Перейти к содержанию

Поймал шифровальщика 2021-04-23


Рекомендуемые сообщения

Здравствуйте.

Поймал шифровальщика на рабочем компьютере (если не ошибаюсь, это произошло 2021-04-23).

Как только увидел зашифрованные файлы в рабочей папке - сразу выключил компьютер.

Логи Farbar Recovery Scan Tool были сделаны когда компьютер загружен с флешки с windows pe. 

Очень надеюсь на помочь в расшифровке.Лог Farbar Recovery Scan Tool и зашифрованные файлы.7z

Ссылка на комментарий
Поделиться на другие сайты

Спасибо! Очень жаль ((

Нет, я пока надеюсь, что ОС живая.

Зашифрованные файлы вижу только в двух каталогах.

Сканировал диск eset и cureit - ничего не нашли.

Планирую попробовать сейчас загрузиться с родной ОС.

 

Ссылка на комментарий
Поделиться на другие сайты

Подскажите еще, пожалуйста... зашифрованные файлы не несут угрозы в себе? Т.е. вирус сам себя не прописывает каким-то образом в зашифрованный файл? Можно их оставить до лучших времен (если вдруг появится утилита для расшифровки) или лучше всех их удалить? Файлы how_to_decrypt.hta является угрозой - в них нет вируса, или лучше их сразу все удалить?

Каким образом этот вирус мог попасть в систему? Восстановил в памяти все действия, которые я делал перед началом активации вируса - ничего потенциально опасного... я очень педантичен в плане вирусной безопасности, первый вирус пойманный мной за 10 лет... не понимаю как я мог его поймать...

 

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, DimmON77 сказал:

Планирую попробовать сейчас загрузиться с родной ОС

Соберите логи Farbar из нормального режима и прикрепите к следующему сообщению.

 

3 минуты назад, DimmON77 сказал:

зашифрованные файлы не несут угрозы в себе?

Нет.

3 минуты назад, DimmON77 сказал:

Файлы how_to_decrypt.hta является угрозой - в них нет вируса

Нет, можно удалить, но раз планируете отложить зашифрованные файлы, то и один из этих тоже отложите.

Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-1708537768-1935655697-1957994488-1342\...\MountPoints2: {1d522b5b-a1a4-11eb-873d-5cf9dd3e212e} - F:\TP-LINK_Gigabit_Ethernet_USB_Adapter.exe
    GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\Users\AlexGro\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\DmitBal.SPIK\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\igorfil\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\Ivanov_I_I\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\Администратор\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    FF user.js: detected! => C:\Users\DmitBal.SPIK\AppData\Roaming\Mozilla\Firefox\Profiles\vqol2sz4.default\user.js [2013-10-17]
    AlternateDataStreams: C:\Program Files\Common Files\Microsoft Shared:jiFElRyEWFtu0YjLAbr [2470]
    AlternateDataStreams: C:\ProgramData\Microsoft:L83L1pRxzqd5swv4tPdd30aNxbJo [2394]
    AlternateDataStreams: C:\ProgramData\Microsoft:oaGJC7AteBLwY3kANl [2368]
    BHO: Нет имени -> {B4F3A835-0E21-4959-BA22-42B3008E02FF} -> Нет файла
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

В Брандмауэре прописано большое количество разрешающих правил на разные порты. Настраивали самостоятельно?

Ссылка на комментарий
Поделиться на другие сайты

Сделал. Лог прикрепляю.

Брэндмаур, да сам настраивал - открытость нужна по работе... Думаете атака была по сети? Администраторы говорят кроме меня никто не пострадал в компании...

Fixlog.rar

Ссылка на комментарий
Поделиться на другие сайты

9 минут назад, DimmON77 сказал:

открытость нужна по работе

Это понятно. Только там слишком много портов открыто, перепроверьте.

Да, скорее всего по сети. Меняйте пароли на RDP (и нужно прятать за VPN) и на админские учётные записи.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.


 
Ссылка на комментарий
Поделиться на другие сайты

------------------------------- [ Windows ] -------------------------------
Расширенная поддержка закончилась 14.01.2020, Ваша операционная система может быть уязвима к новым типам угроз
Контроль учётных записей пользователя отключен (Уровень 1)
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ OtherUtilities ] ----------------------------
Git version 2.29.2.2 v.2.29.2.2 Внимание! Скачать обновления
Microsoft .NET Framework 4.8 v.4.8.03761 Внимание! Скачать обновления
LibreOffice 6.1.3.2 v.6.1.3.2 Внимание! Скачать обновления
Oracle VM VirtualBox 6.0.4 v.6.0.4 Внимание! Скачать обновления
Microsoft Silverlight v.5.1.50907.0 Внимание! Скачать обновления
NVIDIA GeForce Experience 3.20.0.118 v.3.20.0.118 Внимание! Скачать обновления
Node.js v.10.16.0 Внимание! Скачать обновления
^Если Вам нужна LTS версия, проверьте обновления на странице скачивания вручную.^
Microsoft Visual Studio Code v.1.39.2 Внимание! Скачать обновления
Microsoft OneDrive v.21.052.0314.0001 Внимание! Скачать обновления
Microsoft Office профессиональный плюс 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office Access database engine 2007 (English) v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком.
Microsoft Office Professional Plus 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR archiver Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.
------------------------------- [ Imaging ] -------------------------------
Picasa 3 v.3.9 Данная программа больше не поддерживается разработчиком.
-------------------------------- [ Java ] ---------------------------------
Java 7 Update 21 (64-bit) v.7.0.210 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE 8 (jre-8u291-windows-x64.exe).
Java SE Development Kit 7 Update 21 (64-bit) v.1.7.0.210 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE Development Kit (jdk-16_windows-x64_bin.exe).
-------------------------------- [ Media ] --------------------------------
K-Lite Codec Pack 9.3.0 (64-bit) v.9.3.0 Внимание! Скачать обновления
AIMP v.v4.70.2242, 01.02.2021 Внимание! Скачать обновления
K-Lite Mega Codec Pack 9.3.0 v.9.3.0 Внимание! Скачать обновления
--------------------------- [ AdobeProduction ] ---------------------------
Adobe AIR v.3.1.0.4880 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Mozilla Firefox 84.0.2 (x64 en-US) v.84.0.2 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
----------------------------- [ EmailClient ] -----------------------------
Windows Live Mesh v.15.4.3502.0922 Данная программа больше не поддерживается разработчиком.
Windows Live Mail v.15.4.3502.0922 Данная программа больше не поддерживается разработчиком.
Почта Windows Live v.15.4.3502.0922 Данная программа больше не поддерживается разработчиком.
---------------------------- [ UnwantedApps ] -----------------------------
MyFreeCodec Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
QIP Internet Guardian Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Skype Click to Call v.8.5.0.9167 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.
 

 

Читайте Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • IrinaC
      От IrinaC
      Здравствуйте!
      Сегодня утром появился шифровальщик, при том в такое время, когда никто не работает, в 6.13 по Москве. Никто не признается, что скачал и запустил зараженный файл, допускаем, что было подключение извне.
      Базы данных, документы, архивы - все файлы получили расширение *.Bpant. При этом, зашифровано всё только на диске D. Диск С остался нетронутым. Логи, зашифрованные данные, письмо от злоумышленников прилагаю.
      Addition.txt FRST.txt Шифровки.rar
    • BORIS59
      От BORIS59
      Доброго времечка поймал шифровальщик, система не переустанавливалась.
      Зашифровали файлы (WANNACASH NCOV v170720), требуют выкуп!
      Попался на поиске ключей ESET, в 2020г. Обращался в ESET про пудрили
      мозг и смылись. Приложил скрин kvrt сделан сразу после шифровки.
      Подскажите, пожалуйста, возможно восстановить?

      Farbar Recovery Scan Tool.zip Файлы с требованиями злоумышленников.zip Зашифрованные файлы.zip
    • yarosvent
      От yarosvent
      Доброго,
      просим помочь расшифровать данные
    • LeraB
      От LeraB
      Приветствую.
      Поймали шифровальщика, который работает до сих.
      Ничего не переустанавливали и не трогали, проверяем только доступность компьютеров, их работу и ищем, где он еще может работать. Если понятно, что шифровальщик еще где-то работает, то отключаем этот сервер/компьютер.
      Все, что можно спасти, копируем.
      Пострадала почти вся сеть, не только лок.пк и сервера, но и NAS (именно smb)
      Шифровальщик затронул большинство нужных файлов, но не все.
      Логи собрали с одного сервера, примеры файлов с него же.
      Файл шифровальщика пока найти не удалось, как и выяснить все остальное, кроме того, как оно работает с ночи примерно с 00:00 12.12.2024
      FRST.txt Addition.txt архив.zip
    • Алексей Андронов
      От Алексей Андронов
      Добрый день!
       
      Поймали шифровальщика, который работает до сих пор на отключенном от интернета ПК.
      Ничего не переустанавливали и не трогали.
      Все, что можно спасти, копируем.
      Пострадал один ПК и один резервный сменный накопитель.
      Шифровальщик затронул большинство файлов.
      Предположительно получен по почте 02.12.24 под видом акта сверки расчетов
       
      Прошу помощи в излечении и расшифровке
       
      Во вложении логи FRST, архив с документами и запиской вымогателей и, предположительно, дроппер с которого произошло заражение и резидентный модуль
      архив.zip virus.zip Addition.txt FRST.txt
×
×
  • Создать...