Перейти к содержанию

Заражение новым вирусом


Дмитрий Семик

Рекомендуемые сообщения

Добрый день. Перестали открываться файлы с расширением doc и xls, примерно  на 6-10  машинах плюс 2 сервера. Касперский поймал вирус Удалено троянская программа Backdoor.Win32.Androm.mgfm C:\Users\zykova\AppData\Local\Temp\goodtdeaasdgb54.exe 16.01.2017 14:23:33


И на сетевых дисках все папки стали от сегодняшнего числа.На рабочем столе появился файл скрытый RU255-ECXZE-OZZTO-HOORT-GAZTH-HRGHT-RXXFF-KTOOX-RYYYY.KEY.


При открытие xls файла пишет (действительный формат открываемого файла отличается от указываемого его разрешением имени файла).Хотя файл вроде не изменен не каким образом расширение тоже.


Файлы с расширением doc тоже не открываются.В сети около 60 компьютеров но заражены выборочно не понятно по какому признаку заражение происходит.Если надо могу приложит файл ключа и сам ехе файл который поймал касперский.   


CollectionLog-2017.01.17-09.54.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

Сами прописывали прокси-сервер?

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 10.231.59.211:8080
R1 - HKLM\System\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies,(Default) = 110.231.59.211:8080


- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 

Ссылка на комментарий
Поделиться на другие сайты

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    CHR Plugin: (Shockwave Flash) - C:\Users\zykova\AppData\Local\Google\Chrome\Application\52.0.2743.82\gcswf32.dll => No File
    CHR Plugin: (Native Client) - C:\Users\zykova\AppData\Local\Google\Chrome\Application\52.0.2743.82\ppGoogleNaClPluginChrome.dll => No File
    CHR Plugin: (Chrome PDF Viewer) - C:\Users\zykova\AppData\Local\Google\Chrome\Application\52.0.2743.82\pdf.dll => No File
    2017-01-16 10:27 - 2017-01-16 10:27 - 00001088 ___RH C:\Users\zykova\AppData\Roaming\RU255-ECXZE-OZZTO-HOORT-GAZTH-HRGHT-RXXFF-KTOOX-RYYYY.KEY
    2017-01-16 10:27 - 2017-01-16 10:27 - 00001088 _____ C:\Users\zykova\Desktop\RU255-ECXZE-OZZTO-HOORT-GAZTH-HRGHT-RXXFF-KTOOX-RYYYY.KEY
    2017-01-16 10:02 - 2017-01-16 10:28 - 72572104 _____ C:\Users\zykova\AppData\Roaming\916375716
    2017-01-16 10:02 - 2017-01-16 10:28 - 72572104 _____ () C:\Users\zykova\AppData\Roaming\916375716
    2017-01-16 10:27 - 2017-01-16 10:27 - 0001088 ___RH () C:\Users\zykova\AppData\Roaming\RU255-ECXZE-OZZTO-HOORT-GAZTH-HRGHT-RXXFF-KTOOX-RYYYY.KEY
    Reboot:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Может нужны исходные файлы с вирусом и ключем ?

Отправьте пожалуйста по адресу newvirus@kaspersky.com.

Ссылка на комментарий
Поделиться на другие сайты

Доброе утро!

Подскажите а в этой теме будет продолжение решения моей проблемы или на этом все?


Подскажите какие файлы нужно отправить  для запроса в ЛК для решения моей проблемы по дешифровке файлов  ?

Изменено пользователем Дмитрий Семик
Ссылка на комментарий
Поделиться на другие сайты

Доброе утро!

Подскажите а в этой теме будет продолжение решения моей проблемы или на этом все?

Подскажите какие файлы нужно отправить  для запроса в ЛК для решения моей проблемы по дешифровке файлов  ?

Мы не сможем помочь с расшифровкой данного типа шифровальщика, поэтому ранее  было предложено обратиться в тех. поддержку ЛК.

На данном этапе - на этом все.

 

P.S. Не удаляйте каталог C:\FRST пока не решите вопрос с расшифровкой.

Ссылка на комментарий
Поделиться на другие сайты

Подскажите еще такой вопрос как я понимаю вируса больше нет ?

И могу ли я включать локальную сеть? или он снова начнет шифровать документы?

И по какому принципу он работает (вирус)?


И еще можете сказать как вирус называется ?

Ссылка на комментарий
Поделиться на другие сайты

В логах шифровальщика не нашел. Но по признаком похож на Spora. В ранее предоставленных логах не нашел угроз.

P.S.А так если не открывать подозрительные письма, то скорее всего шифрование документов не должно повториться.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 weeks later...

Добрый день. Есть продвижения по моей проблеме с вирусом ?

Ну мы с расшифровкой не сможем помочь. Что Вам интересует опишите по подробнее?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • couitatg
      От couitatg
      В субботу, пока я играл в игру, антивирус Касперского проводил сканирование в фоновом режиме. По отчетам, он обнаружил 56 попыток майнинга, а также удалил 351 вирусный объект.
      После этого я решил провести дополнительное сканирование. В результате была выявлена безфайловая угроза и фейковый процесс msedge.exe, который установил TCP-соединение.
      Спустя 20–30 минут попыток устранить угрозу, я заметил, что Windows Defender работает как единственный антивирус в системе, а Касперский будто бы не функционирует. Defender обнаружил троян Njrat в msedge.exe, но не смог его устранить. Более того, в исключениях Windows Defender оказались указаны диск, файл msedge.exe и папка Program Files.
      Позже я обнаружил майнер в поддельных файлах taskmgr.exe, regedit.exe и svchost.exe.
      Самым неприятным оказалось то, что был выявлен руткит (C:\Program Files\DrWeb\drwebnet.sys), хотя антивирус Dr.Web на системе отсутствовал. У руткита была действительная цифровая подпись от Microsoft. Windows Defender смог успешно устранить руткит, но с трояном Njrat так и не справился.
      Затем аналогичная копия руткита обнаружилась в папке антивируса Avast, который тоже не был установлен на системе.
      Наконец, система подверглась попытке шифрования вирусом (предположительно Chaos Ransomware). Мне удалось остановить процесс с помощью утилиты Process Hacker.

      CollectionLog-2024.12.15-13.23.zip
    • vlanzzy
      От vlanzzy
      CollectionLog-2024.12.19-19.35.zip
      Произошло заражение вирусом, выполнял проверку через KVRT и смог удалить вирусы, но теперь запускается task.vbs
       
    • LorianThet
      От LorianThet
      Добрый день, ПК заразился трояном
      После попытки полечить с помощью kaspersky ghb gthtpfuheprt Windows выдаёт ошибку, после включения ПК троян появился снова
      Прилагаю логи, отчёт по трояну из антивируса Касперского и образ автозапуска системы uVS
      CollectionLog-2024.12.08-21.50.zip HOME-PC_2024-12-08_21-41-10_v4.99.4v x64.7z антивируса Касперского отчёт.txt
    • rottingcorpse
    • yare4kaa
      От yare4kaa
      Здравствуйте, был в рейсе и не чистил пк от вирусов, заразился много фигней, нужна помощь специалистов.
      Логи ниже CollectionLog-2024.11.25-18.32.zip
×
×
  • Создать...