Денис84 0 Опубликовано 25 декабря, 2018 Share Опубликовано 25 декабря, 2018 (изменено) Поймали шифровальщик id-18651031.[stopencrypt@qq.com].adobe 16.12.2018, зашифровал все базы на сервере, архивы и да же пользователей, нужна ваша помощь в восстановление данных. Логи прилагаем. Являемся пользователями продуктов Антивирус Касперского. CollectionLog-2018.12.25-10.44.zip Изменено 25 декабря, 2018 пользователем Денис84 Ссылка на сообщение Поделиться на другие сайты
SQ 785 Опубликовано 25 декабря, 2018 Share Опубликовано 25 декабря, 2018 Здравствуйте,HiJackThis профиксить O4 - Global User Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1St.exe -> (PE EXE) O4 - Global User Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta O4 - HKLM\..\Run: [1St.exe] = C:\Windows\System32\1St.exe O4 - HKLM\..\Run: [C:\Users\Dina\AppData\Roaming\Info.hta] = C:\Windows\system32\mshta.exe "C:\Users\Dina\AppData\Roaming\Info.hta" O4 - HKLM\..\Run: [C:\Windows\System32\Info.hta] = C:\Windows\system32\mshta.exe "C:\Windows\System32\Info.hta" O4 - Startup other users: C:\Users\Dina\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1St.exe -> (PE EXE) O4 - Startup other users: C:\Users\Dina\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta AVZ выполнить следующий скрипт.Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора. begin TerminateProcessByName('c:\windows\system32\1st.exe'); QuarantineFile('C:\Users\Dina\AppData\Roaming\Info.hta',''); QuarantineFile('C:\Windows\System32\Info.hta',''); QuarantineFile('C:\Windows\System32\1St.exe',''); QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1St.exe',''); QuarantineFile('c:\windows\system32\1st.exe',''); DeleteFile('c:\windows\system32\1st.exe','32'); DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\1St.exe','64'); DeleteFile('C:\Windows\System32\1St.exe','64'); DeleteFile('C:\Windows\System32\Info.hta','64'); DeleteFile('C:\Users\Dina\AppData\Roaming\Info.hta','64'); BC_ImportAll; ExecuteSysClean; BC_Activate; end. После выполнения скрипта перезагрузитe сервер вручную.После перезагрузки:- Выполните в AVZ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ загрузите этот архив через данную форму- Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти