Перейти к содержанию

Зашифрован компьютер шифровальщиком hopeandhonest@smime.ninja.crxxx


Рекомендуемые сообщения

Зашифрован компьютер с Windows10 pro 64-bit  , данные на диске не можем восстановить.

Проблема возникла после перезагрузки компьютера, без участия пользователя.

Систему не переустанавливали

FRST.rar

Ссылка на сообщение
Поделиться на другие сайты

Пролечите систему с помощью KVRT. Папку C:\KVRT2020_Data\Reports упакуйте в архив и прикрепите к следующему сообщению.

 

Перезагрузите компьютер, удалите старые и соберите новые логи FRST.txt и Addition.txt

Ссылка на сообщение
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-19\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-20\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-80-1985561900-798682989-2213159822-1904180398-3434236965\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-80-1985561900-798682989-2213159822-1904180398-3434236965\...\Policies\Explorer: [NoLowDiskSpaceChecks] 1
    HKU\S-1-5-80-3880006512-4290199581-1648723128-3569869737-3631323133\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-80-3880006512-4290199581-1648723128-3569869737-3631323133\...\Policies\Explorer: [NoLowDiskSpaceChecks] 1
    HKU\S-1-5-18\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
    HKU\S-1-5-18\...\Policies\Explorer: [NoLowDiskSpaceChecks] 1
    HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-19\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-20\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1537333905-629543980-2492922133-1002\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1537333905-629543980-2492922133-1003\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1537333905-629543980-2492922133-1004\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-80-1985561900-798682989-2213159822-1904180398-3434236965\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-80-3880006512-4290199581-1648723128-3569869737-3631323133\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    Task: {8B4903D2-31C6-4582-BEEC-0685103FA7A0} - System32\Tasks\Temp => powershell.exe get-childitem -path $env:temp -force -recurse | remove-item -force -recurse
    2022-08-09 23:32 - 2022-08-09 23:32 - 000002454 _____ C:\Users\#_README-WARNING_#.TXT
    2022-08-09 23:32 - 2022-08-09 23:32 - 000002454 _____ C:\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:32 - 000002454 _____ C:\ProgramData\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\YgEnergo20\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\YgEnergo20\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\YgEnergo20\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\YgEnergo20\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser3\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser3\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser3\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser3\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser2\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser2\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser2\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser2\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser1\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser1\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser1\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\RDPUser1\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Public\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Public\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Public\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Public\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\DefaultAppPool\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\DefaultAppPool\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\DefaultAppPool\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\DefaultAppPool\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Default\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Default\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Default\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Default\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Classic .NET AppPool\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Classic .NET AppPool\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Classic .NET AppPool\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:31 - 2022-08-09 23:31 - 000002454 _____ C:\Users\Classic .NET AppPool\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0 Classic\Downloads\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0 Classic\Documents\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0 Classic\Desktop\#_README-WARNING_#.TXT
    2022-08-09 23:30 - 2022-08-09 23:30 - 000002454 _____ C:\Users\.NET v2.0 Classic\#_README-WARNING_#.TXT
    R3 TermService; C:\Program Files\RDP Wrapper\rdpwrap.dll [116736 2022-03-04] (Stas'M Corp.) [Файл не подписан] <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    C:\Program Files\RDP Wrapper\rdpwrap.dll
    FirewallRules: [{60C27863-B730-4AB6-A93F-263BC4F2B0D9}] => (Allow) LPort=3389
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Все пользователи системы обладают правами администратора. Оставьте одного и смените все пароли на учётные записи.

Ссылка на сообщение
Поделиться на другие сайты

В завершение:

 

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10/11)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на сообщение
Поделиться на другие сайты

------------------------------- [ Windows ] -------------------------------
Контроль учётных записей пользователя включен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^

--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Защитника Windows (mpssvc) - Служба работает
Отключен доменный профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
--------------------------- [ OtherUtilities ] ----------------------------
Microsoft Office профессиональный плюс 2010 v.14.0.6029.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
SumatraPDF v.3.3.3 Внимание! Скачать обновления
Microsoft Office Professional Plus 2010 v.14.0.6029.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office 2010 Service Pack 1 (SP1) Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Файлы поддержки программы установки Microsoft SQL Server 2008  v.10.3.5500.0 Данная программа больше не поддерживается разработчиком.
Microsoft SQL Server 2012 Native Client  v.11.3.6518.0 Данная программа больше не поддерживается разработчиком.
------------------------------ [ ArchAndFM ] ------------------------------
7-Zip 21.03 beta (x64) v.21.03 beta Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.
WinRAR 6.02 (64-разрядная) v.6.02.0 Внимание! Скачать обновления
-------------------------------- [ Media ] --------------------------------
K-Lite Mega Codec Pack 16.3.5 v.16.3.5 Внимание! Скачать обновления
 

 

На заметку - Рекомендации после удаления вредоносного ПО

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Ars20002
      От Ars20002
      Здравствуйте...
      Недавно по RDP поймал шифровальщик-вымогатель hopeandhonest@smime.ninja. Зашифровал файлы во всех жестких дисках, система не переустанавливалась, никакие действия не производились.
       
       
    • kirgraves
      От kirgraves
      Добрый день!
      Были зашифрованы файлы на компьютере. 
      В архиве записка с требованиями, шифрованные файлы + логи. 
      Помогите пожалуйста расшифровать.
       
      files.rar FRST.txt Addition.txt
    • Мыкола
      От Мыкола
      Поймали шифровальщик [0e6eb0446f].[recuper@smime.ninja].nigra
      https://disk.yandex.by/d/K2lw7_g3yECIhw
    • saew
      От saew
      Доброго дня.
      Поймали шифровальщика.
      Случилось вчера (05.09.2022). Похоже подобрали пароль и зашли через RDP.
      Система работает, ПО внешне не затронуто. зашифрованы практически все файлы.
      Приложил логи Farbar Recovery Scan Tool и пару зашифрованных файлов, один из файлов в двух видах: зашифрованный и исходный варианты, вдруг поможет для анализа.
      Пока ничего не делал, кроме отключения от внешней сети и сканирования системного диска с другого компьютера по сети. Ничего подозрительного не обнаружено.
      В папке C:\Users\Administrator\Pictures обнаружил подозрительные файлы, которых там не должно быть (winrar-x64-571.exe, Advanced_IP_Scanner_2.5.3850.exe, processhacker-build-setup.exe, NS.exe), звернул их в архив.
      1. Просьба подсказать, что за зловред.
      2. Возможно ли расшифровать файлы.
      3.  Как почистить системы без форматирования и переустановки.
      Благодарю заранее.
      Я так понял, что надежды мало, но...
      Для анализа.rar
    • Tyslenko
      От Tyslenko
      Добрый день! Есть ли способ расшифровать?
      Пароль от Архива "virus"( к сожалению остальные файлы размером в несколько ГБ).
       
      p.s. Так же найдено ПО которое видимо участвовало в шифровании(могу прикрепить дополнительно)
      с названием  и путём "с:\Program Files\Process Hacker"

      спасибо
      Desktop.rar
×
×
  • Создать...