Results 1 to 9 of 9

Зашифровались файлы [not-a-virus:NetTool.Win32.Wasppace.l ] (заявка № 168483)

  1. #1
    Junior Member Репутация
    Join Date
    Oct 2014
    Posts
    3
    Rep Power
    41

    Зашифровались файлы [not-a-virus:NetTool.Win32.Wasppace.l ]

    Здравствуйте. Сегодня утром обнаружил, что все файлы на сервере зашифрованы.
    Ситуация схожа с этой http://virusinfo.info/showthread.php?t=166787
    По логам понял что подключились по RDP, удалили касперского и дальше понеслось...

    Оригинальный и зашифрованный файлы тут: http://rghost.ru/58498387
    Во вложении архив папки с вирусом и логи AVZ.
    Attached Files Attached Files
    Last edited by mike 1; 10-13-2014 at 04:46 PM. Reason: Карантин в теме

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Info_bot's Avatar
    Join Date
    May 2011
    Posts
    2,289
    Rep Power
    384
    Уважаемый(ая) uzer123, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    May 2008
    Location
    Тула
    Posts
    36,573
    Rep Power
    1086
    information

    Внимание

    Удалите вирус из вложений



    Выполните скрипт в AVZ:
    Code:
    begin
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','explorer.exe');
    ExecuteSysClean;
    end.
    Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Join Date
    Oct 2014
    Posts
    3
    Rep Power
    41
    Quote Originally Posted by Vvvyg View Post
    information

    Внимание

    Удалите вирус из вложений



    Выполните скрипт в AVZ:
    Code:
    begin
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','explorer.exe');
    ExecuteSysClean;
    end.
    Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.
    скрипт выполнил.
    полный образ автозапуска во вложении.
    Attached Files Attached Files

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    May 2008
    Location
    Тула
    Posts
    36,573
    Rep Power
    1086
    Выполните скрипт в uVS:
    Code:
    ;uVS v3.83.3 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    v383c
    zoo %SystemDrive%\INTEL\LOGS\S.BAT
    del %SystemDrive%\INTEL\LOGS\S.BAT
    zoo %SystemDrive%\INTEL\LOGS\UPDATER.EXE
    del %SystemDrive%\INTEL\LOGS\UPDATER.EXE
    zoo %SystemDrive%\INTEL\LOGS\WASPPACER.EXE
    del %SystemDrive%\INTEL\LOGS\WASPPACER.EXE
    zoo %SystemDrive%\INTEL\LOGS\WINLOGON.EXE
    del %SystemDrive%\INTEL\LOGS\WINLOGON.EXE
    deldir %SystemDrive%\INTEL\LOGS
    delref %SystemRoot%\APPPATCH\EXPLORER.EXE
    czoo
    Перезагрузите сервер вручную.

    В папке с uVS появится архив ZIP с именем, начинающимся с ZOO_ и далее из даты и времени, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Сделайте новый полный образ автозапуска uVS
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Join Date
    Oct 2014
    Posts
    3
    Rep Power
    41
    Сорри что так долго
    Attached Files Attached Files

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    May 2008
    Location
    Тула
    Posts
    36,573
    Rep Power
    1086
    Скопируйте скрипт из окна "код" ниже в буфер обмена:
    Code:
    ;uVS v3.83.3 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    v383c
    delref %SystemRoot%\APPPATCH\EXPLORER.EXE
    delref %SystemDrive%\INTEL\LOGS\WINLOGON.EXE
    Запустите командный файл script.cmd из папки с uVS. Когда откроется окно со скриптом, нажмите "Выполнить".

    Перезагрузите сервер вручную и сделайте новый полный образ автозапуска uVS.

    С расшифровкой, скорее всего, глухо. Если теневые копии на сервере делались, пробуйте исходные файлы найти в "Предыдущих версих" по сети в расшаренных папках, программы восстановления стёртых файлов, возможно, позволят выцепить предыдущие версии файлов.
    WBR,
    Vadim

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация mike 1's Avatar
    Join Date
    Nov 2011
    Location
    Москва
    Posts
    42,908
    Rep Power
    1065
    Думаю с расшифровкой смогут помочь в DrWeb. Мы с расшифровкой помочь я думаю не сможем.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    Dec 2008
    Posts
    48,233
    Rep Power
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 8
    • В ходе лечения обнаружены вредоносные программы:
      1. \wasppacer.exe._7610d64a21ef562b998f4298fd7219ef11 eafcdd - not-a-virus:NetTool.Win32.Wasppace.l ( DrWEB: Tool.Wasppacer.2 )


  • Уважаемый(ая) uzer123, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Similar Threads

    1. Replies: 10
      Last Post: 10-07-2014, 07:29 AM
    2. Replies: 12
      Last Post: 09-20-2014, 12:19 AM
    3. Зашифровались файлы xls doc pdf [Trojan-Ransom.Win32.Cryakl.ar ]
      By Алексей_Добрынин in forum Помогите!
      Replies: 9
      Last Post: 09-09-2014, 03:02 PM
    4. Replies: 11
      Last Post: 08-15-2014, 10:52 PM
    5. Replies: 9
      Last Post: 07-18-2014, 03:29 PM

    Tags for this Thread

    Collapse/Expand Posting Permissions

    • You may not post new threads
    • You may not post replies
    • You may not post attachments
    • You may not edit your posts
    •  
    Page generated in 0.01174 seconds with 19 queries