ivavasi 0 Опубликовано 28 мая, 2018 Share Опубликовано 28 мая, 2018 Вирус шифровал с удаленного компьютера по RDP Зашифровал файлы на сервере в сетевых папках которые были доступны данному пользователю Доступа к зараженному компьютеру не имею. Пользователя заблокировал. Прикрепляю архив с логами и второй с парой зашифрованных файлов и readme.hta Возможно ли расшифровать файлы. С Уважением Иван. CollectionLog-2018.05.28-14.12.zip Шифровальщик helps@tutanota.com.zip Цитата Ссылка на сообщение Поделиться на другие сайты
regist 617 Опубликовано 28 мая, 2018 Share Опубликовано 28 мая, 2018 (изменено) Здравствуйте!- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantineEx(true); TerminateProcessByName('c:\program files\rohos\agent.exe'); QuarantineFile('C:\Users\Default\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk', ''); QuarantineFile('C:\Users\Default\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk', ''); QuarantineFile('C:\Users\ivan\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk', ''); QuarantineFile('C:\Users\ivan\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk', ''); QuarantineFile('C:\Users\ivan\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk', ''); QuarantineFile('C:\Users\ivan\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk', ''); QuarantineFile('C:\Users\ivan\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera.lnk', ''); QuarantineFile('C:\Users\ivan\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Google Chrome.lnk', ''); QuarantineFile('C:\Program Files\OahiAhLMPlKqC\mBpOVwV.dll', ''); QuarantineFile('c:\program files\rohos\agent.exe', ''); QuarantineFile('C:\Program Files\YtuAskU2\5FklwCv.dll', ''); QuarantineFileF('C:\Program Files\YtuAskU2\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); DeleteFile('C:\Program Files\YtuAskU2\5FklwCv.dll', '32'); DeleteFile('C:\WINDOWS\Tasks\GoogleUpdateTaskUserS-1-5-21-3946516268-528880393-1113913511-1000Core.job', ''); ExecuteFile('schtasks.exe', '/delete /TN "5A8163FE-2D41-4CE5-AD54-7FE95B266373" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "A0EECDFC-B485-47CA-8AE4-6DB2B0B2691F2" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "ComDev" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "RjugMwUzTsQQHAQNApl2" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "Scheduled Update for Ask Toolbar" /F', 0, 15000, true); DeleteFileMask('C:\Program Files\YtuAskU2\', '*', true); DeleteDirectory('C:\Program Files\YtuAskU2\'); ExpRegKey('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run','StartupApproved.txt'); ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится.После перезагрузки:- Выполните в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Файл StartupApproved.txt папки с AVZ упакуйте прикрепите к своему следующему сообщению. "Пофиксите" в HijackThis: R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Search Bar] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5 R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Search Page] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5 R0 - HKCU\Software\Microsoft\Internet Explorer\Search: [Default_Search_URL] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5 R0 - HKLM\Software\Microsoft\Internet Explorer\Main: [Default_Search_URL] = http://www.mystartsearch.com/web/?type=ds&ts=1414581878&from=smt&uid=WDCXWD10EZEX-00KUWA0_WD-WMC1S130811208112&q={searchTerms} R0 - HKLM\Software\Microsoft\Internet Explorer\Main: [Search Page] = http://www.mystartsearch.com/web/?type=ds&ts=1414581878&from=smt&uid=WDCXWD10EZEX-00KUWA0_WD-WMC1S130811208112&q={searchTerms} R1 - HKCU\Software\Microsoft\Internet Explorer\Main: [SearchAssistant] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5qZxmRH8HYONrF&q={searchTerms} R4 - SearchScopes: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\ielnksrch [URL] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5qZxmRH8HYONrF&q={searchTerms} - Search the web - Перетащите лог Check_Browsers_LNK.log Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите.Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. Скачайте AdwCleaner и сохраните его на Рабочем столе. Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[s00].txt. Прикрепите отчет к своему следующему сообщению. Изменено 28 мая, 2018 пользователем regist Цитата Ссылка на сообщение Поделиться на другие сайты
ivavasi 0 Опубликовано 28 мая, 2018 Автор Share Опубликовано 28 мая, 2018 Ответ от newvirus@kaspersky.com KLAN-8136129847Присланные вами файлы были проверены в автоматическом режиме.В антивирусных базах информация по присланным вами файлам отсутствует:Internet Explorer.lnkGoogle Chrome.lnkGoogle Chrome_0.lnkInternet Explorer_0.lnkLaunch Internet Explorer Browser.lnkGoogle Chrome_1.lnkOpera.lnkGoogle Chrome_2.lnkagent.exeФайлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте. StartupApproved.zip Цитата Ссылка на сообщение Поделиться на другие сайты
regist 617 Опубликовано 28 мая, 2018 Share Опубликовано 28 мая, 2018 Жду остальное. Цитата Ссылка на сообщение Поделиться на другие сайты
ivavasi 0 Опубликовано 29 мая, 2018 Автор Share Опубликовано 29 мая, 2018 Пофиксить в HijackThis не получается этих строк у меня нет R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Search Bar] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Search Page] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5R0 - HKCU\Software\Microsoft\Internet Explorer\Search: [Default_Search_URL] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5R0 - HKLM\Software\Microsoft\Internet Explorer\Main: [Default_Search_URL] = http://www.mystartsearch.com/web/?type=ds&ts=1414581878&from=smt&uid=WDCXWD10EZEX-00KUWA0_WD-WMC1S130811208112&q={searchTerms}R0 - HKLM\Software\Microsoft\Internet Explorer\Main: [Search Page] = http://www.mystartsearch.com/web/?type=ds&ts=1414581878&from=smt&uid=WDCXWD10EZEX-00KUWA0_WD-WMC1S130811208112&q={searchTerms}R1 - HKCU\Software\Microsoft\Internet Explorer\Main: [SearchAssistant] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5qZxmRH8HYONrF&q={searchTerms}R4 - SearchScopes: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\ielnksrch [URL] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIPcoSf2TGNKmBMhWGXvqWwz3NioVqk1NxpWj3fi6_MAUhY46Wd6O90Ih7l8R8xW-zFTf-I_lh5Uwe4wLFdSSwHxzHRoxga0E1DmoeIQIPoMNjB2WI25NMawOL7Nt66xAbE694VcQ3GUtYodo2olRcF3eJn_jFxZ9x3v5zS5qZxmRH8HYONrF&q={searchTerms} - Search the web Есть много других при установке галок против них ни каких сообщений нет лога не нахожу. Может потому, что вирус точно не с этого компьютера Я в начале писал что комп зашифровавший не в этой локальной сети а удален. Вот лог hijackthis.zip Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 29 мая, 2018 Share Опубликовано 29 мая, 2018 Утилиту следует запускать ту, которая находится в папке Autologger. Цитата Ссылка на сообщение Поделиться на другие сайты
ivavasi 0 Опубликовано 29 мая, 2018 Автор Share Опубликовано 29 мая, 2018 Где находится папка Autologer? Цитата Ссылка на сообщение Поделиться на другие сайты
regist 617 Опубликовано 29 мая, 2018 Share Опубликовано 29 мая, 2018 @ivavasi, у меня посте клибельно "Пофиксите" в HijackThis: это ссылка на инструкцию и там чётко написано Утилита HijackThis находится в папке ..\AutoLogger\HiJackThis, т.е. там, откуда Вы запускали автоматический сборщик логов. Цитата Ссылка на сообщение Поделиться на другие сайты
ivavasi 0 Опубликовано 30 мая, 2018 Автор Share Опубликовано 30 мая, 2018 Давайте пройдем всю процедуру заново. CollectionLog-2018.05.30-08.44.zip Шифровальщик helps@tutanota.com.zip Цитата Ссылка на сообщение Поделиться на другие сайты
regist 617 Опубликовано 30 мая, 2018 Share Опубликовано 30 мая, 2018 Здравствуйте!- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantineEx(true); QuarantineFile('C:\Program Files\jtPeraHZWlxuYtVRBkR\IaKeQde.dll', ''); QuarantineFile('C:\Program Files\Ziwecultkorus\ZwcHsttsk.exe', ''); DeleteFile('C:\Program Files\jtPeraHZWlxuYtVRBkR\IaKeQde.dll', '32'); DeleteFile('C:\Program Files\Ziwecultkorus\ZwcHsttsk.exe', '32'); ExecuteFile('schtasks.exe', '/delete /TN "{57B1394B-BBDC-4939-84B1-624002E78D53}" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "{725F1BAE-6FA0-4A0B-A401-FC1EDAAFE8C2}" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "Microsoft\Windows\SMB\UninstallSMB1ClientTask" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "Microsoft\Windows\SMB\UninstallSMB1ServerTask" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "VHDezYAiMmhSpjSVJ2" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "Ziwecultkorus Host" /F', 0, 15000, true); ExecuteRepair(3); ExecuteRepair(4); ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится.После перезагрузки:- Выполните в АВЗ:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) - Перетащите лог Check_Browsers_LNK.log Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите.Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. Скачайте AdwCleaner и сохраните его на Рабочем столе. Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[s00].txt. Прикрепите отчет к своему следующему сообщению. Цитата Ссылка на сообщение Поделиться на другие сайты
ivavasi 0 Опубликовано 31 мая, 2018 Автор Share Опубликовано 31 мая, 2018 (изменено) Результаты работы AVZ dbhec [KLAN-8149793834]Благодарим за обращение в Антивирусную ЛабораториюПрисланные вами файлы были проверены в автоматическом режиме.В антивирусных базах информация по присланным вами файлам отсутствует:quarantine.zipФайлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.Это сообщение сформировано автоматической системой обработки писем. Пожалуйста, не отвечайте на него.Антивирусная Лаборатория, Kaspersky Lab HQ ClearLNK-2018.05.31_09.17.14.log Изменено 31 мая, 2018 пользователем regist убрал адрес почты Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 31 мая, 2018 Share Опубликовано 31 мая, 2018 - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.Это не сделали. А также повторный CollectionLog и отчет AdwCleaner. Цитата Ссылка на сообщение Поделиться на другие сайты
ivavasi 0 Опубликовано 31 мая, 2018 Автор Share Опубликовано 31 мая, 2018 (изменено) Работа AdwCleaner. Результаты проверки онлайн-сервисом VirusDetector » Обсуждение результатов проверки » Повторный CollectionLog это какой программой делается AdwCleanerS00.txt Изменено 31 мая, 2018 пользователем regist Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 31 мая, 2018 Share Опубликовано 31 мая, 2018 это какой программой делаетсяAutologger Цитата Ссылка на сообщение Поделиться на другие сайты
ivavasi 0 Опубликовано 31 мая, 2018 Автор Share Опубликовано 31 мая, 2018 Повторный CollectionLog прикрепил CollectionLog-2018.05.31-12.54.zip Цитата Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Присоединяйтесь к обсуждению
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.