Перейти к содержимому


Фотография
- - - - -

Шифровальщик paybuyday pbd

pbd paybuyday шифровальщик

Друзья!

 В данном разделе форума действуют дополнительные правила — тема «Общие правила раздела "Уничтожение вирусов"». Пожалуйста, ознакомьтесь с ними перед размещением любого сообщения в данном разделе.

Для оформления запроса о помощи, внимательно прочитайте и аккуратно выполните указания в теме «Порядок оформления запроса о помощи».


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 4

#1 OFF   Heymdale

Heymdale

    Новичок

  • Новички
  • Cообщений: 3

Отправлено 31 Октябрь 2019 - 13:24

Судя по соседней теме, ребята из PBD активно распротраняют зловредов.

На компьютере с 1с розницей зашифрованы все файлы, кроме папки windows.

Источник заражения не смогли обнаружить, в основной почте подозрительных вложений не нашли, подозреваем, либо сотрудники входили на свои почты/яндекс.диски, либо скачали с напрямую с каго-то сайта.

Сотрудники утверждают, что антивирус (nod32) стал бить тревогу уже после того как основные файлы зашифровались.

В папке videos найдены файлы вируса 1c .x64.exe и зашифрованные exploit.exe.id-74A1BC37.[paybuyday@aol.com].PBD , 

local.exe.id-74A1BC37.[paybuyday@aol.com].PBD .

На длинные письма на почту авторы вируса вообще не отвечают, на короткие на английском отвечают, но ответа можно ждать более 24 часов, в телеграмме их найти не смогли, хотят $1000 в биткоинах.

Хотелось бы, конечно, расшифровать файлы, но мы понимаем, что это маловероятно, поэтому также хотелось бы узнать способ заражения.

Надеемся на вашу помощь, log файл согласно https://forum.kasper...showtopic=43640 приложен.

Прикрепленные файлы


  • 0

#2 OFF   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 11 168

Отправлено 31 Октябрь 2019 - 13:43

Здравствуйте!
 

хотелось бы узнать способ заражения

Вероятнее всего - взлом слабого пароля на RDP.

Установленные в системе программы удаленного доступа известны?

Radmin Server 3.5.2
TightVNC


Один из файлов FILES ENCRYPTED.txt вместе с парой зашифрованных документов упакуйте в архив и прикрепите к следующему сообщению.

В папке videos найдены файлы вируса 1c .x64.exe

Упакуйте в архив с паролем virus, выложите на файлообменник, ссылку на скачивание отправьте мне в ЛС.
  • 0
Изображение

#3 OFF   Heymdale

Heymdale

    Новичок

  • Новички
  • Cообщений: 3

Отправлено 31 Октябрь 2019 - 14:04

Один из файлов FILES ENCRYPTED.txt вместе с парой зашифрованных документов упакуйте в архив и прикрепите к следующему сообщению.


В папке videos найдены файлы вируса 1c .x64.exe

Упакуйте в архив с паролем virus, выложите на файлообменник, ссылку на скачивание отправьте мне в ЛС.

 

Сделано, в архив с зашифрованными файлами добавил расшифрованный от PBD.

Прикрепленные файлы


Сообщение отредактировал Heymdale: 31 Октябрь 2019 - 14:05

  • 0

#4 OFF   Sandor

Sandor

    Вежливый хелпер

  • Консультанты
  • Старожилы
  • PipPipPipPipPipPipPipPipPipPipPipPipPip
  • Cообщений: 11 168

Отправлено 31 Октябрь 2019 - 14:09

Увы, это Dharma (.cezar Family), или Crusis по терминологии ЛК. Расшифровки нет. Сэмпл в ЛС тоже отменяется, не поможет.

Если нужна помощь в очистке следов, дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
  • 1
Изображение

#5 OFF   Heymdale

Heymdale

    Новичок

  • Новички
  • Cообщений: 3

Отправлено 31 Октябрь 2019 - 17:33

Спасибо за рассмотрение проблемы.


  • 0





Темы с аналогичными тегами: pbd, paybuyday, шифровальщик

Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных