Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced','HideFileExt', 0);
 QuarantineFile('C:\Windows\System32\1task.exe','');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1task.exe','');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1task.exe','64');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta','64');
 DeleteFile('C:\Users\admin1c\AppData\Roaming\Info.hta','64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Users\admin1c\AppData\Roaming\Info.hta','x64');
 DeleteFile('C:\Windows\System32\1task.exe','64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','1task.exe','x64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','C:\Windows\System32\Info.hta','x64');
 DeleteFile('C:\Windows\System32\Info.hta','64');
ExecuteSysClean;
end.


 


 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте по адресу mike1@avp.su.

1. В заголовке письма напишите "Карантин".

2. В письме напишите ссылку на Вашу тему.

3. Прикрепите файл карантина и нажмите "Отправить"

 

Сделайте новые логи Автологгером. 

 

Опубликовано

А какого размера файл quarantine.zip в папке Автологгера?

Опубликовано

~141КБ

 

 This message was blocked because its content presents a potential
    552-5.7.0 security issue.

 

Такая ерунда.

Опубликовано

1task.exe -> Trojan-Ransom.Win32.Crusis.to

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png

 

 
Опубликовано
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

 


  • Временно выгрузите антивирус, файрволл и прочее защитное ПО.


  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CreateRestorePoint:
Startup: C:\Users\admin1c\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1task.exe [2018-12-22] ()
Startup: C:\Users\admin1c\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.lnk.id-34625E8E.[veracrypt@foxmail.com].adobe [2018-12-22]
Startup: C:\Users\admin1c\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2018-12-22] ()



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

 

  • Спасибо (+1) 1
Опубликовано

 

Kaspersky Anti-Ransomware Tool for Business

Она несовместима с серверными ОС. Рекомендую ее удалить. 

 

Пароли на учетных записях и RDP меняйте на более стойкие. Смените стандартный порт RDP. По возможности сделайте, чтобы к серверу можно было подключиться только через VPN подключение и с разрешенных IP адресов.

 

Пишите запрос  https://forum.kasperskyclub.ru/index.php?showtopic=48525 . К запросу приложите архив quarantine.zip

  • Спасибо (+1) 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • megaandrey
      Автор megaandrey
      Просим посодействовать в восстановлении файлов. Зашифровано огромное кол-во важных файлов.
       
       
      [KLAN-6896851672]
       
      Присланные вами файлы были проверены в автоматическом режиме.
       
      В следующих файлах обнаружен вредоносный код:
      explore.exe - Trojan-Ransom.Win32.Crusis.to explore_0.exe - Trojan-Ransom.Win32.Crusis.to explore_1.exe - Trojan-Ransom.Win32.Crusis.to explore_2.exe - Trojan-Ransom.Win32.Crusis.to
       
      В антивирусных базах информация по присланным вами файлам отсутствует:
      vsepflt.sys
      vmhgfs.dll
      vmhgfs_0.dll
      desktop.ini.id-CC4747B6.[payfordecrypt1@qq.com].arena
      desktop.ini.id-CC4747B6.[payfordecrypt1@qq.com]_0.arena
      desktop.ini.id-CC4747B6.[payfordecrypt1@qq.com]_1.arena
      Google Chrome.lnk.id-CC4747B6.[payfordecrypt1@qq.com].arena
      Launch Internet Explorer Browser.lnk.id-CC4747B6.[payfordecrypt1@qq.com].arena
      Shows Desktop.lnk.id-CC4747B6.[payfordecrypt1@qq.com].arena
      Window Switcher.lnk.id-CC4747B6.[payfordecrypt1@qq.com].arena
    • aaalex
      Автор aaalex
      Прошу помощи!
       
      Зашифрованы файлы, расширение arena.
       
      Пробовал некоторые расшифровщики, не получилось(то ли лыжи не едут..)
       
      Файл вымогателя FILES ENCRYPTED.txt
       
      all your data has been locked us You want to return? write email decrypt2010btc@cock.li or bestbitforch@airmail.cc   Собрал логи по инструкции.   Также прикрепил образец зараженного файла. CollectionLog-2017.09.17-15.07.zip
      chromeinstall-7u67.exe.id-444503AA.decrypt2010btc@cock.li.arena.zip
    • Tihoniuc
      Автор Tihoniuc
      Добрый день!
      На одном из компьютеров сети, который используется как файловый сервер зашифрованы файлы. К названию файла добавилось .id-6C89F481.[max@zayka.pro].arena.
      Нашёл файл max@zayka.pro.exe и антивирус определил, что в нём вирус trojan-ransom.win32.crusis.to. Есть файлы pdf зашифрованный и оригинал, а также файл с требованием. Заранее спасибо.
      CollectionLog-2017.09.22-19.01.zip
      Файлы.rar
      FILES ENCRYPTED.txt
    • Andrey Dolov
      Автор Andrey Dolov
      Добрый день!
      На одном из компьютеров сети, который используется как файловый сервер зашифрованы файлы. К названию файла добавилось .id-72066FC9.[isera@cock.li].arena
      Проверка антивирусом не дала результат. 
      Сейчас отключил все сетевые папки. Есть подозрения что с компьютера сети пролез вирус
      Есть ли возможность расшифровать файлы?
      У меня есть пару файлов видео, зашифрованный и оригинальный, может это как-нибудь может помочь?
       
       
    • Kenzee
      Автор Kenzee
      Здравствуйте, 05.09.2017 около 5 часов утра по МСК были зашифрованы файлы на ПК, в большинстве своем файлы баз 1С. У файлов появилась приписка .id-380B368B.[kick_down@aol.com].arena.
       
       Полная проверка ПК всеми доступными утилитами не помогла. Сегодня, 14.09.2017, снова повторилась ситуация с уже восстановленными из бэкапа базами.
       
      В ответ на письмо с вопросом по указанной почте получил следующий ответ:
       
      Текст письма:
       
       
      Заранее благодарю за помощь
      CollectionLog-2017.09.08-10.49.zip
      other-logs.zip
×
×
  • Создать...