Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

В бухгалтерию пришло письма с архивом

Успели открыть на терминальном сервере и архив сразу исчез. В течении минут 5-7 сообщили сис админам.

Сервер немедленно перезагрузили и пробежался по нему антивирусом, но ничего не нашел.

Просьба помочь отследить куда мог залезть вирус и где его подчистить.

Заранее благодарен

 

Опубликовано

нашелся другим антивирусом
Heuristic.2122, C:\USERS\---------\DESKTOP\\u00d0\u00a1\u00d1\u0082\u00d0\u00b0\u00d1\u0080\u00d1\u008b\u00d0\u00b9 \u00d0\u00a0\u00d0\u00a1\DESKTOP\SCAN\PETRYNIN YRA\\u00d0\u009d\u00d0\u00b0 \u00d0\u00be\u00d1\u0085\u00d0\u00be\u00d1\u0082\u00d1\u0083\\u00d0\u00a1\u00d0\u00b0\u00d0\u00bc\u00d0\u00be\u00d0\u00ba\u00d1\u0080\u00d1\u0083\u00d1\u0082-V011.EXE, Проигнорировано пользователем, 1000001, 1246567, 1.0.86336, 00000000000000000000084A, dds, 02887582, 22338D04524C5EE9343FC58CB1007B48, BB13D1107CBEEBB7D9D40DF9D0EFC1A42F4C188E0F20E198828553A281A60551
 

Опубликовано (изменено)

Письмо где открыли? на ПК бухгалтера, или  почта у бухгалтера на терминальном сервере?

Вообщем, лучше сделать логи на сервере и на ПК бухгалтера. Возможно, это была атака шифровальщика Lockbit v3 Black (room155). Вначале из вложения ,добавленного в рассылку ставится бэкдор, который вполне может и не заметить/задетектировать установленный антивирус, затем уже будет шифрование.

 

Сделайте это:

 

Добавьте дополнительно образ автозапуска системы в uVS.


 

Quote

 

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

 

и это:


 

Quote

 

Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool.

Загрузите в ваше сообщение файлы FRST.txt, Addition.txt

 

 

Изменено пользователем safety
Опубликовано (изменено)
45 minutes ago, s2v said:

22338D04524C5EE9343FC58CB1007B48, BB13D1107CBEEBB7D9D40DF9D0EFC1A42F4C188E0F20E198828553A281A60551

может здесь найдено что-то другое. Не связанное с текущей атакой из почты.

 

если есть копия архива из вложения, загрузите на облачный диск с паролем virus, и дайте ссылку на скачивание в ЛС

 

файл из вложения:

https://www.virustotal.com/gui/file/847a9300c2d9324a0851df6e9f4a10a103f185ba7fcb9bf61f6077a9ee0c1745/behavior

 

Quote

Просьба помочь отследить куда мог залезть вирус и где его подчистить.

в автозапуске может быть эта строка:

"C:\Windows\System32\regsvr32.exe" /i /s "C:\Users\<USER>\AppData\Local\dynwrapx.dll"

Изменено пользователем safety
Опубликовано

по логам здесь чисто.

Сделайте еще логи с ПК бухгалтера, возможно запуск файла из вложения был на ее устройстве.

Опубликовано

к сожалению, только в ПН смогу это сделать.

Но это маловероятно, тк бух только на сервере работает.

Огромное спасибо за помощь.

Опубликовано (изменено)
On 29.06.2024 at 12:52, s2v said:

только в ПН смогу это сделать.

Но это маловероятно, тк бух только на сервере работает.

лучше перепроверить, чтобы убедиться что  ПК бухгалтера не был затронут атакой + установить у нее в локальных политиках запрет на запуск исполняемых из архивов.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • qqjwjjj
      Автор qqjwjjj
      Когда я сегодня проснулся я увидел что у иконок на рабочем столе нет названий и через какое-то время они появились потом я увидел что с права снизу у меня нет времени и ещё когда я зашёл в проводник там всё было без названий и ещё у меня не работает кнопка пуск и поисковая строка и когда я пытался скачать dr web у меня выходила ошибка у меня сейчас 360 security я им сканировал на вирусы несколько раз и не чего не помогало перезагружал компьютер и не чего переустановить виндоус не могу флешки нету
    • Malox
      Автор Malox
      Буквально пару часов назад заразился каким то комбо из троянов и майнеров.
      Вирусы блокировали работу браузера, а так же уже существующего антивируса
      Сделал бэк системы, и возможно мне повезло тем что вирусы не успели развернутся, скачал KVRT
      Показывало что один из вирусов был вшит в оперативную память что и является моим главным опасением
      еще один был прописан в System32\drivers\ets\hosts, и так же по пути C:\ProgramData\WindowsTask\ указывало Trojan.Multi.Agent.n и там был xml файл в котором как я предполагаю было прописано то что мешало нормальной работе браузера
      Хоть и KVRT показывает что вирусы удалены, у меня все еще блокируется работа Discord, я хочу до конца добить то что попало ко мне
      Прикрепляю логи и скриншоты с KVRT
      UPD: В системе присутствовал пользователь John 
       



      CollectionLog-2024.01.23-23.28.zip report1.log report2.log
    • torpeda
      Автор torpeda
      Помогите удалить вирус: trojan:script/wacatac.b!ml

      FRST64:

       
      FRST.txt Addition.txt
    • Zakhar62668
      Автор Zakhar62668
      Виндоус дефендер находит постоянно трояны, но удалить не может, также пытался установить разные антивирусы, но все они не запускаются, вылетают ошибки, а также в исключениях есть файлы, которые не удаляются. Сейчас, посмотрев форум, запустил компьютер в безопасном режиме и через флешку установил фарбар рекавери скан тулс(чтоб запустить его пришлось удалить ограничения в редакторе реестра)
    • AntonN
      Автор AntonN
      Здравствуйте! При попытке скачать эксель (видимо, первая ссылка в браузере меня оказалась с подвохом) получил троян. Касперский его обнаружил и предложил удалить. Но после он начал присылать мне, что обнаружил и запретил приложение WmiPrvSE.exe. Я провел полную проверку - угроз не обнаружено, но во время неё Касперский каждые 5 минут присылал одно и то же уведомление с обнаружением и запрещением того самого приложения и продолжает до сих пор.
       
×
×
  • Создать...