Перейти к содержанию

Рекомендуемые сообщения

Поймали шифровальщик. win server 12, никаких флешек, минимальный выход в интернет, для обновления антивируса и 1с. в итоге антивирус вырубился. и зачем мы только берем  касперкий на 100+ ключей???


в общем и целом, 1с вроде восстановил, но что дальше будет, всеми возможными утилитами проверил. будет ли он распространятся или у него одноразовое действие. сносить ос или же можно оставить????

post-52630-0-53121000-1547796447_thumb.jpg

post-52630-0-09482800-1547796457_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

1.

2 прикрепил

 3 зашифрованы файлы в основном относящиеся к 1с, так же был поврежден загрузочник ОС (восстановил стандартным восстановлением ОС), переустановил 1с в туже папку что и была, база работает, все открывается. отключил сервер от интернета. что дальше? можно ли вылечить? будет ли распространятся если включить сеть обратно? п.с. загрузочные файлы касперского пали еще вчера, сглупил и не обратил на это внимания. просто сделал восстановление и все. то есть вирус убил антивирус. п.п.с. затронут только диск С

CollectionLog-2019.01.18-12.10.zip

Изменено пользователем Sinful
Ссылка на комментарий
Поделиться на другие сайты

"Пофиксите" в HijackThis:

 

O26 - Debugger: HKLM\..\sethc.exe: [Debugger] = C:\\Windows\\IME\\IMEB\\exp.bat
Если файл

C:\Windows\IME\IMEB\exp.bat

существует, упакуйте его в архив с паролем и пришлите мне в ЛС.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

файлы, п.с. что ту у меня мозг похоже совсем отключился, не могу найти в лс прикрепление файлов,

Addition.txt

FRST.txt

Изменено пользователем Sinful
Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    IFEO\sethc.exe: [Debugger] C:\\Windows\\IME\\IMEB\\exp.bat
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Перезагрузите компьютер вручную.

 

Подробнее читайте в этом руководстве.

 

 

Если файл C:\Windows\IME\IMEB\exp.bat существует

Вы ничего не ответили. Надо понимать, что файла нет?
Ссылка на комментарий
Поделиться на другие сайты

 

существует, упакуйте его в архив с паролем и пришлите мне в ЛС.

 

 

не могу найти в лс прикрепление файлов

и еще, важна ли последовательность действий, сначало пофиксить, потом файл exp, потом фарбар.???

да файл exp.bat есть

fixlog

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Да, последовательность важна. Файл всё ещё жду.

exp до

exp posle  после выполнения действий

exp.7z

exp posle.7z

Изменено пользователем Sinful
Ссылка на комментарий
Поделиться на другие сайты

Сделайте ещё раз контрольный CollectionLog Автологером.

 

и зачем мы только берем  касперкий на 100+ ключей???

Злоумышленник имел физический доступ к серверу.

 

Тот файл можете удалить.

Ссылка на комментарий
Поделиться на другие сайты

Сделайте ещё раз контрольный CollectionLog Автологером.

 

и зачем мы только берем  касперкий на 100+ ключей???

Злоумышленник имел физический доступ к серверу.

 

Тот файл можете удалить.

 

так, а вот это уже интересно, можно какие то подробности??? и как это исправить??? насчет 100 ключей, "извиняюсь", был на нервах.

Ссылка на комментарий
Поделиться на другие сайты

можно какие то подробности?

http://winitpro.ru/index.php/2012/05/29/dyra-pozvolyayushhaya-zapustit-lyuboe-prilozheniya-na-ekrane-vxoda-v-windows/

 

как это исправить?

Мы это уже проделали. Только жду

контрольный CollectionLog

Ссылка на комментарий
Поделиться на другие сайты

а что с не читаемыми файлами с расширением crash???


и узнать когда именно был вход злоумышленника нельзя?

CollectionLog-2019.01.18-14.21.zip

Изменено пользователем Sinful
Ссылка на комментарий
Поделиться на другие сайты

когда именно был вход злоумышленника

2019-01-18 03:25

 

что с не читаемыми файлами с расширением crash?

Пару таких документов вместе с запиской с требованием выкупа упакуйте в архив и прикрепите к следующему сообщению.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • WL787878
      От WL787878
      Key2030_Help.txt
      Здравствуйте. Возможно ли получить помощь в расшифровке файлов? Логи прилагаю.
      Addition.txt FRST.txt
    • Aleksandr63
      От Aleksandr63
      Здравствуйте! зашифровало всё
      Новая папка.7z FRST.txt
    • Irina4832
      От Irina4832
      Помогите! Все файлы зашифровали, онлай определители типа шифровщика его не находят
      qbpBqR1L6.README.txt
    • kokc1979
      От kokc1979
      Подхватил заразу. Вчера всё работало. Сегодня вечером обнаружилась проблема с шифровалкой. Ни какое ПО в этот промежуток ремени не устанавливалось. Ни чего не скачивалось.
      Log.rar 3File.rar
    • Saul
      От Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
×
×
  • Создать...