2 / 2 / 0
Регистрация: 03.02.2016
Сообщений: 184
|
|
1 | |
WannaCry02.10.2017, 05:56. Показов 886. Ответов 14
Метки нет (Все метки)
Таки словил я этого зловреда, хотя порты закрыты.
Прошу помощи в удалении вируса и его следов (включая зашифрованные файлы). Систему не откатывал, но некоторые файлы пришлось в срочном порядке восстановить из бэкапа. Вот что заметил - вирус отработал только на двух сетевых дисках, но у пользователей проблемы не заметил от слова совсем - личные файлы в порядке, другие общие папки не затронуты. Зашифрованной только оказалась служебная директория программы TradeX, при чем на удаленных объектах (в других подсетях) я даже не увидел, что файлы оказались зашифрованы. Такое вижу впервые, прям мистика для меня - сетевые диски подключаются с сервера и по идее проблема должна быть видна не только в центральной подсети, но и по ВПН. В общем, архив с логами во вложении....
0
|
02.10.2017, 05:56 | |
Ответы с готовыми решениями:
14
WannaCry v.2 Как работает вирус WannaCry? Делимся опытом встреч с WannaCry(pt) WannaCry |
2 / 2 / 0
Регистрация: 03.02.2016
Сообщений: 184
|
|
02.10.2017, 07:08 [ТС] | 2 |
Нашел зараженную машину, с которой пошло распространение. Порты для SMB закрыты (которые рекоммендовали закрыть, когда появился wannacry), поэтому в сеть не ушло (на сколько могу судить по текущей ситуации), но затронуло сетевые диски с прогруммой на сервере, о котором написано выше. Отсоединил машину от сети.
Создавать отдельную тему или выкладывать логи с зараженной машины прям сюда?
0
|
22305 / 15786 / 3051
Регистрация: 08.10.2012
Сообщений: 64,188
|
|
02.10.2017, 09:42 | 3 |
Здравствуйте!
Сервер заражен, будем лечить. Поэтому логи с другой машины выложите в отдельной теме. Внимание! Рекомендации написаны специально для пользователя Sorokin_trip. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи. ______________________________________________________ Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
0
|
2 / 2 / 0
Регистрация: 03.02.2016
Сообщений: 184
|
|
02.10.2017, 10:07 [ТС] | 4 |
Файл карантина отправил, но перезагрузить сервер сейчас нет возможности. Перегружу после 13:00 по МСК, подготовлю логи и отправлю
0
|
2 / 2 / 0
Регистрация: 03.02.2016
Сообщений: 184
|
|
03.10.2017, 02:51 [ТС] | 5 |
Прикрепил
0
|
22305 / 15786 / 3051
Регистрация: 08.10.2012
Сообщений: 64,188
|
|
03.10.2017, 08:57 | 6 |
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочками также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. (Если не помещаются, упакуйте). Подробнее читайте в этом руководстве. Постарайтесь найти пару - зашифрованный/не зашифрованный оригинал. Ищите такой на других устройствах, внешних носителях, резервных копиях и т.д. Упакуйте вместе с запиской с требованием выкупа и прикрепите к следующему сообщению.
0
|
2 / 2 / 0
Регистрация: 03.02.2016
Сообщений: 184
|
|
04.10.2017, 07:02 [ТС] | 7 |
Сделано
0
|
22305 / 15786 / 3051
Регистрация: 08.10.2012
Сообщений: 64,188
|
|
04.10.2017, 08:51 | 8 |
Добавлено через 4 минуты Проверьте ЛС.
0
|
2 / 2 / 0
Регистрация: 03.02.2016
Сообщений: 184
|
|
04.10.2017, 10:04 [ТС] | 9 |
Готово
0
|
22305 / 15786 / 3051
Регистрация: 08.10.2012
Сообщений: 64,188
|
|
04.10.2017, 10:11 | 10 |
0
|
2 / 2 / 0
Регистрация: 03.02.2016
Сообщений: 184
|
|
04.10.2017, 10:14 [ТС] | 11 |
Декриптор работает - файлы успешно расшифровываются
0
|
22305 / 15786 / 3051
Регистрация: 08.10.2012
Сообщений: 64,188
|
|
04.10.2017, 10:16 | 12 |
Проверьте уязвимые места:
Выполните скрипт в AVZ при наличии доступа в интернет: Код
var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end. В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player. Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут). Перезагрузите компьютер. Снова выполните этот скрипт и убедитесь, что уязвимости устранены.
0
|
2 / 2 / 0
Регистрация: 03.02.2016
Сообщений: 184
|
|
04.10.2017, 10:21 [ТС] | 13 |
Файлы расшифрованы, скрипт отработал - найдено две уязвимости в офисе,к оторые позволяли удаленно выполнять код. Установил обновления - уязвимости пофиксились.
Завтра принесу модем и соберу логи с машины, с которой эта дрянь полезла. Спасибо вам огромное!!!
0
|
22305 / 15786 / 3051
Регистрация: 08.10.2012
Сообщений: 64,188
|
|
04.10.2017, 10:26 | 14 |
0
|
2 / 2 / 0
Регистрация: 03.02.2016
Сообщений: 184
|
|
04.10.2017, 10:36 [ТС] | 15 |
Еще раз спасибо!
0
|
04.10.2017, 10:36 | |
04.10.2017, 10:36 | |
Помогаю со студенческими работами здесь
15
Проверяем уязвим ли компьютер для EternalBlue: WannaCry или Petya Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Опции темы | |
|
Блоги программистов | |||||
Обновление сайта www.historian.by
Reglage 05.01.2025
Обещал подвести итоги 2024 года для сайта. Однако начну с того, что изменилось за неделю. Добавил краткий урок по последовательности действий при анализе вредоносных файлов и значительно улучшил урок. . .
|
Как использовать GraphQL в C# с HotChocolate
Programming 05.01.2025
GraphQL — это современный подход к разработке API, который позволяет клиентам запрашивать только те данные, которые им необходимы. Это делает взаимодействие с API более гибким и эффективным по. . .
|
Модель полного двоичного суматора с помощью логических операций (python)
AlexSky-coder 04.01.2025
def binSum(x:list, y:list):
s=^y]
p=x and y
for i in range(1,len(x)):
s. append((x^y)^p)
p=(x and y)or(p and (x or y))
return s
x=list()
y=list()
|
Это мы не проходили, это нам не задавали...(асихронный счётчик с управляющим сигналом задержки).
Hrethgir 04.01.2025
Асинхронный счётчик на сумматорах (шестиразрядный по числу диодов на плате, но наверное разрядов будет больше - восемь или шестнадцать, а диоды на старшие), так как триггеры прошли тестирование и. . .
|
Руководство по созданию бота для Телеграм на Python
IT_Exp 04.01.2025
Боты для Телеграм представляют собой автоматизированные программы, которые выполняют различные задачи, взаимодействуя с пользователями через интерфейс мессенджера. В данной статье мы рассмотрим,. . .
|
Применение компонентов PrimeVue в Vue.js 3 на TypeScript
BasicMan 04.01.2025
Введение в PrimeVue и настройка окружения
PrimeVue представляет собой мощную библиотеку компонентов пользовательского интерфейса для Vue. js 3, которая предоставляет разработчикам богатый набор. . .
|
Как стать Senior developer
cpp_developer 04.01.2025
В современной индустрии разработки программного обеспечения позиция Senior Developer представляет собой не просто следующую ступень карьерной лестницы, а качественно новый уровень профессионального. . .
|
Что известно о дате выхода Windows 12 и чего от нее ждать
IT_Exp 04.01.2025
В мире технологий постоянно происходят изменения, и операционные системы не являются исключением. Windows 11, выпущенная в октябре 2021 года, принесла множество инноваций и улучшений, но. . .
|
Что новенького в .NET Core 9
Programming 04.01.2025
Обзор ключевых изменений в . NET Core 9
Платформа . NET Core продолжает активно развиваться, и версия 9 представляет собой значительный шаг вперед в эволюции этой технологии. Новый релиз. . .
|
Инструкция по установке python3.13.1 в Debian 12
AlexSky-coder 03.01.2025
sudo apt update
sudo apt install build-essential zlib1g-dev libncurses5-dev libgdbm-dev libnss3-dev libssl-dev libreadline-dev libffi-dev
wget. . .
|
Затестил триггеры. архив проекта прилагаю с GOA файлами в настройках архиватора проектов.
Hrethgir 03.01.2025
В этот раз нет закольцованности, потому что от неё только глюки, как я понял, логика не вырезанная. Триггеры очень быстрые если верить измерениям с помощью анализатора от Gowin.
Есть ещё регистры,. . .
|
Python в помощь DevOps
IT_Exp 03.01.2025
Причины использования Python в работе DevOps
Python стал неотъемлемой частью мира DevOps, и это не случайно. Этот язык программирования обладает множеством преимуществ, которые делают его. . .
|