Здравствуйте, вирусоборцы! Прошу помощи не в расшифровке файлов, а в поиске и лечении компьютеров с сети - шифратор срабатывает поочередно на разных виндовых машинах (все ХР). Выполнил инструкции, посылаю логи. Вирус, когда находили файл вручную в свойствах имеет подпись - 6uWpcomp Operation's Linking, кроме того заражаетвременные файлы микрософт оффис (начинающийся с тильды)
Был отмечен факт заражения этим вирусом 7 дрвеба (с запущенным модулем замозащиты!). При полной проверке дрвебом находит, но не всегда - под названием Trojan.Encoder.4404
Первичный зараженный файл (в почте, на внешнем носителе) найти не удалось. Уверен, алгоритм срабатывания вируса сложен - проводил разбор полетов с персоналом - одни и те же файлы не используют, и как он распространятся по сети после сплошной проверки и удаления - неясно.
Последний раз редактировалось vainamainen; 13.06.2016 в 14:45.
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) vainamainen, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
!!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
Дождитесь окончания работы программы и прикрепите лог к посту в теме.
!!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
Благодарю за ответ. Только что проверил \192.168.1.101\обмен\csrss.exe - такого файла нет, сейчас нет. Но наверное был в какой-то момент. прикладываю лог uVS
mike, если Вас не затруднит ответить на вопрос по дальнейшей тактике - как мне быть с другими компьютерами в сети? (сеть из 12 машин, из них 1 сервер Win2003, 5 машин WinXP, 6 линуксовых - Debian). Trojan.Encoder.4404 сработал на машине, которая и обсуждалась на этой теме, а также - только что обнаружил - на другой (Главбуха WinXP, что хуже). Тот самый общий ресурс \192.168.1.101\обмен - это обмен на терминальном сервере с Win2003. Собственно первый вопрос - по машине главбуха - создавать ли новую тему или можно продолжать в этой? Одну машину вылечишь - так на другой полыхнет, и лечение конечно же должно быть комплексным. Увы, ситуация у нас запущенная - на машине главбуха уже несколько месяцев живет недетектированный вирус (не нашли его с помощью дрвеб, есет нод 32, в том числе лайв СД со свежими базами). Я не айти - специалист, приходится обслуживать машины маленькой гос. конторы