Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
Цитата

Active (S-1-5-21-193365847-903874122-807598244-1004 - Administrator - Enabled)
John (S-1-5-21-193365847-903874122-807598244-1003 - Administrator - Enabled) => C:\Users\John
Администратор (S-1-5-21-193365847-903874122-807598244-500 - Administrator - Enabled) => C:\Users\Администратор

не многовато учеток с правами администратора? Учетка John точно Вам известна?

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-193365847-903874122-807598244-1003\...\Run: [466FB7AE-9A661982hta] => C:\Users\John\AppData\Local\Temp\how_to_decrypt.hta [1794 2022-08-15] () [Файл не подписан] <==== ВНИМАНИЕ
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-15] () [Файл не подписан]
Startup: C:\Users\John\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-15] () [Файл не подписан]
Startup: C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-15] () [Файл не подписан]
2022-08-15 21:43 - 2022-08-15 21:43 - 000001794 _____ C:\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\Downloads\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\Documents\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\Roaming\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\LocalLow\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\Local\Temp\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Public\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\John\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\Downloads\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\Documents\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\Desktop\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\Roaming\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\LocalLow\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\Users\Public\Documents\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\Users\Public\Desktop\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\ProgramData\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\ProgramData\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\Program Files\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\Program Files (x86)\how_to_decrypt.hta
2022-08-15 21:39 - 2022-08-15 21:39 - 000001794 _____ C:\Users\how_to_decrypt.hta
2022-08-15 21:39 - 2022-08-15 21:39 - 000001794 _____ C:\Program Files\Common Files\how_to_decrypt.hta
2022-08-15 21:38 - 2022-08-15 21:38 - 000001794 _____ C:\Users\Администратор\Desktop\how_to_decrypt.hta
2022-08-15 21:36 - 2022-08-15 21:36 - 000001794 _____ C:\Users\John\AppData\Local\Temp\how_to_decrypt.hta
2022-08-15 21:34 - 2017-08-13 23:32 - 001424896 _____ (Misc314) C:\Users\John\Desktop\mouselock.exe
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.

3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.


 

Опубликовано

Пользователь Active необходим для запуска определенных служб для работы нашего ПО.

Пользователь John этот пользователь для подключения по RDP наших разработчиков которые обслуживают наше специфическое ПО БД. Вот тут и прокол наш, был проброшен порт и стоял фильтр для входа только с определенного IP, но так получилось что его сняли и не поставили обратно - выходит сами виноваты

Fixlog.txt

Опубликовано

Просто пользователь John зачастую ассоциируется с появлением на компьютере майнеров :)

 

Проверьте ЛС.

Опубликовано

Часть файлов расшифровалось.  Направляю нерасшифрованные файлы (при дешифрове со статусом "not valid password)

Filles_2.zip

Опубликовано

Вернусь домой, тогда и отвечу. Ожидайте.

 

Отправил

Опубликовано

Огромное спасибо, самое важное восстановили - базы MS SQL. Но еще остаются некоторые файлы зашифрованные, просьба помочь нам с ними также 

Files_4.zip

Опубликовано

Маленькими порциями удается восстанавливать шифрованные файлы. Во вложении архив с очередным шифрованным примером. Спасибо.

Files_5.zip

Опубликовано

Снова ключ расшифровал лишь несколько файлов. От 300 по 2500 файлов с одним ключом где получется расшифровать. Прилагаю следующий файл с данными

 

Files_6.zip

Опубликовано

Огромное спасибо, Вы очень помогли нам. 99% зашифрованных файлов расшифрованы (остались единицы, но можно считать их «мусором») 👍 Благодарю, отличная работа!

  • thyrex изменил название на [РАСШИФРОВАНО] Зашифрован hopeandhonest@smime.ninja.[466FB7AE-9A661982]
  • thyrex закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Drozdovanton
      Автор Drozdovanton
      Помогите пожалуйста расшифровать данные, прикрепить данные не могу так как ограничение по расширению файлов
    • ernesto93
      Автор ernesto93
      подобрали пароль к учетке у которой права Администратора отключили KES запароленый (KES был установлен на зараженную машину Сам виноват).
      4.jpg[paybackformistake@qq.com].zip 123123123.txt[paybackformistake@qq.com].zip
    • gnm82
      Автор gnm82
      Здравствуйте. Такая же проблема, но нашелся батник и исполняемые файлы шифровальщика, могут ли они помочь в расшифровке?
      crylock.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Maroder
      Автор Maroder
      Прошу помощи в расшифровке файлов. Все файлы с расширением: [extremessd@onionmail.org].[3E72A29B-88753196]
      После  попадания вируса, система была переустановлена. 
      Файл с требованиями.rar Поврежденные файлы.rar
    • Евгений111
      Автор Евгений111
      Поймал по rdp шифровальщика, помогите пожалуйста. Необходимые файлы вложил.
      архив.rar Addition.txt FRST.txt
×
×
  • Создать...