Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

Сотрудник открыл вложение скрипт.

Запустился троян. Результат - зашифрована часть файлов c расширениями doc, xls, pdf в расшаренных папках на 2х серверах + что самое печальное бухгалтерская файловая база  1с.

Серверы и рабочая машина сотрудника проверены KVRT , ничего не найдено.

Помогите пожалуйста вычистить хвосты, если остались этой заразы.

И если возможно дешифровать базу 1с.

Во вложении лог сборщика + скриншот с требованием оплаты 

Спасибо.

CollectionLog-2017.03.02-17.51.zip

post-44432-0-12066200-1488456683_thumb.jpg

Опубликовано

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Опубликовано

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
2017-03-02 13:57 - 2017-03-02 13:57 - 00000723 _____ C:\6732105da02af7ace90a2766df68c97a.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000715 _____ C:\Documents and Settings\YMazalov\Рабочий стол\Неиспользуемые ярлыки.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000713 _____ C:\Documents and Settings\YMazalov\Рабочий стол\Документы для Евсино.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000703 _____ C:\Documents and Settings.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000699 _____ C:\Documents and Settings\YMazalov\Рабочий стол\Скан договора.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000693 _____ C:\Documents and Settings\YMazalov\Рабочий стол\Ип Ефремов.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000693 _____ C:\Documents and Settings\YMazalov\Рабочий стол\2017-03-02.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000691 _____ C:\Documents and Settings\YMazalov\Рабочий стол\скриншоты.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000687 _____ C:\Documents and Settings\YMazalov\Рабочий стол\тендеры.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000685 _____ C:\Program Files.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000685 _____ C:\Documents and Settings\YMazalov\Рабочий стол\личная.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000681 _____ C:\Documents and Settings\YMazalov\Рабочий стол\avz4.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000679 _____ C:\ccsetup514.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000673 _____ C:\WINDOWS.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000671 _____ C:\Ivecon.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000669 _____ C:\VPets.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000669 _____ C:\Intel.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000667 _____ C:\temp.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000667 _____ C:\MAIL.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000665 _____ C:\KAV.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000665 _____ C:\ICQ.lnk
2017-03-02 13:57 - 2017-03-02 13:57 - 00000661 _____ C:\1.lnk
2017-03-02 13:57 - 2017-03-02 09:13 - 00065536 ____H C:\Documents and Settings\YMazalov\Рабочий стол\2e22956ab3f9fa0549.exe
2017-03-02 13:57 - 2017-03-02 09:13 - 00065536 ____H C:\2e22956ab3f9fa0549.exe
2017-03-02 09:21 - 2017-03-02 09:21 - 00016671 _____ C:\Documents and Settings\YMazalov\Рабочий стол\RU97A-91OER-EKTOX-OHTHK-TXRFO-KTHKZ-ARTKR-HYYYY.html
2017-03-02 09:21 - 2017-03-02 09:21 - 00016671 _____ C:\Documents and Settings\YMazalov\RU97A-91OER-EKTOX-OHTHK-TXRFO-KTHKZ-ARTKR-HYYYY.html
2017-03-02 09:21 - 2017-03-02 09:21 - 00016671 _____ C:\Documents and Settings\YMazalov\Application Data\RU97A-91OER-EKTOX-OHTHK-TXRFO-KTHKZ-ARTKR-HYYYY.html
2017-03-02 09:13 - 2017-03-02 13:57 - 20895744 _____ C:\Documents and Settings\YMazalov\Application Data\4031114988
2017-03-02 09:13 - 2017-03-02 09:13 - 0065536 _____ () C:\Documents and Settings\YMazalov\Local Settings\Temp\rad4D18A.exe
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.
Опубликовано

С расшифровкой помочь не сможем

Опубликовано

Понял. Большое спасибо!

На серверах нужно какие-либо манипуляции проводить?

Или шифрование всегда идет только с зараженной машины?

Опубликовано

Шифрование начинается с зараженной машины. Хотя у этого вируса есть функционал и сетевого червя, когда он скрывает папки и подставляет вместо них ярлыки, в которых прописан их запуск (у Вас такие ярлыки тоже удаляли). Но расчитано это скорее на распространение через флешки и другие съемные устройства.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • alegator2222
      Автор alegator2222
      Добрый день коллеги, подверглись атаки вируса spora, шифрует файлы в hta, есть способ расшифровать? 
      пример_hta_файла.rar
    • stasnakhlov
      Автор stasnakhlov
      Добрый день. 
       
      Проблема следующая: через почтовый клиент был открыт файл с вирусом, сам комп не заразился, а вот рабочий сервер пострадал, половина файлов за шифровались под расширение .hta . 
      CollectionLog-2017.10.25-14.04.zip
    • Viki
      Автор Viki
      Пришло письмо на электронную почту, с содержимым вроде "документы проверенны, с нашей стороны все в порядке, посмотрите с вашей" и прикрепленный файл hta, открыла, все документы на рабочем столе стали с расширением hta. исчезли все данные с 1с кварта и т.д. Как можно все восстановить подскажите пожалуйста
    • mixali4
      Автор mixali4
      Доброго времени суток. С почтового ящика qeer@mail.ru пришло письмо со следующим содержимым:
      Случайно запустил на компьютере файл, который пришел в архиве.
      Вирус зашифровал много файлов, но я успел вовремя отрубить, файлы преобразовались в расширения типа *.doc.hta, *.xls.hta. При открытии файла требует деньги, почта spora.help@gmail.com.
      Как расшифровать данные файлы, что вообще можно сделать?
      Документы очень важные. Ребята помогите пожалуйста.
      Спасибо!!!
    • Владимир72рус
      Автор Владимир72рус
      Вчера на работе у нас произошел инцидент, одна наша сотрудница приняла письмо по почте, от неизвестного источника, соответственно распаковала и открыла файл, сама того не понимая, что это был скрипт.
      После чего вирус начал делать свои дела на компе и в сети, то есть начал шифровать файлы, параллельно производил поиск в сети всех расширенных папок и начал шифровать все файлы.
      выкладываю файл со скриптом, а так же фото рабочего стола
       

      Строгое предупреждение от модератора Mark D. Pearlstone не выкладывайте вредоносные и потенциально вредоносные файлы и ссылки на форум.





×
×
  • Создать...