Показано с 1 по 10 из 10.

Шифровальщик Trojan.encoder.35534 (заявка № 227977)

  1. #1
    Junior Member Репутация
    Регистрация
    18.01.2023
    Сообщений
    5
    Вес репутации
    9

    Шифровальщик Trojan.encoder.35534

    Имеем 2 сервера физический и виртуальный.
    С виртуального примерно осенью переезжали на физический.
    Сегодня обнаружили что данные на физическом и виртуальном сервере зашифрованы. шифровальщик меняет расширение файлов.
    Прислали образец файлов в доктор вэб там определили его как Trojan.encoder.35534 и дешифратора нет.
    Прошлись KVRT по физическому серверу обнаруженные вирусы поместили в карантин и там нейтрализовали. На виртуальном KVRT не отработал.
    в вложении логи с виртуального сервера и пример заражённых файлов
    Вложения Вложения
    Последний раз редактировалось VorobevMaxim; 18.01.2023 в 20:36.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    383
    Уважаемый(ая) VorobevMaxim, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,454
    Вес репутации
    1084
    Расшифровки и какой-либо информации по данному шифровальщику нет.
    Логи не те выложили, нужен архив CollectionLog-YYYY.MM.DD-HH.MM.zip.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    18.01.2023
    Сообщений
    5
    Вес репутации
    9
    Спасибо.
    Да писали еще в касперского им именно логи нужны были.
    В изначальный пост закинул нужный архив
    Последний раз редактировалось VorobevMaxim; 18.01.2023 в 20:36. Причина: Актуализация информации

  6. #5
    Junior Member Репутация
    Регистрация
    18.01.2023
    Сообщений
    5
    Вес репутации
    9
    пытаюсь подгрузить архив AVZ по ссылке запроса карантина.
    архив в формате zip пароль стоит, архив в 74 Мб не грузит говорит слишком большой.
    Здесь можно ссылку на сторонее облако выкладывать?

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,454
    Вес репутации
    1084
    Вы явно не то пытаетесь загрузить, логи не более 100 Кб занимают. Перечитайте правила, запускать надо Autologger.
    Не 8-й стандартный скрипт выполняли, Скрипт сбора файлов для экспресс-анализа ПК"?
    Выложите в облако, ссылку в личку отправьте.
    WBR,
    Vadim

  8. #7
    Junior Member Репутация
    Регистрация
    18.01.2023
    Сообщений
    5
    Вес репутации
    9
    у меня над веткой есть красная надпись "прислать запрошенный карантин" и если по ней пройти то просит именно автокарантин AVZ.
    Логи в виде архива автологера есть в начальном посте ветки.
    архивы и от того и от того в личку отправил.
    Последний раз редактировалось VorobevMaxim; 19.01.2023 в 14:26. Причина: дополнение информации

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,454
    Вес репутации
    1084
    Логи Autologger не увидел сразу, 1-е сообщение отредактировано.

    Выполните скрипт в AVZ из папки Autologger\AV\av_z.exe:
    Код:
    begin
     DeleteFile('C:\GitLab-Runner\explorer.exe', '64');
     DeleteFile('C:\Users\All Users\VMware\logs\fontdrvhost.exe', '64');
     DeleteFile('C:\Users\Default\Мои документы\csrss.exe', '64');
     DeleteFile('C:\Users\srv_user01\AppData\Local\Bigspermhorseballs_Decryption.txt', '64');
     DeleteFile('C:\Users\srv_user01\MediaGet2\mediaget.exe', '32');
     DeleteFile('C:\Users\srv_user01\MediaGet2\mediaget.exe', '64');
     DeleteFileMask('c:\users\srv_user01\mediaget2', '*', true);
     DeleteDirectory('c:\users\srv_user01\mediaget2');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'MediaGet2', '32');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'MediaGet2', '64');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Defender.exe', '64');
     DeleteSchedulerTask('ApplicationFrameHostA');
     DeleteSchedulerTask('browser_assistantb');
     DeleteSchedulerTask('browserb');
     DeleteSchedulerTask('conhostc');
     DeleteSchedulerTask('csrssc');
     DeleteSchedulerTask('DW20D');
     DeleteSchedulerTask('dwmd');
     DeleteSchedulerTask('explorere');
     DeleteSchedulerTask('fontdrvhostf');
     DeleteSchedulerTask('OneDrive Reporting Task-S-1-5-21-1634447035-4183127705-1185796605-1030');
     DeleteSchedulerTask('OneDrive Standalone Update Task-S-1-5-21-1634447035-4183127705-1185796605-1014');
     DeleteSchedulerTask('OneDrive Standalone Update Task-S-1-5-21-1634447035-4183127705-1185796605-1030');
     DeleteSchedulerTask('Opera scheduled assistant Autoupdate 1592297915');
     DeleteSchedulerTask('Opera scheduled Autoupdate 1591115480');
     DeleteSchedulerTask('Opera scheduled Autoupdate 1619422505');
     DeleteSchedulerTask('SearchFilterHostS');
     DeleteSchedulerTask('SearchProtocolHostS');
     DeleteSchedulerTask('SearchUIS');
     DeleteSchedulerTask('ShellExperienceHostS');
     DeleteSchedulerTask('WINWORDW');
     DeleteSchedulerTask('Обновление Браузера Яндекс');
    ExecuteSysClean;
     ExecuteRepair(7);
     ExecuteRepair(9);
     ExecuteWizard('SCU', 3, 3, true);
    end.
    Пожалуйста, перезагрузите сервер вручную.

    Это почистит от шифровальщика, дальше продолжайте на форуме kaspersky club.
    WBR,
    Vadim

  10. #9
    Junior Member Репутация
    Регистрация
    18.01.2023
    Сообщений
    5
    Вес репутации
    9
    Спасибо.
    Запустили на виртуальном сервере.

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,454
    Вес репутации
    1084
    И ещё момент, на внешнем ip адресе, с которого Вы пишете на форуме, открыт веб интерфейс роутера TP-Link Archer C50. Крайне не рекомендуется так делать, могли взломать.
    WBR,
    Vadim

Похожие темы

  1. Ответов: 2
    Последнее сообщение: 21.12.2014, 01:30
  2. Шифровальщик [Trojan-Ransom.Win32.Cryakl, Trojan.Encoder.540]
    От thyrex в разделе Шифровальщики
    Ответов: 12
    Последнее сообщение: 22.10.2014, 19:10
  3. Ответов: 11
    Последнее сообщение: 04.08.2014, 11:41
  4. Ответов: 1
    Последнее сообщение: 14.07.2014, 07:15
  5. Шифровальщик Trojan-Ransom.Win32.Hanar (Trojan.Encoder.162)
    От thyrex в разделе Шифровальщики
    Ответов: 7
    Последнее сообщение: 25.02.2013, 23:02

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00058 seconds with 19 queries