Перейти к содержанию

Рекомендуемые сообщения

Добрый день! случилась беда, шифровальщик все файлы на сервере повредил. Хотелось бы получить помощь от специалистов, по расшифровке.

примеры вируса.rar FRST.txt Addition.txt

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Вам повезло, расшифровка есть.

В представленных логах следов вымогателя не видно. Заражение произошло на другом компьютере?

Если да, то логи FRST нужны именно с того компьютера. Вы ведь не хотите повторного заражения, верно?

Ссылка на сообщение
Поделиться на другие сайты
31.10.2022 в 16:09, Sandor сказал:

Здравствуйте!

 

Вам повезло, расшифровка есть.

В представленных логах следов вымогателя не видно. Заражение произошло на другом компьютере?

Если да, то логи FRST нужны именно с того компьютера. Вы ведь не хотите повторного заражения, верно?

Здравствуйте, компьютер с которого было заражение уже не возможно взять, ранее был подключен по удалённому доступу 

Ссылка на сообщение
Поделиться на другие сайты

Понятно, нужно было так сразу и сказать.

 

Раз уж показали логи с этого компьютера, вот скрипт для небольшой "генеральной уборки".

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    C:\Users\User012\AppData\Local\Google\Chrome\User Data\Default\Extensions\aojoeckcmjghlchnnenfkbflndbepjpk
    CHR StartupUrls: Profile 1 -> "hxxp://www.yandex.ru/?clid=1214621","hxxp://mail.ru/cnt/7993/","hxxp://www.search.ask.com/?o=APN10653A&gct=hp&d=1-1444&v=a9396-123&t=4"
    C:\Users\User012\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\lalfiodohdgaejjccfgfmmngggpplmhp
    C:\Users\User012\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\mnfhfpffibhfiknemilpngojopnpfljf
    C:\Users\User012\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\nehapofakghljopfegjogpgpeljkhjjn
    AS: ESET Security (Enabled - Up to date) {577C8ED3-C22B-48D4-E5E0-298D0463E6CD}
    FirewallRules: [{340B3B2D-95B7-41B3-825E-734613DE35D0}] => (Allow) LPort=9247
    FirewallRules: [{2D5C1363-60C0-4D0E-A3A7-CF473BC346E6}] => (Allow) LPort=9246
    FirewallRules: [{796F425B-93BA-474E-9BC7-46984C187982}] => (Allow) LPort=9245
    FirewallRules: [{712A9F66-131A-4683-B0D3-4975F7310901}] => (Allow) LPort=9422
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Инструкцию по расшифровке отправляю личным сообщением.

Ссылка на сообщение
Поделиться на другие сайты
02.11.2022 в 08:54, Sandor сказал:

Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению

?

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Radmin174
      От Radmin174
      Добрый день!
      1. win10 x64
      2. Kaspersky small office Security 21.7.7.393(a)
      3. Нашёл на диске зашифрованные файлы, видимо при работе другого сисадмина был пойман шифровальщик, на тот момент не было способов дешифровки, сейчас вроде на форумах пишут что есть инструкции для этого шифрования, хотелось бы уточнить возможность расшифровки файлов.

      simple.7z
    • Дмитрий Блохин
      От Дмитрий Блохин
      Заявка на панельные ограждения.docx[hopeandhonest@smime.ninja].rar
       
      Поймали вирус. Помогите расшифровать.
    • Иван Баженов
      От Иван Баженов
      Добрый день!
      Сервер  Win 2012 R2 был заражен вирусом smime.ninja. Машина была остановлена и восстановлена система из резервной копии. Файлы дополнительного F диска не резервировались и имеют рас название типа: Тортилья с курицей.jpg[hopeandhonest@smime.ninja].[94CECC88-67302ADD]
       
      Также в сервер была включена флеш карта которая была зашифрована и на неё был внедрён вирус. При включении данной флэш карты на другой ПК вирус был обезврежен McAfee и размещён системой в архивный каталог на диске C:\QUARANTINE   Приложить его вам не получилось из за лимита ограничения 12,7 МБ (13 324 899 байт)   Если он понадобится то можно скачать по ссылке с Гугл диска https://drive.google.com/file/d/18p6Lx6HrHlGkDUce6JQbuYtwEBzYMgWF/view?usp=share_link
       
      А также прикладываю файл ТТК.rar зашифрованных файлов с паролем virus
       
       
      ТТК.rar
    • symrak174
      От symrak174
      Добрый день, зашифровали файлы на сервере, очень надеюсь на вашу помощь.
      архив.rar FRST.txt Addition.txt
    • usi_nenoshu
      От usi_nenoshu
      Добрый день! случилась беда, шифровальщик все файлы на сервере повредил. Хотелось бы получить помощь от специалистов, по расшифровке.
       
      Акт ФОРМА НА ВСЕ СЛУЧАИ ЖКЦ.doc Акт ФОРМА НА ВСЕ СЛУЧАИ ПВ.doc
×
×
  • Создать...