Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Вчера поймали шифровальщика.. Можно как то разлочить?

!!! ALL YOUR FILES ARE ENCRYPTED !!!

All your files, documents, photos, databases and other important files are encrypted.

You are not able to decrypt it by yourself! The only method of recovering files is to purchase an unique private key.
Only we can give you this key and only we can recover your files.

To be sure we have the decryptor and it works you can send an email: royroy@cock.li and decrypt one file for free.
But this file should be of not valuable!

Do you really want to restore your files?
Write to email: royroy@cock.li
Reserved email: colambia@tutanota.com

1. Visit https://tox.chat/download.html
2. Download and install qTOX on your PC. 
3. Open it, click "New Profile" and create profile. 
4. Click "Add friends" button and search our contact - 126E30C4CC9DE90F79D1FA90830FDC2069A2E981ED26B6DC148DA8827FB3D63A1B46CFDEC191

Your personal ID: 172-609-684

Attention!
 * Do not rename encrypted files.
 * Do not try to decrypt your data using third party software, it may cause permanent data loss.
 * Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.

Опубликовано (изменено)

Очень жаль.. 

 

2 часа назад, thyrex сказал:

Увы, расшифровки для Zeppelin нет.

Очень жаль.. А чем можно "вылечить" последствия? (Остатки удалить)

Изменено пользователем Alex29
Опубликовано

Даже встроенный Администратор не отключен. Непорядок.

 

 

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
SystemRestore: On
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
Startup: C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT [2022-08-11] () [Файл не подписан]
Startup: C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT [2022-08-11] () [Файл не подписан]
2022-08-11 01:48 - 2022-08-11 01:48 - 000001195 _____ C:\Windows\Tasks\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Public\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Администратор.NM\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Администратор.NM\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Public\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Public\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\ProgramData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:22 - 2022-08-11 01:22 - 000001195 _____ C:\Users\Администратор.NM\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
FirewallRules: [{8FF5A9AF-8399-43F2-A1B2-B70D496DB5C8}] => (Allow) D:\Program Files\Microsoft SQL Server\SQL Server 2019\MSSQL15.SQL2019\MSSQL\Binn\sqlservr.exe => Нет файла
End::


2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.

 

Опубликовано
11 минут назад, thyrex сказал:

Даже встроенный Администратор не отключен. Непорядок.

 

 

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)


Start::
SystemRestore: On
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
Startup: C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT [2022-08-11] () [Файл не подписан]
Startup: C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT [2022-08-11] () [Файл не подписан]
2022-08-11 01:48 - 2022-08-11 01:48 - 000001195 _____ C:\Windows\Tasks\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Public\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Администратор.NM\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Администратор.NM\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Public\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Public\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\ProgramData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:22 - 2022-08-11 01:22 - 000001195 _____ C:\Users\Администратор.NM\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
FirewallRules: [{8FF5A9AF-8399-43F2-A1B2-B70D496DB5C8}] => (Allow) D:\Program Files\Microsoft SQL Server\SQL Server 2019\MSSQL15.SQL2019\MSSQL\Binn\sqlservr.exe => Нет файла
End::


2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

 

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.
     

 

 

 

Fixlog.txt

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Rowman
      Автор Rowman
      Здравствуйте!
      Файлы на сервере были зашифрованы zeppelin-ом. Система зависла в процессе, поэтому работу вирус не завершил. Сервер после этого не загружал, подключил HDD к другому компьютеру, и вытащил ключи из реестра вместе файлом вируса. Как я понимаю, бесплатное решение на данный момент отсутствует. Коммерческой лицензии Касперского нет. Имеет ли смысл её приобретать для обращения в техподдержку (помогут ли)?
      20.zip
    • Robo
      Автор Robo
      На комп с общей папкой для обмена документами (serv 2008) поймал шифровальщик. В сети работало около 10 пользователей. у одного из них те же симптомы. Подозреваю, что атака на сервер была именно с него(хотя админ прав у пользователя нет), потому что остальные пользователи ничего не подцепили. Зашифровал именно 1 папку(самую нужную), хотя там было еще 2 расшаренные. Скорей всего у пользователя была в момент запуска вируса открыта расшаренная папка.
                Сам вирус имена файлов никак не изменял, размер тоже, в конце расширения файлов изменились на некий персональный ID 16C-98D-477(как я понимаю это гораздо хуже чем если бы расширение было общее как в большинстве тем) поэтому не знал что указать в названии темы. Нашел пару копий файлов на другом компьютере, которые были в папке и зашифровались, то есть могу, если надо, предоставить оригинал и зашифроввнный файл.
                Оба компа проверял 3мя антивирусами(Касперсий, др.веб, нод), которые не нашли вируса в системе.
      Шифр.rar
    • frozzen
      Автор frozzen
      Сеть подверглась атаке шифровальщика ZEPPELIN. 
      Все файлы зашифрованы, в том числе многие системные (на некоторых компах перестали работать Офисы, слетели профили аккаунтов почтовых программ).
      Есть ли какие-нибудь инструменты для восстановления.. и надежда?
      В архиве файл с требованиями и пара зашифрованных файлов.
      files2.zip
    • zimolev
      Автор zimolev
      на Добрый день. Словили шифрователь Zeppelin. Назаписка.zipчалось все фтп сервера, перекинулось на многие другие, Рабочие машины не пострадали, Все произошло в ночь с 29 на 30 июня 2025
      зашифрованныеФайлы.zip Addition.txt FRST.txt
    • Ser25
      Автор Ser25
      Взломали пароль и зашифровали удаленный комп. Пока ничего не предпринимал
      20250507.7z
×
×
  • Создать...