Перейти к содержанию

Шифровальщик combo (84)


Рекомендуемые сообщения

Здравствуйте.

У нас в локальной сети поселился шифровальщик. Шифрует с расширением .combo

Прочистил все компы cureit и KVRT , но они не нашли Dharma или Crysis.

Как и сказали в предыдущей темы буду создавать отдельную тему по каждому ПК.

На этом компе были выявлены разные вирусы.

 

Комп пролечен.

Прошу сказать,пролечен ли он полностью,и этот ли комп является распространителем заразы combo?

Проблема в том,что не обнаружено ни одного компа на котором бы локально были зашифрованы файлы,только по сети зашифрованы.

Спасибо

 

Комп нужен для работы,поэтому снял как можно больше логов за раз,по возможности.

 

MD5 карантина: 4569B172E125EB287C376CDDF25E9C69

Размер файла: 3162105 байт

Ссылка на результаты анализа:Результаты анализа карантина

Тема для обсуждения результатов анализа: Результаты анализа карантина

Результаты анализа будут доступны через 20-30 минут. Если Вы указали свой email при загрузке, то по указанному адресу при завершении анализа будет выслано информационное сообщение.

 

 

 

 

 

Addition.txt

FRST.txt

AdwCleanerS00.txt

CollectionLog-2018.10.10-11.05.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

HiJackThis (из каталога autologger)профиксить
Важно: необходимо отметить и профиксить только то, что указано ниже.

R0 - HKLM\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command: (default) = C:\Program Files\Internet Explorer\iexplore.exe http://www.istartsurf.com/?type=sc&ts=1447300356&z=d31e37e4ec302968711128fg6z7zcm3o1t6q6z6m7g&from=face&uid=WDCXWD2500AAKX-00ERMA0_WD-WCC2EHM2281122811


AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 StopService('ginoquci');
 StopService('gilefywi');
 StopService('guqilome');
 StopService('hidekoqe');
 StopService('kiqidetu');
 StopService('nyhylycu');
 StopService('SSFK');
 DeleteService('SSFK');
 DeleteService('nyhylycu');
 DeleteService('kiqidetu');
 DeleteService('hidekoqe');
 DeleteService('guqilome');
 DeleteService('gilefywi');
 DeleteService('ginoquci');
 QuarantineFile('C:\Users\СерверКино2\AppData\Local\SmartWeb\SmartWebHelper.exe','');
 QuarantineFile('C:\Users\СерверКино2\AppData\Roaming\etkmmauJ1lrDuVf.exe','');
 QuarantineFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6.exe','');
 QuarantineFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5.exe','');
 QuarantineFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11.exe','');
 QuarantineFile('C:\Windows\system32\drivers\swsedrvr_vt_1_10_0_25.sys','');
 QuarantineFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\knsw5D24.tmp','');
 QuarantineFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\jnsx56AC.tmp','');
 QuarantineFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447322261-0560-6C06-C90700080009\qnsi937A.tmp','');
 QuarantineFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447253764-0560-6C06-C90700080009\snsiD244.tmp','');
 QuarantineFile('C:\Users\2166B~1\AppData\Local\Temp\nsw6DDA.tmp','');
 QuarantineFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\hnsn70F2.tmp','');
 DeleteFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447253764-0560-6C06-C90700080009\snsiD244.tmp','32');
 DeleteFile('C:\Users\2166B~1\AppData\Local\Temp\nsw6DDA.tmp','32');
 DeleteFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447322261-0560-6C06-C90700080009\qnsi937A.tmp','32');
 DeleteFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\jnsx56AC.tmp','32');
 DeleteFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\knsw5D24.tmp','32');
 DeleteFile('C:\Program Files\SFK\SSFK.exe','32');
 RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\WdsManPro','x32');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11.job');
 DeleteFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11.exe','32');
 DeleteFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5.exe','32');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5.job');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5_user.job');
 DeleteFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6.exe','32');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-1-6.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-10_user.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-11.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-5_user.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-6.job');
 DeleteSchedulerTask('etkmmauJ1lrDuVf.job');
 DeleteFile('C:\Users\СерверКино2\AppData\Roaming\etkmmauJ1lrDuVf.exe','32');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-1-6');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-11');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-5');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-6');
 DeleteFile('C:\Users\СерверКино2\AppData\Local\SmartWeb\SmartWebHelper.exe','32');
 DeleteSchedulerTask('SmartWeb Upgrade Trigger Task');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ загрузите этот архив через данную форму

- Подготовьте новый лог AdwCleaner и приложите его в теме.
Ссылка на комментарий
Поделиться на другие сайты

Прикладываю.

 

 

Результат загрузки Файл сохранён как 181010_050403_quarantine_5bbd88435ffba.zip Размер файла 3169995 MD5 abe8132d4d1db0613c48f6a3ae1e6766 Файл закачан, спасибо!

AdwCleanerS00.txt

Ссылка на комментарий
Поделиться на другие сайты

Странный карантин, еще какие-то попали легитимны файлы, которые не были указанны в скрипте.


Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

Странный карантин, еще какие-то попали легитимны файлы, которые не были указанны в скрипте.

 

 

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Насчет карантина.

Я прошел по вашей ссылке и загрузил его.

Почему он странный сказать не могу)

AdwCleanerC01.txt

Ссылка на комментарий
Поделиться на другие сайты

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.



 

Ссылка на комментарий
Поделиться на другие сайты

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    FF Plugin: @staging.google.com/globalUpdate Update;version=10 -> C:\Program Files\globalUpdate\Update\1.3.25.0\npglobalupdateUpdate4.dll [No File]
    FF Plugin: @staging.google.com/globalUpdate Update;version=4 -> C:\Program Files\globalUpdate\Update\1.3.25.0\npglobalupdateUpdate4.dll [No File]
    FF Plugin: @tools.google.com/Google Update;version=3 -> C:\Program Files\Google\Update\1.3.28.15\npGoogleUpdate3.dll [No File]
    FF Plugin: @tools.google.com/Google Update;version=9 -> C:\Program Files\Google\Update\1.3.28.15\npGoogleUpdate3.dll [No File]
    File: C:\Windows\System32\DRIVERS\swsedrvr_vt_1_10_0_25.sys
    Task: {118C963B-D6EA-488B-8A8C-2943B5E4DBA1} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-3 -> No File <==== ATTENTION
    Task: {2CD697BF-C2FE-4165-9CA9-D8312A527575} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-7 -> No File <==== ATTENTION
    Task: {4641CCE8-2358-454F-A774-A750526FA1B7} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-1-6 -> No File <==== ATTENTION
    Task: {6940A900-42A3-4FB6-85F1-D66BAFD17552} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-1-7 -> No File <==== ATTENTION
    Task: {8CB252E2-61A4-4F19-BD3A-74EDE3653C3E} - \9a496189-d898-4b8d-abc7-2c89d7516f88-3 -> No File <==== ATTENTION
    Task: {8F56FF41-4DEC-42D7-B502-C4F84D18C13A} - \9a496189-d898-4b8d-abc7-2c89d7516f88-7 -> No File <==== ATTENTION
    Task: {CB140E76-60AA-4027-BB00-D31B2198E604} - \9a496189-d898-4b8d-abc7-2c89d7516f88-1-7 -> No File <==== ATTENTION
    Task: C:\Windows\Tasks\9a496189-d898-4b8d-abc7-2c89d7516f88-5.job => C:\Program Files\Shop and Save Up\9a496189-d898-4b8d-abc7-2c89d7516f88-5.exe <==== ATTENTION
    Folder: C:\Program Files\Shop and Save Up
    Folder: C:\Program Files\PlusHD_1.02mV09.08
    Reboot:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
На рабочем столе образуется карантин вида <date>.zip загрузите этот архив через данную форму
Ссылка на комментарий
Поделиться на другие сайты

 

Сообщите, что с проблемой?

Проблемой?

Комп работает нормально вроде.

Все с ним хорошо?

 этот ли комп является распространителем заразы combo?

Ссылка на комментарий
Поделиться на другие сайты

В логах больше угрозы не замечено. В основном угроза касалось adware (показ рекламы).
Насколько могу видеть логи распространителем шифровальщика .combo не является.

Ссылка на комментарий
Поделиться на другие сайты

В завершение:
1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню Настройки - Удалить AdwCleaner - выберите Удалить.
  • Подтвердите удаление, нажав кнопку: Да.


Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
       
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
       
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
       
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
       
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
       
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • WL787878
      От WL787878
      Key2030_Help.txt
      Здравствуйте. Возможно ли получить помощь в расшифровке файлов? Логи прилагаю.
      Addition.txt FRST.txt
    • Aleksandr63
      От Aleksandr63
      Здравствуйте! зашифровало всё
      Новая папка.7z FRST.txt
    • Irina4832
      От Irina4832
      Помогите! Все файлы зашифровали, онлай определители типа шифровщика его не находят
      qbpBqR1L6.README.txt
    • kokc1979
      От kokc1979
      Подхватил заразу. Вчера всё работало. Сегодня вечером обнаружилась проблема с шифровалкой. Ни какое ПО в этот промежуток ремени не устанавливалось. Ни чего не скачивалось.
      Log.rar 3File.rar
    • Saul
      От Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
×
×
  • Создать...