Wetsock 0 Опубликовано 12 октября, 2018 Share Опубликовано 12 октября, 2018 (изменено) Здравствуйте. У нас в локальной сети поселился шифровальщик. Шифрует с расширением .combo.Компьютер-источник был сразу отключен от сети и проверен CureIt, а также находившимся там KES 10 с свежими базами обновлений. Вирусов они не нашли, но после перезапуска компьютера его файлы также оказались зашифрованы. Пораженный пользователь имел мало прав в сети, но успел зашифровать некоторую часть файлов из общедоступных сетевых папок.Прошу помощи в лечении данной заразы, чтобы компьютер можно было вернуть в сеть, не опасаясь за распространение шифровальщика CollectionLog-2018.10.12-11.39.zip Изменено 12 октября, 2018 пользователем Wetsock Ссылка на сообщение Поделиться на другие сайты
Sandor 1 296 Опубликовано 12 октября, 2018 Share Опубликовано 12 октября, 2018 Здравствуйте! Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RebootWindows(false); end. Компьютер перезагрузится. Запускали AdwCleaner? Отчеты не сохранились? 1 Ссылка на сообщение Поделиться на другие сайты
Wetsock 0 Опубликовано 12 октября, 2018 Автор Share Опубликовано 12 октября, 2018 Выполнил скрипт.Отчеты AdwCleaner прикрепляю Стоит добавить, что я удалил профиль зараженного пользователя с компьютера, как и всех остальных пользователей помимо локального администратора. AdwCleanerC00.txt AdwCleanerS00.txt Ссылка на сообщение Поделиться на другие сайты
Sandor 1 296 Опубликовано 12 октября, 2018 Share Опубликовано 12 октября, 2018 Дополнительно: Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. 1 Ссылка на сообщение Поделиться на другие сайты
Wetsock 0 Опубликовано 12 октября, 2018 Автор Share Опубликовано 12 октября, 2018 Прикрепляю файлы FRST Addition.txt FRST.txt Ссылка на сообщение Поделиться на другие сайты
Sandor 1 296 Опубликовано 12 октября, 2018 Share Опубликовано 12 октября, 2018 Отключите до перезагрузки антивирус. Выделите следующий код: Start:: CreateRestorePoint: GroupPolicyScripts: Restriction <==== ATTENTION Task: {370E8F60-DCDA-4E89-9A5D-7F5066D2F566} - \TweakBit\FixMyPC\Start FixMyPC automatic scanning -> No File <==== ATTENTION Task: {C33276BB-D318-4F4C-A4E8-3A4CB7005301} - System32\Tasks\AdwCleaner_onReboot => E:\adwcleaner_7.2.4.0.exe MSCONFIG\startupreg: files => C:\Hav\go.exe Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. 1 1 Ссылка на сообщение Поделиться на другие сайты
Wetsock 0 Опубликовано 12 октября, 2018 Автор Share Опубликовано 12 октября, 2018 Fixlog.txt Ссылка на сообщение Поделиться на другие сайты
Sandor 1 296 Опубликовано 12 октября, 2018 Share Опубликовано 12 октября, 2018 В завершение: 1. Настройте защиту от шифрования. 2. Пожалуйста, запустите adwcleaner.exe В меню Настройки - Удалить AdwCleaner - выберите Удалить. Подтвердите удаление, нажав кнопку: Да. Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Компьютер перезагрузится. Остальные утилиты лечения и папки можно просто удалить. 3. Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10) Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt Прикрепите этот файл к своему следующему сообщению. 1 Ссылка на сообщение Поделиться на другие сайты
Wetsock 0 Опубликовано 12 октября, 2018 Автор Share Опубликовано 12 октября, 2018 SecurityCheck.txt Ссылка на сообщение Поделиться на другие сайты
Sandor 1 296 Опубликовано 12 октября, 2018 Share Опубликовано 12 октября, 2018 ------------------------------- [ Windows ] ------------------------------- Internet Explorer 11.0.9600.17280 Внимание! Скачать обновления ^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^ Автоматическое обновление отключено Дата установки обновлений: 2014-11-13 10:46:38 ------------------------------- [ HotFix ] -------------------------------- HotFix KB3115858 Внимание! Скачать обновления HotFix KB3140735 Внимание! Скачать обновления HotFix KB3138910 Внимание! Скачать обновления HotFix KB3138962 Внимание! Скачать обновления HotFix KB3145739 Внимание! Скачать обновления HotFix KB3146963 Внимание! Скачать обновления HotFix KB3156013 Внимание! Скачать обновления HotFix KB3156016 Внимание! Скачать обновления HotFix KB3156019 Внимание! Скачать обновления HotFix KB3155178 Внимание! Скачать обновления HotFix KB3153171 Внимание! Скачать обновления HotFix KB3170455 Внимание! Скачать обновления HotFix KB3178034 Внимание! Скачать обновления HotFix KB3185911 Внимание! Скачать обновления HotFix KB3184122 Внимание! Скачать обновления HotFix KB3192391 Внимание! Скачать обновления HotFix KB3197867 Внимание! Скачать обновления HotFix KB3205394 Внимание! Скачать обновления HotFix KB4012212 Внимание! Скачать обновления HotFix KB4019263 Внимание! Скачать обновления HotFix KB4022722 Внимание! Скачать обновления HotFix KB4015546 Внимание! Скачать обновления HotFix KB4025337 Внимание! Скачать обновления HotFix KB4034679 Внимание! Скачать обновления HotFix KB4041678 Внимание! Скачать обновления HotFix KB4056894 Внимание! Скачать обновления HotFix KB4056897 Внимание! Скачать обновления HotFix KB4074587 Внимание! Скачать обновления HotFix KB4103712 Внимание! Скачать обновления HotFix KB4343899 Внимание! Скачать обновления HotFix KB4457145 Внимание! Скачать обновления --------------------------- [ FirewallWindows ] --------------------------- Брандмауэр Windows (MpsSvc) - Служба работает Отключен доменный профиль Брандмауэра Windows Отключен общий профиль Брандмауэра Windows Отключен частный профиль Брандмауэра Windows --------------------------- [ OtherUtilities ] ---------------------------- 7-Zip 9.20 (x64 edition) v.9.20.00.0 Внимание! Скачать обновления ^Удалите старую версию, скачайте и установите новую.^ --------------------------------- [ SPY ] --------------------------------- UltraVnc v.1.0.9.6.1 Внимание! Программа удаленного доступа! -------------------------------- [ Java ] --------------------------------- Java 7 Update 67 v.7.0.670 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE 8 (jre-8u181-windows-i586.exe). --------------------------- [ AdobeProduction ] --------------------------- Adobe Flash Player 15 Plugin v.15.0.0.152 Внимание! Скачать обновления Adobe Reader XI (11.0.03) v.11.0.03 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Adobe Acrobat Reader DC. ------------------------------- [ Browser ] ------------------------------- Mozilla Firefox 55.0.3 (x86 ru) v.55.0.3 Внимание! Скачать обновления ^Проверьте обновления через меню Справка - О Firefox!^ Хотфиксы установите те, которые подойдут. Особенно обратите внимание на KB4012212. Рекомендации после удаления вредоносного ПО Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти