Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

SQ а почему у меня нет доступа к просмотру картинки? Лог прикрепил

Видимо связанно это с ограничением ветки вирусбойни.

 

А так в реестре не видно это службы, давайте попробуем еще так.

 

Могли бы в FRST в поле Search вести следующее:

 

Ias;

и нажать Search Registry, по окончанию создасться лог (SearchReg.txt) прикрепите его пожалуйста в следующем сообщение.

Опубликовано

Спасибо, похоже, что ругается на следующий путь в реестре:

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_IAS]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_IAS\0000]
"Service"="Ias"
P.S. Однако осталось понять как почистить, чтобы не нарушить работу сервера.
Опубликовано

Если почистить вручную то система не запуститься?

Опубликовано

На тестовой сервере не нахожу указанный путь в реестре, согласно некоторым источникам все таки это вредоносная служба.

Можно попробовать почистить вручную (если получиться), предварительно экспортировав ключ (на всякий случай). Однако гарантировать, то что после этого запуститься система в нормальный режим не могу.
Но по идеи в безопасный режим он должен загрузиться по любому.

P.S. А так уже продолжительно время пытаемся восстановить работу сервера, уже не уверен, что вообще стоит тянуть с ним дальше

Также присутствует еще следующий путь в реестре:
 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Ias]
Опубликовано

согласен продолжительное время и все без особых результатов. Тогда что последнее можно попробовать и как? И закрываем тему

Опубликовано

Незнаю как закрываем, это решать вам. Касаемо реестра попробуйте, но не забывайте вначале экпортировать ключ, а потом удалять. И начните со следующего:
 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Ias]
Опубликовано

Удалил ключ и сделал бекап, в безопасном режиме грузится в обычном нет(((

Опубликовано

Удалили только один ключ? Сообщите пожалуйста также а вы загрузиться в безопасный режим с поддержкой сети можете?

Опубликовано

Да удалил только этот 

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Ias] и да загружаюсь  в безопасный режим с поддержкой сети!

Опубликовано

Попробуйте и другой ключ и предварительно экпортируйте его.

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_IAS]
Опубликовано

При удалении пишет оигтюка приужалении раздела  


 

 

post-52640-0-07038600-1549015868_thumb.jpg

Опубликовано

Могли бы проверить права на указанный раздел?

Опубликовано

Ой все, уже решил только опсшифорвывать файлы! Сервер на переустановку отправил 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Konsta812
      Автор Konsta812
      Здравствуйте!
      Пожалуйста, помогите с расшифровкой файлов.
      Пользователем по невнимательности был запущен файл из письма.
      Сработал шифровальщик, после чего зашифрованные файл получили расширение 89vINnQSL
      Заранее признателен за любую помощь! 
    • Moritto
      Автор Moritto
      Зашифровались все файлы на ноутбуке - файлы стали с расширением ixvB60I6b, а также сервер. Помогите, пожалуйста, вернуть файлы
      Addition.txt FRST.txt
    • Шиловский
      Автор Шиловский
      Добрый день.
       
      Система загружается. Файлы зашифрованы. Шифровальщик не детектируется. Во вложении логи FRST(FRST_logs.zip) и два семпла с запиской(Samples.zip).
       
      Помогите, пожалуйста.
      FRST_logs.zip Samples.zip
    • Study
      Автор Study
      Здравствуйте! Обращаюсь по не совсем рекомендуемой форме. Войти в систему под админом не удалось - изменена учетка администратора домена. Подключили диск к другой системе. 
      На сервере 2003 оказались зашифрованы файлы. Предположительно, было проникновение по RDP и шифровальщик запущен вручную.
      В корне C: обнаружен файл mor.exe, расширения зашифрованных файлов - .M0rphine.
      В прикрепленных файлах скрины сообщения, образец зашифрованного файла и файл HTML приложения(переименован), которое запускает сообщение (в архиве).
      Пока никакой информации по этому шифровальщику в инете не нашел.
      Надеюсь на вашу помощь. Спасибо.


      files.zip
    • chirkov@szte.ru
      Автор chirkov@szte.ru
      Добрый день.
       
      Поймали вирус-шифровальщик, зашифровал все файлы, кроме системных.
      Возможно отработал от имени какой-то доменной учетки.
      Файл с логами во вложении.
      CollectionLog-2020.03.24-16.17.zip
×
×
  • Создать...