malyshev.sibstrin Опубликовано 8 апреля, 2016 Share Опубликовано 8 апреля, 2016 Добрый день. Пользователь запустил скрипт приложенный к электронному письму, в результате произошло шифрование всех файлов..... Необходимо собрать информацию для запроса на расшифровку файлов. Надеюсь на помощь. Лог прилагаю. Так же есть тот самый java-скрипт который запустил вирус. Есть ли от него толк? CollectionLog-2016.04.08-13.29.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 8 апреля, 2016 Share Опубликовано 8 апреля, 2016 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); TerminateProcessByName('c:\programdata\windows\csrss.exe'); TerminateProcessByName('c:\programdata\drivers\csrss.exe'); QuarantineFile('c:\programdata\windows\csrss.exe', ''); QuarantineFile('c:\programdata\drivers\csrss.exe', ''); DeleteFile('c:\programdata\windows\csrss.exe', '32'); DeleteFile('c:\programdata\drivers\csrss.exe', '32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','CSRSS'); ExecuteSysClean; ExecuteRepair(1); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Компьютер перезагрузится. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Повторите логи по правилам. Ссылка на комментарий Поделиться на другие сайты More sharing options...
malyshev.sibstrin Опубликовано 8 апреля, 2016 Автор Share Опубликовано 8 апреля, 2016 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); TerminateProcessByName('c:\programdata\windows\csrss.exe'); TerminateProcessByName('c:\programdata\drivers\csrss.exe'); QuarantineFile('c:\programdata\windows\csrss.exe', ''); QuarantineFile('c:\programdata\drivers\csrss.exe', ''); DeleteFile('c:\programdata\windows\csrss.exe', '32'); DeleteFile('c:\programdata\drivers\csrss.exe', '32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Client Server Runtime Subsystem'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','CSRSS'); ExecuteSysClean; ExecuteRepair(1); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Компьютер перезагрузится. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Повторите логи по правилам. Запрос на исследование вредоносного файла [KLAN-4053728417] Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. csrss.exe - Trojan.Win32.Fsysna.darb csrss_0.exe - Trojan.Win32.Agent.neunfv Детектирование файлов будет добавлено в следующее обновление. Так же прикрепляю новые логи. CollectionLog-2016.04.08-16.21.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 8 апреля, 2016 Share Опубликовано 8 апреля, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
malyshev.sibstrin Опубликовано 8 апреля, 2016 Автор Share Опубликовано 8 апреля, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Addition.txt FRST.txt Shortcut.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 8 апреля, 2016 Share Опубликовано 8 апреля, 2016 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: GroupPolicyScripts: Restriction <======= ATTENTION 2016-04-07 09:02 - 2016-04-07 09:05 - 00000000 ____D C:\Users\work\AppData\Local\Egqtion 2016-04-07 09:02 - 2016-04-07 09:03 - 00000000 ____D C:\Users\work\AppData\Local\Epdktion 2016-04-07 09:02 - 2016-04-07 09:02 - 02764854 _____ C:\Users\work\AppData\Roaming\379A593B379A593B.bmp 2016-04-07 08:29 - 2016-04-08 15:40 - 00000000 __SHD C:\Users\Все пользователи\Windows 2016-04-07 08:29 - 2016-04-08 15:40 - 00000000 __SHD C:\ProgramData\Windows C:\Users\work\AppData\Local\Temp\9DF6EA04.exe C:\Users\work\AppData\Local\Temp\F46C1B95.exe C:\Users\Администратор\AppData\Local\Temp\AcDeltree.exe C:\Users\Администратор\AppData\Local\Temp\nvStInst.exe Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
malyshev.sibstrin Опубликовано 8 апреля, 2016 Автор Share Опубликовано 8 апреля, 2016 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: GroupPolicyScripts: Restriction <======= ATTENTION 2016-04-07 09:02 - 2016-04-07 09:05 - 00000000 ____D C:\Users\work\AppData\Local\Egqtion 2016-04-07 09:02 - 2016-04-07 09:03 - 00000000 ____D C:\Users\work\AppData\Local\Epdktion 2016-04-07 09:02 - 2016-04-07 09:02 - 02764854 _____ C:\Users\work\AppData\Roaming\379A593B379A593B.bmp 2016-04-07 08:29 - 2016-04-08 15:40 - 00000000 __SHD C:\Users\Все пользователи\Windows 2016-04-07 08:29 - 2016-04-08 15:40 - 00000000 __SHD C:\ProgramData\Windows C:\Users\work\AppData\Local\Temp\9DF6EA04.exe C:\Users\work\AppData\Local\Temp\F46C1B95.exe C:\Users\Администратор\AppData\Local\Temp\AcDeltree.exe C:\Users\Администратор\AppData\Local\Temp\nvStInst.exe Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 8 апреля, 2016 Share Опубликовано 8 апреля, 2016 При наличии лицензии на антивирус Касперского создайте запрос на расшифровку. Ссылка на комментарий Поделиться на другие сайты More sharing options...
malyshev.sibstrin Опубликовано 8 апреля, 2016 Автор Share Опубликовано 8 апреля, 2016 При наличии лицензии на антивирус Касперского создайте запрос на расшифровку. Спасибо ;-) Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти