Перейти к содержанию

Вирус зашифровал базы 1с


Рекомендуемые сообщения

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

 



  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CreateRestorePoint:
CloseProcesses:
HKLM\...\Run: [msiestp] => msiestp.exe
FF Extension: (MegaSmiles) - C:\Documents and Settings\admin\Application Data\Mozilla\Firefox\Profiles\ksx6fuwf.default\Extensions\itinfo@it-life.com [2013-12-16] [not signed]
FF Extension: (Speed Analysis 3) - C:\Documents and Settings\admin\Application Data\Mozilla\Firefox\Profiles\ksx6fuwf.default\Extensions\speedanalysis03@SpeedAnalysis.com.xpi [2014-01-31] [not signed]
FF Extension: (WebAlta Toolbar) - C:\Documents and Settings\admin\Application Data\Mozilla\Firefox\Profiles\ksx6fuwf.default\Extensions\{4933189D-C7F7-4C6E-834B-A29F087BFD24}.xpi [2014-01-23] [not signed]
FF Extension: (CinemaLoad) - C:\Documents and Settings\admin\Application Data\Mozilla\Firefox\Profiles\ksx6fuwf.default\Extensions\{deb24184-8668-490a-af07-b4fd27016097}.xpi [2014-01-23] [not signed]
FF Extension: (SimilarSites) - C:\Documents and Settings\admin\Application Data\Mozilla\Firefox\Profiles\ksx6fuwf.default\Extensions\{E71B541F-5E72-5555-A47C-E47863195841} [2014-01-31] [not signed]
FF Extension: (SweetPacks Toolbar for Firefox) - C:\Documents and Settings\admin\Application Data\Mozilla\Firefox\Profiles\ksx6fuwf.default\Extensions\{EEE6C361-6118-11DC-9C72-001320C79847}.xpi [2013-03-06] [not signed]
CHR Extension: (Speed Analysis 3) - C:\Documents and Settings\admin\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\mbmpjbkgemhgalmeiigcdljkccfcafoj [2015-05-20] [UpdateUrl: hxxps://dl.addonupdater.com/speedanalysis03/update.chrome.xml] <==== ATTENTION
S1 BAPIDRV; system32\DRIVERS\BAPIDRV.sys [X]
2013-12-16 14:12 - 2013-12-16 14:12 - 0000040 _____ () C:\Program Files\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
2013-12-16 13:33 - 2013-12-09 14:59 - 0049664 _____ () C:\Documents and Settings\admin\Application Data\closer.exe
2013-12-16 13:34 - 2013-12-16 13:34 - 0000006 _____ () C:\Documents and Settings\admin\Application Data\smw_inst
2013-09-19 20:10 - 2013-09-19 20:09 - 0030894 _____ () C:\Documents and Settings\admin\Application Data\speedanalysis.ico
2016-06-07 13:32 - 2016-06-07 14:31 - 0005949 _____ () C:\Documents and Settings\admin\Application Data\svchost.exe.tmp
Folder: C:\Documents and Settings\admin\Local Settings\Temp
C:\Documents and Settings\admin\Local Settings\Temp\БТР_.exe
C:\Documents and Settings\admin\Local Settings\Temp\default.exe
StandardProfile\AuthorizedApplications: [C:\Documents and Settings\admin\Application Data\svchost.exe] => Enabled:svchost.exe
StartBatch:
@echo off
set a7z=%ProgramFiles%\7-Zip\7z.exe
set otkuda=%systemdrive%\frst\Quarantine
set kuda=C:\
"%a7z%" a "%kuda%\quarantine.7z" -pvirus -mhe "%otkuda%\*"
Etc.
EndBatch:



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Обратите внимание, что компьютер будет перезагружен.


  • После окончания работы FRST будет создан архив quarantine.7z на диске С.


  • Полученный архив отправьте на этот почтовый ящик: mike1@avp.su. В заголовке письма напишите "Карантин" и укажите ссылку на вашу тему. 

 

 

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 33
  • Created
  • Последний ответ

Top Posters In This Topic

  • NervusRerum

    18

  • mike 1

    16


  • Запустите Farbar Recovery Scan Tool двойным щелчком от имени Администратора.


  • Когда программа запустится, скопируйте следующую информацию в окно поиска:



d2bc.exe



  • Нажмите кнопку Search Files и подождите.


  • Программа создаст лог-файл (Search.txt). Пожалуйста, прикрепите его в следующем сообщении!

 

 

Ссылка на комментарий
Поделиться на другие сайты

Нашел. Все файлы, которые появились примерно во время атаки упаковал в архив. Прилагаю.

Изменено пользователем mike 1
скачал
Ссылка на комментарий
Поделиться на другие сайты

Нашел. Все файлы, которые появились примерно во время атаки упаковал в архив. Прилагаю.

Хорошо. Теперь нужно создать запрос  https://forum.kasperskyclub.ru/index.php?showtopic=48525. К запросу приложите в архиве E_N_I_G_M_A.RSA, d2bc.exe и несколько зашифрованных файлов.

Ссылка на комментарий
Поделиться на другие сайты

Не могу прикрепить код активации в личном кабинете. Пишет "Не удается обработать код активации. Пожалуйста, повторите попытку позже". Уже в течение 3-х часов.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Федор45
      От Федор45
      Добрый день!
      Утром получили зашифрованные базы 1С, другие продукты не тронуты
       
      FRST.txt Addition.txt
      для примера зашифрованный архив
      БАНК.rar
    • sntsnt
      От sntsnt
      Здравствуйте. Сервер с базами SQL оказался зашифрован. С утра SQL сервер оказался выгруженным. Сервер включен 24/7. Все файлы имеют расширение nigra. Следов от NOD32 на компьютере вообще не нашел. В трее оказался запущенным AnyDesk. Взлом скорее всего произошел через RDP. Файлы ежедневного бэкапа баз SQL тоже зашифрованы. Резервные копии от акрониса тоже зашифрованы. Возможна ли расшифровка SQL баз или файлов бэкапа от акрониса в принципе?
      Шифрованные файлы.rar FRST.txt Addition.txt
    • Саша Добрынин
      От Саша Добрынин
      Добрый день, помогите спасти базу 1с, там несколько лет работы, а диск с бэкапами в самый неподходящий момент навернулся.
      H.7z Addition.txt FRST.txt
    • tav
      От tav
      Всех приветствую !
       
      При обновлении баз, KSC тянет кучу не нужных мне дистрибутивов.
      Как и где в настройках это убрать ? Чтобы он с обновлениями баз не тянул дистрибутивы.
       
       
       

    • tav
      От tav
      Всех приветствую !
       
      Сори, за простой вопрос...
      Не пойму, как в KESL интегрировать обновления антивирусных баз в установочный дистрибутив ?
      Установлен на linuх kesl-12.1.0-1543.x86_64.rpm, и произведено обновление баз.


×
×
  • Создать...