Hendehog 0 Опубликовано 10 октября, 2018 Share Опубликовано 10 октября, 2018 Здравствуйте. У нас в локальной сети поселился шифровальщик. Шифрует с расширением .combo Прочистил все компы cureit и KVRT , но они не нашли Dharma или Crysis. Как и сказали в предыдущей темы буду создавать отдельную тему по каждому ПК. На этом компе были выявлены разные вирусы. Комп пролечен. Прошу сказать,пролечен ли он полностью,и этот ли комп является распространителем заразы combo? Проблема в том,что не обнаружено ни одного компа на котором бы локально были зашифрованы файлы,только по сети зашифрованы. Спасибо Комп нужен для работы,поэтому снял как можно больше логов за раз,по возможности. MD5 карантина: 4569B172E125EB287C376CDDF25E9C69 Размер файла: 3162105 байт Ссылка на результаты анализа:Результаты анализа карантина Тема для обсуждения результатов анализа: Результаты анализа карантина Результаты анализа будут доступны через 20-30 минут. Если Вы указали свой email при загрузке, то по указанному адресу при завершении анализа будет выслано информационное сообщение. Addition.txt FRST.txt AdwCleanerS00.txt CollectionLog-2018.10.10-11.05.zip Ссылка на сообщение Поделиться на другие сайты
SQ 785 Опубликовано 10 октября, 2018 Share Опубликовано 10 октября, 2018 Здравствуйте,HiJackThis (из каталога autologger)профикситьВажно: необходимо отметить и профиксить только то, что указано ниже. R0 - HKLM\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command: (default) = C:\Program Files\Internet Explorer\iexplore.exe http://www.istartsurf.com/?type=sc&ts=1447300356&z=d31e37e4ec302968711128fg6z7zcm3o1t6q6z6m7g&from=face&uid=WDCXWD2500AAKX-00ERMA0_WD-WCC2EHM2281122811 AVZ выполнить следующий скрипт.Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; StopService('ginoquci'); StopService('gilefywi'); StopService('guqilome'); StopService('hidekoqe'); StopService('kiqidetu'); StopService('nyhylycu'); StopService('SSFK'); DeleteService('SSFK'); DeleteService('nyhylycu'); DeleteService('kiqidetu'); DeleteService('hidekoqe'); DeleteService('guqilome'); DeleteService('gilefywi'); DeleteService('ginoquci'); QuarantineFile('C:\Users\СерверКино2\AppData\Local\SmartWeb\SmartWebHelper.exe',''); QuarantineFile('C:\Users\СерверКино2\AppData\Roaming\etkmmauJ1lrDuVf.exe',''); QuarantineFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6.exe',''); QuarantineFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5.exe',''); QuarantineFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11.exe',''); QuarantineFile('C:\Windows\system32\drivers\swsedrvr_vt_1_10_0_25.sys',''); QuarantineFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\knsw5D24.tmp',''); QuarantineFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\jnsx56AC.tmp',''); QuarantineFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447322261-0560-6C06-C90700080009\qnsi937A.tmp',''); QuarantineFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447253764-0560-6C06-C90700080009\snsiD244.tmp',''); QuarantineFile('C:\Users\2166B~1\AppData\Local\Temp\nsw6DDA.tmp',''); QuarantineFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\hnsn70F2.tmp',''); DeleteFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447253764-0560-6C06-C90700080009\snsiD244.tmp','32'); DeleteFile('C:\Users\2166B~1\AppData\Local\Temp\nsw6DDA.tmp','32'); DeleteFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447322261-0560-6C06-C90700080009\qnsi937A.tmp','32'); DeleteFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\jnsx56AC.tmp','32'); DeleteFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\knsw5D24.tmp','32'); DeleteFile('C:\Program Files\SFK\SSFK.exe','32'); RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\WdsManPro','x32'); DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11.job'); DeleteFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11.exe','32'); DeleteFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5.exe','32'); DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5.job'); DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5_user.job'); DeleteFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6.exe','32'); DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6.job'); DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-1-6.job'); DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-10_user.job'); DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-11.job'); DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-5_user.job'); DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-6.job'); DeleteSchedulerTask('etkmmauJ1lrDuVf.job'); DeleteFile('C:\Users\СерверКино2\AppData\Roaming\etkmmauJ1lrDuVf.exe','32'); DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11'); DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5'); DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6'); DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-1-6'); DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-11'); DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-5'); DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-6'); DeleteFile('C:\Users\СерверКино2\AppData\Local\SmartWeb\SmartWebHelper.exe','32'); DeleteSchedulerTask('SmartWeb Upgrade Trigger Task'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится.После перезагрузки:- Выполните в AVZ:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.quarantine.zip из папки AVZ загрузите этот архив через данную форму- Подготовьте новый лог AdwCleaner и приложите его в теме. Ссылка на сообщение Поделиться на другие сайты
Hendehog 0 Опубликовано 10 октября, 2018 Автор Share Опубликовано 10 октября, 2018 Прикладываю. Результат загрузки Файл сохранён как 181010_050403_quarantine_5bbd88435ffba.zip Размер файла 3169995 MD5 abe8132d4d1db0613c48f6a3ae1e6766 Файл закачан, спасибо!AdwCleanerS00.txt Ссылка на сообщение Поделиться на другие сайты
SQ 785 Опубликовано 10 октября, 2018 Share Опубликовано 10 октября, 2018 Странный карантин, еще какие-то попали легитимны файлы, которые не были указанны в скрипте.Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите. Ссылка на сообщение Поделиться на другие сайты
Hendehog 0 Опубликовано 10 октября, 2018 Автор Share Опубликовано 10 октября, 2018 Странный карантин, еще какие-то попали легитимны файлы, которые не были указанны в скрипте. Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите. Насчет карантина. Я прошел по вашей ссылке и загрузил его. Почему он странный сказать не могу) AdwCleanerC01.txt Ссылка на сообщение Поделиться на другие сайты
SQ 785 Опубликовано 10 октября, 2018 Share Опубликовано 10 октября, 2018 - Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Ссылка на сообщение Поделиться на другие сайты
Hendehog 0 Опубликовано 11 октября, 2018 Автор Share Опубликовано 11 октября, 2018 Прикрепил FRST.txt Addition.txt Ссылка на сообщение Поделиться на другие сайты
SQ 785 Опубликовано 11 октября, 2018 Share Опубликовано 11 октября, 2018 Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: FF Plugin: @staging.google.com/globalUpdate Update;version=10 -> C:\Program Files\globalUpdate\Update\1.3.25.0\npglobalupdateUpdate4.dll [No File] FF Plugin: @staging.google.com/globalUpdate Update;version=4 -> C:\Program Files\globalUpdate\Update\1.3.25.0\npglobalupdateUpdate4.dll [No File] FF Plugin: @tools.google.com/Google Update;version=3 -> C:\Program Files\Google\Update\1.3.28.15\npGoogleUpdate3.dll [No File] FF Plugin: @tools.google.com/Google Update;version=9 -> C:\Program Files\Google\Update\1.3.28.15\npGoogleUpdate3.dll [No File] File: C:\Windows\System32\DRIVERS\swsedrvr_vt_1_10_0_25.sys Task: {118C963B-D6EA-488B-8A8C-2943B5E4DBA1} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-3 -> No File <==== ATTENTION Task: {2CD697BF-C2FE-4165-9CA9-D8312A527575} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-7 -> No File <==== ATTENTION Task: {4641CCE8-2358-454F-A774-A750526FA1B7} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-1-6 -> No File <==== ATTENTION Task: {6940A900-42A3-4FB6-85F1-D66BAFD17552} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-1-7 -> No File <==== ATTENTION Task: {8CB252E2-61A4-4F19-BD3A-74EDE3653C3E} - \9a496189-d898-4b8d-abc7-2c89d7516f88-3 -> No File <==== ATTENTION Task: {8F56FF41-4DEC-42D7-B502-C4F84D18C13A} - \9a496189-d898-4b8d-abc7-2c89d7516f88-7 -> No File <==== ATTENTION Task: {CB140E76-60AA-4027-BB00-D31B2198E604} - \9a496189-d898-4b8d-abc7-2c89d7516f88-1-7 -> No File <==== ATTENTION Task: C:\Windows\Tasks\9a496189-d898-4b8d-abc7-2c89d7516f88-5.job => C:\Program Files\Shop and Save Up\9a496189-d898-4b8d-abc7-2c89d7516f88-5.exe <==== ATTENTION Folder: C:\Program Files\Shop and Save Up Folder: C:\Program Files\PlusHD_1.02mV09.08 Reboot: Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. На рабочем столе образуется карантин вида <date>.zip загрузите этот архив через данную форму Ссылка на сообщение Поделиться на другие сайты
Hendehog 0 Опубликовано 11 октября, 2018 Автор Share Опубликовано 11 октября, 2018 Лог на рабочем столе не обнаружен. Fixlog.txt Ссылка на сообщение Поделиться на другие сайты
SQ 785 Опубликовано 11 октября, 2018 Share Опубликовано 11 октября, 2018 Карантина не должно было быть, шаблон о карантине по ошибки попал. Сообщите, что с проблемой? Ссылка на сообщение Поделиться на другие сайты
Hendehog 0 Опубликовано 11 октября, 2018 Автор Share Опубликовано 11 октября, 2018 Сообщите, что с проблемой? Проблемой? Комп работает нормально вроде. Все с ним хорошо? этот ли комп является распространителем заразы combo? Ссылка на сообщение Поделиться на другие сайты
SQ 785 Опубликовано 11 октября, 2018 Share Опубликовано 11 октября, 2018 В логах больше угрозы не замечено. В основном угроза касалось adware (показ рекламы).Насколько могу видеть логи распространителем шифровальщика .combo не является. Ссылка на сообщение Поделиться на другие сайты
Hendehog 0 Опубликовано 11 октября, 2018 Автор Share Опубликовано 11 октября, 2018 Спасибо большое. Можно закрыть. Ссылка на сообщение Поделиться на другие сайты
SQ 785 Опубликовано 11 октября, 2018 Share Опубликовано 11 октября, 2018 В завершение:1. Пожалуйста, запустите adwcleaner.exe В меню Настройки - Удалить AdwCleaner - выберите Удалить. Подтвердите удаление, нажав кнопку: Да. Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.Компьютер перезагрузится.Остальные утилиты лечения и папки можно просто удалить.2. Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10) Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt Прикрепите этот файл к своему следующему сообщению. Ссылка на сообщение Поделиться на другие сайты
Hendehog 0 Опубликовано 11 октября, 2018 Автор Share Опубликовано 11 октября, 2018 Прикложил SecurityCheck.txt Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти