Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте!

 

Один из файлов info.txt (например, этот C:\Users\Бухгалтер\Desktop\info.txt) прикрепите к следующему сообщению.

Скорее всего расшифровки нет, похоже на Phobos.

Файл

Цитата

C:\Users\Бухгалтер\AppData\Local\backuppers.exe

проверьте на www.virustotal.com и результат в виде ссылки тоже дайте следующим сообщением.

Ссылка на сообщение
Поделиться на другие сайты

Один файл или тысяча - нет разницы. Без приватного ключа, который у злоумышленников, расшифровки нет.

Ссылка на сообщение
Поделиться на другие сайты
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    (explorer.exe ->) () [Файл не подписан] C:\Users\Бухгалтер\AppData\Local\backuppers.exe <2>
    HKLM\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
    HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
    Startup: C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
    2022-11-22 09:46 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Бухгалтер\Desktop\info.hta
    2022-11-22 09:46 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Бухгалтер\Desktop\info.txt
    2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ C:\Users\Бухгалтер\AppData\Local\backuppers.exe
    2022-11-22 09:45 - 2022-11-22 09:45 - 000000020 ___SH C:\Users\Бухгалтер\ntuser.ini
    2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Public\Desktop\info.hta
    2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\info.hta
    2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Public\Desktop\info.txt
    2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\info.txt
    2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ () C:\Users\Бухгалтер\AppData\Local\backuppers.exe
    FirewallRules: [{F59795F0-1423-4A27-9B72-844AF937CCCE}] => (Allow) LPort=5130
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

 

Пять администраторов - многовато. Смените пароли на админские учётки и пароли на подключение через RDP. Последнее, если необходимо, прячьте за VPN.

Ссылка на сообщение
Поделиться на другие сайты

Результаты исправления Farbar Recovery Scan Tool (x64) Версия: 18-11-2022
Запущено с помощью Бухгалтер (22-11-2022 14:52:28) Run:1
Запущено из C:\Users\Бухгалтер\Desktop
Загруженные профили: Бухгалтер
Режим загрузки: Normal
==============================================

fixlist содержимое:
*****************
Start::
(explorer.exe ->) () [Файл не подписан] C:\Users\Бухгалтер\AppData\Local\backuppers.exe <2>
HKLM\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
Startup: C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
2022-11-22 09:46 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Бухгалтер\Desktop\info.hta
2022-11-22 09:46 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Бухгалтер\Desktop\info.txt
2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ C:\Users\Бухгалтер\AppData\Local\backuppers.exe
2022-11-22 09:45 - 2022-11-22 09:45 - 000000020 ___SH C:\Users\Бухгалтер\ntuser.ini
2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Public\Desktop\info.hta
2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\info.hta
2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Public\Desktop\info.txt
2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\info.txt
2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ () C:\Users\Бухгалтер\AppData\Local\backuppers.exe
FirewallRules: [{F59795F0-1423-4A27-9B72-844AF937CCCE}] => (Allow) LPort=5130
End::

*****************

[1988] C:\Users\Бухгалтер\AppData\Local\backuppers.exe => процесс успешно завершён.
"HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\backuppers" => успешно удалены
"HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\Software\Microsoft\Windows\CurrentVersion\Run\\backuppers" => успешно удалены
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe => успешно перемещены
C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe => успешно перемещены
C:\Users\Бухгалтер\Desktop\info.hta => успешно перемещены
C:\Users\Бухгалтер\Desktop\info.txt => успешно перемещены
Не могут быть перемещены” "C:\Users\Бухгалтер\AppData\Local\backuppers.exe" => Запланирован к перемещению после перезагрузки.
C:\Users\Бухгалтер\ntuser.ini => успешно перемещены
C:\Users\Public\Desktop\info.hta => успешно перемещены
C:\info.hta => успешно перемещены
C:\Users\Public\Desktop\info.txt => успешно перемещены
C:\info.txt => успешно перемещены
Не могут быть перемещены” "C:\Users\Бухгалтер\AppData\Local\backuppers.exe" => Запланирован к перемещению после перезагрузки.
"HKLM\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{F59795F0-1423-4A27-9B72-844AF937CCCE}" => успешно удалены

Файлы для перемещения (Режим Загрузки:Normal) (Дата и Время: 22-11-2022 14:53:51)

C:\Users\Бухгалтер\AppData\Local\backuppers.exe => Успешно перемещены
C:\Users\Бухгалтер\AppData\Local\backuppers.exe => Успешно перемещены

==== Конец  Fixlog 14:53:51 ====

 

Через учетку бухгалтер вирус попал на сервер?

 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • ОлегОлег
      От ОлегОлег
      Компьютеры зашифрованы. Помогите
    • AciDancer
      От AciDancer
      Доброй ночи.
      Поймал мой боец с админским доступом шифровальщик-вымогатель.
      Бэкапы есть только критической инфраструктуры и конечно же туда не входят пользовательские папки терминала и личные папки на файловом хранилище... 
      Сейчас уже всё основное восстановил, но как Вы понимаете - пользователи за свои папки меня растерзают. 
      Слёзно прошу помощи.
      Файлы логов диагностики + архив с 2мя зашифрованными файлами - прилагаю.
      Addition.txt FRST.txt Shortcut.txt zip arhive.zip
    • vldmrmail
      От vldmrmail
      Здравствуйте.
       
      В систему проник шифровальщик и испортил файлы документов. Систему сразу отключил - она неработоспособна стала. Жесткий диск с данными подключил к другому компьютеру и с него вытащил зашифрованные файлы и файл с требованием выкупа от мошенников. Прошу помочь с дешифровкой файлов.
      flash.zip
    • V.Liderov
      От V.Liderov
      Здравствуйте! 04.04.2024 Обнаружили что зашифрованы файлы на компьютере. Просьба помочь расшифровать файлы. Логов нет, т.к. операционная система переустановлена
      файл шифровальщика.rar
    • user7
      От user7
      Здравствуйте!
      Компьютер  с Windows 7 SP1 работал без пререканий какое-то время.
      И вот случилось это:файлы зашифрованы.
      Предположительно, взлом компьютера был через подбор пароля RDP Удалённого стола.
      Не зашифрованы остались файлы журнала Windows , но они были почищены до даты взлома. Журнал начал писаться уже после взлома.
      Поэтому  самой интересной инфы нет.
       
      password virus.7z FRST+Addition.7z
      пример зашифрованных файлов.7z
×
×
  • Создать...