Перейти к содержанию

Spora ransomware, Антивирус не видит этого червя


Рекомендуемые сообщения

Добрый день.

В сетке возник инцидент. Пользователи на 2-х ПК несмогли в один прекрасный день открыть свои документы. Они оказались зашифрованы. Также они получили сообщение о выкупе информации от Spora ransomware.

 

Ни обновленный каспер, ни его утилиты червя в упор не видят. хотя судя по описанию из Этого источника вирус создает exe файл и кидает его в %Temp%.

Собственно там я его и обнаруживаю, все как описанно в статье.

 

Меня беспокоит следущее, кроме файлов вируса в %Temp% и созданных ярлыков папок (при клике на которые вирус рестартует), я больше ничего на ПК не обнаружил. 

Перебрал весь автозапуск, просканировал ПК всеми утилитами Касперского, какие есть на сайте, но ничего не нашел... Причем что странно сканеры не отреагировали даже на лежащий файл exe в %Temp%.

Проверил почту юзеров, но они ее чистили и отследить путь попадания вируса я не смог... прям очень жаль.

 

Очень прошу дать описание как выкурить этого червя наверняка из системы.

 

В атач прилагаю файлы червя (под паролем virus).  и результат работы AutoLogger.

 

Заранее спасибо.

 

Р.S. помошь в расшифровке не требуется.

CollectionLog-2017.01.24-09.27.zip

Изменено пользователем Sandor
Убрал подозрительный файл
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

прилагаю файлы червя

Отправьте его по этой форме.

 

Дополнительно:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
CHR Extension: (No Name) - C:\Users\operator\AppData\Local\Google\Chrome\User Data\Default\Extensions\aapocclcgogkmnckokdopfmhonfmgoek [2017-01-24]
CHR Extension: (No Name) - C:\Users\operator\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2017-01-24]
CHR Extension: (No Name) - C:\Users\operator\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2017-01-24]
CHR Extension: (No Name) - C:\Users\operator\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2017-01-24]
CHR Extension: (No Name) - C:\Users\operator\AppData\Local\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2017-01-24]
CHR Extension: (No Name) - C:\Users\operator\AppData\Local\Google\Chrome\User Data\Default\Extensions\ghbmnnjooekpmoecnnnilnnbdlolhkhi [2017-01-24]
CHR Extension: (No Name) - C:\Users\operator\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2017-01-24]
2017-01-19 15:41 - 2017-01-19 15:41 - 01942176 ____R C:\Users\mto01\AppData\Roaming\RU5BA-8EOGG-ETAXH-XTZTF-GTXEG-ATRGG-GYYYY.LST
2017-01-19 15:41 - 2017-01-19 15:41 - 00009118 ____R C:\Users\mto01\AppData\Roaming\RU5BA-8EOGG-ETAXH-XTZTF-GTXEG-ATRGG-GYYYY.HTML
2017-01-19 15:26 - 2017-01-19 15:26 - 00001088 ____R C:\Users\mto01\AppData\Roaming\RU5BA-8EOGG-ETAXH-XTZTF-GTXEG-ATRGG-GYYYY.KEY
2017-01-19 15:25 - 2017-01-19 16:53 - 02708088 _____ C:\Users\mto01\AppData\Roaming\1211664037
Task: {7B5D5061-8B0C-45A2-9528-1C9CEE461E51} - System32\Tasks\{9DE03C94-9E8A-4F0F-8901-1CCBEEDB252C} => pcalua.exe -a C:\Users\mto01\AppData\Roaming\istartsurf\UninstallManager.exe -c  -ptid=cor
Task: C:\Windows\Tasks\1qbUbePS.job => C:\Users\mto01\AppData\Roaming\1qbUbePS.exe <==== ATTENTION
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Готово.

Наверное это не сюда вопрос. Но можно, где-нибудь почитать доки, как правильно анализировать логи данных утилит, что-бы научиться самостоятельно лечиться =). Был бы весьма вам признателен за эту науку. 

Fixlog.txt

Изменено пользователем jdf
Ссылка на комментарий
Поделиться на другие сайты

При фиксе произошел сбой? Повторите для контроля еще раз логи (сообщение №4).

 

научиться самостоятельно лечиться

Есть две школы: https://safezone.cc/training/и http://virusinfo.info/forumdisplay.php?f=187
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • hobbit86
      Автор hobbit86
      Добрый день!
      На сервер 1С попал шифровальщик King Ransomware. Все файлы зашифрованы по маске <Имя файла>.<Расширение>[king_ransom1@mailfence.com].king.
      Проблема появилась после посещения специалиста обслуживающей 1С компании по Anydesk.
       
      FRST.txt Virus.rar Encrypted.rar
    • Sapfira
      Автор Sapfira
      Обновила Kaspersky Plus до версии 21.15 и оказалось, что теперь нет пунктов, связанных с антивирусом, в контекстном меню. Ни на файлах нет, ни на папках.
       
       
      Кто ещё успел обновиться до этой версии, проверьте, есть ли такая проблема.
    • ДанилКО
      Автор ДанилКО
      report2.logreport1.logCollectionLog-2024.11.07-18.58.zip
    • nike_66
      Автор nike_66
      Сегодня после включения компьютера на эклане появилось сообщение с требованием связаться по почте и прислать какойто код и я понял что это вымогатель,  не запустилась 1С когда посмотрел через проводник то большинство файлов на компьютере имеют вид *.*.d3ad . 
      Addition.txt FRST.txt Док и треб.rar
    • igrok52
      Автор igrok52
      Подскажите пожалуйста. Антивирусом касперского пользуюсь много лет с 3.0 версии как все работает понимаю на пк. Подскажите пожалуйста кто знает по поводу Антивируса для Android устройств, не разу не ставил и вообще в экосистеме андроида не очень разбираюсь. Купил планшет дочке, загрузчик разблокирован, что там поставили понятия не имею, все работает но боюсь что есть какие то закладки от "китайцев" и пока не проверю не успокоюсь. Поможет антивирус касперского для андроида найти закладки или что то что может быть типа как в телефонах в китайских были закладки от китайцев которые смс отправляли на странные номера (лет 5 назад была эпидемия что и кнопочные и смартфоны дешевые слали смс по ночам в неизвестном направлении, оказалось что прошивка была с вирусами). Или для андроида версия может проверять только apk и не сможет увидеть что в системе есть вредоносы? Если что планшет из нашего ретейла, подумать не мог что у нас в солидных магазинах будут продавать планшеты с китайской прошивкой с разблокированным загрузчиком (Lenovo Xiaoxin Pad Pro 12.7).
×
×
  • Создать...