Solger2005 Опубликовано 9 октября, 2015 Share Опубликовано 9 октября, 2015 8.10.2015 сотрудник получил сообщение с ссылкой на скачивание файла - скачал распаковал и запустил файл с расширением cad. После этого на его рабочем столе и частично на файловом сервере кот был подключен как сетевая папка были зашифрованы рабочие файлы. CollectionLog-2015.10.09-09.15.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 9 октября, 2015 Share Опубликовано 9 октября, 2015 В архиве не хватает логов AVZ. Переделывайте Ссылка на комментарий Поделиться на другие сайты More sharing options...
Solger2005 Опубликовано 9 октября, 2015 Автор Share Опубликовано 9 октября, 2015 Когда AVZ ждёт 20 секунд надо вручную галочки выставлять на дисках которые проверять и справа галочку какие действия выполнять? Или ничего не менять? Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 9 октября, 2015 Share Опубликовано 9 октября, 2015 Не нужно ничего менять в настройках Ссылка на комментарий Поделиться на другие сайты More sharing options...
Solger2005 Опубликовано 9 октября, 2015 Автор Share Опубликовано 9 октября, 2015 Вот логи скрипта CollectionLog-2015.10.09-10.13.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 9 октября, 2015 Share Опубликовано 9 октября, 2015 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\Андрей\appdata\local\temp\svchost.exe',''); DeleteFile('C:\Users\Андрей\appdata\local\temp\svchost.exe','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи Ссылка на комментарий Поделиться на другие сайты More sharing options...
Solger2005 Опубликовано 9 октября, 2015 Автор Share Опубликовано 9 октября, 2015 Помогите разобраться что делаю не так при сборе логов - я копирую автологер на рабочий стол и запускаю от имени администратора -после этого ничего не меняю -только жму далее и ок. Компьютер отключен от сети и выхода в интернет не имеет. Re: вирус [KLAN-3208449525] Здравствуйте, Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. svchost.exe Вредоносный код в файле не обнаружен. С уважением, Лаборатория Касперского "125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ruhttp://www.viruslist.ru" Новые логи У нас произошло заражение второго компьютера -сотрудник запустил тот же архив - запустили у него по инструкции DrWebCuriit - надо ли обезвреживать данные - то есть нажимать на кнопку Обезвредить после того как он нашёл вирусы? CollectionLog-2015.10.09-11.44.zip CollectionLog-2015.10.09-12.42.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 9 октября, 2015 Share Опубликовано 9 октября, 2015 Обезвреживайте и учите сотрудников элементарным правилам безопасности. Хотя бы этим http://forum.kaspersky.com/index.php?showtopic=314866 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Solger2005 Опубликовано 9 октября, 2015 Автор Share Опубликовано 9 октября, 2015 Программу смогу запустить на только на втором заражённом пк потому что заставили первый уже отформатировать - срочно нужен для работы. Со второго собрал логи тоже и всё сделал по инструкции. Логи скана CollectionLog-2015.10.09-16.45.zip Addition.txt FRST.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 9 октября, 2015 Share Опубликовано 9 октября, 2015 C:\Program Files\desk.bmp C:\Program Files\desk.jpg C:\Program Files\LACRARATZU.VRF удалите вручную. С расшифровкой не поможем Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти