Перейти к содержанию

Рекомендуемые сообщения

Система заражена и файловым вирусом Neshta. Пролечитесь так (скачивать и записывать образ нужно на другой, чистой от вирусов, машине) 

 

После завершения сделайте новые логи по правилам.

Ссылка на сообщение
Поделиться на другие сайты
4 часа назад, thyrex сказал:

Система заражена и файловым вирусом Neshta. Пролечитесь так (скачивать и записывать образ нужно на другой, чистой от вирусов, машине) 

 

После завершения сделайте новые логи по правилам.

Не получилось, видимо KRD не поддерживает RAID-контроллер(файловый менеджер тоже не открывает диски).

Ссылка на сообщение
Поделиться на другие сайты

С расшифровкой помочь не сможем. Будет только зачистка следов вируса, в т.ч. и активного шифратора.

 

1. Выделите следующий код:

Start::
CreateRestorePoint:
HKLM\...\Run: [x64bit.exe] => C:\Windows\System32\x64bit.exe [94720 2021-05-10] () [Файл не подписан]
HKLM\...\Run: [C:\Windows\System32\Info.hta] => C:\Windows\System32\Info.hta [13919 2021-05-11] () [Файл не подписан]
HKLM\...\Run: [C:\Users\Екатерина Викторовна.FILE-SERVER\AppData\Roaming\Info.hta] => C:\Users\Екатерина Викторовна.FILE-SERVER\AppData\Roaming\Info.hta [13919 2021-05-11] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2021-05-11] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\x64bit.exe [2021-05-10] () [Файл не подписан]
Startup: C:\Users\Екатерина Викторовна.FILE-SERVER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2021-05-10] () [Файл не подписан]
Startup: C:\Users\Екатерина Викторовна.FILE-SERVER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\x64bit.exe [2021-05-10] () [Файл не подписан]
2021-05-11 09:47 - 2021-05-11 09:47 - 000041472 _____ C:\Windows\svchost.com
2021-05-11 09:19 - 2021-05-11 09:19 - 000013919 _____ C:\Windows\system32\Info.hta
2021-05-11 09:19 - 2021-05-11 09:19 - 000013919 _____ C:\Users\Екатерина Викторовна.FILE-SERVER\AppData\Roaming\Info.hta
C:\Users\Екатерина Викторовна.FILE-SERVER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\x64bit.exe
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\x64bit.exe
C:\Windows\System32\x64bit.exe
2021-05-10 01:53 - 2021-05-10 01:53 - 000000218 _____ C:\Users\Екатерина Викторовна.FILE-SERVER\Desktop\FILES ENCRYPTED.txt
2021-05-10 01:53 - 2021-05-10 01:53 - 000000218 _____ C:\Users\Public\Desktop\FILES ENCRYPTED.txt
2021-05-10 01:53 - 2021-05-10 01:53 - 000000218 _____ C:\ProgramData\Desktop\FILES ENCRYPTED.txt
2021-05-10 01:53 - 2021-05-10 01:53 - 000000218 _____ C:\FILES ENCRYPTED.txt
End::


2. Скопируйте выделенный текст (правая кнопка мышиКопировать).
3. Запустите Farbar Recovery Scan Tool.
4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.

 

Ссылка на сообщение
Поделиться на другие сайты

С помощью редактора реестра удалите вручную в ветке

Цитата

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

параметр 

Цитата

C:\Users\Екатерина Викторовна.FILE-SERVER\AppData\Roaming\Info.hta

 

Также удалите вручную файлы
 

Цитата

 

C:\Users\Екатерина Викторовна.FILE-SERVER\AppData\Roaming\Info.hta

C:\Users\Екатерина Викторовна.FILE-SERVER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta

 

 

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Vova333
      От Vova333
      Зашифровали Файлы в локальной сети (общей папке) на нескольких компьютерах и поменяли данные создания папок. заметили сегодня утром . данные папок были изменены примерно 21.05.2024 в 1 час 22 минуты (это данные измененных папок). Компьютеры подключены общей локальной сетью, работы происходят на них в общей рабочей папке и данная Папка была полностью зашифрована (включая все продукты оффис ). шифр на всех документах один
       id-9439B95D.[anticrypto@tutanota.com]
      Что делать? как быть?
       
      Сообщение от модератора kmscom Тема перемещена из раздела Компьютерная помощь  
    • duduka
      От duduka
      вечером, как оказывается взломали рдп (подобрали пароль) в 20:40
      утром естественно появились текстовые документы с текстом:
       

      и  файлы стали в таком виде.
      файл_нейм.id-B297FBFD.[cheese47@cock.li].ROGER
       
      так же был обнаружен файл payload.exe
       
      есть возможность расшифровать?

      report1.log report2.log
    • Bruce007
      От Bruce007
      Зараженные файлы.rar Здравствуйте! Подцепили вирус шифровальщик, я не очень разобрался как тему оформлять, пожалуйста, подскажите как систему проанализировать с помощью farbar, могу подсьединить жесткие диски к компьютеру с работоспособной системой (два жестких диска заражены)
      Прикладываю архив с тремя файлами - один - записка о том, как связаться и две зашифрованных скриншота
    • cisbbs
      От cisbbs
      Прошу помощи в расшифровке файлов.
      Есть оригинальные файлы и файлы зашифрованные вирусом. В описании вируса присутсвует почта cheese47@cook.li и chesee47@tutanota.com
    • Владимир Жондарев
      От Владимир Жондарев
      Каким-то образом проник шифровальщик. Помогите расшифровать переименованный файлы.
      <имя_файла>.<оригинальное_расширение>.id-BC84594A.[decryptioner@airmail.cc].harma
      FILES ENCRYPTED.txt
      Пример зашифрованного файла.rar
×
×
  • Создать...