Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго времени суток, Уважаемые!

 

2 пользователя нашей компании поймали эту заразу этот вирус. 

Самое интересное, что поймали они его сервером под управлением Windows Server 2012 R2. Данный сервер является терминальным, благо сервер БД отдельный. 

Как итог, отсутствие возможности открыть любой файл .xls, .doc, .docx, .pdf, .jpeg и т.д.

 

Есть ли инструкции по обеззараживанию ОС? При наличии лицензии на Ваш продукт, моя организация сможет себя обезопасить от подобных инцидентов в дальнейшем. Имеется ли успешный опыт дешифровки поражённых файлов, не прибегая к "услугам" вымогателей? 

Опубликовано

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Опубликовано
D:\Users\e.slavich\AppData\Roaming\RU442-6EHGZ-GTREO-RTZTR-XFKTX-KREHH-TRZXR.html

D:\Users\e.slavich\AppData\Roaming\1010374479

D:\Users\IT\AppData\Roaming\RUF63-57XGK-OTOFA-TZTXE-KRTEZ-HFTXE-OOYYY.html

 

удалите вручную

 

С расшифровкой помочь не сможем

Опубликовано (изменено)

thyrex

\

 

Файлы удалил. При авторизации на сервере под учётками e.slavich и IT сразу открывается spora.biz. Т.е., судя повсему, эта дрянь никуда не делась...

Изменено пользователем egor.izbranniy
Опубликовано

Сделайте логи FRST.txt, загрузивших под этими учетными записями

Опубликовано

В учетке e.slavich ничего не должно открываться.

D:\Users\IT\AppData\Roaming\foldmaster.exe проверьте на virustotal.com и пришлите ссылку на результат проверки.
 

D:\Users\IT\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\RUF63-57XGK-OTOFA-TZTXE-KRTEZ-HFTXE-OOYYY.html
D:\Users\IT\AppData\Roaming\1010374479

 

почему-то не удалили.

Опубликовано

 


D:\Users\IT\AppData\Roaming\foldmaster.exe проверьте на virustotal.com и пришлите ссылку на результат проверки.

 

По данному пути этого файла нет. 

 

D:\Users\IT\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\RUF63-57XGK-OTOFA-TZTXE-KRTEZ-HFTXE-OOYYY.html
D:\Users\IT\AppData\Roaming\1010374479

 

Почистил.

Опубликовано

Выполните скрипт в AVZ

begin
QuarantineFile('D:\Users\IT\AppData\Roaming\foldmaster.exe','');
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

Опубликовано

KLAN-5888891462

 

Thank you for sending a file for analysis to the Anti-Virus Lab.

Kaspersky Anti-Virus has scanned files.

No malware detected in files:
quarantine.zip

We will thoroughly analyze files. If the result of the analysis is different from this scan result, you will be notified via email within 5 days.

Опубликовано

Мусор почистили. Больше помочь нечем.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр Кардашевский
      Автор Александр Кардашевский
      Всем привет! 
      Недавно столкнулся с проблемой, с серьезной проблемой. Все началось с того, что пришло сообщение на почту:
       
      Скриншоты:
       
      Итак, вопрос: Что делать? Кто нибудь с этим сталкивался? 
      Очень важно решить проблему, т.к. компьютер содержит очень важные документы по работе
       
      (ссылка на вирус в облаке)
       

      Строгое предупреждение от модератора "Mark D. Pearlstone" Не публикуйте вредоносные и потенциально вредоносные файлы, а также ссылки на них.
    • Алексей нск
      Автор Алексей нск
      скачал Farbar и произвел сканирование, что делать дальше?
      11111т.txt
    • ViRuS_285
      Автор ViRuS_285
      Всем привет! Я работаю сис админом в фирме интеграторе. 12.04.17г к нам в контору залетел вирус. Вирус шифровальщик spora ransomware. Зашифровал данные на 3-х компьютерах. Антивирусник который корпоративный не увидел этот вирус. Проверил я Dr. Web и он увидел следы от этого вируса. Коллеги с Санкт-Петербурга сказали, что ещё Касперский видит этот вирус. Сейчас стоит задача по дешифровки данных.
      CollectionLog-2017.04.17-17.38.zip

    • dmikl
      Автор dmikl
      Открыли файл в письме,  зашифровал все файлы doc и xls, размер сохранился, дата у всех одна и та же.
      в свойствах папок на рабочем столе следующая информация: 
       
      C:\Windows\system32\cmd.exe /c start explorer.exe "Users" & type "4db88aebcb19841572.exe" > "%temp%\4db88aebcb19841572.exe" && "%temp%\4db
       
      логи Farbar Recovery Scan Too во вложении
      CollectionLog-2017.04.21-14.38.zip
      Addition.txt
      FRST.txt
      Shortcut.txt
    • МаринаШегай
      Автор МаринаШегай
      Логи с зараженной машины, зашифрованы файлы. Возможно ли расшифровать?
      223-ФЗ Закупки.rar
      CollectionLog-2017.04.13-11.23.zip
×
×
  • Создать...