Перейти к содержанию

Восстановление после заражения!


Саня_Химик

Рекомендуемые сообщения

пробемы таковы

когда я впервые увидел этот кмп на нём висел баннер на подобии Trojan.Winlock.6198 (https://www.drweb.com/xperf/unlocker/gallery/)

люди пользующиеся тем компом баннер снять не могли и пользовали комп запуская его в безопасном режиме

при этом в безопасном режиме USB порты уже не работали

я взялся за комп и банер удалил используя утилиту Kaspersky Rescue Disk

было найдено и у далено 11 инфицированных файлов (увы ни тех файлов, ни их названий у меня не осталось)

после разблокировки компа, стало возможным войти в комп и использовать его по назначению (печать текстов, просмотр видео и тд)

вот только при попытке расечаать на принтере текстовый файл выяснилось, что на компе не работают USB поты! Ни один, 4 на задней панеле и один на передней.

USB порты не работают и в безпасном режиме.

Далее выяснилось, что диспетчер устройств Пуск-->мой компьютер-->свойства-->оборудование-->диспетчер устройств ПУСТ! Там нет ничего

При попытке записать айлы на CD диск комп тказывался их записывать.

При попытке установить KIS вышло сообщение о нарушении в службе инсталляции виндовс, и далее прекращение установки виндовс.

При попытке установить виртуальную ОС выходят сообщения об ошибке и конец установки виртуальной ОС (типа Lite CD). Из трёх разных виртуальных ОС запускается только одна, крайне облегчёная и аскетичная. При её установки, USB порты начинают работать в штатном режиме - т.е. желозо рабочее.

Компьюрет не имеет сетевого подключения по Lan кабелю, а подключение USB-модема от Yota не происходит, так как USB порт блокирован. Потому достапа к интернету с компа нету.

--

Очень не хочу переусанавливать виндовс, так как потом будет проблема с поиском адекватных драйверов

---

Хотелось бы на данный момент врнуть работоспособность USB портам и контроль над диспетчером устройств.

Ссылка на комментарий
Поделиться на другие сайты

Хотелось бы на данный момент врнуть работоспособность USB портам и контроль над диспетчером устройств.

будем стараться.

 

Проверьте системный раздел скандиском.

пуск-выполнить- cmd - chkdsk C: /v /f /r /x

нажать Y

перезагрузиться. подождать.

 

Проверьте целостность системы (может потребоваться диск с Windows)

пуск-выполнить - cmd -sfc /scannow

 

когда всё выполните, отпишитесь о проблемах.

 

а что у Вас с системной датой?

?

 

вручную удалите папки:

C:\Program Files\Common Files\Doctor Web
C:\Program Files\DrWeb
C:\Documents and Settings\All Users\Application Data\Doctor Web
C:\Documents and Settings\Дмитрий\Application Data\3BE12C0E
C:\Program Files\AVAST Software
C:\Documents and Settings\All Users\Application Data\AVAST Software

Ссылка на комментарий
Поделиться на другие сайты

пуск-выполнить- cmd - chkdsk C: /v /f /r /x ===> на ввод этой команды комп на долю секунды моргает dos окном и потом ТИШИНА. Я повторно ввёл команду - опять тишина. Перезагрузил комп и ввёл вторую команду.

cmd -sfc /scannow ===> поле ввода открывается dos окно, там в строку написано C:\Documents and Settings\Дмитрий>

команд не знаю ни каких, и потому справиться с этой строкой не могу

на нажатие таб в конце той строки начинаются перечисляться те папки, что есть по этому так скажем адресу.

Вот такие пока пироги вышли

 

на системную дату внимания не обратил, так как ремя то показывало верно. После вашего первого обращения внимания на системную дату, дату изменил на текущую

 

вручную удалите папки:Код

удалил все указанные

по пути нашёл ещё две папки по адресу C:\Documents and Settings\Дмитрий\Doctor Web --> удалил обе

Навсякий случай комп перезагрузил

PS Ранее не мог, но из панели управления смог убрать из автозагрузки убрал майл агента

Изменено пользователем Саня_Химик
Ссылка на комментарий
Поделиться на другие сайты

справиться с этой строкой не могу

Win+R

ввести cmd

нажать клавишу <enter>

ввести chkdsk C: /v /f /r /x

нажать клавишу <enter>

нажать Y

перезагрузиться. подождать.

 

Win+R

ввести cmd

нажать клавишу <enter>

ввести sfc /scannow

нажать клавишу <enter>

 

Цитата(Roman_Five @ 06.03.2013, 16:42) а что у Вас с системной датой?

в третий раз спрашиваю...

Ссылка на комментарий
Поделиться на другие сайты

Win+Rввести cmdнажать клавишу <enter>ввести chkdsk C: /v /f /r /xнажать клавишу <enter>

Я это делаю и тогда на мгновение моргает какое-то окошко и пропадает! Что там да как я не могу разглядеть, а как его остановить и прочесть не знаю.

Я даже в безопасном режиме комп згрузил и там это ввел, но результат тот же!

 

Цитата(Roman_Five @ 06.03.2013, 18:10) Цитата(Roman_Five @ 06.03.2013, 16:42) а что у Вас с системной датой?в третий раз спрашиваю...
ранее ответил

на системную дату внимания не обратил, так как ремя то показывало верно. После вашего первого обращения внимания на системную дату, дату изменил на текущую

 

ввести chkdsk C: /v /f /r /xнажать клавишу <enter>нажать Yперезагрузиться. подождать.

О! спарвился, запустил. Идёт сканирование

Ссылка на комментарий
Поделиться на другие сайты

Win+Rввести cmdнажать клавишу <enter>ввести sfc /scannowнажать клавишу <enter>

Уткнулся в прблему ввиде отсутствия диска с которого была установленна данная ОС

У меня два окна:

1) Защита файлов Windiws\Выполняется проверка целостности и соответствия исходной версии для защищёных файлов Windows

2) Защита файлов Цштвщцы\Файлы, нужные для правильной работы Windows, должны быть скопированны в кэш DLL\ --> Теперь вставьте Windows XP Professional Service Pack 3 CD

 

!Увы, но у меня нету диска который он прсит

Ссылка на комментарий
Поделиться на другие сайты

надо найти. без этого Windows "не поднять"

а вот критично что имено тот с которого установили, или всё же есть шанс, что подобный диск Win XP sp3 тоже подойдёт?

И если не поднять, то выходит нужно будет переутановить винду по полной?

Ссылка на комментарий
Поделиться на другие сайты

оригинальный диск точно подойдёт. даже если была установлена "сборка" Windows

сборки к этой сборке точно не подходят (точнее по одним файлам подошли, а по какому-то нет). Ну, что ж пойду искать оригинальный диск.

О деяниях своих потом отпишусь.

Вам пока СПАСИБО за помощь и терпение.

Ссылка на комментарий
Поделиться на другие сайты

тему можно закрывать. Винду восстановить так и не получилось, УВЫ. Ставлю винду за ново.

Спасибо всем кто помогал мне.

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • ArAREM
      От ArAREM
      Здравствуйте!
      Около двух месяцев назад на корпоративный сервер организации попал вирус-шифровальщик. Все базы данных 1C и важные файлы были зашифрованы. На данный момент уже проведены все мероприятия для восстановления работоспособности и налаживания безопасности, однако после этого инцидента остался жесткий диск с сервера с зашифрованными на нём файлами. Исходя из всех проведенных проверок - самого вирус-шифровальщика на нём уже нет. Файл FRST не смогу предоставить, так как накопитель уже не используется на сервере и по сути просто лежит у обслуживающей организации ожидая выхода дешифратора.
      В свою очередь изначально в качестве одного из "условий" сделки, которую мы, естественно, не стали проводить после получения необходимого файла, нам удалось убедить злоумышленников расшифровать один из наших файлов для подтверждения возможности расшифровки. Возможно это как-то поможет в подборе дешифратора.
      В архиве будут представлены: текст с требованием, а также два других зашифрованных файла малого размера (архив Files).
      Хотел также прикрепить дополнительно образец расшифрованного файла базы данных Excel ДО и ПОСЛЕ расшифровки, но каждый из них весит по 3 мб, поэтому форма заполнения обращения не позволяет прикрепить их оба. В связи с чем в архиве (Sample) прикреплю уже расшифрованный файл. Если дополнительно понадобится версия файла ДО расшифровки, то предоставлю отдельным сообщением.
      Files KP.zip Sample.zip
    • vlanzzy
      От vlanzzy
      CollectionLog-2024.12.19-19.35.zip
      Произошло заражение вирусом, выполнял проверку через KVRT и смог удалить вирусы, но теперь запускается task.vbs
       
    • Kedri
      От Kedri
      Добрый день.
       
      Kaspersky обнаружил HEUR:Trojan.Win64.Reflo.pef и MEM:Trojan.Win32.SEPEH.gen в ходе сканирования. При попытке излечить вылетает синий экран смерти, при попытке произвести полное или выборочное сканирование - резкое торможение, а затем почернение рабочего стола (пропадают панель управления, все значки и обои).
      CollectionLog-2025.01.21-12.48.zip
    • Silverqt
      От Silverqt
      Добрый день Уважаемые форумчане, недавно обнаружил у себя майнер на ПК, понял это по характерной "усиленной" работе пк в простое и загрузке ЦП в 99%. Самостоятельно в безопасном режиме прошел проверку через VRT от Kaspersky и ESET Online Scanner. Так же самостоятельно попытался отыскать необычный процесс через  Farbar Recovery Scan Tool но к сожалению ничего не обнаружил. ПК работает в штатном режиме, но мне не доступны такие команды как: gpedit.msc и Планировщику задач Windows. Помогите пожалуйста вернуть к ним доступ. FRST.txt и Addition.txt от FRST прикрепляю FRST.txtAddition.txt
    • Tadmin
      От Tadmin
      Около года или двух назад один из наших корпоративных пк был заражен шифровальщиком, на нем хранилось множество фотографий, которые зашифровались, тот пк был сразу отформатирован, но перед этим зашифрованные файлы были перемещены, сейчас в них появилась нужда, прикрепляю пример зашифрованных файлов.
      hopeandhonest@smime.ninja.zip
×
×
  • Создать...