Перейти к содержанию

Похоже удаленно зашли на комп и "запаролили" файлы 1с в архив.


Рекомендуемые сообщения

с помощью net.worm.win32.morto.a "злодей" зашел на комп, удалил архивные копии и запаролил файлы в архив 1с.rar

каспером и др.вебером проверил комп - др.вирусов не нашел.

запустил Autologer

 

можно что-нить сделать? :oh:

CollectionLog-2016.05.17-11.43.zip

Ссылка на комментарий
Поделиться на другие сайты

  1. Скачайте Universal Virus Sniffer (uVS)

Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

!!!Внимание.
Если у вас установлены архиваторы
WinRAR
или
7-Zip
, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и прикрепите лог к посту в теме.

!!! Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
"Да"
.

Ссылка на комментарий
Поделиться на другие сайты

 


 



;uVS v3.87 [http://dsrt.dyndns.org]
;Target OS: NTv5.2
v385c
breg
 
unload %Sys32%\RESIDENT\FSPROFLT2.EXE REMINDER.EXE UPDATER.EXE WAHIVER.EXE WAHIVER64.EXE WASP.EXE WASPWING.EXE WIZARD.EXE WMIC.EXE WMIC.EXE.EXE
delall %Sys32%\RESIDENT\FSPROFLT2.EXE REMINDER.EXE UPDATER.EXE WAHIVER.EXE WAHIVER64.EXE WASP.EXE WASPWING.EXE WIZARD.EXE WMIC.EXE WMIC.EXE.EXE


 

Перезагрузите сервер. Сделайте новый лог uVS.

Ссылка на комментарий
Поделиться на другие сайты

сделал повторный лог после выполнения скрипта, но до перезагрузки.

т.к. после перезагрузки - "синий" экран как в обычном режиме, так и в безопасном(

SERVER-1C_2016-05-17_15-31-51.7z

Ссылка на комментарий
Поделиться на другие сайты

Ставьте обновления на сервер и меняйте пароли на более стойкие, а то опять залезут через RDP. С разархивацией не поможем.

Ссылка на комментарий
Поделиться на другие сайты

Ставьте обновления на сервер и меняйте пароли на более стойкие, а то опять залезут через RDP. С разархивацией не поможем.

а можно скриптик чтобы вернуть работу сервера?

а то после последнего выдает синий экран)))

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр КС
      Автор Александр КС
      Здравствуйте. Столкнулись с шифровальщиком. 1 компьютер остался включенным на майские праздники. Судя по дате изменения файлов 4 дня зашифровывались файлы и он перекинулся на сетевой диск. 5 мая утром он начал шифровать файлы и на других компьютерах, после их включения. После отключения 1 компьютера от сети шифрование по сети остановилось. Антивирус увидел, что файл morgan.exe начал менять уже .exe файлы и был удален. Был отформатирован диск С и установлена новая windows. Но тысячи файлов остались зашифрованными. Логи, зараженные файлы и записку от злоумышленника прилагаю.
      Зашифрованные файлы и записка.rar Addition.txt FRST.txt
    • Petr02
      Автор Petr02
      Здравствуйте!

      Пошу помощи. Проник в систему и зашифровал файловый архив. Предположительно, остался сессионный ключ, т.к комп был выключен принудительно до завершения работы вируса, и больше не включался. Если есть возможность помочь, напишите пожалуйста что от меня требуется.

      Заранее спасибо. 
      txt_session_tmp.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • vorosshilov_k
      Автор vorosshilov_k
      Здравствуйте! Процессор ноутбука начал хорошенько греться даже в идле на батарее и на зарядке. Решил проверить кьюритом и увидел NET:MALWARE.URL winnet.exe. Понял, что лучше оставить заявку на форуме, чем заниматься самодеятельностью. Все файлы прилагаю. Заранее спасибо!

      CollectionLog-2025.04.11-14.05.zip
    • pacificae
      Автор pacificae
      Доброго времени. Исходные данные - на клиентском ПК отключил вручную защиту KES бессрочно. Вопрос - можно ли через KSC (в моем случае 13) включить защиту удалённо?
    • flynk
      Автор flynk
      вчера обнаружил вирус на своем компьютере и при удалении он сразу же восстанавливается. сидит в C:\ProgramData\Google\Chrome (на момент написания файл в папке отсутствует, но папка Google при удалении восстанавливается). п ерепробовал кучу способов, удалить не получается. пробовал откатываться на точки восстановления, но все равно не помогало. ранее при запуске компьютера панель задач прогружалась минут 5, все крайне лагало. на данный момент проблемы вроде как пропали, но при первом запуске просто черный экран. сканировался через Malwarebytes, DrWeb Cureit, Hitman PRO. 
      CollectionLog-2024.02.06-21.02.zip
×
×
  • Создать...