Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день,

подвергся атаке Trojan.Encoder.11539, но это не точно.

Краткая хронология:

- зависание ПК и активная работа хдд насторожила не сразу;

- перезагрузка и проверка Kaspersky Total Security(тестовая версия);

     - HEUR:Trojan.Win32.Agent.gen 

     - UDS:Backdoor.MSIL.Androm.gen 

     - HackTool.Win32.KMSAuto.i 

- проверка CureIT:

     - угроза HOST, к сожалению кликнул не посмотрев на вылечить и т.п.;

     - повторная проверка была уже чистой;

- от 30-50% файлов зашифровано;

 

Скрипт выдал ошибку при работе.

Error #5 - Invalid proocedure call or argement

Касперский был выключен и закрыт при проверке.

 

Если это действительно 11539, то дешифровка невозможна как я понял?

И главным становится вопрос - почему это произошло, как произошло заражение? Если логи помогут вам, я буду очень благодарен за ответ.

Спасибо.

Опубликовано

Здравствуйте!

 

К сожалению, расшифровки этой версии вымогателя нет и вряд ли скоро появится. Будет только очистка следов.

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\Peter\AppData\Local\sdgd.exe', '');
 DeleteFile('C:\Users\Peter\AppData\Local\sdgd.exe', '32');
 DeleteFile('C:\Users\Peter\AppData\Local\sdgd.exe', '64');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'sdgd', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'sdgd', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(1);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KL-).

 

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Прикрепите к следующему сообщению свежий CollectionLog.

Опубликовано

Добрый день,

KLAN-10474926428

результаты повторной диагностики  Autologger прикрепляю.

Если логи вам дали информацию, подскажите пожалуйста - возможно ли понять как произошло заражение?

Спасибо

CollectionLog-2019.06.21-11.41.zip

Опубликовано

KLAN-10474926428

Номер вы сообщили, а сам ответ нет.

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано (изменено)

Отчеты:

прикрепил;

 

Письмо:

[KLAN-10474926428]

В антивирусных базах информация по присланным вами файлам отсутствует:
quarantine.zip

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

 

- Архив сам quarantine.zip весит 1 кб, и пустой;

Addition.txt

FRST.txt

Изменено пользователем Peter R
Опубликовано

Понятно. Как говорится, отрицательный результат - тоже результат.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    2019-06-17 15:38 - 2019-06-17 15:38 - 000001648 _____ C:\Users\Peter\AppData\Local\Restore-My-Files.txt
    2019-06-17 15:16 - 2019-06-17 15:16 - 000001648 _____ C:\Users\Peter\AppData\Roaming\Restore-My-Files.txt
    2019-06-17 15:05 - 2019-06-17 15:05 - 000001648 _____ C:\Users\Peter\Documents\Restore-My-Files.txt
    2019-06-17 15:05 - 2019-06-17 15:05 - 000001648 _____ C:\Users\Peter\Desktop\Restore-My-Files.txt
    2019-06-17 15:04 - 2019-06-17 15:04 - 000001648 _____ C:\Users\Public\Downloads\Restore-My-Files.txt
    2019-06-17 15:04 - 2019-06-17 15:04 - 000001648 _____ C:\Users\Public\Documents\Restore-My-Files.txt
    2019-06-17 15:04 - 2019-06-17 15:04 - 000001648 _____ C:\Users\Peter\Restore-My-Files.txt
    2019-06-17 15:04 - 2019-06-17 15:04 - 000001648 _____ C:\Users\Peter\Downloads\Restore-My-Files.txt
    2019-06-17 15:03 - 2019-06-17 15:03 - 000001648 _____ C:\Users\Public\Restore-My-Files.txt
    2019-06-17 14:53 - 2019-06-17 14:53 - 000001648 _____ C:\Users\Все пользователи\Restore-My-Files.txt
    2019-06-17 14:53 - 2019-06-17 14:53 - 000001648 _____ C:\ProgramData\Restore-My-Files.txt
    AlternateDataStreams: C:\Windows:nlsPreferences [386]
    AlternateDataStreams: C:\ProgramData\Reprise:wupeogjxlctlfudivq`qsp`20hfm [0]
    AlternateDataStreams: C:\ProgramData\Reprise:wupeogjxlctlfudivq`qsp`29hfm [0]
    AlternateDataStreams: C:\ProgramData\Reprise:wupeogjxldtlfudivq`qsp`27hfm [0]
    HKU\S-1-5-21-3577252158-3068638465-744672795-1000\Software\Classes\.scr: scrfile =>  <==== ATTENTION
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Опубликовано
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Опубликовано

Всё перечисленное постарайтесь исправить/обновить:

------------------------------- [ Windows ] -------------------------------

Internet Explorer 11.0.9600.17691 Внимание! Скачать обновления

^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^

Автоматическое обновление отключено

Дата установки обновлений: 2015-03-31 23:31:02

------------------------------- [ HotFix ] --------------------------------

HotFix KB3020369 Внимание! Скачать обновления

HotFix KB3125574 Внимание! Скачать обновления

HotFix KB4012212 Внимание! Скачать обновления

HotFix KB4499175 Внимание! Скачать обновления

HotFix KB4503292 Внимание! Скачать обновления

--------------------------- [ OtherUtilities ] ----------------------------

Microsoft .NET Framework 4.7 v.4.7.02053 Внимание! Скачать обновления

NVIDIA GeForce Experience 3.10.0.95 v.3.10.0.95 Внимание! Скачать обновления

K-Lite Codec Pack 11.0.5 Full v.11.0.5 Внимание! Скачать обновления

TeamViewer 13 v.13.2.26558 Внимание! Скачать обновления

Ghostscript GPL 8.64 (Msi Setup) v.8.64 Внимание! Скачать обновления

^Удалите старую версию, скачайте и установите новую.^

-------------------------------- [ Arch ] ---------------------------------

WinRAR 5.50 (64-bit) v.5.50.0 Внимание! Скачать обновления

7-Zip 9.20 (x64 edition) v.9.20.00.0 Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.

--------------------------------- [ P2P ] ---------------------------------

µTorrent v.3.5.5.45231 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.

-------------------------------- [ Java ] ---------------------------------

Java 8 Update 181 v.8.0.1810.13 Внимание! Скачать обновления

^Удалите старую версию и установите новую (jre-8u211-windows-i586.exe)^

 

 

Читайте Рекомендации после удаления вредоносного ПО

Опубликовано

вирус зашифровал  пользовательские данные профиля для разного софта

Софт более не работает теперь, рассматриваю варианты - создать нового пользователя, переустановить софт, формат C;

подскажите пожалуйста не нашлось ли пути=причины заражения, 1й раз такое произошло, а я не молод уже)
 

Опубликовано

Началось 2019-06-17 15:04 пользователь C:\Users\Peter\

 

Перечисленные постом выше хот-фиксы как раз закрывают дыру, через которую вредонос мог проникнуть.

Также причиной мог послужить слабый пароль на RDP.

 

зашифровал  пользовательские данные профиля для разного софта

Возможно будет достаточно вручную пересоздать ярлыки запуска неработающих программ.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • rashid47
      Автор rashid47
      Шифровальщик зашифровал файлы, сделал расширение system32x. Виндовс переустановили, так как нужно было работать. Помогите с расшифровкой 
      Новая папка (2).rar
    • Alexey2020
      Автор Alexey2020
      Доброго времени!
      Просьба помочь какой утилитой можно дешифровать испорченные вирусом файлы?
      Просканировал утилитой Virus Removal Tool...угроз не обнаружилось...
    • Андрей Кривуля
      Автор Андрей Кривуля
      Здравствуйте, уважаемая поддержка. 
       
      Сегодня столкнулся с этой проблемой, когда все файлы на жестком диске переименовались и в окончании стоит .DOCM. 
       
      Проверил систему на вирусы - как написано в инструкции.
       
      Затем установил SpyHack 5 и удалил с помощью него все эти шифровальщики или что там может быть =) Было найдено 150 троянов, в том числе 2 шифровальщика под именем malware Globeimposter и .DOCM Ransomware
       
      Все почистил, удалил. Нашел источник заражения - удалил. Был файл с торрента - программы, которую хотел попробовать перед тем, как покупать. 
       
      Затем запустил AutoLogger и сформировал отчет, который прикрепил сюда. 
       
      Теперь вопросы =)
       
      1. Могу ли я восстановить утерянную информацию с помощью Data Recovery Pro ? Я так понял, в дешифровке 1тб информации нет смысла? =) 
      2. Если у меня был образ системы на жестком диске, который подвергся шифрованию - WindowsImageBackup папка, из которой я обычно восстанавливаю систему в прежний вид со всем установленным софтом - есть ли риск заражения DOCM снова, если я сейчас восстановлю с этого образа систему? Просто я проверил эту папку, там DOCM нет, да и Ведь образ создавался задолго до заражения. Или все-таки лучше установить заново все и отформатировать все жесткие диски? =)
      3. Будет ли достаточно SpyHack 5 для защиты системы от новых шифровальщиков, если вдруг их подхвачу? Просто самое интересное, что за 10 лет работы - это первый случай со мной. 
      4. Как защитить систему и избежать нового заражения? =) 

      Благодарю и хорошего Вам дня. 
      С Уважением, Андрей.
      CollectionLog-2019.06.23-13.17.zip
    • satone667
      Автор satone667
      Добрый день, поймали сегодня. Расширения файлов *.[dsupport@protonmail.com], сообщение "How to restore your files.hta". В аттаче файл шифрованный и нешифрованный. Есть и exe-ник вируса. Чистка и удаление, способ заражения не интересует, Интересует потенциальная возможность расшифровки.
      1.zip
    • sketchpack21
      Автор sketchpack21
      Добрый день. Включил компьютер, все файлы с расширением DOCM, в каждой папке лежит фаил Restore-My-Files , восстановить не надеюсь, интересует несколько вопросов:

      Как можно удалить вирус? (просканировал касперским, скрин прикрепляю) Мог ли он получить доступ к личным данным (паролям например)? Хочу переустановить систему, если загрузиться с установочной флешки и форматировать все диски перед установкой, будет ли этого достаточно для полного его удаления? Нахожусь в студии с общим интернетом от роутера, может ли вирус попасть на другие компьютеры подключенные к этой сети? И попадает ли вирус на флешки подключенные к зараженному компьютеру( на флешке файлы зашифрованы вирусом)

      Спасибо! 

      CollectionLog-2019.06.21-17.57.zip

×
×
  • Создать...