Показано с 1 по 11 из 11.

Шифровальшик. [email protected] [not-a-virus:NetTool.Win32.Wasppace.l ] (заявка № 167248)

  1. #1
    Junior Member Репутация
    Регистрация
    25.09.2014
    Сообщений
    5
    Вес репутации
    35

    Thumbs up Шифровальшик. [email protected] [not-a-virus:NetTool.Win32.Wasppace.l ]

    Здравствуйте! Юзер в терминале что-то скачал и запустил. Если даже оповещения NODа и UAC были, то он мог понажимать везде разрешения запуска. Теперь все базы 1с и документы/картинки зашифрованы, имеют расширение ".FUCKED" и текстовик с таким содержимым в каждой папке:

    ВНИМАНИЕ!!!
    ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ. КОЛ-ВО ПОПЫТОК ВВОДА ПАРОЛЯ - 10.
    НЕ РЕКОМЕНДУЕТСЯ:
    - ЗАКРЫВАТЬ ОКОШКО ДЛЯ ВВОДА ПАРОЛЯ, КОТОРОЕ ВЫСКАКИВАЕТ ПОСЛЕ ПРИВЕТСТВИЯ;
    - ПРОВЕРЯТЬ КОМП АНТИВИРУСОМ;
    - ПЕРЕУСТАНАВЛИВАТЬ ВИНДОВС.

    ВСЕ ЭТИ ДЕЙСТВИЯ ТОЛЬКО УСЛОЖНЯТ ВАМ ЖИЗНЬ, ХОТЯ ФАЙЛЫ СКОРЕЕ ВСЕГО ЕЩЕ МОЖНО БУДЕТ ВОССТАНОВИТЬ, НАПИСАВ НАМ. НЕ УСЛОЖНЯЙТЕ СВОЕ ПОЛОЖЕНИЕ, ЛУЧШЕ ПИШИТЕ НА:
    [email protected]

    И ВСЕ БУДЕТ ХОРОШО. ДО СКОРОГО.


    Попробовал решения из соседних топиков (утилиты от касперского и др. веба), но не помогло.
    Благодарю за помощь.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) host33, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    25.09.2014
    Сообщений
    5
    Вес репутации
    35
    Сразу уточню, что имя у подозрительного исполняемого файла такое же, как в этой теме: http://virusinfo.info/showthread.php?t=167218

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
    2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
    3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
      Код:
      ;uVS v3.83 [http://dsrt.dyndns.org]
      ;Target OS: NTv6.1
      v383c
      zoo %SystemDrive%\USERS\PUBLIC\VIDEOS\SAMPLE VIDEOS\DESKTOP.INI~\WASPPACER.EXE
      addsgn 925277AA3C6AC1CC0B34784EA34F0A99088A02A79FCF48FB483C2EB2C046E1DCA91185DF39129C925E870F81C5F8B5EBA6AD05CA54DAB02C2CACD1284C18A19D 8 Tool.Wasppacer.2 [DrWeb]
      
      delall %SystemDrive%\USERS\73B5~1\APPDATA\ROAMING\DEALPLY\UPDATE~1\UPDATE~1.EXE
      delall %SystemDrive%\USERS\73B5~1\APPDATA\ROAMING\DSITE\UPDATE~1\UPDATE~1.EXE
      dirzooex %SystemDrive%\USERS\PUBLIC\VIDEOS\SAMPLE VIDEOS\DESKTOP.INI~
      delall %SystemDrive%\USERS\PUBLIC\VIDEOS\SAMPLE VIDEOS\DESKTOP.INI~\STARTER.EXE
      delall %SystemDrive%\USERS\PUBLIC\VIDEOS\SAMPLE VIDEOS\DESKTOP.INI~\WAAGENT.EXE
      delall %SystemDrive%\USERS\PUBLIC\VIDEOS\SAMPLE VIDEOS\DESKTOP.INI~\WASPPACER.EXE
      delall %SystemDrive%\USERS\PUBLIC\VIDEOS\SAMPLE VIDEOS\DESKTOP.INI~\WASUB.EXE
      chklst
      delvir
      
      czoo
    4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
    5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Компьютер перезагрузите вручную.
    6. После выполнения скрипта в папке с uVS появится архив ZIP с именем, начинающимся с ZOO_ и далее из даты и времени, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.


    Сделайте новый лог uVS.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  6. #5
    Junior Member Репутация
    Регистрация
    25.09.2014
    Сообщений
    5
    Вес репутации
    35
    Файл сохранён как 140926_072325_ZOO_2014-09-26_10-49-52_5425146d14dac.zip
    Размер файла 29992959
    MD5 0554f42ba5c42d494baa5dd90969037e

    Сделал новый лог, только прикрепить не могу. Предыдущие три вложения упёрлись в лимит, а как удалить я не разобрался.

    Поэтому положил его на ядиск: https://yadi.sk/d/LCLRLlFNbftAN

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Юзер в терминале что-то скачал и запустил
    Постарайтесь найти это вложение.

    + Пришлите зашифрованную картинку.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  8. #7
    Junior Member Репутация
    Регистрация
    25.09.2014
    Сообщений
    5
    Вес репутации
    35
    Ничего не нашел пока что. Есть проблемы с коммуникацией с этим пользователем после того, что случилось. Когда получиться выяснить, то отпишусь сюда.

    https://yadi.sk/d/Lj46r00Dbfztu - картинка.

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Уже не ищите. Расшифровку сделали. Спасибо Владимиру Мартьянову


    information

    Информация



    Скачайте te94decrypt.exe и сохраните в корень диска С.

    В командной строке введите:
    Код:
    C:\te94decrypt.exe -k 476
    Внимание!!!
    1. Для полной расшифровки потребуется суммарное место на дисках, приблизительно равное месту, занимаемому зашифрованными файлами, т.к. утилита их не удаляет

    2. Удаляйте зашифрованные копии только после того, как убедитесь, что файлы успешно дешифровались



    Последний раз редактировалось mike 1; 26.09.2014 в 16:24.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  10. #9
    Junior Member Репутация
    Регистрация
    25.09.2014
    Сообщений
    5
    Вес репутации
    35
    Большая человеческая благодарность вам и Владимиру Мартьянову! Помогло!

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Пароли от RDP и всех учетных записей поменяйте на более стойкие.

    Выполните скрипт в AVZ при наличии доступа в интернет:

    Код:
    var
    LogPath : string;
    ScriptPath : string;
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else 
    begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) 
    else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

    Советы и рекомендации после лечения компьютера
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 18
    • В ходе лечения обнаружены вредоносные программы:
      1. \waagent.exe._8aad183d17e18952accf0167b80f3420a124 bbdf - not-a-virus:NetTool.Win32.Wasppace.l ( BitDefender: Trojan.Generic.11759656 )
      2. \wasppacer.exe._7610d64a21ef562b998f4298fd7219ef11 eafcdd - not-a-virus:NetTool.Win32.Wasppace.l
      3. \wasub.exe._616f9dc26d5023b128b420996523574f25aee2 b7 - not-a-virus:NetTool.Win32.Wasppace.l ( DrWEB: Tool.Click.22, BitDefender: Trojan.Generic.11692138 )
      4. \watasktester.exe._ac9885be892aa15897b109e98ea097c f603a6316 - not-a-virus:NetTool.Win32.Wasppace.l


  • Уважаемый(ая) host33, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 19
      Последнее сообщение: 30.09.2014, 13:08
    2. Шифровальшик. [email protected]
      От SmRabbit в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 27.09.2014, 13:45
    3. Ответов: 11
      Последнее сообщение: 27.09.2014, 00:55
    4. Ответов: 3
      Последнее сообщение: 26.09.2014, 12:55
    5. Шифровальшик. [email protected]
      От saimondrz в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 25.09.2014, 11:30

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00506 seconds with 20 queries