alexiy4ever 0 Опубликовано 22 января, 2019 Share Опубликовано 22 января, 2019 Сработал с утра 19го января, антивирус не стоял, как заметили - выключили машину, подрубили винт к другому компу с антивирусом и провели проверку, было обнаружено 2 файла, первый лежал в темпе, второй стоял в автозагрузке csrss.exe, только путь к файлу C/Program Data/Windows/system32 Прикладываю логи и 3 зашифрованных файла с ридми CollectionLog-2019.01.22-11.02.zip crypted.rar Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 22 января, 2019 Share Опубликовано 22 января, 2019 Здравствуйте! Вымогатель Shade, расшифровки нет. Но следы еще видны в системе. Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); QuarantineFile('C:\ProgramData\Windows\csrss.exe', ''); DeleteFile('C:\ProgramData\Windows\csrss.exe', '64'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Client Server Runtime Subsystem', 'command', '64'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; RebootWindows(true); end. Компьютер перезагрузится. После перезагрузки, выполните такой скрипт: begin CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); end.Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN). Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Прикрепите к следующему сообщению свежий CollectionLog. Цитата Ссылка на сообщение Поделиться на другие сайты
alexiy4ever 0 Опубликовано 22 января, 2019 Автор Share Опубликовано 22 января, 2019 Это печально ( Но не смертельно... Этот файл уже удален, я ж говорил что подкинул винт к другому компу, а там ДокторВеб нашел 2 файла с названием вируса примерно Trojan.Encoder.848 или 858, точно не помню. C:\ProgramData\Windows\csrss.exe был одним из них, так что с отправкой нового вируса уже не помогу. Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 22 января, 2019 Share Опубликовано 22 января, 2019 Скрипт всё же выполните. Если карантин будет пустой, ничего не отправляйте. Цитата Ссылка на сообщение Поделиться на другие сайты
alexiy4ever 0 Опубликовано 22 января, 2019 Автор Share Опубликовано 22 января, 2019 AVZ ругается, говорит ошибка в RegKeyParamDel Цитата Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 22 января, 2019 Share Опубликовано 22 января, 2019 Как сказано в инструкции, следует использовать версию из папки Автологера. Цитата Ссылка на сообщение Поделиться на другие сайты
alexiy4ever 0 Опубликовано 22 января, 2019 Автор Share Опубликовано 22 января, 2019 Да, упустил этот момент. Но архив пустой. Всем спасибо, пойдем почтим память своих файлов парой чарок крепкого...чая... Цитата Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Присоединяйтесь к обсуждению
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.