Перейти к содержанию

Поймал шифровальщик 31.01.2019


Рекомендуемые сообщения

Здравствуйте 

поймал шифровальщик 31.01.2019

 

Сообщение от модератора Mark D. Pearlstone
Перемещено из темы.

Addition.txt

CollectionLog-2019.01.31-18.13.zip

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

@artem zhukov, вы из германии?


Reimage Repair [2019/01/31 15:06:08]-->C:\Program Files\Reimage\Reimage Repair\uninst.exe
SpyHunter 5 [2019/01/31 15:06:08]-->C:\ProgramData\EnigmaSoft Limited\sh5_installer.exe -r sh5 -lng EN

деинсталируйте.

c:\start.bat

вам знаком?

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files\Windows MultiPoint Server\WmsShell.exe', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini.id-FE6F321B.[veracrypt@foxmail.com].adobe', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta', '');
 QuarantineFile('C:\start.bat', '');
 QuarantineFile('C:\Users\o.deynega\AppData\Roaming\Info.hta', '');
 QuarantineFile('C:\Users\o.deynega\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta', '');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini.id-FE6F321B.[veracrypt@foxmail.com].adobe', '64');
 DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta', '64');
 DeleteFile('C:\Users\o.deynega\AppData\Roaming\Info.hta', '32');
 DeleteFile('C:\Users\o.deynega\AppData\Roaming\Info.hta', '64');
 DeleteFile('C:\Users\o.deynega\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta', '64');
 RegKeyParamDel('HKEY_USERS', 'S-1-5-21-2674677864-3320722209-2979748230-1019\Software\Microsoft\Windows\CurrentVersion\Run', 'C:\Users\o.deynega\AppData\Roaming\Info.hta', '32');
 RegKeyParamDel('HKEY_USERS', 'S-1-5-21-2674677864-3320722209-2979748230-1019\Software\Microsoft\Windows\CurrentVersion\Run', 'C:\Users\o.deynega\AppData\Roaming\Info.hta', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
end.

После выполнения скрипта компьютер перезагрузите вручную.

 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

 

"Пофиксите" в HijackThis:

F2 - HKU\S-1-5-21-2674677864-3320722209-2979748230-1000\..\WinLogon: [Shell] = C:\Program Files\Windows MultiPoint Server\WmsShell.exe
 
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • dampe
      Автор dampe
      Добрый день! прошу помощи, может кто то уже смог решить эту проблему. На облачный сервер проник вирус и зашифровал файлы, БД и заблокировал битлокером диск. Прикладываю лог Elcomsoft Encrypted Disk Hunter и пример зашифрованного файла
      EEDH - 02.03.2025 13-20-38.log ВМТ.pdf.rar
    • ViZorT
      Автор ViZorT
      Поймали шифровальщик blackpanther@mailum.
      ОС не переустанавливалась.
      Прошу помощи.
      Файл шифровальщика, предположительно, удалось найти. Имеется архив с ним.
      Спасибо.
      Addition.txt Desktop.rar FRST.txt
    • user344
      Автор user344
      Здравствуйте! Недавно компьютер в простое начинает переодически нагружаться до 100%, вентиляторы начинают крутить на полную в течении 5-10 минут, только начинаешь водить мышкой по рабочему столу, то сразу же нагрузка падает до дефолтных значений. Проверял лечащай утилитой др.веб и kvrt они вирусов не нашли.
      CollectionLog-2025.06.25-21.11.zip
    • Vklass
      Автор Vklass
      Зашифровали сервер, пропала недельная работа, прощу помощи  логи FRST в архиве 
      Вирус 2.zip
    • barkalova
      Автор barkalova
      Поймали шифровальщик gatilavtuz@msg на рабочую машину,  попросили за дешифровку 400 000р! Есть ли какой то способ вернуть файлы? помогите!
      Addition.txt FRST.txt Desktop.rar
×
×
  • Создать...