ewil Опубликовано 22 декабря, 2016 Опубликовано 22 декабря, 2016 https://forum.kasperskyclub.ru/index.php?showtopic=53565&p=785046начало в этом топике. После завершения восстановления данных, на одном из компьютеров сети начали удалятся файлы из под текущего залогиненного пользователя. Методом исключения поняли что проблема в профиле пользователя. Грохнули все профили, перезагрузились, проблема исчезла. Однако подозрения остались. Просьба оценить по логам, могла ли часть заразы "затаиться". Автологером данные сейчас не собираются, так как ругается на то, что через RDP. Добавлю недостающие данные утром. Сейчас во вложение данные лога автозагрузки. До сегодняшнего дня KES стоял только на компьютерах пользователей (требования одного из руководителей), теперь разварачиваем на серверах. Спасибо. PR2016-12-20_23-09-06.7z
ewil Опубликовано 23 декабря, 2016 Автор Опубликовано 23 декабря, 2016 Добавляю логи. Уже 3 дня как удалили профили, пока подозрительного ничего не было. CollectionLog-2016.12.23-15.50.zip
SQ Опубликовано 23 декабря, 2016 Опубликовано 23 декабря, 2016 - Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
ewil Опубликовано 26 декабря, 2016 Автор Опубликовано 26 декабря, 2016 Во вложени файлы скана Addition.txt FRST.txt
SQ Опубликовано 26 декабря, 2016 Опубликовано 26 декабря, 2016 Шифровальщиков не замечено в логах.Заметил, что у Всех пользователь путь к профилю один и тот же: %systemroot%\system32\config\systemprofile Возможно проблема связанна с настройкой сервера и локальных групповых политик.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти