Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте!

 

Один из файлов info.txt (например, этот C:\Users\Бухгалтер\Desktop\info.txt) прикрепите к следующему сообщению.

Скорее всего расшифровки нет, похоже на Phobos.

Файл

Цитата

C:\Users\Бухгалтер\AppData\Local\backuppers.exe

проверьте на www.virustotal.com и результат в виде ссылки тоже дайте следующим сообщением.

Ссылка на сообщение
Поделиться на другие сайты
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    (explorer.exe ->) () [Файл не подписан] C:\Users\Бухгалтер\AppData\Local\backuppers.exe <2>
    HKLM\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
    HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
    Startup: C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
    2022-11-22 09:46 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Бухгалтер\Desktop\info.hta
    2022-11-22 09:46 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Бухгалтер\Desktop\info.txt
    2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ C:\Users\Бухгалтер\AppData\Local\backuppers.exe
    2022-11-22 09:45 - 2022-11-22 09:45 - 000000020 ___SH C:\Users\Бухгалтер\ntuser.ini
    2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Public\Desktop\info.hta
    2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\info.hta
    2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Public\Desktop\info.txt
    2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\info.txt
    2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ () C:\Users\Бухгалтер\AppData\Local\backuppers.exe
    FirewallRules: [{F59795F0-1423-4A27-9B72-844AF937CCCE}] => (Allow) LPort=5130
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

 

Пять администраторов - многовато. Смените пароли на админские учётки и пароли на подключение через RDP. Последнее, если необходимо, прячьте за VPN.

Ссылка на сообщение
Поделиться на другие сайты

Результаты исправления Farbar Recovery Scan Tool (x64) Версия: 18-11-2022
Запущено с помощью Бухгалтер (22-11-2022 14:52:28) Run:1
Запущено из C:\Users\Бухгалтер\Desktop
Загруженные профили: Бухгалтер
Режим загрузки: Normal
==============================================

fixlist содержимое:
*****************
Start::
(explorer.exe ->) () [Файл не подписан] C:\Users\Бухгалтер\AppData\Local\backuppers.exe <2>
HKLM\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
Startup: C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
2022-11-22 09:46 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Бухгалтер\Desktop\info.hta
2022-11-22 09:46 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Бухгалтер\Desktop\info.txt
2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ C:\Users\Бухгалтер\AppData\Local\backuppers.exe
2022-11-22 09:45 - 2022-11-22 09:45 - 000000020 ___SH C:\Users\Бухгалтер\ntuser.ini
2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Public\Desktop\info.hta
2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\info.hta
2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Public\Desktop\info.txt
2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\info.txt
2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ () C:\Users\Бухгалтер\AppData\Local\backuppers.exe
FirewallRules: [{F59795F0-1423-4A27-9B72-844AF937CCCE}] => (Allow) LPort=5130
End::

*****************

[1988] C:\Users\Бухгалтер\AppData\Local\backuppers.exe => процесс успешно завершён.
"HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\backuppers" => успешно удалены
"HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\Software\Microsoft\Windows\CurrentVersion\Run\\backuppers" => успешно удалены
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe => успешно перемещены
C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe => успешно перемещены
C:\Users\Бухгалтер\Desktop\info.hta => успешно перемещены
C:\Users\Бухгалтер\Desktop\info.txt => успешно перемещены
Не могут быть перемещены” "C:\Users\Бухгалтер\AppData\Local\backuppers.exe" => Запланирован к перемещению после перезагрузки.
C:\Users\Бухгалтер\ntuser.ini => успешно перемещены
C:\Users\Public\Desktop\info.hta => успешно перемещены
C:\info.hta => успешно перемещены
C:\Users\Public\Desktop\info.txt => успешно перемещены
C:\info.txt => успешно перемещены
Не могут быть перемещены” "C:\Users\Бухгалтер\AppData\Local\backuppers.exe" => Запланирован к перемещению после перезагрузки.
"HKLM\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{F59795F0-1423-4A27-9B72-844AF937CCCE}" => успешно удалены

Файлы для перемещения (Режим Загрузки:Normal) (Дата и Время: 22-11-2022 14:53:51)

C:\Users\Бухгалтер\AppData\Local\backuppers.exe => Успешно перемещены
C:\Users\Бухгалтер\AppData\Local\backuppers.exe => Успешно перемещены

==== Конец  Fixlog 14:53:51 ====

 

Через учетку бухгалтер вирус попал на сервер?

 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • yarkroft
      От yarkroft
      Добрый день, на рабочий бухгалтерский компьютер попал вирус и зашифровал много информации. Система и некоторые приложения по типу браузера не зашифрованы и работают.
    • Lucidlynx
      От Lucidlynx
      Доброго дня, коллеги!
      Словили дрянь которая зашифровало все файлы. (в аттаче пример файлов)
      Подскажите что можно сделать?
      Documents.rar
    • Tetradb
      От Tetradb
      Здравствуйте.
      Зашифровались все файлы, прошу помощи по расшифровке файлов если есть возможно.
      29.11.2022.rar
    • newlogi
      От newlogi
      Доброго дня в продолжении предыдущей темы прошу помощи в расшифровке и лечении.
       
      Зашифрованы файлы документов, графические, ярлыки.
      Соответственно не запускаются некоторые программы, в т.ч. Проводник (по исконке "папка"), браузеры, антивирус, почтовый клиент.
      Ярлык "Компьютер" пока работает. Панель управления открывается.
       
      Лог  Farbar Recovery Scan Tool собрать не могу. После установки флешки в USB файл на флешке мгновенно шифруется в FRST.exe.id[4818938E-3372].[azidadabass@proton.me].Elbie
      Сориентируйте пожалуйста по альтернативному сбору логов.
      Спасибо.
    • Fx2000
      От Fx2000
      поймал шифровальщика шифровал все файлы в приложении несколько зашифрованных файлов обращения вымогателей лог файл.CollectionLog-2022.11.23-23.39.zip
      DECRYPTION.txt файл.7z
×
×
  • Создать...