Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте!

 

Один из файлов info.txt (например, этот C:\Users\Бухгалтер\Desktop\info.txt) прикрепите к следующему сообщению.

Скорее всего расшифровки нет, похоже на Phobos.

Файл

Цитата

C:\Users\Бухгалтер\AppData\Local\backuppers.exe

проверьте на www.virustotal.com и результат в виде ссылки тоже дайте следующим сообщением.

Ссылка на сообщение
Поделиться на другие сайты
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    (explorer.exe ->) () [Файл не подписан] C:\Users\Бухгалтер\AppData\Local\backuppers.exe <2>
    HKLM\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
    HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
    Startup: C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
    2022-11-22 09:46 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Бухгалтер\Desktop\info.hta
    2022-11-22 09:46 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Бухгалтер\Desktop\info.txt
    2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ C:\Users\Бухгалтер\AppData\Local\backuppers.exe
    2022-11-22 09:45 - 2022-11-22 09:45 - 000000020 ___SH C:\Users\Бухгалтер\ntuser.ini
    2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Public\Desktop\info.hta
    2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\info.hta
    2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Public\Desktop\info.txt
    2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\info.txt
    2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ () C:\Users\Бухгалтер\AppData\Local\backuppers.exe
    FirewallRules: [{F59795F0-1423-4A27-9B72-844AF937CCCE}] => (Allow) LPort=5130
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

 

Пять администраторов - многовато. Смените пароли на админские учётки и пароли на подключение через RDP. Последнее, если необходимо, прячьте за VPN.

Ссылка на сообщение
Поделиться на другие сайты

Результаты исправления Farbar Recovery Scan Tool (x64) Версия: 18-11-2022
Запущено с помощью Бухгалтер (22-11-2022 14:52:28) Run:1
Запущено из C:\Users\Бухгалтер\Desktop
Загруженные профили: Бухгалтер
Режим загрузки: Normal
==============================================

fixlist содержимое:
*****************
Start::
(explorer.exe ->) () [Файл не подписан] C:\Users\Бухгалтер\AppData\Local\backuppers.exe <2>
HKLM\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\...\Run: [backuppers] => C:\Users\Бухгалтер\AppData\Local\backuppers.exe [56832 2022-11-14] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
Startup: C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe [2022-11-14] () [Файл не подписан]
2022-11-22 09:46 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Бухгалтер\Desktop\info.hta
2022-11-22 09:46 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Бухгалтер\Desktop\info.txt
2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ C:\Users\Бухгалтер\AppData\Local\backuppers.exe
2022-11-22 09:45 - 2022-11-22 09:45 - 000000020 ___SH C:\Users\Бухгалтер\ntuser.ini
2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\Users\Public\Desktop\info.hta
2022-11-22 01:00 - 2022-11-22 11:44 - 000005457 _____ C:\info.hta
2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\Users\Public\Desktop\info.txt
2022-11-22 01:00 - 2022-11-22 11:44 - 000000182 _____ C:\info.txt
2022-11-22 09:46 - 2022-11-14 08:33 - 000056832 _____ () C:\Users\Бухгалтер\AppData\Local\backuppers.exe
FirewallRules: [{F59795F0-1423-4A27-9B72-844AF937CCCE}] => (Allow) LPort=5130
End::

*****************

[1988] C:\Users\Бухгалтер\AppData\Local\backuppers.exe => процесс успешно завершён.
"HKLM\Software\Microsoft\Windows\CurrentVersion\Run\\backuppers" => успешно удалены
"HKU\S-1-5-21-3058589301-1923809207-1928219453-1011\Software\Microsoft\Windows\CurrentVersion\Run\\backuppers" => успешно удалены
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe => успешно перемещены
C:\Users\Бухгалтер\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\backuppers.exe => успешно перемещены
C:\Users\Бухгалтер\Desktop\info.hta => успешно перемещены
C:\Users\Бухгалтер\Desktop\info.txt => успешно перемещены
Не могут быть перемещены” "C:\Users\Бухгалтер\AppData\Local\backuppers.exe" => Запланирован к перемещению после перезагрузки.
C:\Users\Бухгалтер\ntuser.ini => успешно перемещены
C:\Users\Public\Desktop\info.hta => успешно перемещены
C:\info.hta => успешно перемещены
C:\Users\Public\Desktop\info.txt => успешно перемещены
C:\info.txt => успешно перемещены
Не могут быть перемещены” "C:\Users\Бухгалтер\AppData\Local\backuppers.exe" => Запланирован к перемещению после перезагрузки.
"HKLM\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\FirewallRules\\{F59795F0-1423-4A27-9B72-844AF937CCCE}" => успешно удалены

Файлы для перемещения (Режим Загрузки:Normal) (Дата и Время: 22-11-2022 14:53:51)

C:\Users\Бухгалтер\AppData\Local\backuppers.exe => Успешно перемещены
C:\Users\Бухгалтер\AppData\Local\backuppers.exe => Успешно перемещены

==== Конец  Fixlog 14:53:51 ====

 

Через учетку бухгалтер вирус попал на сервер?

 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • kubanrentgen
      От kubanrentgen
      Утром 6.12.2022 на компьютере обнаружили зашифрованные файлы.
      Поймали вирус-шифровальщик, прошу помочь с расшифровкой файлов.
      Addition.txt FRST.txt Образцы.rar virus.rar
    • avkor66
      От avkor66
      Доброго дня всем форумчанам!
       
      Настигла беда, поймали шифровальщик на рабочий сервер, зашифровал все текстовые документы, изображения, базы данных 1С и прочее, все файлы с расширением ".SanxK6eaA"
      Пршлись по каждой папке, в каждой папке оставили файл с информацией о выкупе "SanxK6eaA.README.txt" с просьбой связаться по электронному адресу: mrbroock@msgsafe.io 
      Просят 1000$ и дают непонятные гарантии.
      Kaspersky Internet Security нашел один вирус: "HEUR:Trojan.Multi.Runner.y"  не знаю, относится он к шифровальщикам или нет, не знаю.
       
      Сориентируйте пожалуйста по дальнейшим действиям
      В приложении файлы зашифрованные, незашифрованные, требования, логи.
      Заранее спасибо.
      virus.zip
    • Jorik
      От Jorik
      Добрый вечер всем!
       
      У меня та же проблема, все файлы зашифрованы по шаблону [Onion749@onionmail.org][3E7083C9]хххOriginalNameххх.ххх.onion700
      Произошло это 30 ноября. Диск вытащил целиком и переписываюсь с вымогателями... Будут какие-то идеи по расшифровке, киньте ссылку пожалуйста.
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • printscreen
      От printscreen
      День добрый! Генеральный директор умудрился запустить вирус шифровальщик и зашифровал всё на своей машине вместе с сетевым диском. 
      Addition.txt archive.7z FRST.txt
    • ndg
      От ndg
      Поймали такой же вирус. Зашифровал весь сервер. Удалится не успел. Есть предполагаемый exe. Он может помочь в создании дешифратора?
×
×
  • Создать...