Перейти к содержанию

Windows Server 2003 R2 Enterprise x64 with Ransom.Win32.Share file crip


Рекомендуемые сообщения

Журналы по каким-то причинам за 2017 год. Могли бы посмотреть все нормально с датой на сервере?

Уточните пожалуйста, доступен ли физически Вам сервер? Если да, хотелось бы проверить загрузку в нормальный режим, но перед загрузкой отсоединить сетевой кабель.

 

 

Посоветовался с колегой с VirusInfo,  есть предположение, что исходный шифровальщик ещё остался.
Можно попробовать починить сервер скриптом, для начала в папку с UVS необходимо распаковать архив  STORE.7z с хранилищем, папка STORE должна быть подкаталогом.

Важно не выполняйте скрипт, до тех пор пока не выполнили инструкции с хранилищем STORE.

Выполните скрипт в uVS:

;uVS v4.1.2 [http://dsrt.dyndns.org]
;Target OS: NTv5.2
v400c
delref %SystemRoot%\TEMP\NTSHRUI.DLL
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\IVASCHENKO\LOCAL SETTINGS\TEMP\8\RAR$EXA0.790\MORIN_DZHENNINGS_KNIGI.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\IVASCHENKO\LOCAL SETTINGS\TEMP\8\RAR$EXA0.790\MORIN_DZHENNINGS_KNIGI.EXE
delref %SystemDrive%\PROGRAM FILES\AVAST SOFTWARE\AVAST BUSINESS\AVASTEMUPDATE.EXE
czoo
rknown

Перегрузите сервер вручную. После перегрузки сервера проверьте пожалуйста появился каталог или архив ZOO.

Пожалуйста очистите остатки от антивируса Avast утилитой aswclear.exe

Ссылка на комментарий
Поделиться на другие сайты

Журналы по каким-то причинам за 2017 год. Могли бы посмотреть все нормально с датой на сервере?

 

Уточните пожалуйста, доступен ли физически Вам сервер? Если да, хотелось бы проверить загрузку в нормальный режим, но перед загрузкой отсоединить сетевой кабель.

 

 

Посоветовался с колегой с VirusInfo,  есть предположение, что исходный шифровальщик ещё остался.

Можно попробовать починить сервер скриптом, для начала в папку с UVS необходимо распаковать архив  STORE.7z с хранилищем, папка STORE должна быть подкаталогом.

 

Важно не выполняйте скрипт, до тех пор пока не выполнили инструкции с хранилищем STORE.

 

Выполните скрипт в uVS:

;uVS v4.1.2 [http://dsrt.dyndns.org]
;Target OS: NTv5.2
v400c
delref %SystemRoot%\TEMP\NTSHRUI.DLL
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\IVASCHENKO\LOCAL SETTINGS\TEMP\8\RAR$EXA0.790\MORIN_DZHENNINGS_KNIGI.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\IVASCHENKO\LOCAL SETTINGS\TEMP\8\RAR$EXA0.790\MORIN_DZHENNINGS_KNIGI.EXE
delref %SystemDrive%\PROGRAM FILES\AVAST SOFTWARE\AVAST BUSINESS\AVASTEMUPDATE.EXE
czoo
rknown

Перегрузите сервер вручную. После перегрузки сервера проверьте пожалуйста появился каталог или архив ZOO.

 

Пожалуйста очистите остатки от антивируса Avast утилитой aswclear.exe

На сервере дата отображается правильно сегодня, только время сбилось, с отключенным сетевым кабелем также не грузиться(( При запуске скрипта пишет см скрин что выбрать?

post-52640-0-74543300-1548017229_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Если речь идет о службе Ias, то скорее всего необходимо выбрать "Да". Так как это служба в котором указан указанный путь:
 

S2 Ias; C:\WINDOWS\Temp\ntshrui.dll [X]

P.S. Если у Вас есть время, то я могу уточнить детали у коллеги с VirusInfo. Но это может занять некоторое время.

 

Ссылка на комментарий
Поделиться на другие сайты

Если речь идет о службе Ias, то скорее всего необходимо выбрать "Да". Так как это служба в котором указан указанный путь:

 

S2 Ias; C:\WINDOWS\Temp\ntshrui.dll [X]

P.S. Если у Вас есть время, то я могу уточнить детали у коллеги с VirusInfo. Но это может занять некоторое время.

 

 

да конечно есть, я сервер не выключаю на этом этапе жду вашего ответа. 

Ссылка на комментарий
Поделиться на другие сайты

Как только получу ответ, я отпишу, но это может занять несколько часов.

да,буду ждать 

 

Как только получу ответ, я отпишу, но это может занять несколько часов.

да,буду ждать 

 

Готово, не выдержал нажал "да"

ZOO_2019-01-20_10-40-06.zip

Изменено пользователем sabotage
Ссылка на комментарий
Поделиться на другие сайты

Готово, не выдержал нажал "да"

Скорее всего это и нужно было сделать. Я отправил карантин в Вирлаб. Предварительный анализ показал - not-a-virus:HEUR:AdWare.Win32.Generic.

 

Проверьте пожалуйста, если сервер загружается в нормальный режим.

 

Если по каким-то причинам не помогло, попробуйте в Windows Repair AIO твики Repair Windows Updates, выбрать Set Windows Services To Default Startup - установить настройки запуска служб Windows по умолчанию.

Ссылка на комментарий
Поделиться на другие сайты

Я отправил карантин в Вирлаб. Предварительный анализ показал - not-a-virus:HEUR:AdWare.Win32.Generic.

Подтвердили детект, цитирую:

 

 

 

Kaspersky Lab applications classify the specified objects as Adware and do not identify them as malicious. The notifications displayed to the user are informative and correct.

Ссылка на комментарий
Поделиться на другие сайты

Как только получу ответ, я отпишу, но это может занять несколько часов.

Есть вопрос почему при запуске утилиты aswclear.exe пишет что она не явдется приложением wim32?

 

Готово, не выдержал нажал "да"

Скорее всего это и нужно было сделать. Я отправил карантин в Вирлаб. Предварительный анализ показал - not-a-virus:HEUR:AdWare.Win32.Generic.

 

Проверьте пожалуйста, если сервер загружается в нормальный режим.

 

Если по каким-то причинам не помогло, попробуйте в Windows Repair AIO твики Repair Windows Updates, выбрать Set Windows Services To Default Startup - установить настройки запуска служб Windows по умолчанию.

 

Сервер так и не загружаеься в нромальном режиме - черный экран. Пробую Windows Repair AIO 

post-52640-0-51607800-1548071828_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

 

пишет что она не явдется приложением wim32?

Попробуйте запустить не с рабочего стола, а из корня диска, например, с C:\

 

Пишет туже ошибку что не является приложением win32

Изменено пользователем sabotage
Ссылка на комментарий
Поделиться на другие сайты

@sabotage, выплните эту проверку https://safezone.cc:443/resources/proverka-celostnosti-sistemnyx-fajlov-utilitoj-sfc-v-srede-vosstanovlenija.89/
Для загрузки в консоль восстановления (если она не установлена, то) используйте установочный диск с системой.
Лог потом прикрепите сюда.
sfc там не работает.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

Если по каким-то причинам не помогло, попробуйте в Windows Repair AIO твики Repair Windows Updates, выбрать Set Windows Services To Default Startup - установить настройки запуска служб Windows по умолчанию.

 

Подскадите пожалуйста Не вижу в меню где можно выбрать Set Windows Services To Default Startup?

post-52640-0-14883900-1548089957_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

@sabotage, выплните эту проверку https://safezone.cc:443/resources/proverka-celostnosti-sistemnyx-fajlov-utilitoj-sfc-v-srede-vosstanovlenija.89/

Лог потом прикрепите сюда.

лог во вложении, я так понял не удачно(

_Windows_Repair_Log.txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Tarnum
      От Tarnum
      Возможно, кто-нибудь сталкивался с подобной проблемой? Начал ставить триальную версию KSOS 21.3 на Microsoft Windows Server 2016, официальный установщик обнаружил на сервере несовместимое ПО (Defender - т.е. защитник Windows) и начал его удалять, после чего предложил перезагрузить сервер (сам KSOS при этом даже ещё не начал устанавливаться!). После перезагрузки сервер больше не загружается, выпадает в BSOD (Critical Porocess Died), пробовал безопасный режим - тот же BSOD. Пускает только в командную строку консоли восстановления, но образа системы нет, восстанавливать неоткуда и всё это случилось, что называется, "на ровном месте".
      В общем, я попал. Наверное, придётся увольняться с работы, не знаю, что делать, если до 20 января (ближайший понедельник) никто ничего не посоветует, придётся устанавливать сервер с нуля, и надеяться, что хоть какие-то данные на диске уцелели... :-(
    • ГГеоргий
      От ГГеоргий
      В процессе локальной установки  КЕС на устройство, оно выключилось и включилось уже с синим экраном
      error code 0xc00000f 
       "The operating system couldnt be loaded because a critical driver  missing or contains error" File: \Windows\System32\DRIVERS\Klelam.sys.
      в Safemode зайти не удается - всё равно выкидывает ошибку
      точки восстановления нет
      что делать? 
      мы ставили на два идентичных устройства до этого - всё прошло успешно
       
    • serioussd
      От serioussd
      Сервер поймал шифровальщик blackbit, прошу помощи в чистке сервера и возможной дешифровке файлов, пропали все программы, на сервере расположены базы 1с, postgresql  два файла.zipFixlog.txt   

    • wumbo12
      От wumbo12
      Добрый день ! Мне нужна необходимая информация, нужен две пк поставить Windows SP 3 и Сервер , нужна старая версия , с актуальным матчем . 
       
      Не предлагать Windows 2012-2024 версии Сервера , а низкие версии .
      Не предлагать Windows 7,8,10 - нужна низкие операционные системы , с актуальным патчем .
    • Андрей E.
×
×
  • Создать...