Pavel Seregin Опубликовано 23 ноября, 2017 Share Опубликовано 23 ноября, 2017 (изменено) Здравствуйте, поймали вирус-шифровальщик, зашифровал машину примерно 80%, но человек выключил пк резко из розетки, удалось поймать несколько файлов а именно файл который привел к заражению, так же файл который по предположению шифровал файлы, лог собранный программой прилагаю Добавляю файлы от программы Farbar Recovery Scan Tool CollectionLog-2017.11.23-19.11.zip Addition.txt FRST.txt Shortcut.txt Изменено 23 ноября, 2017 пользователем Pavel Seregin Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 23 ноября, 2017 Share Опубликовано 23 ноября, 2017 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\seregin\AppData\Roaming\sevnz.exe',''); SetServiceStart('clr_optimization_v1.03', 4); DeleteService('clr_optimization_v1.03'); TerminateProcessByName('C:\Users\seregin\AppData\Roaming\System\svchost.exe'); QuarantineFile('C:\Users\seregin\AppData\Roaming\System\svchost.exe',''); DeleteFile('C:\Users\seregin\AppData\Roaming\System\svchost.exe','32'); DeleteFile('C:\Users\seregin\AppData\Roaming\sevnz.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','uSjBVNE'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Обратите внимание: будет выполнена перезагрузка компьютера.Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Pavel Seregin Опубликовано 23 ноября, 2017 Автор Share Опубликовано 23 ноября, 2017 (изменено) KLAN-7215086797 Благодарим за обращение в Антивирусную ЛабораториюПрисланные вами файлы были проверены в автоматическом режиме.В антивирусных базах информация по присланным вами файлам отсутствует:svchost.exeФайлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте. антивирус сам добавлял sevnz.exe в карантин, на момент заражения пользователь (буть он не ладен) отключил антивирус CollectionLog-2017.11.23-21.19.zip Изменено 23 ноября, 2017 пользователем Pavel Seregin Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 23 ноября, 2017 Share Опубликовано 23 ноября, 2017 антивирус сам добавлял sevnz.exe в карантин, на момент заражения пользователь (буть он не ладен) отключил антивирусну вот этому "умнику" и посоветуйте заплатить за расшифровку злодеям, а лучше восстановить информацию вручную. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Pavel Seregin Опубликовано 23 ноября, 2017 Автор Share Опубликовано 23 ноября, 2017 Сделал, подскажите еще такой вопрос есть sevnz.exe файл, запакованный в архив, он лежит на другом ПК может как то можно его переправить в "лабораторию"? антивирус сам добавлял sevnz.exe в карантин, на момент заражения пользователь (буть он не ладен) отключил антивирусну вот этому "умнику" и посоветуйте заплатить за расшифровку злодеям, а лучше восстановить информацию вручную. Да как бы хрен с его файлами, там лежали мои очень важные файлы, а бэкапов к сожалению на эти файлы нет P.S. его я больше к своему ПК подпускать не буду Desktop.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 23 ноября, 2017 Share Опубликовано 23 ноября, 2017 Да как бы хрен с его файлами, там лежали мои очень важные файлыНу так пусть он ими и займется подскажите еще такой вопрос есть sevnz.exe файл, запакованный в архив, он лежит на другом ПК может как то можно его переправить в "лабораторию"?Создайте запрос в ТП через CompanyAccount на расшифровку и в архиве зашлите этот файл, сообщение вымогателей и несколько зашифрованных файлов. И надейтесь на удачу. 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION OPR Extension: (Скачать музыку с Вконтакте (vk.com)) - C:\Users\seregin\AppData\Roaming\Opera Software\Opera Stable\Extensions\lfppkdhcepckaofabgabafibpfmimpjf [2017-11-11] S2 clr_optimization_v1.02; C:\Users\seregin\AppData\Roaming\nssm.exe [X] 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\seregin\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\seregin\Desktop\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\Public\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\Public\Downloads\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\Public\Documents\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\aim\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\aim\Downloads\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\aim\Documents\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\aim\Desktop\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:33 - 2017-11-23 13:33 - 000004065 _____ C:\Users\admin\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:33 - 2017-11-23 13:33 - 000004065 _____ C:\Users\admin\Downloads\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:33 - 2017-11-23 13:33 - 000004065 _____ C:\Users\admin\Documents\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT AlternateDataStreams: C:\ProgramData\TEMP:10D14739 [490] AlternateDataStreams: C:\Users\Все пользователи\TEMP:10D14739 [490] Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: будет выполнена перезагрузка компьютера. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Pavel Seregin Опубликовано 23 ноября, 2017 Автор Share Опубликовано 23 ноября, 2017 Да как бы хрен с его файлами, там лежали мои очень важные файлыНу так пусть он ими и займется подскажите еще такой вопрос есть sevnz.exe файл, запакованный в архив, он лежит на другом ПК может как то можно его переправить в "лабораторию"?Создайте запрос в ТП через CompanyAccount на расшифровку и в архиве зашлите этот файл, сообщение вымогателей и несколько зашифрованных файлов. И надейтесь на удачу. 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION OPR Extension: (Скачать музыку с Вконтакте (vk.com)) - C:\Users\seregin\AppData\Roaming\Opera Software\Opera Stable\Extensions\lfppkdhcepckaofabgabafibpfmimpjf [2017-11-11] S2 clr_optimization_v1.02; C:\Users\seregin\AppData\Roaming\nssm.exe [X] 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\seregin\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\seregin\Desktop\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\Public\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\Public\Downloads\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\Public\Documents\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\aim\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\aim\Downloads\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\aim\Documents\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:34 - 2017-11-23 13:34 - 000004065 _____ C:\Users\aim\Desktop\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:33 - 2017-11-23 13:33 - 000004065 _____ C:\Users\admin\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:33 - 2017-11-23 13:33 - 000004065 _____ C:\Users\admin\Downloads\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT 2017-11-23 13:33 - 2017-11-23 13:33 - 000004065 _____ C:\Users\admin\Documents\IF YOU WANT TO GET ALL YOUR FILES BACK, PLEASE READ THIS.TXT AlternateDataStreams: C:\ProgramData\TEMP:10D14739 [490] AlternateDataStreams: C:\Users\Все пользователи\TEMP:10D14739 [490] Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: будет выполнена перезагрузка компьютера. Выполнил Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 23 ноября, 2017 Share Опубликовано 23 ноября, 2017 Мусор почистили. Больше помочь нечем. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти