Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте!

 

Один из файлов info.txt (например, этот C:\Users\Бухгалтер\Desktop\info.txt) прикрепите к следующему сообщению.

Скорее всего расшифровки нет, похоже на Phobos.

Файл

Цитата

C:\Users\Бухгалтер\AppData\Local\backuppers.exe

проверьте на www.virustotal.com и результат в виде ссылки тоже дайте следующим сообщением.

Ссылка на сообщение
Поделиться на другие сайты

Один файл или тысяча - нет разницы. Без приватного ключа, который у злоумышленников, расшифровки нет.

Ссылка на сообщение
Поделиться на другие сайты
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    (explorer.exe ->) () [Файл не подписан] C:\Users\Бухгалтер\AppData\Local\backuppers.exe <2>
    HKLM\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
    HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
    Startup: C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
    2022-11-22 09:46 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Бухгалтер\Desktop\info.hta
    2022-11-22 09:46 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Бухгалтер\Desktop\info.txt
    2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ C:\Users\Бухгалтер\AppData\Local\backuppers.exe
    2022-11-22 09:45 - 2022-11-22 09:45 - 000000020 ___SH C:\Users\Бухгалтер\ntuser.ini
    2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Public\Desktop\info.hta
    2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\info.hta
    2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Public\Desktop\info.txt
    2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\info.txt
    2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ () C:\Users\Бухгалтер\AppData\Local\backuppers.exe
    FirewallRules: [{F59795F0-1423-4A27-9B72-844AF937CCCE}] => (Allow) LPort=5130
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

 

Пять администраторов - многовато. Смените пароли на админские учётки и пароли на подключение через RDP. Последнее, если необходимо, прячьте за VPN.

Ссылка на сообщение
Поделиться на другие сайты

Результаты исправления Farbar Recovery Scan Tool (x64) Версия: 18-11-2022
Запущено с помощью Бухгалтер (22-11-2022 14:52:28) Run:1
Запущено из C:\Users\Бухгалтер\Desktop
Загруженные профили: Бухгалтер
Режим загрузки: Normal
==============================================

fixlist содержимое:
*****************
Start::
(explorer.exe ->) () [Файл не подписан] C:\Users\Бухгалтер\AppData\Local\backuppers.exe <2>
HKLM\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
Startup: C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
2022-11-22 09:46 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Бухгалтер\Desktop\info.hta
2022-11-22 09:46 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Бухгалтер\Desktop\info.txt
2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ C:\Users\Бухгалтер\AppData\Local\backuppers.exe
2022-11-22 09:45 - 2022-11-22 09:45 - 000000020 ___SH C:\Users\Бухгалтер\ntuser.ini
2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Public\Desktop\info.hta
2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\info.hta
2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Public\Desktop\info.txt
2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\info.txt
2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ () C:\Users\Бухгалтер\AppData\Local\backuppers.exe
FirewallRules: [{F59795F0-1423-4A27-9B72-844AF937CCCE}] => (Allow) LPort=5130
End::

*****************

[1988] C:\Users\Бухгалтер\AppData\Local\backuppers.exe => процесс успешно завершён.
"HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\backuppers" => успешно удалены
"HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\Software\Microsoft\Windows\CurrentVersion\Run\\backuppers" => успешно удалены
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe => успешно перемещены
C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe => успешно перемещены
C:\Users\Бухгалтер\Desktop\info.hta => успешно перемещены
C:\Users\Бухгалтер\Desktop\info.txt => успешно перемещены
Не могут быть перемещены” "C:\Users\Бухгалтер\AppData\Local\backuppers.exe" => Запланирован к перемещению после перезагрузки.
C:\Users\Бухгалтер\ntuser.ini => успешно перемещены
C:\Users\Public\Desktop\info.hta => успешно перемещены
C:\info.hta => успешно перемещены
C:\Users\Public\Desktop\info.txt => успешно перемещены
C:\info.txt => успешно перемещены
Не могут быть перемещены” "C:\Users\Бухгалтер\AppData\Local\backuppers.exe" => Запланирован к перемещению после перезагрузки.
"HKLM\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{F59795F0-1423-4A27-9B72-844AF937CCCE}" => успешно удалены

Файлы для перемещения (Режим Загрузки:Normal) (Дата и Время: 22-11-2022 14:53:51)

C:\Users\Бухгалтер\AppData\Local\backuppers.exe => Успешно перемещены
C:\Users\Бухгалтер\AppData\Local\backuppers.exe => Успешно перемещены

==== Конец  Fixlog 14:53:51 ====

 

Через учетку бухгалтер вирус попал на сервер?

 

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Din
      От Din
      Есть приватный ключ, подскажите как и чем расшифровать?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Justbox
      От Justbox
      Добрый день!
      Найден шифровальщик 
      зашифровал файлы под именем имя_файла.id[00F2B780-3351].[qqtiq@tuta.io]
       
      примеры зашифрованных файлов.rar с файлом info.txt
       
      Определить Шифровальщик не получается, в связи с чем невозможно определить существует ли дешифровщик к нему.
      Нужна помощь! 
       
      примеры зашифрованных файлов.rar
    • Tadmin
      От Tadmin
      Около года или двух назад один из наших корпоративных пк был заражен шифровальщиком, на нем хранилось множество фотографий, которые зашифровались, тот пк был сразу отформатирован, но перед этим зашифрованные файлы были перемещены, сейчас в них появилась нужда, прикрепляю пример зашифрованных файлов.
      hopeandhonest@smime.ninja.zip
    • LamerMan
      От LamerMan
      Здравствуйте, 04.10.2022 на комп попал вирус-шифровальщик Elbie Ransomware, все файлы стали с расширением .lnk.id[E2638681-3398].[helprequest@techmail.info].Elbie
      Обратились в компанию по расшифровке, сказали цену 250 тыс. рублей. Сотрудник подключился удаленно и просканировал систему, оставив за собой софт(приложу во вложения)
      На момент заражения был открыт порт 3389 и настроено рдп с несложными паролями, на компе стоял Kaspersky Free (AVP21.3), есть предположение, что злоумышленник ботнетом пинговал айпишники с к классическими портами, затем забрутфорсил пароль
      Программа сотрудника аутсорс компании сканирует файлы, а затем выдает какой-то код, я так и не разобрался что с ним делать, он сказал что этим кодом пишется дешифратор. Так же там есть .exe программа, в которой ей кнопка decrypt, но она требует какой-то ключ, надеюсь, найдется человек, который сможет с этим разобраться
      Elbie Decrypt.zip
    • DimonD
      От DimonD
      Добрый день. Помогите пожалуйста с расшифровкой файлов? так же на сервак ктото споймал эту гадость. 
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...