: YES)' , LastStatement='mysql_real_connect'"')  
      У KSCAdmin доступ к БД kav есть
      mysql -u KSCAdmin -p -h X.X.X.X -e "SHOW DATABASES;" +--------------------+ | Database | +--------------------+ | information_schema | | kav | | mysql | | sys | | test | +--------------------+  
      Может кто нибудь подсказать в чем проблема? Или в какую сторону копать? 
×
×
  • Создать...