Решена Подозрение на вирус WannaCry

Статус
В этой теме нельзя размещать новые ответы.

2007-i

Новый пользователь
Сообщения
45
Реакции
4
Добрый день!
Компьютер шлет по локальной сети постоянные запросы (типа 0.255.255.255.255),при сканировании avz нашел подозрительные mssecsvr.exe и tasksche.exe
Логи не удалось сохранить т.к. флешка где были логи отказалась работать (после была отформатирована), но остались фото которые прилагаю, надеюсь помогут в решении вопроса.
ServiceCompteurs.exe и Mcal4.exe это файлы программ работающих на этом компьютере.
 

Вложения

  • P10412-164059.jpg
    P10412-164059.jpg
    249 KB · Просмотры: 66
  • P10412-164236.jpg
    P10412-164236.jpg
    119 KB · Просмотры: 64
Последнее редактирование:
Сделал лог avz и AdwCleaner. Позже добавлю лог AutoLogger.exe
 

Вложения

  • AdwCleaner[S00].txt
    1.4 KB · Просмотры: 7
  • avz_log2.txt
    3.1 KB · Просмотры: 0
Не получается полностью выполнить автологер, пишет что нужно обновить базы а для этого нужен интернет, на этих пк нет выхода во внешку.
Удалось вручную запустить и создать лог HijackThis и все.
 
Программу автологер скачал только что, я думаю базы не должны быть старые?
 

Вложения

  • P10414-114048(1).jpg
    P10414-114048(1).jpg
    150.5 KB · Просмотры: 57
Откуда качали? Надеюсь, из ресурсов?

Системные дата и время нормальные?
Скачал с этого сайта, дата и время системное нормальное, синхронизируется с внутренним сервером времени и визуально видно)
 
Случайно не из архива прямо запускаете? Нужно сначала извлечь, потом запустить.
 
Случайно не из архива прямо запускаете? Нужно сначала извлечь, потом запустить.
Нет, запускаю конечно после извлечения, создалось папка автологер с утилитами, пробовал и вручную запустить на avz скрипт 2, та же ошибка по поводу баз.
 
Вот репорт
 

Вложения

  • 1618383846839269623861.jpg
    1618383846839269623861.jpg
    251.4 KB · Просмотры: 64
Я только что проверил, запускается и работает нормально.
Попробуйте так: удалите Автологер и созданную им папку вместе с содержимым. Скачайте (желательно другим браузером, например, IE) еще раз и запустите.
 
Я только что проверил, запускается и работает нормально.
Попробуйте так: удалите Автологер и созданную им папку вместе с содержимым. Скачайте (желательно другим браузером, например, IE) еще раз и запустите.
Запустилась версия для XP, может проблема в том что embedded семерка стоит. Жду
 
Нет, версия для ХР - не то. Попробуйте эту версию запустить.
 
А разве версия для XP не подходит для последующих версий?
На всякий случай скину то что получилось, после обеда сделаю той что вы отправили выше.
 

Вложения

  • CollectionLog-2021.04.14-12.14.zip
    34.5 KB · Просмотры: 8
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

Код:
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\windows\mssecsvr.exe');
 StopService('mssecsvc2.1');
 QuarantineFile('c:\windows\mssecsvr.exe', '');
 QuarantineFile('C:\Windows\tasksche.exe', '');
 DeleteFile('c:\windows\mssecsvr.exe');
 DeleteFile('C:\Windows\tasksche.exe', '');
 DeleteService('mssecsvc2.1');
ExecuteSysClean;
 ExecuteRepair(8);
RebootWindows(true);
end.

Компьютер перезагрузится.

После перезагрузки, выполните такой скрипт:

Код:
begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.



Для повторной диагностики запустите снова AutoLogger. Пробуйте той версией, на которую давал ссылку выше.
Прикрепите к следующему сообщению свежий CollectionLog.
 
1) В FAQ есть скрипт для сбора информации если Автологер не работает, выполнили бы его этих гаданий тут бы не было.
2) @2007-i, не знаю откуда вы скачивали Автологер, но точно не по ссылке из правил, а устаревшую версию. Так что всё остальное следствие этого.

PS. В версии для XP сильно устаревшие версии утилит.
 
1) В FAQ есть скрипт для сбора информации если Автологер не работает, выполнили бы его этих гаданий тут бы не было.
2) @2007-i, не знаю откуда вы скачивали Автологер, но точно не по ссылке из правил, а устаревшую версию. Так что всё остальное следствие этого.

PS. В версии для XP сильно устаревшие версии утилит.
Скачал вот здесь, версия написана

AutoLogger [regist & Drongo] 2021.03.17​

 
Попробуйте, скачать и запустить, еще раз, я проверил, там свежая версия сейчас.
 
Попробуйте, скачать и запустить, еще раз, я проверил, там свежая версия сейчас.
Она и до этого была свежая.
Скачал вот здесь, версия написана

AutoLogger [regist & Drongo] 2021.03.17​

Это дата релиза, а файлы внутри обновляются каждый день.
Лучше всего смотреть дату сборки открыв WinRar или другим подобным архиватором (7-zip не показывает) дату сборки, она прямо в правой части архиватором отображается.
Но и без этого по тому что выше выкладывали видно, что у вас версия не
Autologger packing date: 2021-04-14.
А от 29-го марта.
И если будете перекачивать. то сначала удалите свою старую, чтобы накладок не было.
 
Она и до этого была свежая.
Это дата релиза, а файлы внутри обновляются каждый день.
Лучше всего смотреть дату сборки открыв WinRar или другим подобным архиватором (7-zip не показывает) дату сборки, она прямо в правой части архиватором отображается.
Но и без этого по тому что выше выкладывали видно, что у вас версия не

А от 29-го марта.
И если будете перекачивать. то сначала удалите свою старую, чтобы накладок не было.
Точней в 7-zip тоже можно посмотреть, но для этого надо нажать кнопку "Информация", а если просто открыть архив, то он не отображает.
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу