Forty_Dust Опубликовано 30 августа, 2017 Share Опубликовано 30 августа, 2017 Доброго дня. Пользователю пришло письмо с вложением "29.08.17.scr.ace" . После запуска вложения оказались зашифрованы половина файлов, с расширениями jpg, pdf, doc, excel. Некоторые файлы и вовсе пропали. Пробовали дешифраторы RannohDecryptor, XoristDecryptor, RectorDecryptor. К сожалению не помогло. Архив с логами прикрепил. CollectionLog-2017.08.30-16.18.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 30 августа, 2017 Share Опубликовано 30 августа, 2017 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; TerminateProcessByName('c:\users\admin\appdata\roaming\settings manager\settingsmanager.exe'); QuarantineFile('c:\users\admin\appdata\roaming\settings manager\settingsmanager.exe',''); DeleteFile('c:\users\admin\appdata\roaming\settings manager\settingsmanager.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Settings Manager'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Forty_Dust Опубликовано 31 августа, 2017 Автор Share Опубликовано 31 августа, 2017 (изменено) Ответ с почты.Благодарим за обращение в Антивирусную Лабораторию Присланные вами файлы были проверены в автоматическом режиме. В антивирусных базах информация по присланным вами файлам отсутствует: settingsmanager.exe Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте. Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него. Антивирусная Лаборатория, Kaspersky Lab HQ. KLAN-6736041217 CollectionLog-2017.08.31-14.25.zip Изменено 31 августа, 2017 пользователем Forty_Dust Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 31 августа, 2017 Share Опубликовано 31 августа, 2017 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Forty_Dust Опубликовано 4 сентября, 2017 Автор Share Опубликовано 4 сентября, 2017 Отчеты из Farbar Recovery Scan Tool отчеты.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 4 сентября, 2017 Share Опубликовано 4 сентября, 2017 Это GlobeImposter2. C расшифровкой помочь не сможем. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Forty_Dust Опубликовано 6 сентября, 2017 Автор Share Опубликовано 6 сентября, 2017 Хорошо, спасибо что откликнулись. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти