shiza88 Опубликовано 23 августа, 2019 Share Опубликовано 23 августа, 2019 Добрый день. Прошу помощи в вычищеннии "хвостов" после CRYPTED000007. Ситуация обстоит так: Подцепили с письма шифровальщика. Заметили его очень быстро, много файлов не пострадало, пострадавшие данные востановили, что-то с других носителей, что то с теневых копий. Первым делом "прошелся" по системе KVRT (архив с отчетом прикреплю). Он устранил заражение. Потом я прошел на https://www.nomoreransom.org сайт определил как CRYPTED XXX v1 и предложил воспользоваться "RannohDecryptor" от Лаборатории Касперского и "RansomwareFileDecryptor 1.0.1668 MUI" По дешефрации ничего не помогло. ПК продолжал "подтормаживать". Я попытался установить Kaspersky Antivirus Free но он отказівался устанавливаться с ошибкой "В процессе установки произошла ошибка". прошелся еще раз KVRT, CureIT, MalvareBite, результат оказался прежним. После обновил ОС до релиза 1903, систему "отпустило" и Kaspersky Antivirus Free установился. Но меня тревожит, что мусор и хвосты остались в системе и вылезут в ближайшем будущем. Прошу помощи в лечении. KVRT_Data.rar CollectionLog-2019.08.23-13.45.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 23 августа, 2019 Share Опубликовано 23 августа, 2019 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.Нажмите кнопку Scan.После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Я попытался установить Kaspersky Antivirus Free но он отказівался устанавливаться с ошибкой судя по логу он вас всё-таки стоит, по крайней мере числится в установленных. Ссылка на комментарий Поделиться на другие сайты More sharing options...
shiza88 Опубликовано 23 августа, 2019 Автор Share Опубликовано 23 августа, 2019 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Я попытался установить Kaspersky Antivirus Free но он отказівался устанавливаться с ошибкойсудя по логу он вас всё-таки стоит, по крайней мере числится в установленных. Я писал После обновил ОС до релиза 1903, систему "отпустило" и Kaspersky Antivirus Free установился. Сканирование выполнил. Addition.txt FRST.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 23 августа, 2019 Share Опубликовано 23 августа, 2019 C:\WINDOWS\SysWOW64\curl.exe C:\WINDOWS\system32\curl.exe ваше? Удалите остатки AVG https://safezone.cc:443/threads/chistka-sistemy-posle-nekorrektnogo-udalenija-antivirusa.58/ Отключите до перезагрузки антивирус. Выделите следующий код: Start:: CreateRestorePoint: ShellIconOverlayIdentifiers: [00avg] -> {472083B0-C522-11CF-8763-00608CC02F24} => -> No File FirewallRules: [UDP Query User{3909994A-05B3-4406-9B71-C8EB64D3EF30}C:\users\agro2\appdata\local\temp\temp1_sdi_r1809.zip\sdi_x64_r1809.exe] => (Allow) C:\users\agro2\appdata\local\temp\temp1_sdi_r1809.zip\sdi_x64_r1809.exe No File FirewallRules: [TCP Query User{385D27BC-9843-465F-90A6-446ECBE3A74B}C:\users\agro2\appdata\local\temp\temp1_sdi_r1809.zip\sdi_x64_r1809.exe] => (Allow) C:\users\agro2\appdata\local\temp\temp1_sdi_r1809.zip\sdi_x64_r1809.exe No File FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction <==== ATTENTION 2019-08-22 10:49 - 2019-08-22 10:49 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign29081f081641c74d 2019-08-22 08:34 - 2019-08-22 08:34 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign8f1ba4c11c02cd6a 2019-08-22 08:34 - 2019-08-22 08:34 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign41d9b7537acb4dc6 2019-08-21 16:00 - 2019-08-21 16:00 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsigncbaed8c424db5a6f 2019-08-21 16:00 - 2019-08-21 16:00 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign9a75915aed4d032e 2019-08-21 16:00 - 2019-08-21 16:00 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign6b0ca0c9ef1da606 2019-08-21 15:07 - 2019-08-22 13:42 - 000000000 __SHD C:\Users\Все пользователи\Windows 2019-08-21 15:07 - 2019-08-22 13:42 - 000000000 __SHD C:\ProgramData\Windows 2019-08-21 09:57 - 2019-08-21 09:57 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsignb1b73a8e02cb4bde 2019-08-21 09:56 - 2019-08-21 09:56 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign786fa401d4fb8719 2019-08-21 09:56 - 2019-08-21 09:56 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign6d3dc38c169e9abf 2019-08-16 14:07 - 2019-08-16 14:07 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsignf017413eba555d95 2019-08-16 14:07 - 2019-08-16 14:07 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign0caaa29de7b5efb7 2019-08-02 09:32 - 2019-08-02 09:32 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsignf6677c8a91f19288 2019-08-02 09:32 - 2019-08-02 09:32 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsignb9e1d469171fd496 2019-08-02 09:32 - 2019-08-02 09:32 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign5c1ba3f59a09b566 2019-08-01 09:54 - 2019-08-01 09:54 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsignd8af0a6058038fb5 2019-08-01 09:54 - 2019-08-01 09:54 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign8871410b54c40522 2019-08-01 09:54 - 2019-08-01 09:54 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign09de5f5d12dcdb7d 2019-07-31 15:15 - 2019-07-31 15:15 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsignf4d166b7abdbf9a0 2019-07-31 15:11 - 2019-07-31 15:11 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsigne1e52cd70656c3b2 2019-07-31 15:11 - 2019-07-31 15:11 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign6b66d944dc72f76d 2019-07-29 13:38 - 2019-07-29 13:38 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign00b5561effa9c028 2019-07-29 13:11 - 2019-07-29 13:11 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsigncb514447150a22b9 2019-07-29 13:11 - 2019-07-29 13:11 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign515c21055bdb3397 2019-07-26 10:41 - 2019-07-26 10:41 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsignd5bad69807106bde 2019-07-26 10:38 - 2019-07-26 10:38 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsigneae9020d8e97eba4 2019-07-26 10:38 - 2019-07-26 10:38 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign3ec906dceaa32088 2019-07-24 09:41 - 2019-07-24 09:41 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsignfbba2fd944a9e9f1 2019-07-24 09:41 - 2019-07-24 09:41 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsignf6dc4067ee01e843 2019-07-24 09:41 - 2019-07-24 09:41 - 000000000 ____D C:\Users\agro2\AppData\Local\Tempzxpsign98ef46441c4cbb55 Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
shiza88 Опубликовано 23 августа, 2019 Автор Share Опубликовано 23 августа, 2019 C:\WINDOWS\SysWOW64\curl.exe C:\WINDOWS\system32\curl.exe ваше? Нет, не мое. Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению Прикрепляю лог. Fixlog.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 24 августа, 2019 Share Опубликовано 24 августа, 2019 Нет, не мое. Этим шифратором curl не используется, но и находиться там он по идее не должен. Возможно какая-то из установленных программ у вас его использует. Смените расширение у файла .bak или лучше переместите в другую папку и понаблюдайте всё остальное будет ли нормально работать. И Radmin это ведь ваше? Больше ничего плохого не видно. Выполните скрипт в AVZ при наличии доступа в интернет: var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end. После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.Выполните рекомендации после лечения. 1 Ссылка на комментарий Поделиться на другие сайты More sharing options...
shiza88 Опубликовано 25 августа, 2019 Автор Share Опубликовано 25 августа, 2019 Благодарю за помощь. Radmin - мое. Скрипт нашел только Acrobat reader. Его обновлю. Благодарю за помощь. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти