Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Система грузится в безопасном режиме версия сборки Windows (3790 Service Pack 2). В обычном режиме не грузится (после экрана с логотипом отобрпжается черный экран), хочу попробовать востанрвить файлы через Shadow explorer но он в безопасном режиме не работает. Подскажите кто знает как можно востановить систему чтобы загрузится в обычном режиме и зарустить Shadow explorer т.к. расшифровать файлы не получилось?

Что делал:

Сделал образ сервера и подмонтировал к виртуалке как отдельный диск (для песочницы)

Проверил  KIS2019 систему и нащел этот вирус (скрин вложил), отправил запрос в лабораторию касперсперского

(На самом сервере) Проверил  Kaspersky Removal Tool не нашел он вирус

Cобрал логи во вложении

post-52640-0-52105200-1547903433_thumb.jpg

CollectionLog-2019.01.18-23.43.zip

Изменено пользователем sabotage
Опубликовано

Здравствуйте,

Вы пришли с TechNet?

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
 QuarantineFile('"C:\WINDOWS\Temp\ntshrui.dll','');
BC_ImportQuarantineList;
BC_Activate;
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ загрузите этот архив через данную форму

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Опубликовано

 

Добрый день, да с TechNet мне посоветовали этот форум, у меня Windows server 2003 для ее особенностей нет, и при перезагрузке я так понял заходить в безопасный режим? Так система не грузится

Опубликовано

Да в безопасный режим, видимо повредились из-за шифровальщика системные файлы.

Опубликовано

 

И так при выполнении скрипта пишет что он завершился без ошибок но в логах ошибка карантина файла см прикрепленный скрин, а вот если запускать AVZ  с правами  администратора пишет эта служба не запускается в безопасном режиме - не придумаю что я делаю не так??

post-52640-0-73760400-1547926199_thumb.jpg

post-52640-0-99044100-1547926206_thumb.jpg

Опубликовано

Странно как-то.

Могли бы пожалуйста этот файл заархивировать в zip c паролем virus и загрузить этот архив через данную форму

C:\WINDOWS\Temp\ntshrui.dll



 

Опубликовано

Странно как-то.

 

Могли бы пожалуйста этот файл заархивировать в zip c паролем virus и загрузить этот архив через данную форму

C:\WINDOWS\Temp\ntshrui.dll

 

 

Просмотрел этот путь пишет типа файла такого нет, точно этот путь??

post-52640-0-25202200-1547927013_thumb.jpg

Опубликовано

В логах был указан этот путь, если его нет то проигноруйте это. Приложите пожалуйста логи утилиту FRST, которые ранее запрашивал.

Опубликовано

В логах был указан этот путь, если его нет то проигноруйте это. Приложите пожалуйста логи утилиту FRST, которые ранее запрашивал.

Да конечно во вложении

FRST.txt

Addition.txt

Опубликовано

Уточните пожалуйста это образ оригинального сервера, т.е. можно на нем тестировать?

 

Уточните пожалуйста, что происходит при попытки загрузиться в нормальный режим?

 

Судя по логам много системных файлов отсутствуют, очень много битых служб, тяжело понять какие из них нужные.

Опубликовано (изменено)

Все отправленные отчеты я делаю на сервере (реальном железе), т.к. с образа система не грузиться даже в безопасный режим. Его только можно подключить как внешний диск - я его подключил к виртуальной машине и проверил на вирусы (результаты проверки образа в теме обращения скрин ).

 При загрузке в нормальный режим идет типа загрузка системы и потом черный экран (похоже что она занрузилась но не отображается ничего) Скрины приложил

post-52640-0-57860700-1547929451_thumb.jpg

post-52640-0-44906100-1547929458_thumb.jpg

post-52640-0-77595500-1547929466_thumb.jpg

post-52640-0-47662500-1547929473_thumb.jpg

post-52640-0-25694000-1547929483_thumb.jpg

Изменено пользователем sabotage
Опубликовано

В логах присутсвует только следующая странная запись, похожая на остатки от Backdoor:

S2 Ias; C:\WINDOWS\Temp\ntshrui.dll [X]

однако без самого файла, это не проверить. Вам знаком этот путь/служба?

Опубликовано (изменено)

В логах присутсвует только следующая странная запись, похожая на остатки от Backdoor:

S2 Ias; C:\WINDOWS\Temp\ntshrui.dll [X]

однако без самого файла, это не проверить. Вам знаком этот путь/служба?

Я по тому пути прошел - файл не отображается. могу всю папку temp заархивить с паролем "virus" там она 6 mb весит и прислать. Служба не знакома

Изменено пользователем sabotage
Опубликовано

 Нет папка не нужна, возможно когда проверяли антивирусом он его удалил. У вас логи удаления от антивируса остались?

Опубликовано

Проверял сервер Kaspersky Virus Removal Tool, он хранит логи?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lesnik888
      Автор Lesnik888
      Добрый день,Евгений! У знакомых сломали компьютер,оставили только вот такое сообщение-
      "Здравствуйте.
      В течении продолжительного времени с Вашим сервером была проведена большая работа по перемещению всех доступных данных в расширенное
      облачное хранилище. В случае если данные представляют для Вас ценность просьба дать нам о этом знать написав на data-centr@tech-center.com
      в сообщении указав 3719595
      В случае своевременного обращения гарантируем полный возврат данных."
       
      Пробуем восстановить данные.Не сталкивались ли вы с такими?Как можно им защитится в будущем от подобного?
      С уважением,Александр.
       

      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Задай вопрос Евгению Касперскому!"
    • pavuk-rv
      Автор pavuk-rv
      Здравствуйте!
      Зашифрованы файлы, Др.ВЕБ сделали заключение: 
       
      Есть ли у Вашей лаборатории возможность расшифровать файлы?
      Файлы протоколов прикрепляю.
      CollectionLog-2017.04.12-17.36.zip
      report2.log
      AutoLogger.zip
    • andrew0352
      Автор andrew0352
      Доброго времени суток. Подцепил вирус шифровальщик , все файлы стали с расширением " *.decryptallfiles3@india" и при запуске системы открывается окно с просьбой сообщить свой ID  на эл.почту "decryptallfiles3@india.com" (присвоился из файла "Read Me Please" который находится в каждой папке. Пробовал разные утилиты для расшифровки но ни что не помогло.

      1-я часть файла не шифрованный

      2-я часть файла не шифрованный

      1-я часть файла шифрованный

      2-я часть файла шифрованный
      CollectionLog-2017.03.08-14.54.zip
      foto-good.part1.rar
      foto-good.part2.rar
      pa-MZ3HLDO39cWbp.decryptallfiles3@india.part1.rar
      pa-MZ3HLDO39cWbp.decryptallfiles3@india.part2.rar
    • noname61
      Автор noname61
      Клиенты поймали шифровальщик, после зашифровки появился файл на диске D с ключем и ссылкой на сай для покупки дешифратора, покупка тоже не привела к успеху, деньги ушли в неизвестность. Прошу помощи по данному вирусу. Прилагаю файл вируса, ключ с ссылкой, а так же 2 файла (зашифрованный и дешифрованный)
    • Viktor3954135
      Автор Viktor3954135
      Пришло письмо якобы Сбербанк выставил счет, пытался открыть только потом дошло что это скрипт...

      Что он мог натворить и как избавиться???
       
      AVZ зависает при начале прямого чтения много багов...
       
      Помогите исправить....
       
      прикрепил логи AVZ и тот скрипт что приехал...
       
       
      Заранее спасибо...
×
×
  • Создать...