Перейти к содержимому


Фотография
- - - - -

Поймали шифровальщик *.lol Возможно-ли расшифровать?

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 6

#1 OFF   _Пэ_

_Пэ_

    Новичок

  • Новички
  • Cообщений: 4

Отправлено 20 Декабрь 2018 - 17:19

Здравствуйте.

Поймали вчера на сервер(через РДП) шифровальщик - все файлы кроме системных зашифрованы: вместо имени абракадабра.lol

Лог во вложении.

Прикрепленные файлы


Сообщение отредактировал _Пэ_: 20 Декабрь 2018 - 17:20

  • 0

#2 OFF   regist

regist

    Айболит-2010

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 6 238

Отправлено 20 Декабрь 2018 - 19:24

"Пофиксите" в HijackThis:

O22 - Task: \Microsoft\Windows\Windows Server Essentials\BPA Scheduled Scan - C:\Windows\system32\windowspowershell\v1.0\powershell.exe -EncodedCommand SQBuAHYAbwBrAGUALQBXAHMAcwBCAHAAYQBTAGMAYQBuAA== -NoLogo -NoProfile -NonInteractive
O26 - Debugger: HKLM\..\sethc.exe: [Debugger] = C:\\Windows\\IME\\IMEB\\exp.bat

 

после этого сделайте свежие логи Автологером.

и почему логи делали из безопасного режима? Свежие логи сделайте из обычного.


  • 0

#3 OFF   _Пэ_

_Пэ_

    Новичок

  • Новички
  • Cообщений: 4

Отправлено 21 Декабрь 2018 - 10:34

из безопасного - потому, что из обычного не запускается..

Прикрепленные файлы


  • 0

#4 OFF   regist

regist

    Айболит-2010

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 6 238

Отправлено 21 Декабрь 2018 - 10:55

Сами вместо DNS прописали 127.0.0.1 ?

Radmin - как понимаю ваш?

C:\HELP HELP HELP.TXT

и пример зашифрованного файла прикрепите к сообщению.

 

 

+

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

var PathAutoLogger, CMDLine : string;

begin
clearlog;
PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger);
SaveLog(PathAutoLogger+'report3.log');
if FolderIsEmpty(PathAutoLogger+'CrashDumps')
 then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"'
 else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"';
  ExecuteFile('7za.exe', CMDLine, 0, 180000, false);
AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now));
end.

архив Report.zip из папки с AutoLogger, пожалуйста, прикрепите к своему сообщению. Выполнение скрипта может занять несколько минут. Если архив слишком большой, загрузите его на файлообменник, например на один из этих файлообменников https://disk.yandex.ru/ , http://www.zippyshare.com/ , http://my-files.ru/ , http://www.ge.tt/ , http://file.karelia.ru/ и дайте на него ссылку в Вашей теме.
  • 0

#5 OFF   _Пэ_

_Пэ_

    Новичок

  • Новички
  • Cообщений: 4

Отправлено 21 Декабрь 2018 - 11:12

ДНС - нет.

Радмин - да

 

Сами вместо DNS прописали 127.0.0.1 ?

Radmin - как понимаю ваш?


https://yadi.sk/d/qQaSL8cj1G8Vbg

Прикрепленные файлы


  • 0

#6 OFF   regist

regist

    Айболит-2010

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 6 238

Отправлено 21 Декабрь 2018 - 11:37

При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.
 

PS. это вариация Scarab, так что шансов не очень много. Только если он не до конца отработал.


  • 0

#7 OFF   _Пэ_

_Пэ_

    Новичок

  • Новички
  • Cообщений: 4

Отправлено 21 Декабрь 2018 - 11:43

Спасибо, уже создал.  Надеюсь помогут.


  • 0




Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных