проник через открытый (для сервиса) RDP... убивает то, что пароли были, как казалось, достаточно сложными
файлы архивирования win оказались тоже зашифроваными
сейчас дырка закрыта, вирус найден cureit-ом шифрование остановлено
готов оформить подписку на Помощь+, но как оплатить? с paypal возможно не получится? а интерфейса для оплаты с карты нет
Последний раз редактировалось Igor123456; 13.01.2015 в 09:29.
Причина: прикрепил файлы
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) Igor123456, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Версия Windows: 6.1.7601, Service Pack 1 "Windows Server 2008 R2 Enterprise" ; AVZ работает с правами администратора,AVZ запущен из терминальной сессии (RDP-Tcp#0)
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Код:
begin
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
end;
ClearQuarantine;
QuarantineFile('C:\Windows\PreInstall\uddisrw.exe','');
QuarantineFile('C:\Recycle\rdpclip.exe','');
QuarantineFile('C:\Program Files (x86)\RarLab\explorer[1].exe','');
DeleteFile('C:\Program Files (x86)\RarLab\explorer[1].exe','32');
DeleteFile('C:\Recycle\rdpclip.exe','32');
DeleteFile('C:\Windows\PreInstall\uddisrw.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\progrmma','command');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Windows NT Logon Application','command');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
Перезагрузите компьютер вручную. После перезагрузки компьютера выполните скрипт в АВЗ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Убедитесь, что под окном Optional Scan отмечены "List BCD" и "Driver MD5".
Нажмите кнопку Scan.
После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Просьба не паковать в архивы текстовые отчеты (неудобно смотреть).
Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
Код:
CreateRestorePoint:
IFEO\sethc.exe: [Debugger] C:\Windows\PreInstall\uddisrw.exe
CHR Extension: (No Name) - C:\Users\axadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\aapocclcgogkmnckokdopfmhonfmgoek [2014-11-02]
CHR Extension: (No Name) - C:\Users\axadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2014-11-02]
CHR Extension: (No Name) - C:\Users\axadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2014-11-02]
CHR Extension: (No Name) - C:\Users\axadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\bepbmhgboaologfdajaanbcjmnhjmhfn [2014-11-02]
CHR Extension: (No Name) - C:\Users\axadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2014-11-02]
CHR Extension: (No Name) - C:\Users\axadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2014-11-02]
CHR Extension: (No Name) - C:\Users\axadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2014-11-02]
CHR Extension: (No Name) - C:\Users\axadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2014-11-02]
CHR Extension: (No Name) - C:\Users\axadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2014-11-02]
Folder: C:\Users\axadmin\AppData\Local\Temp\1
Folder: C:\Program Files (x86)\1
Folder: C:\Users\axadmin\AppData\Local\Temp\WPDNSE
File: C:\Users\axadmin\AppData\Local\Temp\DMI3D61.tmp
Folder: C:\Program Files (x86)\RarLab
Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
AVZ -> "Файл" -> "Просмотр карантина"
в окне "Карантин" нет файлов
попробовал добавить указанный файл через "Добавить по списку":
------------------------------
Процесс добавления файлов запущен
Файл C:\Users\axadmin\AppData\Local\Temp\DMI3D61.tmp добавлен в карантин
Процесс добавления файлов завершен
------------------------------
но в списке файл не появился.
в проводнике размер этого файла = 0.
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: