Войти

Показать полную графическую версию : WinERASERR


MDMax
08-12-2011, 14:46
Здравствуйте. На днях "посчастливилось" увидеть данного "зверька". В следствие действий этого вируса-вымогателя были зашифрованы документы Майкрософт Офис (все кроме .rtf), архивы zip, файлы изображений и базы данных dbf. Что бы более подробно ознакомить вас с зловредом позвольте разместить ссылочку (http://blog.i.ua/user/1716473/851926/#p0) по которой находится довольно подробное его описание.
Возможно кто то из вас уже с ним сталкивался? Есть ли действенные способы устранения последствий заражения данным вирусом? Заранее благодарен за комментарии.

iskander-k
08-12-2011, 15:32
Есть ли действенные способы устранения последствий заражения данным вирусом? »
Выложите логи в соответствии с этими (http://forum.oszone.net/post-717373.html) инструкциями.

MDMax
08-12-2011, 18:17
К сожалению не имею возможности произвести запись логов, т.к. инфицирован (к счастью) не мой компьютер, к которому не имею доступа.

S.R
08-12-2011, 22:05
Увы, без логов сделать что-либо не представляется возможым.

Пришлите несколько зашифрованных файлов сюда (перед этим заархивируйте).

MDMax
09-12-2011, 00:40
Выкладываю логи и несколько шифрованных файлов.

S.R
09-12-2011, 01:55
Отключите:
Антивирус/Файерволл

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить" (http://safezone.cc/forum/showthread.php?t=10)

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\RunDll.exe','');
DeleteFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\RunDll.exe');
DelCLSID('{67KLN5J0-4OPM-00WE-AAX5-77EF1D187563}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.



ПК перезагрузится. Выполните скрипт в AVZ:


begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.


Архив quarantine.zip из папки с AVZ отошлите через веб-форму (http://www.oszone.net/virusnet/).


Сделайте новые логи AVZ & RSIT


Скачайте Malwarebytes' Anti-Malware (http://www.malwarebytes.org/mbam-download-exe-random.php), установите, обновите базы
Выберите Полное сканирование, нажмите Сканирование. Отметьте локальные диски и флешки
После сканирования должен открыться лог. Если этого не произошло, то нажмите ОК => Отчеты. Откройте лог, сохраните его и прикрепите к сообщению

Файлы на анализ отправил.

MDMax
09-12-2011, 11:19
S.R, спасибо, но файлы quarantine.zip и лог сканирования не могу выслать, т.к. доступа к "пациенту" не будет в ближайшее время.

S.R
09-12-2011, 16:01
MDMax, хорошо. Заодно постарайтесь вспомнить, в результате чего произошло заражение.

MDMax
09-12-2011, 16:22
S.R, определить в какой момент произошло заражение практически невозможно, т.к. человек, работавший на этом компьютере ничего необычного не заметил. Единственное, что можно сказать, вирус пришел из Интернета, т.к. съемными носителями не пользовались, а только интернетом.

S.R
09-12-2011, 16:44
MDMax, Возможно, человек скачал и запустил какой-нибудь кряк или кейген, спросите. От этого зависит успешность расшифровки.

MDMax
09-12-2011, 17:51
S.R, в том, что кряк или кейген не запускали уверен, это точно.

S.R
09-12-2011, 17:57
Может быть программы с сомнительным функционалом? Вроде бесплатной отправки смс и просмотра чужой корреспонденции.

MDMax
09-12-2011, 18:58
Нет ни какие программы в этот день не устанавливали.

S.R
09-12-2011, 22:23
Ладно, подождём карантина и новых логов.

MDMax
30-12-2011, 11:43
Думаю тему можно закрывать, т.к. решение, скорее всего, найдено не будет.




© OSzone.net 2001-2012