Перейти к содержанию

Зашифровались файлы у пользователя и в сетевых папках на сервере.


Рекомендуемые сообщения

Добрый день. По всей вероятности открыто письмо с вложенным архивом. После открытия на компьютере пользователя и в сетевые на сервере, папки с атрибутом скрытые, появились ярлыки папок.

Поменялась кодировка doc, docx, xls, pdf, ipg. Система работоспособна. Что-то можно сделать для восстановления и открытия документов.Спасибо!

FRST.rar

CollectionLog-2017.01.19-08.43.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\Лена\AppData\Roaming\Identities\Yghmhk.exe','');
 QuarantineFile('C:\Users\1288~1\AppData\Local\Temp\Adobe\Reader_sl.exe', '');
 DeleteFile('C:\Users\Лена\AppData\Roaming\Identities\Yghmhk.exe','32');
 DeleteFile('C:\Users\1288~1\AppData\Local\Temp\Adobe\Reader_sl.exe', '32');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-1876518041-2531887060-777165746-1001\Software\Microsoft\Windows\CurrentVersion\Run','Yghmhk');
 RegKeyParamDel('HKEY_USERS','S-1-5-21-1876518041-2531887060-777165746-1001\Software\Microsoft\Windows\CurrentVersion\Run','Adobe System Incorporated');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
ExecuteSysClean;
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
2017-01-18 12:21 - 2017-01-18 12:21 - 03766112 ____R C:\Users\Лена\AppData\Roaming\RU3F8-75XGF-ZHTKX-ATZTX-KKTXZ-HXETH-OKYYY.LST
2017-01-18 12:21 - 2017-01-18 12:21 - 00014492 ____R C:\Users\Лена\AppData\Roaming\RU3F8-75XGF-ZHTKX-ATZTX-KKTXZ-HXETH-OKYYY.HTML
2017-01-18 11:34 - 2017-01-18 12:42 - 05103192 _____ C:\Users\Лена\AppData\Roaming\3701697603
2017-01-18 11:34 - 2017-01-18 11:34 - 00001088 ____R C:\Users\Лена\AppData\Roaming\RU3F8-75XGF-ZHTKX-ATZTX-KKTXZ-HXETH-OKYYY.KEY
C:\Users\Лена\AppData\Local\Temp\8b66d8601ffbf4e28.exe
C:\Users\Лена\AppData\Local\Temp\e3676b5e-79ac-9f88-aa02-102ce3382fba.exe
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

 

Антивирус Касперского 6.0 для Windows Workstations - версия устаревшая и не поддерживается. Обновите до KES10

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • GLADvanger
      Автор GLADvanger
      Добрый день!
      Зашифровали файлы добавили в каждому расширение .com
      При открытии любого документы с таким расширением вылезает окошко блокнота с текстом:
      Hi!
      All your files are encrypted!
      Your decryption ID: 8FKNMypGuRjkG2BXJeXToZ28gEGiD1Coc8C_Z00tqRU*tony@mailum.com
      We will solve your problem but you need to pay to get your files back
      Write us
      Our email - tony@mailum.com
       
      KVRT просканировал, нашел троян Trojan.Multi.Ifeodeb
       
      Логи в приерепленном
       
      FRST log.rar
    • Александр КС
      Автор Александр КС
      Здравствуйте. Столкнулись с шифровальщиком. 1 компьютер остался включенным на майские праздники. Судя по дате изменения файлов 4 дня зашифровывались файлы и он перекинулся на сетевой диск. 5 мая утром он начал шифровать файлы и на других компьютерах, после их включения. После отключения 1 компьютера от сети шифрование по сети остановилось. Антивирус увидел, что файл morgan.exe начал менять уже .exe файлы и был удален. Был отформатирован диск С и установлена новая windows. Но тысячи файлов остались зашифрованными. Логи, зараженные файлы и записку от злоумышленника прилагаю.
      Зашифрованные файлы и записка.rar Addition.txt FRST.txt
    • ideator
      Автор ideator
      Добрый день! Ночью все файлы были зашифрованы. Прикрепляю зашифрованные файлы с запиской и лог 
      зашифрованные файлы с запиской.rar Fixlog.txt Quarantine.rar
    • o089901
      Автор o089901
      после вынужденной перезагрузки сервера перестали работать базы 1с, как оказалось файлы на сервере зашифрованы вирусом
      FRST.txt virus.7z
      AppData.7z N-Save-XJOZE.7z
    • evg-gaz
      Автор evg-gaz
      Зашифровали все файлы на сервереAddition.txtvirus.rarFRST.txt
×
×
  • Создать...