Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброе время суток.


 


на серваке подцепили шифровальщик "email-gruzinrussian@aol.com.ver-CL 1.3.1.0.id"


активность началась 25,11,2016 примерно в 20:17.


стоит- Касперский секьюрити 10 для сервера.


Уже второй раз ловим и антивир бездействует.


AutoLogger и логи FRST64 во вложении.


 


Запрос техподдержку сделал, но надежды на них нет (повторение ситуации).


 


CollectionLog-2016.11.28-13.12.zip

Addition.txt

FRST.txt

Shortcut.txt

Опубликовано

Здравствуйте!

 

Уже второй раз ловим

Читали?

 

Может есть смысл перейти на актуальную версию, имеющую такую защиту?

Впрочем, точнее по версиям Вам подскажут в смежном разделе.

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Амиго

Служба автоматического обновления программ

Включите Восстановление системы.

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
GroupPolicy: Restriction <======= ATTENTION
GroupPolicyScripts: Restriction <======= ATTENTION
GroupPolicyScripts\User: Restriction <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKU\S-1-5-21-3371524333-1516134149-2238237721-1014\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-1016\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-1017\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-1021\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-1024\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-1026\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-1027\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-1030\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-1031\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-1032\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
HKU\S-1-5-21-3371524333-1516134149-2238237721-500\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10444
Toolbar: HKU\S-1-5-21-3371524333-1516134149-2238237721-1014 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKU\S-1-5-21-3371524333-1516134149-2238237721-1016 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKU\S-1-5-21-3371524333-1516134149-2238237721-1017 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKU\S-1-5-21-3371524333-1516134149-2238237721-1019 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
CHR HomePage: Default -> mail.ru/cnt/9852088
CHR StartupUrls: Default -> "hxxp://go.mail.ru/?homepage=1"
CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/search?q={searchTerms}
CHR DefaultSearchKeyword: Default -> go.mail.ru
CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/chrome?q={searchTerms}
CHR Extension: («Визуальные Закладки» от Mail.Ru) - C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\hcncjpganfocbfoenaemagjjopkkindp [2014-10-27]
CHR Extension: («Визуальные Закладки» от Mail.Ru) - C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\jaocgokledfmfebefgbeokdodbbdjhdd [2013-12-27] [UpdateUrl: hxxp://crx.binupdate.mail.ru/jaocgokledfmfebefgbeokdodbbdjhdd/updates.xml] <==== ATTENTION
CHR Extension: (Mail.Ru) - C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\jggbjbmnfmipgcanidamjfpechdeekoi [2014-10-27]
CHR Extension: (Визуальные Закладки Mail.Ru) - C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\odkmedfomghphdnmmemhkpoanggcfbbe [2015-02-10]
CHR Extension: (Домашняя страница – Mail.Ru) - C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\pldbienodkpgkccocelidinmciedjdok [2014-10-27]
2016-11-25 22:14 - 2016-11-25 22:20 - 00000139 _____ C:\Users\магазин\README.txt
2016-11-25 22:14 - 2016-11-25 22:20 - 00000139 _____ C:\Users\магазин\Downloads\README.txt
2016-11-25 22:14 - 2016-11-25 22:20 - 00000139 _____ C:\Users\магазин\Documents\README.txt
2016-11-25 22:14 - 2016-11-25 22:20 - 00000139 _____ C:\Users\магазин\Desktop\README.txt
2016-11-25 22:14 - 2016-11-25 22:20 - 00000139 _____ C:\Users\магазин\AppData\Roaming\README.txt
2016-11-25 22:14 - 2016-11-25 22:20 - 00000139 _____ C:\Users\магазин\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2016-11-25 22:14 - 2016-11-25 22:20 - 00000139 _____ C:\Users\магазин\AppData\README.txt
2016-11-25 22:14 - 2016-11-25 22:19 - 00000139 _____ C:\Users\магазин\AppData\LocalLow\README.txt
2016-11-25 22:09 - 2016-11-25 22:16 - 00000139 _____ C:\Users\магазин\AppData\Local\Temp\README.txt
2016-11-25 21:40 - 2016-11-25 21:40 - 00000139 _____ C:\Users\Public\README.txt
2016-11-25 21:40 - 2016-11-25 21:40 - 00000139 _____ C:\Users\Public\Downloads\README.txt
2016-11-25 21:06 - 2016-11-25 21:56 - 00000139 _____ C:\Users\Все пользователи\README.txt
2016-11-25 21:06 - 2016-11-25 21:56 - 00000139 _____ C:\Users\Public\Documents\README.txt
2016-11-25 21:06 - 2016-11-25 21:56 - 00000139 _____ C:\ProgramData\README.txt
Task: {6DC58DD3-0E7F-43F3-BFC5-1870DF1673BC} - System32\Tasks\MailRuUpdater => C:\Users\Фомичев\AppData\Local\Mail.Ru\MailRuUpdater.exe [2016-09-23] (Mail.Ru)
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Перегрузите компьютер вручную.

Подробнее читайте в этом руководстве.

Опубликовано

прикрепил. 


касперский утверждает, что защита от шифрования на сервере не работает. она мол только для защиты от шифрования(когда запускается из под сети).

Fixlog.txt

Опубликовано

Следы вымогателя и адвари очищены.

Запрос техподдержку сделал

Ждите.
Опубликовано

Смените все важные пароли, измените порт подключения RDP.

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • S-e-r-s-h
      Автор S-e-r-s-h
      Добрый день. Хватанули троян, который зашифровал все документы таким образом: email-load180@aol.com.ver-CL 1.0.0.0.id-SBJKZCVMEGNQHJLOSVXZEGIMPSVXCEGJNQTU-02.09.2015 8@18@454361717.randomname-CNOCKUQNTOEVIVKQBSIWJZUKAQVPET.MGZ.cbf
      После заражения воспользовались восстановлением системы на предыдущий дату и проверили Kaspersky Virus Removal Tool 2015, а после, продленным Small Office Security. Вроде ничего не нашел.  Очень нужна ваша помощь. Как убедиться, что источника заразы больше нет и как расшифровать документы? CollectionLog-2015.09.07-11.35.zip
    • sidor
      Автор sidor
      Здравствуйте!
      Все как обычно, пришло письмо, якобы от налоговой, дальше открытие архива, без сохранения и проверки антивирусом.
      Результат-все файлы  MSO зашифрованы - названия начинаются с seven_legion@aol.com
      Что сделал:
      1. Прошелся по диску kav_rescue_10.
       по классификации каспера выявлено Win32.VBKryjetor.wes  в program files и в корневике системы.
      2. Удалил из автозагрузки окошко с предупреждением.
      3. Собрал логи.

         CollectionLog-2015.09.04-14.27
      Посмотрите, пожалуйста, может где еще дыры или зверье сидит?
       
      По поводу расшифровки: пробовал rectordecryptor и xoristdecryptor, не помогло.
      Может у кого есть дешифратор для моего случая? Плзз. А то девчонкам этим несчастным неделю на складе ревизию проводить....
       
      CollectionLog-2015.09.04-14.27.zip
    • Елена К
      Автор Елена К
      Получила письмо на почту, открыла прикрепленный файл, через пару часов на рабочем столе надпись "Твои файлы зашифрованы, отправь файл на почту Seven_legion2@aol.com ...."  Все файлы текстовые, все фото зашифрованы. Можно расшифровать фото?

      Прочитала предыдущее сообщение, сделала как там было написано, прикрепляю файлы. Очень надеюсь на помощь.
      CollectionLog-2015.09.05-22.02.zip
      Addition_05-09-2015_22-36-03.txt
      FRST_05-09-2015_22-36-03.txt
    • Klu4nik
      Автор Klu4nik
      Здравствуйте!
       
      Пользователь запустил файл из прикрепленного к письму с мэйл.ру архива wordpad.rar. Kaspersky WS не среагировал. Прошло шифрование, фото документы (много, важное), обои сменились на требование. После перезагрузки, KWS-ом автоматически был обнаружен троян: "Удалено троянская программа Trojan.Win32.Inject.vgcj C:\Program Files\explore.exe 27.08.2015 12:35:13".
       
      Спасибо за ваше время и желание помочь!
        CollectionLog-2015.08.27-13.23.zip
    • Арсен Омаров
      Автор Арсен Омаров
      Всем привет! Прошу Вашей помощи! Сегодня к моей сестре на почту пришло письмо по работе! Она открыла и запустила файл который..в общем во вложении прикрепляю фото рабочего стола на котором сообщение:
       Твои файлы зашифрованы, если хочешь все вернуть, отправь 1 зашифрованный файл на эту почту
      и т.д.
       
      так же высылаю логи..


      CollectionLog-2015.08.24-14.29.zip
×
×
  • Создать...