Перейти к содержанию

Атака вирусов


Ejureva

Рекомендуемые сообщения

Не могу я на этот сайт зайти, на другие могу

это потому, что

Ничего мне не переустановили,... вернули к прежнему состоянию

 

делайте лог GMER

http://forum.kasperskyclub.ru/index.php?sh...st&p=108482

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 30
  • Created
  • Последний ответ

Top Posters In This Topic

  • Ejureva

    16

  • Roman_Five

    12

  • thyrex

    2

  • Soft

    1

Да нет, я с домашнего пишу.

:)

хорошо, хоть логи делаете на рабочем.

 

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится 2ts3jlj7.exe случайное имя утилиты (gmer)

2ts3jlj7.exe -del service tsdifn
2ts3jlj7.exe -del file "C:\windows\system32\ygtrnj.dll"
2ts3jlj7.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\tsdifn"
2ts3jlj7.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\tsdifn"
2ts3jlj7.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\tsdifn"
2ts3jlj7.exe -reboot

И запустите сохранённый пакетный файл cleanup.bat.

Внимание: Компьютер перезагрузится!

Сделайте новый лог gmer.

Ссылка на комментарий
Поделиться на другие сайты

:)

хорошо, хоть логи делаете на рабочем.

 

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится 2ts3jlj7.exe случайное имя утилиты (gmer)

2ts3jlj7.exe -del service tsdifn
2ts3jlj7.exe -del file "C:\windows\system32\ygtrnj.dll"
2ts3jlj7.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\tsdifn"
2ts3jlj7.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\tsdifn"
2ts3jlj7.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\tsdifn"
2ts3jlj7.exe -reboot

И запустите сохранённый пакетный файл cleanup.bat.

Внимание: Компьютер перезагрузится!

Сделайте новый лог gmer.

 

GMER.log

 

При запуске cleanup.bat появлялись такие ошибки:

 

Doc1.doc

Последней ошибки скана нет, он перезагрузился.

 

Ничего не помогает! :rolleyes:

Изменено пользователем Ejureva
Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в explorer.exe

Подробнее про использование ComboFix - http://safezone.cc/forum/showpost.php?p=10...amp;postcount=1

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в explorer.exe

Подробнее про использование ComboFix - http://safezone.cc/forum/showpost.php?p=10...amp;postcount=1

 

С 8 утра наблюдаю вот это окно и никаких этапов сканирования

 

post-28210-1367905461_thumb.jpg

 

Эта утилита к 17-00 справится я надеюсь? :rolleyes:

Кстати, пункта 7 (из подробного использования ComboFix) у меня небыло.

Изменено пользователем Ejureva
Ссылка на комментарий
Поделиться на другие сайты

и каков итог?

 

Валерий, всё будет...после праздников :rolleyes: С ним такое вчера сделали! :) (пока меня не было) короче выключили случайно...он живой, но не успел наверное, лога нет.

Изменено пользователем Ejureva
Ссылка на комментарий
Поделиться на другие сайты

Не могу проверить этой утилитой, он проверяет по 8 часов и ещё бы наверное столько же проверял. Но у меня нет возможности включенным оставлять рабочий компьютер. Может что-то ещё можно сделать...?

Изменено пользователем Ejureva
Ссылка на комментарий
Поделиться на другие сайты

сделайте стандартные логи по-новой.

какие из начальных проблем остались?

 

Эти логи?

RSIT.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

;)

Диспетчер задач работает, интернет работает, все остальное также, с компьютером общаюсь только через проводник.

Изменено пользователем Ejureva
Ссылка на комментарий
Поделиться на другие сайты

зловредов у Вас нет.

 

все проблемы с компьютером - из-за нарушений в системе.

 

попробуйте:

1) установить поверх SP3 для Windows

2) проверить целостность системных файлов

в консоли запустите sfc /scannow (понадобится оригинальный установочный диск с Windows XP SP3)

3) установить все обновления для Windows

Ссылка на комментарий
Поделиться на другие сайты

зловредов у Вас нет.

 

все проблемы с компьютером - из-за нарушений в системе.

 

попробуйте:

1) установить поверх SP3 для Windows

2) проверить целостность системных файлов

в консоли запустите sfc /scannow (понадобится оригинальный установочный диск с Windows XP SP3)

3) установить все обновления для Windows

 

Пусть админы разбираются с ним.Roman_Five проверим мой домашний? С ним тоже весело... Тему новую создать?

Ссылка на комментарий
Поделиться на другие сайты

Проверила заставку на virustotal.com, которая расположена в папке windows вот что в ответ

 

https://www.virustotal.com/ru/file/20e54a0b4cd50817096d9f32efd813cd839de5ed39e21dc7861bd2811ccae030/analysis/1369796979/

 

чем удалить?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ООО Арт-Гарант
      От ООО Арт-Гарант
      Здравствуйте на группу компаний ООО "Арт-Гарант" была совершена атака вируса ELPACO-team
      Атаке подвергся сервер компании на ОС Windows Server 2008 или Windows Server 2008 R2
      1-я атака состоялась 26.11.2024 18:45-20:33
      2-я атака состоялась 26.11.2024 22:00-23:45
      Обнаружены с начала рабочего дня в 9:00
      3-я атака состоялась 27.11.2024 в около 10:20 до 10:32
      в это же время мы отключили сервер от питания
      в данный момент прилагаю вложениями только зашифрованные файлы, так как нет возможности на момент обращения собрать логи с помощью "Farbar Recovery Scan Tool" (позднее новым сообщением добавлю, как появится уполномоченное лицо с доступом в систему на сервер)

      К вышеуказанному у нас предположение, что атакован в том числе бухгалтерский сервер с базой 1С, т.к. у лица с высшими полномочиями в базе наблюдались большие проблемы с быстродействием. Данный сервер мы отключили от питания в том числе.

      Так  же вопрос, в правилах оформления п4. "Сохраните в отдельном архиве с паролем (virus) файл шифровальщика, если его удалось найти" сказано если удалось найти, как это сделать?

      Архив с паролем (virus).zip
    • KL FC Bot
      От KL FC Bot
      Исследователи из трех европейских университетов недавно продемонстрировали атаку BadRAM. Она стала возможна благодаря уязвимости в процессорах AMD EPYC и угрожает прежде всего поставщикам облачных решений и систем виртуализации. В наихудшем сценарии данная уязвимость может быть использована, чтобы скомпрометировать данные из максимально защищенной виртуальной машины.
      Впрочем, реализовать этот сценарий на практике будет достаточно нелегко. Атака предполагает физический доступ к серверу, а затем — максимальный уровень доступа к программному обеспечению. Однако, прежде чем обсуждать атаку BadRAM в деталях, стоит поговорить о концепции Trusted Execution Environment, или TEE.
      Особенности TEE
      Ошибки в программном обеспечении неизбежны. По разным оценкам, сделанным еще в девяностые годы прошлого века, на каждую тысячу строк кода приходится от 1 до 20 ошибок. Часть этих ошибок приводит к уязвимостям, через которые злоумышленники могут попробовать добраться до конфиденциальной информации. Поэтому в случаях, когда защищенность каких-то данных или цепочки вычислений (например, обработки секретных ключей шифрования) должна быть максимальной, имеет смысл изолировать эти данные (или вычисления) от всего остального кода. Примерно в этом и состоит концепция Trusted Execution Environment.
      Существует огромное количество реализаций TEE для решения различных задач. В процессорах AMD она реализована в виде технологии Secure Encrypted Virtualization, обеспечивающей повышенную защиту виртуальных машин. Она подразумевает шифрование данных виртуальной системы в памяти, чтобы системы других виртуальных машин или оператор физического сервера, на котором развернуты виртуальные ОС, не могли получить к ним доступ. Относительно недавно для этой технологии было выпущено расширение Secure Nested Paging, способное определить попытки несанкционированного доступа к данным виртуальной системы.
      Представьте себе сценарий, когда финансовая организация использует инфраструктуру стороннего подрядчика для работы своих виртуальных систем. На виртуальных ОС обрабатываются максимально конфиденциальные данные, и нужно обеспечить их стопроцентную безопасность. Можно предъявлять повышенные требования к подрядчику, но в некоторых случаях проще исходить из того, что ему нельзя полностью доверять.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Крупные онлайн-сервисы купли-продажи прилагают значительные усилия по борьбе с мошенничеством, но киберпреступники постоянно изобретают все новые схемы обмана как покупателей, так и продавцов. В этом году популярность получила схема с онлайн-видеозвонком: «покупатели» просят показать им товар по видео, а на самом деле выманивают коды доступа в банк. Мошенническая схема в четырех актах.
      Акт первый. Подозрение
      К продавцу дорогостоящего или сложного товара (например, телевизора) обращается покупатель, который готов сразу же перевести оплату и максимально быстро забрать товар. Но есть нюанс — сначала он просит показать товар по видео. Функциональность большинства онлайн-барахолок не предусматривает такую возможность, а если она есть, то по «счастливой» случайности оказывается мошеннику неудобна: «Вы знаете, у меня почему-то тут не работает звонок, давайте лучше в WhatsApp?» Так разговор плавно перетекает в мессенджер. Переход в WhatsApp, Telegram или любое другое средство общения помимо официального инструмента площадки объявлений — это красный флаг. На своей территории мошенникам гораздо проще, например, заманить вас на фишинговый сайт, потому что многие онлайн-барахолки попросту не разрешают делиться в чате никакими ссылками.
       
      View the full article
    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt

×
×
  • Создать...