Перейти к содержанию

Расшифрока данных newsantaclaus@aol.com


Рекомендуемые сообщения

Здравствуйте! Такая же беда, есть ли смысл создавать новую тему?

Сообщение от модератора kmscom
сообщение перенесено из темы https://forum.kasperskyclub.ru/index.php?showtopic=61261
Ссылка на сообщение
Поделиться на другие сайты

внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте! Пока создаются логи, немного опишу ситуацию.

Троян судя по всему exploit.win32.agent, был найден при помощи Kasperski Virus Remote Tool

У компа несколько пользователей, поэтому добиться внятного обьяснения не могу. Скорее всего был подхвачен на просторах.

Изменено пользователем Sapozhnik
Ссылка на сообщение
Поделиться на другие сайты

@Sapozhnik,

1) Для чего настройки AVZ крутили?

2) Почему рекомендациям Автологера не следовали? Соберите логи как положено, следуя его инструкциям.

Ссылка на сообщение
Поделиться на другие сайты

Прошу прощения за самодеятельность...

Новые логи


Для тех кто ищет защиту! Не сочтите за рекламу!

У меня установлен OneDrive, так вот, он первым заметил проблему и начал бить тревогу. После чего, по моей команде, восстановил все файлы, хранящиеся там. Так что, если хотите сохранить свои файлы и не платить вымогателям, пользуйте OneDrive. К моему сожалению, не все важные файлы хранились там (

CollectionLog-2018.12.11-00.19.zip

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Вынужден огорчить. Помочь с расшифровкой не сможем.

При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.

 

он первым заметил проблему

Правильная настройка тоже поможет.

 

Для проверки и очистки возможных хвостов дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Подскажите, если я заплачу вымогателям, какова вероятность, что файлы будут расшифрованы / что меня просто кинут, и ничего не пришлют?

Ссылка на сообщение
Поделиться на другие сайты

Мы не советуем вообще с ними связываться. Оплата для них - стимул к дальнейшей деятельности.

 

Советуем мы следующее:

1. При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.

2. Обратитесь в полицию.

Ссылка на сообщение
Поделиться на другие сайты

Вот и ответ от Касперского:

 

Файлы были зашифрованы троянской программой Trojan-Ransom.Win32.Crusis.
Для шифрования используется криптографически стойкий алгоритм, поэтому расшифровка файлов, к сожалению, не представляется возможной.
Также обращаем ваше внимание, что, по нашим данным, злоумышленники могут использовать подбор паролей RDP чтобы получить доступ к машине жертвы и вручную запустить на ней шифровальщик, поэтому во избежание повторного заражения, пожалуйста, смените пароль для удалённого доступа.

Ссылка на сообщение
Поделиться на другие сайты

Проверьте уязвимые места:

Выполните скрипт в AVZ при наличии доступа в интернет:

 

var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.

В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

 

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).

Перезагрузите компьютер.

Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

 

 

Рекомендации после удаления вредоносного ПО

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...