Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 24.

Шифруются файлы с расширением *.vault (заявка № 180438)

  1. #1
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35

    Шифруются файлы с расширением *.vault

    Добрый день! Вчера была замечена активность вируса на сетевом ресурсе, вырубили, файлы восстановили из копий, компы почистили. Сегодня утром опять началось шифрование. Помогите найти гадость и удалить. Логи приведу в сообщении ниже
    Последний раз редактировалось Cmeiiiapa; 25.03.2015 в 11:25.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Cmeiiiapa, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35

    Логи

    Логи

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,480
    Вес репутации
    1058
    Шифровальщик точно на этом компьютере сработал?

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (можно все в одном архиве).
    WBR,
    Vadim

  6. #5
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35
    Думаю на этом, так как после того как из сети его вырубили шифрование прекратилось

    - - - - -Добавлено - - - - -

    И почему то он шифровал файлы только из расшаренной папки, на компе (и компах, которые подозревались вчера) шифрованных файлов нет

    - - - - -Добавлено - - - - -

    Лог FRST

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,480
    Вес репутации
    1058
    Ran by itmanager (ATTENTION: The logged in user is not administrator)
    Что не из-под администратора запускали, неправильно. itmanager - это тот доменный пользователь, под которым обычно работают на этом компьютере? Если нет - то смысла в таком логе вообще мало.

    Выход в интернет мимо прокси с этого компьютера возможен?
    Доступ к нему из интернета через средства удалённого управления есть?

    Если сохранились зашифрованные файлы на своём месте, в шарах, посмотрите, кто является их владельцем.
    WBR,
    Vadim

  8. #7
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35
    Вот лог из-под имени админа, itmanager - это именно тот пользователь, под которым работают. Выход мимо прокси иногда бывает. Напрямую из вне на этот комп доступа нет. Файлы зашифрованные удалили. Владельца показывает администраторы и пользователь, который смотрит владельца))

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,480
    Вес репутации
    1058
    Цитата Сообщение от Cmeiiiapa Посмотреть сообщение
    Владельца показывает администраторы и пользователь, который смотрит владельца))
    Это не совсем понял

    В почту пользователю itmanager приходили письма с шифровальщиком?

    Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  10. #9
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35
    Как то странно, этом комп выключен из сети, а снова в 10 утра началось шифрование, вчера примерно также. Про владельца - кто смотрит владельца файла - того владельцем и показывает

    - - - - -Добавлено - - - - -

    Как обнаружить зловреда, ощущение как будто по расписанию, и начинает всегда с одной и той же папки на шаре

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,480
    Вес репутации
    1058
    Проверяйте все компьютеры, имеющие доступ к шарам.
    Смотрите на сервере в управлении компьютером -> Общие папки сеансы и открытые файлы, в момент шифрования увидите, кто именно открыл.
    WBR,
    Vadim

  12. #11
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35
    Вроде как нашли виновника - раздали права на шары и он в своей папке все пошифровал ну и еще успел в других, пока не вырубили. Логи с его компа во вложении

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,480
    Вес репутации
    1058
    WBR,
    Vadim

  14. #13
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35

    Лог

    Лог

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,480
    Вес репутации
    1058
    Не видно ничего по логу. Где-то локальные файлы шифруются?
    WBR,
    Vadim

  16. #15
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35
    Нет, было замечено только на шаре

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,480
    Вес репутации
    1058
    Странно и нехарактерно для шифратора. Нет сомнений, что именно с этого компьютера работал шифровальщик?
    WBR,
    Vadim

  18. #17
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35
    Права на папку, в которой последний раз зашифровались файлы были только у учетки, под которой работают на этом компе и админской, но под админской все бы зашифровалось. Так что на 90% это этот комп. Под этой учеткой рабоют еще в терминале на сервере, где и лежит шара

    - - - - -Добавлено - - - - -

    Причем шифрование было в одно и тоже время - примерно в 10 утра. Сегодня новых зашифрованных файлов нет.

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,480
    Вес репутации
    1058
    По журналам посмотрите - включался компьютер в это время?

    Сделайте лог сканирования МВАМ.
    WBR,
    Vadim

  20. #19
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    44
    Вес репутации
    35
    Все три раза, когда было шифрование этот комп был включен и в сети

    - - - - -Добавлено - - - - -

    Лог MBAM

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,480
    Вес репутации
    1058
    Удалите в MBAM (переместите в карантин):
    Код:
    Trojan.MSIL, C:\00\1.exe, , [60e7f259f49639fd8863d75f996854ac],
    Если этот файл не ваш
    Код:
    Trojan.RMS, C:\Users\pchernov\Downloads\Agent.exe, , [b88fcf7c860454e248c241b2b44e08f8],
    туда же его.
    WBR,
    Vadim

Страница 1 из 2 12 Последняя

Похожие темы

  1. Ответов: 8
    Последнее сообщение: 08.04.2015, 16:20
  2. Файлы зашифрованы с расширением .vault
    От zharich в разделе Помогите!
    Ответов: 5
    Последнее сообщение: 25.03.2015, 01:14
  3. Файлы зашифрованы с расширением vault
    От vik_kas в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 04.03.2015, 14:47
  4. Файлы зашифрованы с расширением VAULT
    От CouchPotato в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 03.03.2015, 15:37
  5. Ответов: 5
    Последнее сообщение: 03.03.2015, 15:09

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01381 seconds with 19 queries