Александр23 0 Опубликовано 1 июня, 2019 Share Опубликовано 1 июня, 2019 Здравствуйте, Сервер, домены, пользовательские машины. Зашифрованы файлы на сервере и у пользователя, оба постоянно включены. Вирус отработал около 40 минут примерно в час ночи. После перезагрузки пользователя его машина не заработала, клаиватура мигает и все. Сервер сейчас проверяем. Поставили диск пользователя на другой компьютер, на дисках пользователя drweb.ru cureit вирусов не нашел. Лог дисков пользователя в приложении. Что-то можно сделать? Ссылка на сообщение Поделиться на другие сайты
mike 1 1 044 Опубликовано 1 июня, 2019 Share Опубликовано 1 июня, 2019 (изменено) Здравствуйте. Начните с https://[url=http://forum.kasperskyclub.ru/index.php?showtopic=43640]Порядок оформления запроса о помощи[/url] (новую тему создавать не нужно). Изменено 1 июня, 2019 пользователем mike 1 Ссылка на сообщение Поделиться на другие сайты
Александр23 0 Опубликовано 1 июня, 2019 Автор Share Опубликовано 1 июня, 2019 Антивирус ничего не нашелЛог прикреплен CollectionLog-2019.06.01-13.13.zip Ссылка на сообщение Поделиться на другие сайты
mike 1 1 044 Опубликовано 1 июня, 2019 Share Опубликовано 1 июня, 2019 Деинсталлируйте потенциально нежелательное ПО: SpyHunter 5 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. Ссылка на сообщение Поделиться на другие сайты
Александр23 0 Опубликовано 1 июня, 2019 Автор Share Опубликовано 1 июня, 2019 Вот новыелоги и скриншот сканирования SpyHunter 5 Addition.txt FRST.txt Ссылка на сообщение Поделиться на другие сайты
mike 1 1 044 Опубликовано 1 июня, 2019 Share Опубликовано 1 июня, 2019 Почитайте об этом https://safezone.cc/threads/pochemu-ne-sleduet-ispolzovat-programmu-spyhunter.28842/ SpyHunter. По сути это пустышка. ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows! Временно выгрузите антивирус, файрволл и прочее защитное ПО Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: CMD: wmic product where name="SpyHunter 5" call uninstall /nointeractive Task: {BCAEC3A9-156D-4896-B2F5-8932FAA4E7DC} - System32\Tasks\ParetoLogic Registration3 => C:\Windows\system32\rundll32.exe "C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\UUS3.dll" RunUns Task: C:\Windows\Tasks\ParetoLogic Registration3.job => rundll32.exe C:\Program Files (x86)\Common Files\ParetoLogic\UUS3\UUS3.dll <==== ATTENTION Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму Сделайте новые логи frst.txt, addition.txt Ссылка на сообщение Поделиться на другие сайты
Александр23 0 Опубликовано 1 июня, 2019 Автор Share Опубликовано 1 июня, 2019 дата_время на рабочем столе не было Fixlog.txt Addition2.txt FRST2.txt Ссылка на сообщение Поделиться на другие сайты
mike 1 1 044 Опубликовано 3 июня, 2019 Share Опубликовано 3 июня, 2019 Spy hunter деинсталлируйте. Какое расширение добавилось к зашифрованным файлам? Ссылка на сообщение Поделиться на другие сайты
Александр23 0 Опубликовано 5 июня, 2019 Автор Share Опубликовано 5 июня, 2019 спай хантер удалим, дазашифрованные никак не поменялись Ссылка на сообщение Поделиться на другие сайты
mike 1 1 044 Опубликовано 5 июня, 2019 Share Опубликовано 5 июня, 2019 (изменено) Пришлите несколько небольших файлов в архиве. Если есть ещё записку с требованиями злоумышленников Изменено 5 июня, 2019 пользователем mike 1 Ссылка на сообщение Поделиться на другие сайты
Александр23 0 Опубликовано 5 июня, 2019 Автор Share Опубликовано 5 июня, 2019 архив с зашифрованным и записка о выкупе encoded.rar README.txt Ссылка на сообщение Поделиться на другие сайты
mike 1 1 044 Опубликовано 5 июня, 2019 Share Опубликовано 5 июня, 2019 CryptConsole 3. Расшифровки нет, увы. Ссылка на сообщение Поделиться на другие сайты
Александр23 0 Опубликовано 9 июня, 2019 Автор Share Опубликовано 9 июня, 2019 (изменено) mike, послал письмо авторам, запросили деньги и файл для примера, отослал файл, прислали ответ в архиве rar, архиватор WinRar пишет - неверный архив. Есть куда сбросить вам для проверки что там? может пригодится.. зы заразиться, просто открывая архив для просмотра что там ведь нельзя? Изменено 9 июня, 2019 пользователем Александр23 Ссылка на сообщение Поделиться на другие сайты
mike 1 1 044 Опубликовано 9 июня, 2019 Share Опубликовано 9 июня, 2019 Есть куда сбросить вам для проверки что там? Пришлите мне на почту, посмотрю. Почта есть в профиле. зы заразиться, просто открывая архив для просмотра что там ведь нельзя? Можно, если у вас версия WinRar ниже версии 5.70. Ссылка на сообщение Поделиться на другие сайты
Александр23 0 Опубликовано 9 июня, 2019 Автор Share Опубликовано 9 июня, 2019 Отправил, в теме написано "Пришлите мне на почту, посмотрю. Почта есть в профиле." гхм.. яндекс не отправил, написал похоже на спам.. сейчас еще раз попробую Не проходит, пишет что спам. Есть другой адрес? Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения