idle Опубликовано 9 августа, 2018 Share Опубликовано 9 августа, 2018 Зашифрованы серверы, файловый, почтовый и 1С. Есть ли шансы на восстановление? CollectionLog-2018.08.09-12.31.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 9 августа, 2018 Share Опубликовано 9 августа, 2018 (изменено) Здравствуйте!Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); QuarantineFile('C:\Users\1Cdeveloper3\AppData\Local\svchоst.exe', ''); DeleteFile('C:\Users\1Cdeveloper3\AppData\Local\svchоst.exe', '32'); DeleteFile('C:\Users\1Cdeveloper3\AppData\Local\svchоst.exe', '64'); RegKeyParamDel('HKEY_USERS', 'S-1-5-21-996748361-2696269953-4121357442-5599\Software\Microsoft\Windows\CurrentVersion\RunOnce', 'BrowserUpdateCheck'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; end. После выполнения скрипта, пожалуйста, перезагрузите компьютер вручную. - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Сообщение вымогателей и пример зашифрованного файла прикрепите. Изменено 9 августа, 2018 пользователем regist Ссылка на комментарий Поделиться на другие сайты More sharing options...
idle Опубликовано 9 августа, 2018 Автор Share Опубликовано 9 августа, 2018 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); QuarantineFile('C:\Users\1Cdeveloper3\AppData\Local\svchоst.exe', ''); DeleteFile('C:\Users\1Cdeveloper3\AppData\Local\svchоst.exe', '32'); DeleteFile('C:\Users\1Cdeveloper3\AppData\Local\svchоst.exe', '64'); RegKeyParamDel('HKEY_USERS', 'S-1-5-21-996748361-2696269953-4121357442-5599\Software\Microsoft\Windows\CurrentVersion\RunOnce', 'BrowserUpdateCheck'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; end. После выполнения скрипта, пожалуйста, перезагрузите компьютер вручную. - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Сообщение вымогателей и пример зашифрованного файла прикрепите. Подскажите, этот скрипт необходимо выполнить на всех зараженных серверах? KLAN-8517610200 Благодарим за обращение в Антивирусную Лабораторию Присланные вами файлы были проверены в автоматическом режиме. В следующих файлах обнаружен вредоносный код: svchоst.exe - HEUR:Trojan.Win32.Generic Какие дальнейшие действия? Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 9 августа, 2018 Share Опубликовано 9 августа, 2018 1) Не надо заниматься оверквотингом. Это затрудняет чтение. 2) Подскажите, этот скрипт необходимо выполнить на всех зараженных серверах? Нет, этот скрипт только для этой системы. На других системах его выполнение может навредить. В правилах раздела об этом сказано.3) Какие дальнейшие действия? Выше всё написано Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Сообщение вымогателей и пример зашифрованного файла прикрепите. Ссылка на комментарий Поделиться на другие сайты More sharing options...
idle Опубликовано 9 августа, 2018 Автор Share Опубликовано 9 августа, 2018 Зашифрованные файлы и требование по расшифровке CollectionLog после выполнения скрипта Зашифрованные файлы и требование по расшифровке.zip CollectionLog-2018.08.09-13.49.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 9 августа, 2018 Share Опубликовано 9 августа, 2018 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.Нажмите кнопку Scan.После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. ps. это GlobeImposter 2.0 с рассшифровкой помочь не сможем. Ссылка на комментарий Поделиться на другие сайты More sharing options...
idle Опубликовано 9 августа, 2018 Автор Share Опубликовано 9 августа, 2018 Результаты работы FRST Результаты работы FRST.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 9 августа, 2018 Share Опубликовано 9 августа, 2018 Отключите до перезагрузки антивирус. Выделите следующий код:Start:: CreateRestorePoint: 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\USR1CV8\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\USR1CV8.SRV8\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\USR1CV8.SRV8.000\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\USR1CV8.SRV8.000\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\USR1CV8.SRV8.000\Documents\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\USR1CV8.SRV8.000\Desktop\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\USR1CV8.SRV8.000\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\sbynkovadmin\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\sbynkovadmin\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\sbynkovadmin\Documents\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\sbynkovadmin\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\sbynkov\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\sbynkov\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\sbynkov\Desktop\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\sbynkov\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\Public\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\Public\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\Public\Documents\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\GeleonAdmin\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\GeleonAdmin\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\GeleonAdmin\Desktop\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\GeleonAdmin\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\Default\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\auditit\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\auditit\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\auditit\Documents\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\auditit\Desktop\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\auditit\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\atolcheev\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\atolcheev\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\atolcheev\Desktop\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\atolcheev\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\AShuljik\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\AShuljik\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\AShuljik\Desktop\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\AShuljik\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\Administrator\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\Administrator\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\Administrator\Documents\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\Administrator\Desktop\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\Administrator\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\1CUser\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\1CUser\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\1CUser\Desktop\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\1CUser\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\1Cdeveloper3\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\1Cdeveloper3\Downloads\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\1Cdeveloper3\Desktop\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Users\1Cdeveloper3\AppData\Local\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\ProgramData\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Program Files\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ C:\Program Files (x86)\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ () C:\Program Files\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ () C:\Program Files (x86)\how_to_back_files.html 2018-08-09 02:00 - 2018-08-09 02:00 - 000005120 _____ () C:\Users\sbynkovadmin\AppData\Local\how_to_back_files.html FirewallRules: [SCW-Allow-Inbound-Access-To-ScsHost-TCP-RPC] => (Allow) %systemroot%\system32\scshost.exe FirewallRules: [SCW-Allow-Inbound-Access-To-ScsHost-TCP-RPC-EndPointMapper] => (Allow) %systemroot%\system32\scshost.exe FirewallRules: [ComPlusRemoteAdministration-DCOM-In] => (Allow) %systemroot%\system32\dllhost.exe Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти