Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день, файлы прикладываю:

2 файла зашифрованных

1 файл с требованием выкупа

2 файла отчета программы "FRST64"

 

Файл самого шифровальщика я не нашел (не знаю как искать) 

 

Все файлы в архиве 

 

Прошу помощи. 

Шифровальщик.rar

Опубликовано

Здравствуйте!

 

Это разновидность вымогателя Sojusz, к сожалению, расшифровки нет.

 

В качестве рекомендации:

Из восьми аккаунтов системы пять с правами администратора, это много. Меняйте пароли на учётки, также меняйте пароль на подключение по RDP и прячьте его за VPN.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    HKU\S-1-5-21-828103581-1583132181-3705689767-500\...\Run: [MSFEEditor] => "C:\Program Files\Microsoft SQL Server\MSSQL11.SERV1C\MSSQL\DATA\sqlNIGRA.exe" e (Нет файла)
    HKU\S-1-5-21-828103581-1583132181-3705689767-500\...\MountPoints2: {dd5f784d-b74d-11e4-ab2b-806e6f6e6963} - D:\SETUP.EXE
    IFEO\utilman.exe: [Debugger] C:\windows\system32\taskmgr.exe
    C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    2022-06-27 09:50 - 2022-06-27 09:50 - 000001982 _____ C:\README_WARNING.txt
    2022-06-25 23:14 - 2022-06-27 09:10 - 000001982 _____ C:\Users\README_WARNING.txt
    2022-06-25 23:10 - 2022-06-27 09:10 - 000001982 _____ C:\Users\Администратор\README_WARNING.txt
    2022-06-25 23:10 - 2022-06-27 09:10 - 000001982 _____ C:\Users\Администратор\Downloads\README_WARNING.txt
    2022-06-25 23:09 - 2022-06-27 09:10 - 000001982 _____ C:\Users\Администратор\Documents\README_WARNING.txt
    2022-06-25 23:09 - 2022-06-27 09:10 - 000001982 _____ C:\Users\Администратор\Desktop\README_WARNING.txt
    2022-06-25 23:08 - 2022-06-27 09:10 - 000001982 _____ C:\Users\Public\README_WARNING.txt
    2022-06-25 23:08 - 2022-06-27 09:10 - 000001982 _____ C:\Users\Public\Downloads\README_WARNING.txt
    2022-06-25 23:08 - 2022-06-27 09:10 - 000001982 _____ C:\Users\Public\Documents\README_WARNING.txt
    2022-06-25 23:08 - 2022-06-27 09:10 - 000001982 _____ C:\Users\Public\Desktop\README_WARNING.txt
    2022-06-25 23:07 - 2022-06-27 09:10 - 000001982 _____ C:\ProgramData\README_WARNING.txt
    Bonjour (HKLM\...\{56DDDFB8-7F79-4480-89D5-25E1F52AB28F}) (Version: 3.1.0.1 - Apple Inc.) Hidden
    FirewallRules: [{445A44B7-EDA7-481A-9137-832ED904A02C}] => (Allow) LPort=475
    FirewallRules: [{9893C015-911D-4552-8F9F-EDE7267C6BC1}] => (Allow) LPort=475
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перегрузите вручную.

Подробнее читайте в этом руководстве.

 

После перезагрузки в перечне установленных программ появится скрытая ранее

Цитата

Bonjour

Деинсталлируйте как нежелательную.

  • 2 месяца спустя...
Опубликовано

Добрый день

Может появился "расшифровщик" на этого вымогателя? 

Опубликовано

Здравствуйте!

 

Нет, на скорое решение не рассчитывайте, увы.

Ознакомьтесь со статьей.

- Если злодеев поймают и их сервера будут изъяты

- Если они сами прекратят свою деятельность и опубликуют ключи

- Если произойдёт утечка

Очень редко, но такое случается.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lord2454
      Автор Lord2454
      Добрый день.
      Прошу помочь.
       
      Файлы FRST:
      Addition.txtFRST.txt  
       
      Архив с зашифрованными файлами (пароль virus). Сообщение от вымогателей там же.
      Decrypt_enkacrypt.rar
    • ИТ45
      Автор ИТ45
      Добрый день! Просим помощи у кого есть дешифратор
    • Shade_art
      Автор Shade_art
      Добрый день. 
      Поймали вирус шифровальщик. Тут есть умельцы помочь с этой проблемой?
    • sntsnt
      Автор sntsnt
      Здравствуйте. Сервер с базами SQL оказался зашифрован. С утра SQL сервер оказался выгруженным. Сервер включен 24/7. Все файлы имеют расширение nigra. Следов от NOD32 на компьютере вообще не нашел. В трее оказался запущенным AnyDesk. Взлом скорее всего произошел через RDP. Файлы ежедневного бэкапа баз SQL тоже зашифрованы. Резервные копии от акрониса тоже зашифрованы. Возможна ли расшифровка SQL баз или файлов бэкапа от акрониса в принципе?
      Шифрованные файлы.rar FRST.txt Addition.txt
    • FineGad
      Автор FineGad
      26.12.24 На файловом сервере (комп с Debian) в расшареных каталогах заметил текстовый файл !want_to_cry.txt 
      Просканировал все каталоги доступные по сети (SMB) зашифрованные файлы с расширением .want_to_cry по времени создания файлов видно что шифровальщик проработал примерно с 24.12.24 20:05  по 25.12.24 03:05 после чего сервер "завис". Сейчас шифровщик не активен (новые шифрованные файлы не появляются). Доступа к сети извне нет, кроме SSH с ключом шифрования. В сети кроме моего во время активности были еще 2 компьютера под управление Windows.
       
      !want_to_cry.txt
×
×
  • Создать...