Перейти к содержанию

Рекомендуемые сообщения

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;

 QuarantineFile('C:\Program Files.exe','');
 QuarantineFile('C:\Users\Адольф\AppData\Roaming\jcdsjhwj\bvsitwij.exe','');
 QuarantineFile('C:\Users\Адольф\AppData\Local\Yandex\browser.bat','');
 QuarantineFile('C:\ProgramData\Windows\csrss.exe','');
 DeleteFile('C:\ProgramData\Windows\csrss.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem');
 DeleteFile('C:\Users\Адольф\AppData\Local\Yandex\browser.bat','32');
 DeleteFile('C:\Users\Адольф\AppData\Roaming\jcdsjhwj\bvsitwij.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','ChangYou.com');
 DeleteFile('C:\Program Files.exe','32');

 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 


Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

 Полученный ответ сообщите здесь (с указанием номера KLAN)


 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи без запущенного CureIt
Ссылка на комментарий
Поделиться на другие сайты

Re: [KLAN-2971010152]

 

 
Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. 

csrss.exe - Trojan.Win32.Fsysna.cdhb

Детектирование файла будет добавлено в следующее обновление.

Program Files.exe

Получен неизвестный файл, он будет передан в Вирусную Лабораторию.

С уважением, Лаборатория Касперского

"125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ru http://www.viruslist.ru"

CollectionLog-2015.07.15-02.08.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

  • Распакуйте архив с утилитой в отдельную папку.

Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

 

move.gif

 

Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.

Прикрепите этот отчет к своему следующему сообщению.


 


Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

B92LqRQ.png

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 

Ссылка на комментарий
Поделиться на другие сайты

Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:

 

CreateRestorePoint:
2015-07-15 00:40 - 2015-07-15 00:40 - 04410054 _____ C:\Users\Адольф\AppData\Roaming\2EB196FD2EB196FD.bmp
2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README9.txt
2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README8.txt
2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README7.txt
2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README6.txt
2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README5.txt
2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README4.txt
2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README3.txt
2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README2.txt
2015-07-15 00:40 - 2015-07-15 00:40 - 00000895 _____ C:\Users\Адольф\Desktop\README10.txt
2015-07-14 20:33 - 2015-07-15 01:55 - 00000000 __SHD C:\Users\Все пользователи\Windows
2015-07-14 20:33 - 2015-07-15 01:55 - 00000000 __SHD C:\ProgramData\Windows
C:\Users\Public\launcher.bat
C:\Users\Public\lаunсhеr.bаt.exe
C:\Users\Адольф\AppData\Local\Temp\AmigoDistrib.exe
C:\Users\Адольф\AppData\Local\Temp\component.exe
C:\Users\Адольф\AppData\Local\Temp\E803.tmp.exe
C:\Users\Адольф\AppData\Local\Temp\i4jdel0.exe
C:\Users\Адольф\AppData\Local\Temp\iobitdownloader_installcube.exe
C:\Users\Адольф\AppData\Local\Temp\kometa_vd.exe
C:\Users\Адольф\AppData\Local\Temp\mailruhomesearchvbm.exe
C:\Users\Адольф\AppData\Local\Temp\pps-qq-19.exe
C:\Users\Адольф\AppData\Local\Temp\qweee.exe
C:\Users\Адольф\AppData\Local\Temp\vuupc.exe
Reboot:

  • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KOMK
      Автор KOMK
      Доброго времени суток.
      Поймали шифровальщик.Атакована вся организация. Выясняем источник откуда и как,но раскидался он по рдп на как минимум 7 рабочих мест, включая серв  АД и 1С. Так же на одном из предполагаемых источников заражения была обнаружена программа Everything API и крипто-программа КАРМА,мб оно как-то даст какую-то полезность?
      А так же папка с файлами именованная как "automim1"?
      Скажите вообще есть ли надежда что как-то можно найти остатки шифровальщика? Шифрованные файлы и файл записку прилагаю в архиве с паролем "virus":
      Остальное не знаю как добавить,вес больше 5мб получается.
       
      sekr_2.7z
    • Игорь_Белов
      Автор Игорь_Белов
      Доброго времени суток. 
      Прошу помощи, словил вирус шифровальщик, недавно созданный сервер для теста 1с, поймал вирус, файлы баз данных зашифровались. 
      Прошу помочь в определение вируса, по возможности расшифровать. И как его побороть.
       
      scan.zip
    • __Михаил__
      Автор __Михаил__
      Добрый! 
      Пожалуйста, помогите расшифровать файлы на компьютере.
      Шифровальщик IxehUe8Rg.
      Файлы образцы и требование выкупа во вложении.
      Анализ_2.xlsx.rar
       
      Я так понимаю это CriptomanGizmo и с ним проблема.
      У меня есть несколько копий файлов не зашифрованных , с другого устройства.
      Может это поможет?
    • Stanislav42
      Автор Stanislav42
      Добрый день! Пострадало несколько windows-устройств от действий шифровальщика и вымогает за расшифровку деньги.
      Прошу оказать помощь в расшифровке файлов.
      Отправляю архив с образцами файлов и с текстом требований, а также логи FRST.
      Шифрование произошло в ночное время. Журнал событий Windows очищен. Устройства перезагружались.
      Системы изолированы на данный момент. Исполняемый файл найден и подготовлен к отправке. 
      образцы файлов.zip Addition.txt FRST.txt
    • foroven
      Автор foroven
      Добрый день. Схватили шифровальщика. Предположительно взломали подбором пароля к RDP. В сети Logs$files.7zна компьютере с установленным антивирусом Касперского, выдал предупреждение об атаке, брутфорс на порт 3389
×
×
  • Создать...