Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте.

У нас в локальной сети поселился шифровальщик. Шифрует с расширением .combo

Прочистил все компы cureit и KVRT , но они не нашли Dharma или Crysis.

Как и сказали в предыдущей темы буду создавать отдельную тему по каждому ПК.

На этом компе были выявлены разные вирусы.

 

Комп пролечен.

Прошу сказать,пролечен ли он полностью,и этот ли комп является распространителем заразы combo?

Проблема в том,что не обнаружено ни одного компа на котором бы локально были зашифрованы файлы,только по сети зашифрованы.

Спасибо

 

Комп нужен для работы,поэтому снял как можно больше логов за раз,по возможности.

 

MD5 карантина: 4569B172E125EB287C376CDDF25E9C69

Размер файла: 3162105 байт

Ссылка на результаты анализа:Результаты анализа карантина

Тема для обсуждения результатов анализа: Результаты анализа карантина

Результаты анализа будут доступны через 20-30 минут. Если Вы указали свой email при загрузке, то по указанному адресу при завершении анализа будет выслано информационное сообщение.

 

 

 

 

 

Addition.txt

FRST.txt

AdwCleanerS00.txt

CollectionLog-2018.10.10-11.05.zip

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте,

HiJackThis (из каталога autologger)профиксить
Важно: необходимо отметить и профиксить только то, что указано ниже.

R0 - HKLM\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command: (default) = C:\Program Files\Internet Explorer\iexplore.exe http://www.istartsurf.com/?type=sc&ts=1447300356&z=d31e37e4ec302968711128fg6z7zcm3o1t6q6z6m7g&from=face&uid=WDCXWD2500AAKX-00ERMA0_WD-WCC2EHM2281122811


AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 StopService('ginoquci');
 StopService('gilefywi');
 StopService('guqilome');
 StopService('hidekoqe');
 StopService('kiqidetu');
 StopService('nyhylycu');
 StopService('SSFK');
 DeleteService('SSFK');
 DeleteService('nyhylycu');
 DeleteService('kiqidetu');
 DeleteService('hidekoqe');
 DeleteService('guqilome');
 DeleteService('gilefywi');
 DeleteService('ginoquci');
 QuarantineFile('C:\Users\СерверКино2\AppData\Local\SmartWeb\SmartWebHelper.exe','');
 QuarantineFile('C:\Users\СерверКино2\AppData\Roaming\etkmmauJ1lrDuVf.exe','');
 QuarantineFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6.exe','');
 QuarantineFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5.exe','');
 QuarantineFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11.exe','');
 QuarantineFile('C:\Windows\system32\drivers\swsedrvr_vt_1_10_0_25.sys','');
 QuarantineFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\knsw5D24.tmp','');
 QuarantineFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\jnsx56AC.tmp','');
 QuarantineFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447322261-0560-6C06-C90700080009\qnsi937A.tmp','');
 QuarantineFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447253764-0560-6C06-C90700080009\snsiD244.tmp','');
 QuarantineFile('C:\Users\2166B~1\AppData\Local\Temp\nsw6DDA.tmp','');
 QuarantineFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\hnsn70F2.tmp','');
 DeleteFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447253764-0560-6C06-C90700080009\snsiD244.tmp','32');
 DeleteFile('C:\Users\2166B~1\AppData\Local\Temp\nsw6DDA.tmp','32');
 DeleteFile('C:\Users\СерверКино2\AppData\Local\03DE0294-1447322261-0560-6C06-C90700080009\qnsi937A.tmp','32');
 DeleteFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\jnsx56AC.tmp','32');
 DeleteFile('C:\Program Files\03DE0294-1447232123-0560-6C06-C90700080009\knsw5D24.tmp','32');
 DeleteFile('C:\Program Files\SFK\SSFK.exe','32');
 RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\WdsManPro','x32');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11.job');
 DeleteFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11.exe','32');
 DeleteFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5.exe','32');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5.job');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5_user.job');
 DeleteFile('C:\Program Files\PlusHD_1.02mV09.08\59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6.exe','32');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-1-6.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-10_user.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-11.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-5_user.job');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-6.job');
 DeleteSchedulerTask('etkmmauJ1lrDuVf.job');
 DeleteFile('C:\Users\СерверКино2\AppData\Roaming\etkmmauJ1lrDuVf.exe','32');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-11');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-5');
 DeleteSchedulerTask('59acf12a-3c64-4be8-ad9c-16dd07bba4c4-6');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-1-6');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-11');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-5');
 DeleteSchedulerTask('9a496189-d898-4b8d-abc7-2c89d7516f88-6');
 DeleteFile('C:\Users\СерверКино2\AppData\Local\SmartWeb\SmartWebHelper.exe','32');
 DeleteSchedulerTask('SmartWeb Upgrade Trigger Task');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ загрузите этот архив через данную форму

- Подготовьте новый лог AdwCleaner и приложите его в теме.
Ссылка на сообщение
Поделиться на другие сайты

Прикладываю.

 

 

Результат загрузки Файл сохранён как 181010_050403_quarantine_5bbd88435ffba.zip Размер файла 3169995 MD5 abe8132d4d1db0613c48f6a3ae1e6766 Файл закачан, спасибо!

AdwCleanerS00.txt

Ссылка на сообщение
Поделиться на другие сайты

Странный карантин, еще какие-то попали легитимны файлы, которые не были указанны в скрипте.


Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Ссылка на сообщение
Поделиться на другие сайты

Странный карантин, еще какие-то попали легитимны файлы, которые не были указанны в скрипте.

 

 

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Насчет карантина.

Я прошел по вашей ссылке и загрузил его.

Почему он странный сказать не могу)

AdwCleanerC01.txt

Ссылка на сообщение
Поделиться на другие сайты

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.



 

Ссылка на сообщение
Поделиться на другие сайты

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt с поддержкой Unicode в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    FF Plugin: @staging.google.com/globalUpdate Update;version=10 -> C:\Program Files\globalUpdate\Update\1.3.25.0\npglobalupdateUpdate4.dll [No File]
    FF Plugin: @staging.google.com/globalUpdate Update;version=4 -> C:\Program Files\globalUpdate\Update\1.3.25.0\npglobalupdateUpdate4.dll [No File]
    FF Plugin: @tools.google.com/Google Update;version=3 -> C:\Program Files\Google\Update\1.3.28.15\npGoogleUpdate3.dll [No File]
    FF Plugin: @tools.google.com/Google Update;version=9 -> C:\Program Files\Google\Update\1.3.28.15\npGoogleUpdate3.dll [No File]
    File: C:\Windows\System32\DRIVERS\swsedrvr_vt_1_10_0_25.sys
    Task: {118C963B-D6EA-488B-8A8C-2943B5E4DBA1} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-3 -> No File <==== ATTENTION
    Task: {2CD697BF-C2FE-4165-9CA9-D8312A527575} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-7 -> No File <==== ATTENTION
    Task: {4641CCE8-2358-454F-A774-A750526FA1B7} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-1-6 -> No File <==== ATTENTION
    Task: {6940A900-42A3-4FB6-85F1-D66BAFD17552} - \59acf12a-3c64-4be8-ad9c-16dd07bba4c4-1-7 -> No File <==== ATTENTION
    Task: {8CB252E2-61A4-4F19-BD3A-74EDE3653C3E} - \9a496189-d898-4b8d-abc7-2c89d7516f88-3 -> No File <==== ATTENTION
    Task: {8F56FF41-4DEC-42D7-B502-C4F84D18C13A} - \9a496189-d898-4b8d-abc7-2c89d7516f88-7 -> No File <==== ATTENTION
    Task: {CB140E76-60AA-4027-BB00-D31B2198E604} - \9a496189-d898-4b8d-abc7-2c89d7516f88-1-7 -> No File <==== ATTENTION
    Task: C:\Windows\Tasks\9a496189-d898-4b8d-abc7-2c89d7516f88-5.job => C:\Program Files\Shop and Save Up\9a496189-d898-4b8d-abc7-2c89d7516f88-5.exe <==== ATTENTION
    Folder: C:\Program Files\Shop and Save Up
    Folder: C:\Program Files\PlusHD_1.02mV09.08
    Reboot:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
На рабочем столе образуется карантин вида <date>.zip загрузите этот архив через данную форму
Ссылка на сообщение
Поделиться на другие сайты

 

Сообщите, что с проблемой?

Проблемой?

Комп работает нормально вроде.

Все с ним хорошо?

 этот ли комп является распространителем заразы combo?

Ссылка на сообщение
Поделиться на другие сайты

В логах больше угрозы не замечено. В основном угроза касалось adware (показ рекламы).
Насколько могу видеть логи распространителем шифровальщика .combo не является.

Ссылка на сообщение
Поделиться на другие сайты

В завершение:
1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню Настройки - Удалить AdwCleaner - выберите Удалить.
  • Подтвердите удаление, нажав кнопку: Да.


Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
       
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
       
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
       
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
       
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
       
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...