Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

1)

DriverPack Notifier (HKLM-x32\...\DriverPack Notifier) (Version: 2.1.4 - DriverPack Solution)

деинсталируйте.

2) Пару небольших файлов и сообщение с требованием о выкупе прикрепите.

3) Заражение произошло на этой системе?

 

_____________________

Upd.

Для чего дублируете темы? Вам уже пролечили и всё сказали в соседней.

https://forum.kasperskyclub.ru/index.php?showtopic=56687

Изменено пользователем regist
Александр Шуплецов
Опубликовано

файлов с требование нет только README_eGUiKSAmJi.html только такой появлялся. вот пару зашифрованых

Сразу хочу сказать43-44-41.docx

ДЕТСКИЙ САД ФАНТАЗЕРЫ 2016по исполнению субвенций, субсидий и иных межбюджетных трансфертов - копия.xls

Александр Шуплецов
Опубликовано

это второй компьютер

Опубликовано

Я вижу, что другой только по этой причине ещё не попросил модераторов закрыть тему.

Вы на вопросы ответите? У меня нет ни времени ни желания щипцами из вас тянуть ответы.

Александр Шуплецов
Опубликовано

письмо открыли на первом компьютере. этот по сети был заражен. файлы до сих пор. на комьютере

Опубликовано

Лечить надо только первый. Ответ по расшифровке вы и так знаете.

ЗЫ. логи тут тоже смотрел (до того как увидел, что дубль) - чисто. Да и вообще Spora не оставляет после себя следов.

 

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Sergey_user
      Автор Sergey_user
      Здравствуйте! Столкнулись с этой же проблемой, что и автор темы.
      Почта для выкупа та же kelianydo[собака]gmail.com.
      Не появилось у вас решения данного шифровальщика?список файлов.rar
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Hikobana
      Автор Hikobana
      Началось все с того, что 17.03 я обнаружила, что средства с Steam были потрачены путем покупки через торговую площадку. Доступа к аккаунту нет ни у кого, защита не подала никаких видов. Я поменяла пароль. В то же время, я заподозрила неладное с несколькими почтами от mail. Так же нигде не сработал аунтификатор. Везде поменяла пароли. На следующий день все повторилось и так продолжалось 3 дня. Итогом стало, что я поставила новую винду с 0. Все хорошо,  вроде прекратилось, случилось то, что взломали аккаунт Телеграмм. Вчера от меня началась рассылка в Дискорде, при том, что я сама находилась в нем. Никакая защита совершенно не сработала. После дискорда, пришло уведомление на WatsApp о попытки зайти на аккаунт. 
      CollectionLog-2025.05.02-06.01.zip
    • Алексей Андронов
      Автор Алексей Андронов
      Добрый день!
       
      Поймали шифровальщика, который работает до сих пор на отключенном от интернета ПК.
      Ничего не переустанавливали и не трогали.
      Все, что можно спасти, копируем.
      Пострадал один ПК и один резервный сменный накопитель.
      Шифровальщик затронул большинство файлов.
      Предположительно получен по почте 02.12.24 под видом акта сверки расчетов
       
      Прошу помощи в излечении и расшифровке
       
      Во вложении логи FRST, архив с документами и запиской вымогателей и, предположительно, дроппер с которого произошло заражение и резидентный модуль
      архив.zip virus.zip Addition.txt FRST.txt
    • PitBuLL
      Автор PitBuLL
      С начала 2026 года не удаётся войти в Yahoo Почту ни с Оперы ни с Хрома. 
      Появляется окно с уведомлением:
      "Не удалось выполнить вход
      Измените настройки браузера, чтобы продолжить. Попробуйте следующее:
      Отключите блокировщики рекламы
      Включите JavaScript
      Если по-прежнему не удается войти, попробуйте использовать другое устройство".
       
      В Опере, блокировщик рекламы отключен. В Хроме не нашел такой опции. В расширении Kaspersky Protection (в браузерах), я сам отключал Анти-Баннер и перезапускал браузеры - это не помагает, всё равно то же окно с уведомлением - Не удалось выполнить вход...
       
       
      В браузере Mozilla Firefox такая же проблема, проверил.
    • KL FC Bot
      Автор KL FC Bot
      Когда организацию атакуют для кражи информации, злоумышленникам важно быть незаметными. Как правило, они хотят сохранять свой доступ надолго, поэтому им нужно не вызвать срабатывания средств ИБ, а также сохранить лазейку даже на тот случай, если их обнаружат и в организации начнется реагирование на инцидент или рутинная смена паролей. Вредоносное ПО наподобие инфостилеров и условно легитимные инструменты для удаленного доступа (RMM) нарушают первое условие: при их применении срабатывают средства EDR и появляются подозрительные события в консоли SIEM. Использование краденных паролей противоречит второму условию: как только команда ИБ заподозрит что-то неладное, смена паролей может произойти немедленно, и доступ исчезнет. Если же вместо паролей, например, красть куки из браузера, то возникает другая проблема: многие онлайн-сервисы сейчас сопоставляют характеристики устройства, на котором, по их сведениям, должны быть сохранены куки, и блокируют сессию, если куки используются явно на другом устройстве. Более того, защита куки от похищения, реализованная в этом году в браузерах семейства Chromium (Chrome, Edge, Opera и так далее), усложнила эту задачу.
      Решая эту проблему устойчивого доступа, в APT ToddyCat, занимающейся преимущественно шпионажем, изобрели новую технику, которую эксперты «Лаборатории Касперского» при препарировании очередной атаки назвали Shadow Token via Remote Debug (STRD). Эта техника позволяет злоумышленникам надежно подключаться к почтовому ящику и другим ресурсам жертвы в Google Workspace. Причем при небольшой доработке этот подход может позволить атаковать и другие сервисы, дающие сторонним приложениям доступ через авторизацию по протоколу OAuth 2.0.
      Общий принцип атаки с использованием STRD
      Сначала злоумышленники должны заразить жертву вредоносным ПО. В прошлом для заражения организации APT ToddyCat эксплуатировала известные уязвимости в серверном ПО, а также рассылала зловредные загрузчики через мессенджеры. Конкретный сотрудник, выбранный атакующими в качестве жертвы, может вообще не заметить атаку. Это возможно, например, если злоумышленники сначала получили привилегированные учетные данные администратора организации, а затем с их помощью установили вредоносное ПО на нужные машины дистанционно. Главное: вредоносное ПО должно быть таким, что ни его установка, ни запуск не вызывают немедленного срабатывания средств защиты.
       
      View the full article
×
×
  • Создать...