Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » WinERASERR

Ответить
Настройки темы
WinERASERR

Новый участник


Сообщения: 49
Благодарности: 4

Профиль | Отправить PM | Цитировать


Здравствуйте. На днях "посчастливилось" увидеть данного "зверька". В следствие действий этого вируса-вымогателя были зашифрованы документы Майкрософт Офис (все кроме .rtf), архивы zip, файлы изображений и базы данных dbf. Что бы более подробно ознакомить вас с зловредом позвольте разместить ссылочку по которой находится довольно подробное его описание.
Возможно кто то из вас уже с ним сталкивался? Есть ли действенные способы устранения последствий заражения данным вирусом? Заранее благодарен за комментарии.

Отправлено: 14:46, 08-12-2011

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Цитата MDMax:
Есть ли действенные способы устранения последствий заражения данным вирусом? »
Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 15:32, 08-12-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 49
Благодарности: 4

Профиль | Отправить PM | Цитировать


К сожалению не имею возможности произвести запись логов, т.к. инфицирован (к счастью) не мой компьютер, к которому не имею доступа.

Отправлено: 18:17, 08-12-2011 | #3

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Увы, без логов сделать что-либо не представляется возможым.

Пришлите несколько зашифрованных файлов сюда (перед этим заархивируйте).

Отправлено: 22:05, 08-12-2011 | #4


Новый участник


Сообщения: 49
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(26.8 Kb, 1 просмотров)
Тип файла: txt log.txt
(25.0 Kb, 3 просмотров)
Тип файла: rar files.rar
(119.8 Kb, 1 просмотров)

Выкладываю логи и несколько шифрованных файлов.

Последний раз редактировалось MDMax, 09-12-2011 в 00:47.


Отправлено: 00:40, 09-12-2011 | #5

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Отключите:
Антивирус/Файерволл

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\RunDll.exe','');
 DeleteFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\RunDll.exe');
 DelCLSID('{67KLN5J0-4OPM-00WE-AAX5-77EF1D187563}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится. Выполните скрипт в AVZ:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Архив quarantine.zip из папки с AVZ отошлите через веб-форму.


Сделайте новые логи AVZ & RSIT

  • Скачайте Malwarebytes' Anti-Malware, установите, обновите базы
  • Выберите Полное сканирование, нажмите Сканирование. Отметьте локальные диски и флешки
  • После сканирования должен открыться лог. Если этого не произошло, то нажмите ОК => Отчеты. Откройте лог, сохраните его и прикрепите к сообщению

Файлы на анализ отправил.

Последний раз редактировалось S.R, 09-12-2011 в 01:59. Причина: файлы


Отправлено: 01:55, 09-12-2011 | #6


Новый участник


Сообщения: 49
Благодарности: 4

Профиль | Отправить PM | Цитировать


S.R, спасибо, но файлы quarantine.zip и лог сканирования не могу выслать, т.к. доступа к "пациенту" не будет в ближайшее время.

Отправлено: 11:19, 09-12-2011 | #7

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


MDMax, хорошо. Заодно постарайтесь вспомнить, в результате чего произошло заражение.

Отправлено: 16:01, 09-12-2011 | #8


Новый участник


Сообщения: 49
Благодарности: 4

Профиль | Отправить PM | Цитировать


S.R, определить в какой момент произошло заражение практически невозможно, т.к. человек, работавший на этом компьютере ничего необычного не заметил. Единственное, что можно сказать, вирус пришел из Интернета, т.к. съемными носителями не пользовались, а только интернетом.

Отправлено: 16:22, 09-12-2011 | #9

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


MDMax, Возможно, человек скачал и запустил какой-нибудь кряк или кейген, спросите. От этого зависит успешность расшифровки.

Отправлено: 16:44, 09-12-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » WinERASERR

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено




 
Переход