Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день

Секретарь подцепила шифровальщик Spora из письма

 

Логи FarBar во вложении

Что делать дальше?

19052017.rar

Изменено пользователем shag008
Михаил Яковлев
Опубликовано

Здравствуйте, тоже словили этот вирус по почте, как я понял он что-то делает с текстовой кодировкой, т.к. в акельпаде частично открывается в юникоде, прилагаю сам вирус, испорченный файл и файл HELP_tdsWWu5j.html, который появился во всех папках где вирус похозяйничал.

Михаил Яковлев
Опубликовано

@Михаил Яковлев, прочитайте пост перед вашим.

Компьютер был своевременно почищен, я вам отправил то, что осталось, так что логи собирать бессмысленно. Так же компьютер был проверен парой антивирусов до чистки еще, и вся гадость удалена. Помощь нужна в раскодировке поврежденных файлов, для того я отправил вам сам вредоносный скрипт и собственно поврежденный файл.

@Михаил Яковлев, прочитайте пост перед вашим.

Дублирую архив со скриптом

 

Строгое предупреждение от модератора Mark D. Pearlsone
В разделе запрещено писать в чужих темах, а на форуме запрещено выкладывать вредоносные файлы.
Опубликовано

1)

Антивирус Касперского 6.0 для Windows Workstations [20110330]-->MsiExec.exe /I{8F023021-A7EB-45D3-9269-D65264C81729}

Устарел и больше не поддерживается, надо обновить его на более актуальнуюв версию.

 

2) Не используйте RePack by D!akov, так как они содержат вредосное ПО и часто обращения в раздел лечения вызваны их использованием.

 

3) "Пофиксите" в HijackThis:

O24 - Desktop Component 0: (no name) - http://www.italia-ru.it/files/rojdestvo_0.jpg
O24 - Desktop Component 1: (no name) - https://uld15.mycdn.me/image?t=3&bid=834897222901&id=834897222901&plc=WEB&tkn=*rPDJnc8sPmVtNK1HAAlSwyHmHOk
O24 - Desktop Component 2: (no name) - https://i.mycdn.me/image?t=52&bid=337150586391&id=337150586391&plc=WEB&tkn=*k-cJZxsoQ1D-h4pMbtxYS1zkePs
O24 - Desktop Component 3: (no name) - https://i.mycdn.me/image?t=3&bid=850168988310&id=850168988310&plc=WEB&tkn=*WPwChB5tyPqpneqAeRf1yRUS7_g
O24 - Desktop Component 4: (no name) - https://lh3.googleusercontent.com/V81Rg7BAF6MqfxJdGZvf8U-JyW0Ta1vW5V-1cvTQI92R5sPOWp64KUzO3O_SJDz_oVrRcg=s85

 

4) С расшифровкой помочь не сможем.

 

5) Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • alegator2222
      Автор alegator2222
      Добрый день коллеги, подверглись атаки вируса spora, шифрует файлы в hta, есть способ расшифровать? 
      пример_hta_файла.rar
    • stasnakhlov
      Автор stasnakhlov
      Добрый день. 
       
      Проблема следующая: через почтовый клиент был открыт файл с вирусом, сам комп не заразился, а вот рабочий сервер пострадал, половина файлов за шифровались под расширение .hta . 
      CollectionLog-2017.10.25-14.04.zip
    • Viki
      Автор Viki
      Пришло письмо на электронную почту, с содержимым вроде "документы проверенны, с нашей стороны все в порядке, посмотрите с вашей" и прикрепленный файл hta, открыла, все документы на рабочем столе стали с расширением hta. исчезли все данные с 1с кварта и т.д. Как можно все восстановить подскажите пожалуйста
    • mixali4
      Автор mixali4
      Доброго времени суток. С почтового ящика qeer@mail.ru пришло письмо со следующим содержимым:
      Случайно запустил на компьютере файл, который пришел в архиве.
      Вирус зашифровал много файлов, но я успел вовремя отрубить, файлы преобразовались в расширения типа *.doc.hta, *.xls.hta. При открытии файла требует деньги, почта spora.help@gmail.com.
      Как расшифровать данные файлы, что вообще можно сделать?
      Документы очень важные. Ребята помогите пожалуйста.
      Спасибо!!!
    • Владимир72рус
      Автор Владимир72рус
      Вчера на работе у нас произошел инцидент, одна наша сотрудница приняла письмо по почте, от неизвестного источника, соответственно распаковала и открыла файл, сама того не понимая, что это был скрипт.
      После чего вирус начал делать свои дела на компе и в сети, то есть начал шифровать файлы, параллельно производил поиск в сети всех расширенных папок и начал шифровать все файлы.
      выкладываю файл со скриптом, а так же фото рабочего стола
       

      Строгое предупреждение от модератора Mark D. Pearlstone не выкладывайте вредоносные и потенциально вредоносные файлы и ссылки на форум.





×
×
  • Создать...