Перейти к содержанию

Поймали шифровальщик (flintlockwood@protonmail.com or system32@tutamail.com)


Рекомендуемые сообщения

Добрый день!

Поймали шифровальщик, возможно через удаленный доступ.

KVRT нашел троян в одной из папок.

 

Подскажите есть ли возможность восстановления файлов?

 

Спасибо за помощь!


Файл лога

CollectionLog-2018.07.18-12.18.zip

Ссылка на комментарий
Поделиться на другие сайты

Файл README.txt с сообщением от вымогателей прикрепите к следующему сообщению.

 

+ Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пунктах 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Файл, который попал в карантин KVRT, заархивируйте с паролем virus, выложите на sendspace.com и пришлите ссылку мне в личные сообщения

Это CryptConsole 3, который не дешифруется без ключей.

 

Будет только зачистка следов вирусов.

 

Пароль от RDP, через который к Вам попали, смените.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
2018-07-18 04:05 - 2018-07-18 04:05 - 000000000 _____ C:\Windows\README.txt
2018-07-18 03:58 - 2018-07-18 03:58 - 000001422 _____ C:\Users\sale\Downloads\README.txt
2018-07-18 03:58 - 2018-07-18 03:58 - 000001422 _____ C:\Users\sale\Documents\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\Roaming\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\LocalLow\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\sale\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\sale\AppData\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\sale\AppData\Local\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\Public\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\Public\Documents\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\podolskaya.FIT24\Documents\README.txt
2018-07-18 03:21 - 2018-07-18 03:21 - 000001422 _____ C:\Users\podolskaya.FIT24\Desktop\README.txt
2018-07-18 03:20 - 2018-07-18 03:20 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:20 - 2018-07-18 03:20 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:19 - 2018-07-18 03:19 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Roaming\README.txt
2018-07-18 03:19 - 2018-07-18 03:19 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\LocalLow\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya\Desktop\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya.FIT24\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Local\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\Documents\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\Desktop\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\Roaming\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\LocalLow\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\na\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\na\AppData\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\na\AppData\Local\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\m.guseva\Downloads\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\m.guseva\Documents\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\m.guseva\Desktop\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Roaming\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\LocalLow\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Local\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\Documents\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\Roaming\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\LocalLow\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\m.goncharova\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\m.goncharova\AppData\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\m.goncharova\AppData\Local\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\Documents\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\Roaming\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\LocalLow\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\GhostUser\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\GhostUser\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\GhostUser\AppData\Local\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Local\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Local\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\LocalLow\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\LocalLow\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Local\README.txt
2018-07-18 03:06 - 2018-07-18 03:06 - 000001422 _____ C:\Users\andrej\README.txt
2018-07-18 03:06 - 2018-07-18 03:06 - 000001422 _____ C:\Users\andrej\AppData\README.txt
2018-07-18 03:06 - 2018-07-18 03:06 - 000001422 _____ C:\Users\andrej\AppData\Local\README.txt
2018-07-18 02:58 - 2018-07-18 02:58 - 000001422 _____ C:\Users\README.txt
2018-07-18 02:58 - 2018-07-18 02:58 - 000001422 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
2018-07-18 02:58 - 2018-07-18 02:58 - 000001422 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 02:51 - 2018-07-18 02:51 - 000001422 _____ C:\Users\Все пользователи\README.txt
2018-07-18 02:51 - 2018-07-18 02:51 - 000001422 _____ C:\ProgramData\README.txt
2018-07-18 02:45 - 2018-07-18 02:45 - 000001422 _____ C:\Program Files\Common Files\README.txt
2018-07-18 02:44 - 2018-07-18 02:44 - 000001422 _____ C:\Program Files\README.txt
2018-07-18 02:42 - 2018-07-18 02:42 - 000001422 _____ C:\Users\sale\Desktop\README.txt
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Подскажите способ его распространения? Т.к. сейчас выясняется, что ещё на двух компах в произошло это(на одном в течении рабочего дня). К ним точно нет удаленки. Они могут через письма или флешки заражать компьютеры?


 


лог фикса

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Судя по времени в этих логах была ночь. В присланных Вами файлах карантина была и версия для сети. Поэтому, если другие пострадавшие компьютеры работали в это время и находятся в одной сети с данным, то вот Вам и ответ на вопрос.

Ссылка на комментарий
Поделиться на другие сайты

Судя по времени в этих логах была ночь. В присланных Вами файлах карантина была и версия для сети. Поэтому, если другие пострадавшие компьютеры работали в это время и находятся в одной сети с данным, то вот Вам и ответ на вопрос.

 

Спасибо!

Ещё такой на двух компьютерах была часть фалов зашифрована, но скан KVRT ничего не показал. Такое возможно?

Ссылка на комментарий
Поделиться на другие сайты

Так если по сети работали с данного компьютера, то искать на других ничего не нужно. Я думаю, что были зашифрованы файлы только в расшаренных папках других пострадавших компьютеров

Ссылка на комментарий
Поделиться на другие сайты

Так если по сети работали с данного компьютера, то искать на других ничего не нужно. Я думаю, что были зашифрованы файлы только в расшаренных папках других пострадавших компьютеров

 

Зараженный был с админскими правами(локальными) и на нем шифранулось всё. Комп где с основной расшаренной папкой не пострадал. На всех учетки одноименные, но на зараженном она была с админскими правами, но на двух компах шифранулись только пользовательские папки,  причем на одном папка админская, но отличная от тех что используется на трех этих компах. Вот мне не понятно почему на одном из компов админская учетка шифранулась?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • dampe
      Автор dampe
      Добрый день! прошу помощи, может кто то уже смог решить эту проблему. На облачный сервер проник вирус и зашифровал файлы, БД и заблокировал битлокером диск. Прикладываю лог Elcomsoft Encrypted Disk Hunter и пример зашифрованного файла
      EEDH - 02.03.2025 13-20-38.log ВМТ.pdf.rar
    • ViZorT
      Автор ViZorT
      Поймали шифровальщик blackpanther@mailum.
      ОС не переустанавливалась.
      Прошу помощи.
      Файл шифровальщика, предположительно, удалось найти. Имеется архив с ним.
      Спасибо.
      Addition.txt Desktop.rar FRST.txt
    • para87
      Автор para87
      Я обнаружил что системная папка Windows  стала весить  200+ гб Я ОФЕГЕЛ КАК ТАК . Я удалил  через выполнить весь  %temp% и  %WinDir%\Temp также точки восстановления. После перезагрузки папка windows стала в норму. А дальше в течении 5 чесов работы  пк папка system32 стала увеличивается  и также растет до 100+ гб перегружаем комп и диск освобождается. Дальше ПК работает файлы снова растут в папке system32. за 5 чёсов папка разрослась до 100+гб.  перегружаем пк и снова диск освободился  ПК работает и снова начала расти в папка system32. до 100гб+ В диспетчере задач активность дика С была в мб/с в простои пк. Не долго думая я удалил раздел диска  "С" И переустановил Windows.  Щас все прекратилось больше папка не растет активность диска в диспетчере стало в кб/с а была в мб/с.  И что такое могло быть? Касперский + при полной проверки не чего не находил.  Система такая Windows 11 Pro  сборка 26100.3323. Щас все хорошо написал потому что меня такое очень удивила что это такое было кто сталкивался с таким напашите может я зря венду снес.
      Windows
    • barkalova
      Автор barkalova
      Поймали шифровальщик gatilavtuz@msg на рабочую машину,  попросили за дешифровку 400 000р! Есть ли какой то способ вернуть файлы? помогите!
      Addition.txt FRST.txt Desktop.rar
    • bakankovaelena
      Автор bakankovaelena
      Сегодня утром были "обрадованы". Кто такой, какой тип не знаем. Есть только письмо от вымогателя и пара незашифрованных/зашифрованных файлов. Я сама не программист и с утилитой Farbar пока не справилась, надеюсь, что завтра кто-нибудь поможет и будет более полная информация.
      Файлы с файлами прилагаю
      OLD.7z
×
×
  • Создать...