Перейти к содержанию

шифровальщик WNCRY и у меня поработал


Рекомендуемые сообщения

Сегодня зашифровал часть файлов. Часть удалось спаси отключением дисков и тем, что закрыл папки. Касперским провел лечение, как указано в 1 пункте. Однако, папка со зловредом осталась и сообщение периодически вылетало. Скачивание файла со сборщиком логов было невозможно. Скачивал  с другого компьютера. Сейчас вылетает при попытке написать на форум синий экран смерти с параметрами: stop 0x000000D1 (0x00000000FEE00000, 0x0000000000000002, 0x00000000000000001, 0xFFFFF88006B60E3D)

srvnet.sys - adress FFFFF88006B60E3D base at FFFFF88006B5E000 DateStamp 4dba2aff

возможно, системные файлы повреждены или зашифрованы....

 

CollectionLog-2017.05.12-22.07.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\Админ\AppData\Local\SystemDir\nethost.exe','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\Adobe\Manager.exe','');
 QuarantineFile('C:\ProgramData\RenewalService\Renewal.exe','');
 DeleteService('Windows');
 QuarantineFile('C:\Windows\svchost.exe','');
 SetServiceStart('mssecsvc2.0', 4);
 DeleteService('mssecsvc2.0');
 QuarantineFile('C:\WINDOWS\mssecsvc.exe','');
 QuarantineFile('C:\ProgramData\frrwhovu416\tasksche.exe','');
 SetServiceStart('frrwhovu416', 4);
 DeleteService('frrwhovu416');
 DeleteFile('C:\ProgramData\frrwhovu416\tasksche.exe','32');
 DeleteFile('C:\WINDOWS\mssecsvc.exe','32');
 DeleteFile('C:\Windows\svchost.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','frrwhovu416');
 DeleteFile('C:\ProgramData\RenewalService\Renewal.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\Microsoft\Windows\Application Experience\RenewalService','64');
 DeleteFile('C:\Users\Админ\AppData\Roaming\Adobe\Manager.exe','32');
 DeleteFile('C:\Users\Админ\AppData\Local\SystemDir\nethost.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\nethost task','64');
 DeleteFile('C:\Windows\system32\Tasks\Microsoft\Windows\Multimedia\Manager','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Пожалуйста, выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи Autologger

Ссылка на комментарий
Поделиться на другие сайты

При работе скрипта отправки в карантин несколько раз произошла ошибка прямого чтения.

Ответ техподдержки:

 

Благодарим за обращение в Антивирусную Лабораторию

Присланные вами файлы были проверены в автоматическом режиме.

В следующих файлах обнаружен вредоносный код:
mssecsvc.exe - Trojan-Ransom.Win32.Wanna.b
tasksche.exe - Trojan-Ransom.Win32.Wanna.b

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.

Антивирусная Лаборатория, Kaspersky Lab HQ

KLAN-6229589132
 

Новый архив прилагаю.
Файлы taskdl.exe. taskse.exe из папки C:\ProgramData\frrwhovu416 не удалены. Имеют такие разрешения (см скрин)


 

post-45444-0-52289900-1494617577_thumb.png

CollectionLog-2017.05.13-00.27.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Обновление поставьте http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012212
И в будущем не забывайте своевременно обновляться.

 

и имейте терпение и ждите, мы тут помогаем в сбодное от работы и других личных дел время.

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
HKU\S-1-5-21-368956573-1238151722-556250040-1000\...\Run: [AdobeBridge] => [X]
GroupPolicy: Restriction - Chrome <======= ATTENTION
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
CHR HKLM-x32\...\Chrome\Extension: [ccfifbojenkenpkmnbnndeadpfdiffof] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [gdknicmnhbaajdglbinpahhapghpakch] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [jedelkhanefmcnpappfhachbpnlhomai] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [oelpkepjlgmehajehfeicfbjdiobdkfj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [ojlcebdkbpjdpiligkdbbkdkfjmchbfd] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [pganlglbhgfjfgopijbhemcpbehjnpia] - hxxps://clients2.google.com/service/update2/crx
2017-05-12 20:43 - 2017-05-12 02:22 - 00245760 _____ (Microsoft Corporation) C:\Users\Админ\Desktop\@WanaDecryptor@.exe
2017-05-12 20:43 - 2017-05-12 02:22 - 00245760 _____ (Microsoft Corporation) C:\Users\Public\Desktop\@WanaDecryptor@.exe
2017-05-12 20:43 - 2017-05-12 02:22 - 00245760 _____ (Microsoft Corporation) C:\Users\Default\Desktop\@WanaDecryptor@.exe
2017-05-12 20:43 - 2017-05-12 02:22 - 00245760 _____ (Microsoft Corporation) C:\Users\Default User\Desktop\@WanaDecryptor@.exe
2017-05-12 20:34 - 2017-05-12 20:34 - 06969195 _____ C:\Windows\Windows-----
2017-05-12 20:32 - 2017-05-12 20:32 - 01396035 _____ C:\3165616----
2017-05-12 20:29 - 2017-05-12 20:30 - 10133007 _____ C:\Users\Все пользователи\frrwhovu416---
2017-05-12 20:29 - 2017-05-12 20:30 - 10133007 _____ C:\ProgramData\frrwhovu416---
2017-05-12 18:54 - 2017-05-12 18:54 - 01443844 _____ C:\3165616.exe
2017-05-12 17:35 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Админ\Desktop\@WanaDecryptor@.bmp
2017-05-12 17:35 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Public\Desktop\@WanaDecryptor@.bmp
2017-05-12 17:35 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Default\Desktop\@WanaDecryptor@.bmp
2017-05-12 17:35 - 2017-05-11 20:13 - 01440054 _____ C:\Users\Default User\Desktop\@WanaDecryptor@.bmp
2017-05-12 16:19 - 2017-05-12 14:35 - 00000933 _____ C:\Users\Админ\AppData\Roaming\@Please_Read_Me@.txt
2017-05-12 16:19 - 2017-05-12 14:35 - 00000730 _____ C:\Users\Админ\AppData\Roaming\@WanaDecryptor@.exe.lnk
2017-05-12 16:16 - 2017-05-12 14:35 - 00000933 _____ C:\Users\Админ\@Please_Read_Me@.txt
2017-05-12 14:42 - 2017-05-12 14:35 - 00000933 _____ C:\Users\Админ\Documents\@Please_Read_Me@.txt
2017-05-12 14:35 - 2017-05-13 00:10 - 00000000 ___HD C:\Users\Все пользователи\frrwhovu416
2017-05-12 14:35 - 2017-05-13 00:10 - 00000000 ___HD C:\ProgramData\frrwhovu416
2017-05-12 14:35 - 2017-05-12 14:35 - 00000933 _____ C:\Users\Админ\Desktop\@Please_Read_Me@.txt
Task: {37A0F441-9A04-4659-B476-531331EDC019} - \Microsoft\Windows\Application Experience\RenewalService -> No File <==== ATTENTION
Task: {A2A66725-7117-4129-BA00-5653C6A90C46} - \Microsoft\Windows\Multimedia\Manager -> No File <==== ATTENTION
Task: {D2E63781-BE5E-43F7-89DA-27D4B1228C0E} - \nethost task -> No File <==== ATTENTION
AlternateDataStreams: C:\ProgramData\TEMP:2AEBCB5B [284]
AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A [149]
AlternateDataStreams: C:\ProgramData\TEMP:A064CECC [124]
AlternateDataStreams: C:\ProgramData\TEMP:ACC6783C [384]
AlternateDataStreams: C:\ProgramData\TEMP:B755D674 [314]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:2AEBCB5B [284]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:41ADDB8A [149]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:A064CECC [124]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:ACC6783C [384]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:B755D674 [314]
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • kseninon
      От kseninon
      Добрый день, 
       
      Пришла сегодня на работу, а все файлы с расширением hzRYnHDoB и ничего не открывается. Запустила Касперского, он нашел Trojan.Win64.Miner.gen
       
      Что можно сделать? Помогите, пожалуйста.
      hzRYnHDoB.README.txt
    • nuk-nuk
      От nuk-nuk
      Добрый день. Зашифровали файлы и судя по истории браузера в ручную зашли на яндекс диск и очистили там все. Подскажите есть ли решение? Так же очень интересно узнать предположение, как это стало возможно? Никаких сторонних скачиваний или установок не было =(
       
      исходные.rar Зашифрованные.rar Addition.txt FRST.txt
    • nel
      От nel
      Добрый день.
      Помогите, пожалуйста, расшифровать файлы. После обнаружения, что файлы зашифрованы, диск переставил в другую машину. Ко всем файлам добавляется расширение «GFANXf9LM». В архиве прилагаю три зашифрованных файла, файл с описанием и один оригинальный файл (до шифрования).
      Спасибо за внимание.
      GFANXf9LM.7z
    • nsgdima
      От nsgdima
      Компьютер у меня работает круглосуточно, в основном ради выделенного IP и возможности наблюдения за весьма пожилыми родственниками у меня и на другом адресе, где выделенного IP нет, камеры пробрасываются через меня на внутреннюю сеть дом.ру
      На компьютере поднят OpenServer и FileZilla, а так же RDP для удобства пользования ... Компьютер двухпроцессорный на 1366, два ксеона X5650, собран по дешевке на Авито и Али ... при нынешнем интернете очень удобно с древнего ноутбука на даче подключаться к нормальному домашнему компьютеру.
      Сегодня утром обнаружил что не запускаются некоторые программы, типа нет файла, начал смотреть и обнаружил запущенный параллельно сеанс, как будто дочка зашла ... закрыл его, восстановил тоталкоммандер и начал смотреть что происходит ... никаких лишних процессов запущенных не вижу, но большая часть файлов имеет вид "фото авто 001.jpg.w9lq64h4", при нажатии на такой файл открывается блокнот с текстом:
      "Ваши документы, базы данных и другие файлы были зашифрованы. Но не стоит переживать! Мы все расшифруем и вернем на свои места." и т.д.
      Компьютер пока не перезапускал, возможно поэтому система пока как то работает.
      Никаких госсекретов и оборонных данных у меня нет, но коллекцию музыки и фильмов жалко ... если есть возможность расшифровать это дело, помогите пожалуйста ...
      files.ZIP FRST.txt Addition.txt
    • Nepodarok
      От Nepodarok
      Добрый день. Я так понял, что через RDP зашифровали данные с названием .kaspersky.  После перезагрузки, windows не загрузился, поэтому пришлось снять жесткий и логи снимать с другого компьютера.
      Addition_30-12-2022 00.45.32.txt FRST_30-12-2022 00.45.32.txt архив.zip
×
×
  • Создать...