Перейти к содержанию

[РАСШИФРОВАНО] Зашифрован hopeandhonest@smime.ninja.[466FB7AE-9A661982]


Рекомендуемые сообщения

Цитата

Active (S-1-5-21-193365847-903874122-807598244-1004 - Administrator - Enabled)
John (S-1-5-21-193365847-903874122-807598244-1003 - Administrator - Enabled) => C:\Users\John
Администратор (S-1-5-21-193365847-903874122-807598244-500 - Administrator - Enabled) => C:\Users\Администратор

не многовато учеток с правами администратора? Учетка John точно Вам известна?

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-193365847-903874122-807598244-1003\...\Run: [466FB7AE-9A661982hta] => C:\Users\John\AppData\Local\Temp\how_to_decrypt.hta [1794 2022-08-15] () [Файл не подписан] <==== ВНИМАНИЕ
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-15] () [Файл не подписан]
Startup: C:\Users\John\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-15] () [Файл не подписан]
Startup: C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-15] () [Файл не подписан]
2022-08-15 21:43 - 2022-08-15 21:43 - 000001794 _____ C:\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\Downloads\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\Documents\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\Roaming\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\LocalLow\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\Local\Temp\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Администратор\AppData\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Public\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
2022-08-15 21:42 - 2022-08-15 21:42 - 000001794 _____ C:\Users\John\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\Downloads\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\Documents\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\Desktop\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\Roaming\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\LocalLow\how_to_decrypt.hta
2022-08-15 21:41 - 2022-08-15 21:41 - 000001794 _____ C:\Users\John\AppData\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\Users\Public\Documents\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\Users\Public\Desktop\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\ProgramData\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\ProgramData\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\Program Files\how_to_decrypt.hta
2022-08-15 21:40 - 2022-08-15 21:40 - 000001794 _____ C:\Program Files (x86)\how_to_decrypt.hta
2022-08-15 21:39 - 2022-08-15 21:39 - 000001794 _____ C:\Users\how_to_decrypt.hta
2022-08-15 21:39 - 2022-08-15 21:39 - 000001794 _____ C:\Program Files\Common Files\how_to_decrypt.hta
2022-08-15 21:38 - 2022-08-15 21:38 - 000001794 _____ C:\Users\Администратор\Desktop\how_to_decrypt.hta
2022-08-15 21:36 - 2022-08-15 21:36 - 000001794 _____ C:\Users\John\AppData\Local\Temp\how_to_decrypt.hta
2022-08-15 21:34 - 2017-08-13 23:32 - 001424896 _____ (Misc314) C:\Users\John\Desktop\mouselock.exe
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.

3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.


 

Ссылка на сообщение
Поделиться на другие сайты

Пользователь Active необходим для запуска определенных служб для работы нашего ПО.

Пользователь John этот пользователь для подключения по RDP наших разработчиков которые обслуживают наше специфическое ПО БД. Вот тут и прокол наш, был проброшен порт и стоял фильтр для входа только с определенного IP, но так получилось что его сняли и не поставили обратно - выходит сами виноваты

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты

Огромное спасибо, самое важное восстановили - базы MS SQL. Но еще остаются некоторые файлы зашифрованные, просьба помочь нам с ними также 

Files_4.zip

Ссылка на сообщение
Поделиться на другие сайты

Маленькими порциями удается восстанавливать шифрованные файлы. Во вложении архив с очередным шифрованным примером. Спасибо.

Files_5.zip

Ссылка на сообщение
Поделиться на другие сайты

Снова ключ расшифровал лишь несколько файлов. От 300 по 2500 файлов с одним ключом где получется расшифровать. Прилагаю следующий файл с данными

 

Files_6.zip

Ссылка на сообщение
Поделиться на другие сайты

Огромное спасибо, Вы очень помогли нам. 99% зашифрованных файлов расшифрованы (остались единицы, но можно считать их «мусором») 👍 Благодарю, отличная работа!

Ссылка на сообщение
Поделиться на другие сайты
  • thyrex changed the title to [РАСШИФРОВАНО] Зашифрован hopeandhonest@smime.ninja.[466FB7AE-9A661982]
  • thyrex закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Radmin174
      От Radmin174
      Добрый день!
      1. win10 x64
      2. Kaspersky small office Security 21.7.7.393(a)
      3. Нашёл на диске зашифрованные файлы, видимо при работе другого сисадмина был пойман шифровальщик, на тот момент не было способов дешифровки, сейчас вроде на форумах пишут что есть инструкции для этого шифрования, хотелось бы уточнить возможность расшифровки файлов.

      simple.7z
    • Дмитрий Блохин
      От Дмитрий Блохин
      Заявка на панельные ограждения.docx[hopeandhonest@smime.ninja].rar
       
      Поймали вирус. Помогите расшифровать.
    • Lucidlynx
      От Lucidlynx
      Доброго дня, коллеги!
      Словили дрянь которая зашифровало все файлы. (в аттаче пример файлов)
      Подскажите что можно сделать?
      Documents.rar
    • Иван Баженов
      От Иван Баженов
      Добрый день!
      Сервер  Win 2012 R2 был заражен вирусом smime.ninja. Машина была остановлена и восстановлена система из резервной копии. Файлы дополнительного F диска не резервировались и имеют рас название типа: Тортилья с курицей.jpg[hopeandhonest@smime.ninja].[94CECC88-67302ADD]
       
      Также в сервер была включена флеш карта которая была зашифрована и на неё был внедрён вирус. При включении данной флэш карты на другой ПК вирус был обезврежен McAfee и размещён системой в архивный каталог на диске C:\QUARANTINE   Приложить его вам не получилось из за лимита ограничения 12,7 МБ (13 324 899 байт)   Если он понадобится то можно скачать по ссылке с Гугл диска https://drive.google.com/file/d/18p6Lx6HrHlGkDUce6JQbuYtwEBzYMgWF/view?usp=share_link
       
      А также прикладываю файл ТТК.rar зашифрованных файлов с паролем virus
       
       
      ТТК.rar
    • Ivan5
      От Ivan5
      Добрый день!
      одним снежным ноябрьским днем обнаружили, что все файлы в общей папке успешно зашифрованы. файлы не архиважные, но неприятно)
      что этому предшествовало особо неясно
      вот такая картинка показывается (id замазал на всякий случай)
       

      CollectionLog-2022.11.18-16.37.zip
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Помощь в удалении вирусов".
×
×
  • Создать...