нужна срочная помощь

Тема в разделе "Для новичков", создана пользователем ikatera, 18 окт 2012.

  1. ikatera
    ikatera Guest
    Ребята, Помогите чем-нибудь. Проблема на работе. В один прекрасный день все папки с бухгалтерией и документами на сервере оказались запаролены а на рабочем столе появился значек с расширением .lnk При запуске требует пароль.Не можем открыть папки и запустить бух. программу. Сис админ помочь не может. Помогите, плиз
     
    18 окт 2012
  2. DARKLORD
    DARKLORD Продвинутый
    Симпатии:
    40
    запускать у себя,не рекомендую.возможно вирус где то в одной из папок или маскируется под что то.какая винда стоит?если семерка,то можно попробовать откатить систему на пару дней назад.посмотреть в папке AppData,(там 3 под папки),какие изменения с папками и файлами,произошли в тот день.нет ли какого подозрительного файла ехе.так же желательно,скопировать в точности или сделать скриншот с ветки реестра,пройти по:старт->выполнить->regedit->HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run,интересует,что пишется справа.
     
    18 окт 2012
  3. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    сколько сколько там процессов? o_O

    у знакомой на работе была точно такая же проблема.
    Тут нужен не скриншот процессов, а скриншот .ink, который требует пароль(называется он дешифратор), и появляется он не на рабочем столе, а абсолютно во всех папках(в 90% случаях)
    Если это так, то тут поможет фигня от доктора веба
    Скачать
    И читаются статьи типо этой
    Просмотреть
    Еще это дело все легко гуглится.
    И наконец, все тот же доктор справляется с этим вирусом быстрее, чем вы нажмете кнопку скачать. И тот беспорядок в компьютере надо немедленно убирать, ставить защиты, а то это будет самый безобидный вирус, который вы смогли бы подхватить

    PS: никто кроме меня не сталкивался с этой проблемой?
    процессы ouc.exe и что-то вроде arvany.exe(не видно) как минимум приостановить
     
    Последнее редактирование: 18 окт 2012
    18 окт 2012
  4. Хулиган
    Хулиган Команда форума Продвинутый
    Симпатии:
    152
    у меня в последние пару лет, общения с онтаром, паранойа, я стараюсь не запускать то, что он не проверял, ну за исключением софтин с офф.сайтов)
     
    18 окт 2012
  5. ikatera
    ikatera Guest
    Это скины с моего компа. Он работает безупречно. Просто много программ запущено. Я не напрягаюсь у меня core i7. А с сервера принесут вечером вместе с запроллеными папками. Я попробую их открыть. Если тоже не откроются (вирус перейдет мне тоже) - сделаю такие скины и выложу. Хотя у меня и касперский и вэб
     
    18 окт 2012
  6. Хулиган
    Хулиган Команда форума Продвинутый
    Симпатии:
    152
    ikatera, причем тут ваша машина и зачем вам запускать "зараженные файлы" у себя.
    перечитайте пост http://www.xaker.name/forvb/showpost.php?p=181110&postcount=3 и сделайте все на той машине, где у вас проблемы с этими папками
     
    18 окт 2012
  7. ikatera
    ikatera Guest
    а как узнать какой из файлов дешифратор. Появился файл lockdir.exe, которого раньше не было. Если это он то какой снимок с него нужно сделвть

    Добавлено через 7 минут
    К серверу я доступа не имею. Думал если заражен реестр, то папки откроются у меня. Если заражены папки я сначала просканирую антивирусами. Папки дочь принесет на выносном вичестере. Очень хочется помочь девченке. Да и ихний финдир тоже прекрасный человек и подруга моей супруги.
     
    Последнее редактирование модератором: 18 окт 2012
    18 окт 2012
  8. Хулиган
    Хулиган Команда форума Продвинутый
    Симпатии:
    152
    в чем проблема, объясните ей что делать, пускай попробует сама, а вот если не получится, тогда (наверное) можно будет сделать так, как вы написали выше)
     
    18 окт 2012
  9. ikatera
    ikatera Guest
    Она там юрист и представление о компьютере имеет в размере ворда и консультанта. А сисадмин если бы мог уже что-нибудь сделал. Проблема существуе 4 дня. Утром ему передали всю нашу переписку и адрес. И тишина.....
     
    18 окт 2012
  10. Хулиган
    Хулиган Команда форума Продвинутый
    Симпатии:
    152
    дайте этому "сисадмину" ссылку на топик, пускай краснеет*mrgreen*
     
    18 окт 2012
  11. ikatera
    ikatera Guest
    утром ему финдир дала ссылку на эту страницу. И тишина...........

    Добавлено через 2 минуты
    утром финдир далаему ссылку на эту страницу. И тишина..........
     
    Последнее редактирование модератором: 18 окт 2012
    18 окт 2012
  12. ikatera
    ikatera Guest
    Ну вот что прислал сиадмин на просьбу снимка PE
     

    Вложения:

    • Procexp.txt
      Размер файла:
      11,4 КБ
      Просмотров:
      791
    18 окт 2012
  13. ikatera
    ikatera Guest
    это прислал их сисадмин
    [17:03:24] Анна Пискунова: [16:58] Alleks:

    <<< Давай опишу действие вируса норрмально/
    Либо словили, либо специально зашифровали общую файловую шару на сервере программкой Kakasoft Folder Protector 5.6.0.95. Самое обидное что зашифровали полной версией программки, которая шифрует и файлы.
    Теперь на диске есть только основные папочки и файлик lockdir.exe требующий пароля. Восстановление файлов через R-Studio позволяет достучатся к закрытым файлам, но что с ними делать.

    Обращение в вирусные лаборатории DrWeb и NOD результатов не дали. ДРВебовцы правда написали что у меня тама модифицированный MD5 с длиной 36 символов и займет около 150 лет.

    Самое интерсное все файлики, кроме exe, зашифровали, получили расширение *.RN , что в конце каждого файлика дописано B3765033E3650B7624DD77B776D5D8F8 [квадратик] BlowFish

    Мож кто сталкивался именно с такой проблемкой, подскажет решение.

    И ещё как везде написано, что рядом с файликом lockdir долен лежать файлик с контактами куда написать, чтоб отдать денег, такого нету.— Alleks, Сегодня 16:58
     
    18 окт 2012
  14. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    вы вообще мой пост читали?
    как минимум надо прочитать статью
    сисадмин-женщина - залог провала.
    никакой это не kakasoft
    проверять на вред и отсылать надо исходный вирус(который легче найти, чем расшифровывать сраный md5, который наверняка ничего не означает), а не первый-попавшийся файл
    Да, рядом с этим файликом должен лежать txt, это 100%, так как это фишка вируса.
    Попробуйте поискать его в других папках, отобразите скрытые файлы, но главная задача - найти его.
    Другой выход только один - format c:/
     
    18 окт 2012
  15. ikatera
    ikatera Guest
    Читал ваш ответ. Анна пискунова это моя дочь-юрист этой компании, через которую я общаюсь с сисадмином. База большая поэтому принесут мне ее завтра. Вот тогда все ваши указания я смогу выполнить безпрекасловно. А сейчас у меня нет базы и доступа к ней я не имею. Более того я так же как и вы не очень доволен действиями сисадмина:angel:
     
    18 окт 2012
  16. DARKLORD
    DARKLORD Продвинутый
    Симпатии:
    40
    др.Веб,не всегда справляется с таким.как я и сказал,если семерка,попробуйте откатить систему назад,на дней 5.
     
    18 окт 2012
  17. Tsch
    Tsch Новичок
    Симпатии:
    0
    DARKLORD
    Чем может помочь откат системы, если зашифрованы файлы, к системе отношения не имеющие? Избавиться от вируса? Только в данном случае вирус - возможно, единственная ниточка к потерянным данным. Если ее оборвать, то не исключен вариант навсегда попрощаться со своими файлами.
     
    18 окт 2012
  18. ikatera
    ikatera Guest
    Сисадмин прислал скины с РЕ, как вы просили
     

    Вложения:

    19 окт 2012
  19. ToBapuw_XaKep
    ToBapuw_XaKep Новичок
    Симпатии:
    8
    не видно ничего. Посмотреть бы не PE, а файл ink. , например.
    Tsch все правильно сказал.
    Исходник то нашли, удалили?
     
    19 окт 2012
  20. ikatera
    ikatera Guest
    Вечергм принесут файлы и постараюсь сделать. Как сделать снимки .ink

    Добавлено через 4 минуты
    Я так понял, что исходник сделал свое дело и самоликвидировался. По крайней мере так написано в статье, которую Вы рекомендовали. Как этот файл посмотреть? В нортоне F3? Научите плиз. И еще файл .ink или .lnk?
     
    Последнее редактирование модератором: 19 окт 2012
    19 окт 2012
Загрузка...