Sandor Опубликовано 13 октября, 2017 Share Опубликовано 13 октября, 2017 тот же самый компьютер стал жертвой wanna cry. Рекомендации предыдущего поста были выполненыВынужден не согласиться. Компьютер другой, видно по логам. Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantine; TerminateProcessByName('c:\windows\hashstrem\svhosts.exe'); QuarantineFile('c:\windows\hashstrem\svhosts.exe', ''); DeleteFile('c:\windows\hashstrem\svhosts.exe', '32'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '{FE3B9F6C-2487-E2B2-99EA-33B0141A6952}'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; RebootWindows(true); end. Компьютер перезагрузится. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kazak89 Опубликовано 13 октября, 2017 Автор Share Опубликовано 13 октября, 2017 (изменено) KLAN-6974088271 Ответ от newvirus@kaspersky.com: Благодарим за обращение в Антивирусную Лабораторию Присланные вами файлы были проверены в автоматическом режиме.В антивирусных базах информация по присланным вами файлам отсутствует:svhosts.exeФайлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.Антивирусная Лаборатория, Kaspersky Lab HQ"Ленинградское шоссе 39A/3, Москва, 125212, RussiaТелефон/Факс: + 7 (495) 797 8700http://www.kaspersky.comhttps://www.securelist.com" Странно, что логи говорят об обратном, но это сто процентов тот же системный блок и операционная система. CollectionLog-2017.10.13-13.01.zip Изменено 13 октября, 2017 пользователем kazak89 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 октября, 2017 Share Опубликовано 13 октября, 2017 Даже перечень установленных программ разный. В частности, на предыдущем был установлен Avast, а здесь только Defender. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kazak89 Опубликовано 13 октября, 2017 Автор Share Опубликовано 13 октября, 2017 Не может ли новое состояние компьютера быть вызвано вредоносной программой? Его же никто не трогал. FRST.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 октября, 2017 Share Опубликовано 13 октября, 2017 Отключите до перезагрузки антивирус. Выделите следующий код: Start:: CreateRestorePoint: 2017-10-12 18:06 - 2017-10-12 18:06 - 000006547 _____ C:\Users\User\Как расшифровать файлы.TXT 2017-10-12 18:05 - 2017-10-12 18:05 - 000006547 _____ C:\Users\Все пользователи\Как расшифровать файлы.TXT 2017-10-12 18:05 - 2017-10-12 18:05 - 000006547 _____ C:\Users\Public\Как расшифровать файлы.TXT 2017-10-12 18:05 - 2017-10-12 18:05 - 000006547 _____ C:\Users\Public\Desktop\Как расшифровать файлы.TXT 2017-10-12 18:05 - 2017-10-12 18:05 - 000006547 _____ C:\Users\postgres_service\Desktop\Как расшифровать файлы.TXT 2017-10-12 18:05 - 2017-10-12 18:05 - 000006547 _____ C:\Users\Default\Как расшифровать файлы.TXT 2017-10-12 18:05 - 2017-10-12 18:05 - 000006547 _____ C:\Users\Default\Desktop\Как расшифровать файлы.TXT 2017-10-12 18:05 - 2017-10-12 18:05 - 000006547 _____ C:\Users\Default User\Desktop\Как расшифровать файлы.TXT 2017-10-12 18:05 - 2017-10-12 18:05 - 000006547 _____ C:\ProgramData\Как расшифровать файлы.TXT 2017-10-12 18:02 - 2017-10-12 18:06 - 000006547 _____ C:\Users\User\Desktop\Как расшифровать файлы.TXT 2017-10-12 18:02 - 2017-10-12 18:02 - 000006547 _____ C:\Users\User\Downloads\Как расшифровать файлы.TXT Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Пробуйте одну папку по той же инструкции. Если не получится, давайте новую пару файлов. тот же системный блокВиноват, это я сравнивал логи из похожей темы. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kazak89 Опубликовано 13 октября, 2017 Автор Share Опубликовано 13 октября, 2017 Не понял, по какой инструкции? Пробуйте одну папку по той же инструкции. Если не получится, давайте новую пару файлов. Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 октября, 2017 Share Опубликовано 13 октября, 2017 по какой инструкции?См. сообщения №8 и 9 Ссылка на комментарий Поделиться на другие сайты More sharing options...
kazak89 Опубликовано 13 октября, 2017 Автор Share Опубликовано 13 октября, 2017 Лог декриптора: Looking for active infection ... No active infection was found! Finished! Looking for active infection ... No active infection was found! Finished! NonCoded&Coded (2).zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 октября, 2017 Share Опубликовано 13 октября, 2017 Размер файлов должен совпадать. И лучше офисный или картинку, чтоб можно было убедиться в успехе. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kazak89 Опубликовано 13 октября, 2017 Автор Share Опубликовано 13 октября, 2017 Подойдут ли стандартные картинки Windows 7 из папки "C:\Users\Public\Pictures\Sample Pictures", те же самые не зашифрованные картинки могу достать с незараженного компа? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 октября, 2017 Share Опубликовано 13 октября, 2017 Подойдут вполне. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kazak89 Опубликовано 13 октября, 2017 Автор Share Опубликовано 13 октября, 2017 Несколько картинок SamplePictures_Coded¬.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 октября, 2017 Share Опубликовано 13 октября, 2017 Проверьте ЛС. Ссылка на комментарий Поделиться на другие сайты More sharing options...
kazak89 Опубликовано 13 октября, 2017 Автор Share Опубликовано 13 октября, 2017 Получается! Спасибо Вам, о великий @Sandor, за такую огромную помощь! 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 13 октября, 2017 Share Опубликовано 13 октября, 2017 Рекомендации после удаления вредоносного ПО советую еще раз внимательно перечитать (или дать ознакомится тем, кто использует этот компьютер). Установите антивирус. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения