logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Wirus szyfrujący, czy można odzyskać część plików

Pawel1924 11 Wrz 2017 18:27 1278 8
REKLAMA
  • #1 16693721
    Pawel1924
    Poziom 20  
    Posty: 1137
    Ocena: 128
    Witam, kilka dni temu komputer zaczął pracować bardzo głośno. Po sprawdzeniu procesów, okazało się że całe dostępne zasoby procesora zabiera proces systemsvr.exe znajdujący się w folderze appdata\acrobat.

    Po wyłączeniu procesu, zorientowałem się że cześć plików została zaszyfrowana. Nie są one jednak potrzebne. Natomiast część plików które nie zostały zaszyfrowane (2 foldery, około 200GB danych) chciałbym odratować.

    Czy możliwe aby wirus szyfrujący przeniósł się na inne komputery w sieci? Chwilowo został odcięty od sieci.

    Czy z logów można wywnioskować kiedy został zarażony?
    Załączniki:
    • Shortcut.txt (170.54 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (75.44 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (37.14 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 16693761
    funak
    Poziom 27  
    Posty: 1085
    Pomógł: 101
    Ocena: 461
    Sieć jak sieć, ale w pierwszym momencie komputer powinien być całkowicie wyłączony, wyjęty dysk i włożony do innego komputera.

    Teraz jak szyfruje, to mu już sieć nie potrzebna.
    On już zrobił swoje.
  • REKLAMA
  • Pomocny post
    #3 16693767
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10454
    Pliki mozesz zgrac.

    Mogl zainfekowac inne komputery, dlatego warto sprawdzic czy masz na nich pliki wchodzace w sklad tej infekcji (to co widac w podanym Fixlist).

    Do infekcji doszlo 2017-07-25 lub nawet wczesniej 2017-07-06, sporo zwlekales z usunieciem.

    Fixlist.txt dla FRST:
    Startup: C:\Users\Dominika\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Start.lnk [2017-07-06]
    ShortcutTarget: Start.lnk -> C:\Users\Administrator\AppData\Roaming\Adobe\Acrobat\starthide.bat (No File)
    Startup: C:\Users\Dominika\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wowreg32.js [2017-07-25] ()
    Startup: C:\Users\Dominika\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wowreg32.lnk [2017-07-25]
    ShortcutTarget: wowreg32.lnk -> C:\Users\Administrator\AppData\Roaming\wowreg32.exe (No File)
    InternetURL: C:\Users\Dominika\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wowreg32.URL -> URL: file:///C:/Users/Dominika/AppData/Roaming/wowreg32.exe
    Startup: C:\Users\Dominika\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wowreg32.vbs [2017-07-25] ()
    GroupPolicy: Restriction <==== ATTENTION
    URLSearchHook: [S-1-5-80-2368582775-3848203672-2163326660-1381475671-1015874065] ATTENTION => Default URLSearchHook is missing
    URLSearchHook: [S-1-5-80-3055187852-429609946-3210507087-369892648-1972579169] ATTENTION => Default URLSearchHook is missing
    URLSearchHook: [S-1-5-80-3263513310-3392720605-1798839546-683002060-3227631582] ATTENTION => Default URLSearchHook is missing
    URLSearchHook: [S-1-5-80-3880718306-3832830129-1677859214-2598158968-1052248003] ATTENTION => Default URLSearchHook is missing
    URLSearchHook: [S-1-5-80-4209613659-3512949056-1580241581-2912227478-697565757] ATTENTION => Default URLSearchHook is missing
    C:\Users\Dominika\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wowreg32.js
    C:\Users\Dominika\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wowreg32.lnk
    C:\Users\Dominika\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wowreg32.URL
    C:\Users\Dominika\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wowreg32.vbs
    C:\Users\Dominika\AppData\Roaming\wowreg32.exe
    2017-07-17 15:08 - 2017-07-17 15:08 - 000004126 _____ C:\Users\Public\Documents\!#_READ_ME_#!.hta
    2017-07-17 15:08 - 2017-07-17 15:08 - 000004126 _____ C:\ProgramData\!#_READ_ME_#!.hta
    2017-07-17 15:08 - 2017-07-17 15:08 - 000004126 _____ () C:\ProgramData\!#_READ_ME_#!.hta
    2017-06-27 00:33 - 2017-07-17 15:08 - 000001376 _____ () C:\ProgramData\!#_RESTORE_FILES_#!.inf.[darkwaiderr@cock.li].aleta

    Do tego zapewne to:
    2017-07-25 03:53 - 2017-09-11 13:54 - 000000000 ____D C:\Users\Dominika\AppData\Roaming\Random
    2017-07-25 03:53 - 2017-07-25 03:55 - 000000000 ___HD C:\Users\Dominika\AppData\Roaming\Micro

    Sprawdz co tam masz.
  • #4 16694446
    Pawel1924
    Poziom 20  
    Posty: 1137
    Ocena: 128
    Do infekcji doszlo 2017-07-25 lub nawet wczesniej 2017-07-06, sporo zwlekales z usunieciem.

    Wcześniej nie wiedziałem o zarażeniu (nie korzystam z niego). Dopiero jak zaczął się grzać to sprawdziłem, i powodował to proces systemsvr...

    Czy dobrze rozumiem że użytkownik Dominika przyczynił się do infekcji?

    Komputer i tak idzie na format, tylko skopiuję pliki.
  • REKLAMA
  • Pomocny post
    #5 16694618
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10454
    > Czy dobrze rozumiem że użytkownik Dominika przyczynił się do infekcji?

    Na to wyglada.
  • REKLAMA
  • #6 16695192
    Pawel1924
    Poziom 20  
    Posty: 1137
    Ocena: 128
    Dzięki za pomoc. Czy mogę już spokojnie podłączyć komputer do sieci i zacząć zgrywać dane?
    Załączniki:
    • Shortcut.txt (168.76 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Fixlog.txt (5.24 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (100 Bajtów) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (36.7 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #7 16695303
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10454
    FRST.txt jest pusty, zamiesc nowy.
  • #8 16695323
    Pawel1924
    Poziom 20  
    Posty: 1137
    Ocena: 128
    Przepraszam, przesyłam nowy.
    Załączniki:
    • Shortcut.txt (168.26 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (73.33 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (36.08 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • Pomocny post
    #9 16695329
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10454
    Wyglada ok.

Podsumowanie tematu

✨ Użytkownik zgłosił problem z wirusem szyfrującym, który zainfekował komputer, powodując wysokie obciążenie procesora przez proces systemsvr.exe. Po zidentyfikowaniu infekcji, użytkownik odciął komputer od sieci i planuje odzyskać niezaszyfrowane pliki. Użytkownicy forum sugerują, aby komputer był całkowicie wyłączony i dysk przeniesiony do innego urządzenia w celu uniknięcia dalszej infekcji. Z logów wynika, że infekcja miała miejsce 6 lub 25 lipca 2017 roku. Użytkownik planuje sformatować komputer po skopiowaniu danych. Pojawiły się również obawy, czy wirus mógł przenieść się na inne komputery w sieci.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA