theo127 0 Опубликовано 27 августа, 2018 Share Опубликовано 27 августа, 2018 Зашифровали сервер 2008 Сервер - не мой. Просьба - тапками не бросать! Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 27 августа, 2018 Share Опубликовано 27 августа, 2018 https://[url=http://forum.kasperskyclub.ru/index.php?showtopic=43640]Порядок оформления запроса о помощи[/url] Цитата Ссылка на сообщение Поделиться на другие сайты
theo127 0 Опубликовано 27 августа, 2018 Автор Share Опубликовано 27 августа, 2018 Autologger запускал. К теме прикреплял лог в архиве. Почему в теме не вижу - не знаю... Цитата Ссылка на сообщение Поделиться на другие сайты
thyrex 1 468 Опубликовано 27 августа, 2018 Share Опубликовано 27 августа, 2018 Кнопку Загрузить забыли нажать, видимо Цитата Ссылка на сообщение Поделиться на другие сайты
theo127 0 Опубликовано 27 августа, 2018 Автор Share Опубликовано 27 августа, 2018 Autologger-report Да, действительно, ступил... CollectionLog-2018.08.27-17.23.zip Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 27 августа, 2018 Share Опубликовано 27 августа, 2018 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0); QuarantineFile('C:\Users\masha\AppData\Local\Temp\3\CQZHRAIRZH.exe',''); QuarantineFile('C:\ProgramData\WindowsTask\csrss.vbs',''); QuarantineFile('C:\Program Files\Common Files\consvc\service\consvc.exe',''); DeleteFile('C:\ProgramData\WindowsTask\csrss.vbs','64'); DeleteFile('C:\Users\masha\AppData\Local\Temp\3\CQZHRAIRZH.exe','32'); RegKeyParamDel('HKEY_USERS','S-1-5-21-762788621-895316881-56356593-1015\Software\Microsoft\Windows\CurrentVersion\Run','1216087668'); ExecuteSysClean; end. выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su. 1. В заголовке письма напишите "Карантин". 2. В письме напишите ссылку на Вашу тему. 3. Прикрепите файл карантина и нажмите "Отправить" Сделайте новые логи Автологгером. Цитата Ссылка на сообщение Поделиться на другие сайты
theo127 0 Опубликовано 28 августа, 2018 Автор Share Опубликовано 28 августа, 2018 Новое сканирование CollectionLog-2018.08.28-07.44.zip Цитата Ссылка на сообщение Поделиться на другие сайты
theo127 0 Опубликовано 28 августа, 2018 Автор Share Опубликовано 28 августа, 2018 Правильно ли я понимаю, что "волшебный" exe-шник был запущен из под профиля пользователя masha? Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 28 августа, 2018 Share Опубликовано 28 августа, 2018 В любом случае злоумышленник к Вам удаленно заходил по RDP, а под какой учетной записью он работал это сейчас не так важно, т.к. пароли нужно менять от всех учетных записей в качестве превентивной меры. Имеет смысл еще настроить VPN, т.е. чтобы к серверу можно было подключиться только через VPN. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Цитата Ссылка на сообщение Поделиться на другие сайты
theo127 0 Опубликовано 28 августа, 2018 Автор Share Опубликовано 28 августа, 2018 Спасибо. Просто именно для этой учетной записи и был поднят openvpn сервер. Остальные работали из офиса. Теперь и опенвпн сервер переставлять нужно, т.к. он тоже скомпромитирован. Результаты скана Addition.txt FRST.txt Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 29 августа, 2018 Share Опубликовано 29 августа, 2018 2018-08-24 16:59 - 2018-07-15 16:10 - 000134656 _____ C:\Users\masha\Downloads\my.exe 2018-08-24 16:59 - 2018-08-24 16:59 - 000134656 _____ () C:\Users\masha\AppData\Local\Temp\HSAHRZGNVD.exe Эти файлы упакуйте в архив. Содержимое архива прикрепите к запросу https://forum.kasperskyclub.ru/index.php?showtopic=48525 Kaspersky Small Office Security (HKLM-x32\...\InstallWIX_{33F9240D-1887-4FF9-8A6E-35F32A05A277}) (Version: 15.0.2.396 - Лаборатория Касперского) Версия устаревшая. Актуальная 19.0.0.1088 Цитата Ссылка на сообщение Поделиться на другие сайты
theo127 0 Опубликовано 31 августа, 2018 Автор Share Опубликовано 31 августа, 2018 2018-08-24 16:59 - 2018-07-15 16:10 - 000134656 _____ C:\Users\masha\Downloads\my.exe 2018-08-24 16:59 - 2018-08-24 16:59 - 000134656 _____ () C:\Users\masha\AppData\Local\Temp\HSAHRZGNVD.exe Эти файлы упакуйте в архив. Содержимое архива прикрепите к запросу https://forum.kasperskyclub.ru/index.php?showtopic=48525 Kaspersky Small Office Security (HKLM-x32\...\InstallWIX_{33F9240D-1887-4FF9-8A6E-35F32A05A277}) (Version: 15.0.2.396 - Лаборатория Касперского) Версия устаревшая. Актуальная 19.0.0.1088 К сожалению доступна для скачивания с сайта только 17-я... Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 31 августа, 2018 Share Опубликовано 31 августа, 2018 Русской версии действительно пока нет, но есть английская версия https://products.s.kaspersky-labs.com/smallofficesecurity/ksos2019/19.0.0.1088a/ . В ближайшее время выложат, т.к. релиз 19 версии уже был. Цитата Ссылка на сообщение Поделиться на другие сайты
theo127 0 Опубликовано 3 сентября, 2018 Автор Share Опубликовано 3 сентября, 2018 Русской версии действительно пока нет, но есть английская версия https://products.s.kaspersky-labs.com/smallofficesecurity/ksos2019/19.0.0.1088a/ . В ближайшее время выложат, т.к. релиз 19 версии уже был. Шифровальщики выслали утилиту для сбора данных перед расшифровкой. Могу прислать... Цитата Ссылка на сообщение Поделиться на другие сайты
mike 1 1 093 Опубликовано 4 сентября, 2018 Share Опубликовано 4 сентября, 2018 Она нам не поможет, файл data.ini, которая эта утилита генерирует накрыт публичным RSA ключом большой длины. Цитата Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Присоединяйтесь к обсуждению
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.