Перейти к содержанию

Защифрованные данные kiaracript@gmail


Рекомендуемые сообщения

Добрый день, вирус попал на ноутбук и защифровал большое количество файлов, с помощью Autologger создал архив. подскажите,пожалуйста, дальнейшие действия

CollectionLog-2018.07.21-13.49.zip

Изменено пользователем cooperd
Ссылка на комментарий
Поделиться на другие сайты

Подскажите, пожалуйста мне сперва использовать Kaspersky Rescue Disk, он просто в исо формате, его нужно установить и сделать проверку,?а потом уже делать скрипт в avz и отчет в adwcleaner? 

Ссылка на комментарий
Поделиться на другие сайты

Да, сначало KRD, если незнаете как с ним работать, то пробуйте использовать KVRT.

После этого приложите новые логи автологгера, и не выполняйте предыдущие инструкции по AVZ.

P.S. я удалил скрипты AVZ, так как они будут не актуально после проверки утилитой KVRT.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

KRD нужно записать как образ (а не как файл) на оптический диск, загрузиться с него и выполнить лечение от файлового вируса

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

KRD нужно записать как образ (а не как файл) на оптический диск, загрузиться с него и выполнить лечение от файлового вируса

Подскажите, пожалуйста, записал на диск, проверил весь ноутбук, нашло 1792 обьекта,  что мне выбрать, лечить или все в карантин? а только потом сделать отчет  автологгера? вирус подписан как virus32.win32.Neshta.a

Ссылка на комментарий
Поделиться на другие сайты

HiJackThis (из каталога autologger)профиксить

O4 - MSConfig\startupfolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^AdwCleaner.lnk [backup] => C:\Program Files (x86)\AdwCleaner\Adwcleaner.exe (2018/03/01) (file missing)
O9 - Button: HKLM\..\{7815BE26-237D-41A8-A98F-F7BD75F71086} - (no name) - (no file)
O9 - Tools menu item: HKLM\..\{7815BE26-237D-41A8-A98F-F7BD75F71086} - Send by Bluetooth to - (no file)

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 StopService('werlsfks');
 StopService('USER1-ПК');
 StopService('SRepairDrv');
 StopService('softaal');
 StopService('TSSKX64');
 StopService('tsnethlpx64');
 StopService('TsDefenseBt');
 StopService('QMUdisk');
 StopService('WindowsDefender');
 StopService('TrkWk');
 StopService('spoolsrvrs');
 StopService('HSystem');
 DeleteService('werlsfks');
 DeleteService('USER1-ПК');
 DeleteService('SRepairDrv');
 DeleteService('softaal');
 DeleteService('TSSKX64');
 DeleteService('tsnethlpx64');
 DeleteService('QMUdisk');
 DeleteService('TrkWk');
 DeleteService('HSystem');
 DeleteService('TsDefenseBt');
 DeleteService('spoolsrvrs');
 TerminateProcessByName('c:\programdata\microsoft\drm\smss.exe');
 TerminateProcessByName('c:\documents and settings\all users\microsoft\drm\wa\services.exe');
 QuarantineFile('c:\programdata\microsoft\drm\smss.exe','');
 QuarantineFile('C:\Program Files\Common Files\Microsoft Shared\System\settings.exe','');
 QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.2.17058.221','');
 QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.2.17058.221\UninstallTips.exe','');
 QuarantineFile('C:\Users\aspnet\AppData\Local\Temp\OmagarableQuest.exe','');
 QuarantineFile('C:\ProgramData\BOT.exe','');
 QuarantineFile('C:\Users\aspnet\AppData\Local\Temp\MonoCecil\Fazathron.exe','');
 QuarantineFile('C:\Windows\system32\drivers\tsskx64.sys','');
 QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.4.17339.217\TsDefenseBT64.sys','');
 QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.4.17339.217\softaal64.sys','');
 QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.4.17339.217\QMUdisk64.sys','');
 QuarantineFile('C:\ProgramData\Microsoft\drm\smss.exe','');
 QuarantineFile('C:\Users\User1\AppData\Roaming\Microsoft\Access\nssm.exe','');
 QuarantineFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\mms.exe','');
 QuarantineFile('C:\Program Files (x86)\Defsoft\MWc32L.exe','');
 QuarantineFile('c:\documents and settings\all users\microsoft\drm\wa\services.exe','');
 DeleteFile('c:\documents and settings\all users\microsoft\drm\wa\services.exe','32');
 DeleteFile('c:\programdata\microsoft\drm\smss.exe','32');
 DeleteFile('C:\Program Files (x86)\Defsoft\MWc32L.exe','64');
 DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\mms.exe','64');
 DeleteFile('C:\Windows\Font\taskhost.exe','64');
 DeleteFile('C:\Users\User1\AppData\Roaming\Microsoft\Access\nssm.exe','64');
 DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe','64');
 DeleteFile('C:\ProgramData\Microsoft\drm\smss.exe','64');
 DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.4.17339.217\QMUdisk64.sys','64');
 DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.4.17339.217\softaal64.sys','64');
 DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.4.17339.217\TsDefenseBT64.sys','64');
 DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.4.17339.217\TsNetHlpX64.sys','64');
 DeleteFile('C:\Windows\system32\drivers\tsskx64.sys','64');
 DeleteFile('C:\ProgramData\BOT.exe','64');
 ExecuteFile('schtasks.exe', '/delete /TN "Microsoft\Windows\Root\BOT" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "SystemSecurity\CheckUpdate" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "{8115B481-327A-428F-BF63-FD847B2D8D3F}" /F', 0, 15000, true);
 DeleteFile('C:\Users\aspnet\AppData\Local\Temp\OmagarableQuest.exe','64');
 ExecuteFile('schtasks.exe', '/delete /TN "AzureSDKService" /F', 0, 15000, true);
 DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.2.17058.221','64');
 DeleteFile('C:\Users\aspnet\AppData\Local\Temp\MonoCecil\Fazathron.exe','64');
 ExecuteFile('schtasks.exe', '/delete /TN "Adobe Reader" /F', 0, 15000, true);
 DeleteFile('C:\Program Files\Common Files\Microsoft Shared\System\settings.exe','64');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ загрузите этот архив через данную форму

 

  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

    move.gif
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.


- Подготовьте лог AdwCleaner и приложите его в теме.
 

Ссылка на комментарий
Поделиться на другие сайты

Сообщение от модератора thyrex
Убрал простыню-цитату

 

Не получается следующее,не могу закинуть архив пишет 
Ошибка загрузки. Данный файл уже был загружен
в программе ClearLNK  не пойму где взять файл Лог

quarantine.zip

Ссылка на комментарий
Поделиться на другие сайты

@cooperd, пожалуйста, используйте форму быстрого ответа внизу, а не цитируйте полностью сообщение.

 

в программе ClearLNK  не пойму где взять файл Лог

Инструкция.

 

Подготовьте лог AdwCleaner и приложите его в теме

Это также ждем.
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Дмитрий С1990
      От Дмитрий С1990
      Был зашифрован ПК по средствам подключения по rdp  к учетной записи администратора и подобранному паролю.
      Addition.txt virus.7z FRST.txt
    • ruslan_dzusev
      От ruslan_dzusev
      Добрый день, первый раз сталкиваюсь с таким видом вымогательства,так сказать дебьют... на компьютере вроде бы ничего левого не скачивал, но файлы зашифровались с расширением .bNch5yfLR даже не знаю прощаться с файлами или что-то можно сделать
      bNch5yfLR.README.txt FSS_PROD_CERT_2021.cer.rar
    • animewko25
      От animewko25
      Добрый день!
      Подскажите каким способом можно перенести базу данных SQL KSC на другой диск.
      Финт с заменой буквы не проходит,может быть есть какой нибудь мануал
    • KL FC Bot
      От KL FC Bot
      Как передать информацию с компьютера, который не подключен ни к Интернету, ни к локальной сети организации? Израильский исследователь Мордехай Гури в течение многих лет занимается поиском нетривиальных методов, с помощью которых атакующие могли бы похищать данные в таких условиях. Мы уже не раз писали о его исследованиях. Недавно с разницей в четыре дня Гури опубликовал сразу две новые научные работы. В одной из них он продемонстрировал, как превратить компьютер в радиопередатчик, манипулируя загрузкой данных в оперативную память, а во второй — как использовать в качестве «акустического шпиона» обычный компьютерный монитор.
      Гипотетическая ситуация
      Во всех своих работах Мордехай Гури решает одну и ту же задачу. Условия такие:
      на некоем компьютере хранятся или обрабатываются максимально секретные данные; для обеспечения безопасности этих данных система изолирована от сети и для верности размещена в отдельном помещении с ограниченным доступом; гипотетический злоумышленник знает, как установить на компьютер вредоносное программное обеспечение, которое может добыть эти данные, и теперь он должен каким-то образом скачать их. Задача заражения изолированного компьютера сама по себе сложна, но вовсе не невыполнима. Заразить компьютер можно, воспользовавшись разгильдяйством оператора «секретного» компьютера, подключающего к ПК зараженную флешку со своими файлами (а это вполне реальный сценарий). Теоретически злоумышленники могут установить зловред в систему заранее: на заводе производителя или во время доставки компьютера заказчику. Или (самый простой случай) сотрудника организации могут подкупить. А вот для эксфильтрации данных злодей использует атаку по сторонним каналам.
       
      View the full article
    • AYu
      От AYu
      Взломали сервер, зашифровали данные, требуют выкуп. Может ктосталкивался с ним? Ведем переговоры с *****
      yFhK8sxrC0.rar
×
×
  • Создать...