Поделиться через

Как убрать дополнительный логотип после шифровальщика Loki Locker - на Windows Server 2016

Анонимные
2021-11-25T13:36:01+00:00

Здравствуйте, была массовая атака на несколько серверов, Loki Locker зашифровал все данные, но речь не об этом.

После полной проверки и чистки малваребайтом, куритом и каспером, остались следы прибывания. А именно при подключении по RDP всех пользователей выходит табличка и кнопкой ОК:

Команды - sfc /scannow и DISM /Online /Cleanup-Image /RestoreHealth - были выполнены, безуспешно.

Так-же была принята попытка обновить поверх WInServer2016 из дистрибутива - тоже безуспешно.

Как убрать этот логотип с кнопкой? Переустановка системы не вариант. Да и надо узнать - где же он прячется.

Есть мысли что он сидит в файле winlogon.exe. Но как это проверить?

Windows для дома | Другое | Безопасность и конфиденциальность

Заблокированный вопрос. Этот вопрос был перенесен из сообщества службы поддержки Майкрософт. Вы можете проголосовать о его полезности, но не можете добавлять комментарии или ответы, а также подписаться на этот вопрос.

Комментариев: 0 Без комментариев

Ответы: 3

Сортировать по: Наиболее полезные
  1. Анонимные
    2021-11-29T09:04:27+00:00

    Благодарим за обратную связь!
    Рады слышать, что проблема решена.
    Перед подобными изменениями, всегда рекомендуем создать резервную копию реестра - Как создать резервную копию и восстановить реестр в Windows.
    Если вам понадобится наша помощь - мы рядом!
    С уважением, Владислав.

    Этот ответ помог вам?

    Комментариев: 0 Без комментариев
  2. Анонимные
    2021-11-26T10:46:33+00:00

    Помогли ребята с руборда.

    В групповой политике по пути - "Конфигурация компьютера\Windows Параметры\Security Параметры\Local Policies\Security Options" -

    были 2 значения с этими надписями.

    вопрос закрыт.

    (и да, Защитнику Windows нет доверия, лучше него использую "малваребайт, курит(dr.web) и каспер" )

    Этот ответ помог вам?

    Комментариев: 0 Без комментариев
  3. Анонимные
    2021-11-26T08:27:06+00:00

    Здравствуйте!
    Очень неприятная ситуация, понимаем вас.
    Пробовали ли вы выполнить полную проверку Защитником Windows?
    Если после полной проверки, восстановления системных файлов и обновления образа вы всёравно получаете данное окно, это означает, что следы остались глубоко в системных файлах - и к сожалению, необходимо выполнить переустановку системы.

    Сообщите, если понадобится помощь.

    С уважением, Владислав.

    Этот ответ помог вам?

    Комментариев: 0 Без комментариев