Перейти к содержанию

Добрый день. Поймали шифровальщика. Что либо можно сделать?


Рекомендуемые сообщения

Вчера поймали шифровальщика.. Можно как то разлочить?

!!! ALL YOUR FILES ARE ENCRYPTED !!!

All your files, documents, photos, databases and other important files are encrypted.

You are not able to decrypt it by yourself! The only method of recovering files is to purchase an unique private key.
Only we can give you this key and only we can recover your files.

To be sure we have the decryptor and it works you can send an email: royroy@cock.li and decrypt one file for free.
But this file should be of not valuable!

Do you really want to restore your files?
Write to email: royroy@cock.li
Reserved email: colambia@tutanota.com

1. Visit https://tox.chat/download.html
2. Download and install qTOX on your PC. 
3. Open it, click "New Profile" and create profile. 
4. Click "Add friends" button and search our contact - 126E30C4CC9DE90F79D1FA90830FDC2069A2E981ED26B6DC148DA8827FB3D63A1B46CFDEC191

Your personal ID: 172-609-684

Attention!
 * Do not rename encrypted files.
 * Do not try to decrypt your data using third party software, it may cause permanent data loss.
 * Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте.

 

Выполните Правила оформления запроса о помощи

Все необходимое прикрепите к следующему сообщению в данной теме.

Ссылка на комментарий
Поделиться на другие сайты

Очень жаль.. 

 

2 часа назад, thyrex сказал:

Увы, расшифровки для Zeppelin нет.

Очень жаль.. А чем можно "вылечить" последствия? (Остатки удалить)

Изменено пользователем Alex29
Ссылка на комментарий
Поделиться на другие сайты

Даже встроенный Администратор не отключен. Непорядок.

 

 

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
SystemRestore: On
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
Startup: C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT [2022-08-11] () [Файл не подписан]
Startup: C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT [2022-08-11] () [Файл не подписан]
2022-08-11 01:48 - 2022-08-11 01:48 - 000001195 _____ C:\Windows\Tasks\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Public\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Администратор.NM\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Администратор.NM\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Public\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Public\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\ProgramData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:22 - 2022-08-11 01:22 - 000001195 _____ C:\Users\Администратор.NM\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
FirewallRules: [{8FF5A9AF-8399-43F2-A1B2-B70D496DB5C8}] => (Allow) D:\Program Files\Microsoft SQL Server\SQL Server 2019\MSSQL15.SQL2019\MSSQL\Binn\sqlservr.exe => Нет файла
End::


2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.

 

Ссылка на комментарий
Поделиться на другие сайты

11 минут назад, thyrex сказал:

Даже встроенный Администратор не отключен. Непорядок.

 

 

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)


Start::
SystemRestore: On
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
Startup: C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT [2022-08-11] () [Файл не подписан]
Startup: C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT [2022-08-11] () [Файл не подписан]
2022-08-11 01:48 - 2022-08-11 01:48 - 000001195 _____ C:\Windows\Tasks\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:45 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Администратор.NM\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:45 - 000001195 _____ C:\Users\Public\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Администратор.NM\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Администратор.NM\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Public\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Public\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\Kostrov_na\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Downloads\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Documents\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\Microsoft\Windows\Start Menu\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Roaming\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\LocalLow\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\Local\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\AppData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\Users\1cv8\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:44 - 2022-08-11 01:44 - 000001195 _____ C:\ProgramData\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
2022-08-11 01:22 - 2022-08-11 01:22 - 000001195 _____ C:\Users\Администратор.NM\Desktop\!!! ALL YOUR FILES ARE ENCRYPTED !!!.TXT
FirewallRules: [{8FF5A9AF-8399-43F2-A1B2-B70D496DB5C8}] => (Allow) D:\Program Files\Microsoft SQL Server\SQL Server 2019\MSSQL15.SQL2019\MSSQL\Binn\sqlservr.exe => Нет файла
End::


2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

 

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.
     

 

 

 

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • alexlaev
      Автор alexlaev
      Доброго бодрого, придя на работу в понедельник пришло осознание того что на сервере происходит что-то неладное, появились файлы с расширением .[nullhex@2mail.co].0C8D0E91
      Ничего не поняв, начал искать что могло произойти, один из компьютеров был подвержен атаке, в ночь с пятницы на субботу по местному времени в 3:30 утра 28.06.2025 было совершено подключение по RDP к данному компьютеру. После анализа действий программы Clipdiary (благо была установлена на компьютере) было выявлено что злоумышленник владеет всей информацией о паролях от сервера, пользователей, список пользователей в сети, и начал свою атаку глубже. Этот компьютер имел админку к серверу, поэтому злоумышленник без труда добрался до него и начал шифровать данные как и на двух других компьютерах. По итогу то ли то что злоумышленнику стало скучно, то ли из-за того что компьютер завис в этот момент (на часах было 10:03 29.06.2025 (я смотрел на время на экране уже на следующий день в понедельник 30.06.2025 в 11:30, поэтому обратил внимание сразу что время не совпадает и комп заблокирован и завис)) у злоумышленника доступ к серверу пропал, потому как по RDP только из локалки можно к нему цепляться. Файлы незначительные повреждены, но уже восстановлены из бэкапа(благо делается каждый день)
      А вот с компьютерами меньше повезло, три компа полностью зашифрованы. Прилагаю файлы и проверку в программе указанной в теме правил.
      vse tut.rar
    • DanilDanil
      Автор DanilDanil
      Словил на VM шифровальщик. GPT в deepsearch предположил, что это mimic ( N3ww4v3) - на основе проанализированных зашифрованных файлов и оставленной злоумышленниками записке. Зашифрованны базы данных. Бэкапов не было...
      Есть ли возможность дешифровать? Вот это оставили злоумышленники. Зашифрованный файл прикрепить не могу, форум ограничивает.
      Important_Notice.txt
    • Вадим666
      Автор Вадим666
      Позвонили с номера +74992704007 либо +74992704007@mangosip.ru уточнили использую ли я касперский после слов что я его тестирую сказали хорошо до свидания причем звонок на рабочий телефон спрашивали ИТ спеца?? данный телефон ный номер как то связан с Касперским?? 
    • user344
      Автор user344
      Здравствуйте! Недавно компьютер в простое начинает переодически нагружаться до 100%, вентиляторы начинают крутить на полную в течении 5-10 минут, только начинаешь водить мышкой по рабочему столу, то сразу же нагрузка падает до дефолтных значений. Проверял лечащай утилитой др.веб и kvrt они вирусов не нашли.
      CollectionLog-2025.06.25-21.11.zip
    • Vklass
      Автор Vklass
      Зашифровали сервер, пропала недельная работа, прощу помощи  логи FRST в архиве 
      Вирус 2.zip
×
×
  • Создать...