safety
ответил вам в переписке
Комментарии
-
(Quote) blog.talosintelligence.com
-
Wana Decrypt0r Ransomware Using NSA Exploit Leaked by Shadow Brokers Is on a Rampage
(Quote) https://xakep.ru/2017/05/12/wcry-ransomware-apocalypse/
P…Раздел: Shadow Brokers выпускает новые файлы, раскрывающие уязвимости Windows Комментарий от safety May 2017 -
в WMI все ок.
-
файл wannaDecryptor и бэкдоры исчезли.
+
добавь
еще лог в autorums -
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем вс… -
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем вс… -
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем вс… -
судя по логам autoruns секции WMI не содержат угроз на обоих машинах.
(могло быть такое - вторая запись)
-
сделай по этой машине еще лог авторанс.
https://technet.microsoft.com/ru-ru/sysinternals/bb963902.aspx -
-
да, судя по логу мбам - все ок.
-
+добавь по ссылке, если на сервере сохранились логи сканирования Cureit (поместить в архив), возможно в подобных случаях используется сокрытие вредоносных программ с функцией руткита.
-
политики IPSec нет, но есть групповые политики, скорее всего добавленные админами. (Quote) +
вопрос:
эта учетка была с правами администратора?
A_Dmitriev (S-1-5-21-3830479037-1715736442-2857665421-1003 - Administrator - Enabled) … -
да, можно образ автозапуска + можно сделать логи FRST
-
Если есть такая возможность - надо установить все критические обновления безопасности для системы.
+
можно проверить, не добавилась ли опять политика безопасности IPSec -
Emsisoft Releases a Decryptor for the Amnesia Ransomware
(Quote)
https://www.bleepingcomputer.com/news/sec… -
вот этот скрипт с отключением политики IPSEC
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты -… -
все чисто, за исключением того, что политика IPSEC включена.
-

Cerber Ransomware Version 6 Gets Anti-Vm and Anti-Sandboxing FeaturesРаздел: Шифровирусы шумною толпою... Комментарий от safety May 2017
-
-
Майк Гилеспи обновил сервис IDR. Теперь идентификация Ransomware возможна дополнительно по e-mail и btc address.
(Quote)выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем вс…хорошо, сейчас проверю.по последнему образу все ок.
за исключением сообщения в логе:
(!) Отсутствует известный файл, рекомендуется восстановить файл: C:\WINDOWS\SYSTEM32\DAVCLNT.DLL
если ошибок в работе сервера нет, то можно в качестве прфилактики …вот еще из лога:
(!) Отсутствует известный файл, рекомендуется восстановить файл: C:\WINDOWS\SYSTEM32\DAVCLNT.DLL
можно запустить командной строку с правами администратора.
и выполнить команду:
(Quote)выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем вс…еще раз выполни новый скрипт:
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скри…