Перейти к содержанию

Вирус-шифровальщик, расширение файлов .QUIETPLACE


Рекомендуемые сообщения

19.12.2022 между 12:45 и 14:00 компьютер с Windows 10 был поражён шифровальщиком, все файлы получили расширение .QUIETPLACE

Также вирус проник на другой компьютер локальной сети с папками, расшаренными на полный доступ для поражённого. В них файлы также получили расширение .QUIETPLACE, файлы на втором компьютере в папках, которые не были расшарены, не затронуты. На поражённом компьютере осталось открытым окно программы «Advanced Port Scanner» со списком расшаренных папок.

На первом поражённом компьютере защиты, кроме стандартной Windows, не было (возможно, были попытки установить какой-либо антивирус до атаки или после неё). Позже один из сотрудников просканировал систему с помощью CureIt. Был обнаружен, предположительно, источник заражения, и перемещён в карантин. До этого момента (предположительно) шифрование файлов на втором компьютере продолжалось — некоторые фалы во вложенных папках не были зашифрованы сразу, часть файлов на втором компьютере после предположительного устранения источника заражения осталась незатронутой. На втором компьютере стоял антивирус Kaspersky Free, он отметил атаку по сети (сканирование портов).

Зашифрованный файл можно открыть «блокнотом», там можно прочитать требования вымогателей.

Далее было проведено сканирование FRST64. Логи Additional.txt и FRST.txt прикрепляю к сообщению.

Также прикрепляю два зашифрованных файла в архиве QUIETPLACE.rar и фото с экрана поражённого компьютера при обнаружении атаки.

По требованию могу отправить в архиве с паролем предположительный источник заражения.

 

 

IMG_20221219_133139.jpg

QUIETPLACE.rar Addition.txt FRST.txt

Изменено пользователем elsca2022
Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  1. Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
       
    CreateRestorePoint:
    IFEO\agntsvc.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\AutodeskDesktopApp.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\axlbridge.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\bedbh.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\benetns.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\bengien.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\beserver.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\CompatTelRunner.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\CoreSync.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\Creative Cloud.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\dbeng50.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\dbsnmp.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\encsvc.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\EnterpriseClient.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\fbguard.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\fbserver.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\fdhost.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\fdlauncher.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\httpd.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\isqlplussvc.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\java.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\logoff.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\msaccess.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\MsDtSrvr.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\msftesql.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\mspub.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\mydesktopqos.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\mydesktopservice.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\mysqld-nt.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\mysqld-opt.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\mysqld.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\node.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\ocautoupds.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\ocomm.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\ocssd.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\oracle.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\perfmon.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\pvlsvr.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\python.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\QBDBMgr.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\QBDBMgrN.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\QBIDPService.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\qbupdate.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\QBW32.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\QBW64.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\Raccine.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\RaccineElevatedCfg.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\RaccineSettings.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\Raccine_x86.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\RAgui.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\raw_agent_svc.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\SearchApp.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\SearchIndexer.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\SearchProtocolHost.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\shutdown.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\SimplyConnectionManager.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\sqbcoreservice.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\sql.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\sqlagent.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\sqlbrowser.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\sqlmangr.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\sqlservr.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\sqlwriter.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\Ssms.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\Sysmon.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\Sysmon64.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\taskkill.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\tasklist.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\taskmgr.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\tbirdconfig.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\tomcat6.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\VeeamDeploymentSvc.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\vsnapvss.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\vxmon.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\wdswfsafe.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\wpython.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\wsa_service.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\wsqmcons.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\wxServer.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\wxServerView.exe: [Debugger] C:\Windows\System32\Systray.exe
    IFEO\xfssvccon.exe: [Debugger] C:\Windows\System32\Systray.exe
    File: C:\Windows\System32\Systray.exe
    Folder: C:\Users\Sergey\Desktop\



  3. Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

  4. Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

Пришлите C:\Decrypt_me.txt

Ссылка на комментарий
Поделиться на другие сайты

На форуме с расшифровкой пока помочь не можем. Смените все пароли. Проведите аудит вашей ИТ инфраструктуры. 

Ссылка на комментарий
Поделиться на другие сайты

20 минут назад, mike 1 сказал:

На форуме с расшифровкой пока помочь не можем. Смените все пароли. Проведите аудит вашей ИТ инфраструктуры. 

Спасибо. Сменим.

Будем осторожнее :)

Ссылка на комментарий
Поделиться на другие сайты

  • mike 1 закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • ovfilinov
      От ovfilinov
      Группа серверов на основе Виндовс сервер 2008 2016 в локальной сети в домене виндовс.
      на виртуальных машинах на разных гипервизорх: Vmware Hyper-V
      На них установлен kaspersky Securiti for windows server версия вероятно 10.1
      неожиданно перестали работать
      при загрузке с лайф сд обнаружены что файлы зашифрованы и выглядят:
      имя файла.расширение.6a19a55854eee3 например:
      IT Invent_export_14-09-2022.xls.6a19a55854eee3
      а также в каждый каталог добавлен файл с вымогательством
      6a19a55854eee3-README.txt
      при обнаружении все компьютеры были выключены.
       
      files.zip FRST.txt
    • tom1
      От tom1
      Здравствуйте.
      Поймали шифровальщик, зашифровал файлы с расширением .wtch. После чего произошло, сказать затрудняюсь (возможно, был получен удаленный доступ к компьютеру, был найден на компьютере advanced port scanner). Помогите, пожалуйста, если есть возможность. Отчеты Farbar и зашифрованные файлы прикладываю. Злоумышленники требуют писать им на почту DecryptData@skiff.com.
      Файл самого шифровальщика обнаружен, готов предоставить.
      Addition.txt FRST.txt файлы.zip
    • Дмитрий Борисович
      От Дмитрий Борисович
      Приветствую!
      8 декабря, примерно в 20 часов была замечена активность шифровальщика.
      Выявлено шифрование файлов на всех активных компьютерах сети.
      Зашифрованные файлы с расширением - .loq
      В корне диска C:\ найден файл с раширением .txt следующего содержания:
       
      All Your Files Are Locked And Important Data Downloaded !

      Your Files Are No Longer Accessible Don't Waste Your Time, Without Our Decryption Program Nobody Can't Help You .
      If Payment Isn't Made After A While We Will Sell OR Publish Some Of Your Data . You Don't Have Much Time!

      Your ID : HFXGT
      If You Want To Restore Them Email Us : Evo.team1992@gmail.com
      If You Do Not Receive A Response Within 24 Hours, Send A Message To Our Second Email : Qqq113168@gmail.com
      To Decrypt Your Files You Need Buy Our Special Decrypter In Bitcoin .
      Every Day The Delay Increases The Price !! The Decryption Price Depends On How Fast You Write To Us Email.
      We Deliver The Decryptor Immediately After Payment , Please Write Your System ID In The Subject Of Your E-mail.
      What is the guarantee !
      Before Payment You Can Send Some Files For Decryption Test.
      If We Do Not Fulfill Our Obligations, No One Does Business With Us , Our Reputation Is Important To Us 
      It's Just Business To Get Benefits.
      ===============================================================================
      Attention !
      Do Not Rename,Modify Encrypted Files .
      Do Not Try To Recover Files With Free Decryptors Or Third-Party Programs And Antivirus Solutions Because 
      It May Make Decryption Harder Or Destroy Your Files Forever !
      ===============================================================================
      Buy Bitcoin !
      https://www.kraken.com/learn/buy-bitcoin-btc
      https://www.coinbase.com/how-to-buy/bitcoin
       
       
      Архив.zip
    • Freeman80S
      От Freeman80S
      Пока катался по городу, сотрудница умудрилась поймать вирус, после этого слились данные "подключение к удаленному рабочему столу", я так понял далее тело из-за бугра залезо на сервер и переименовал все расширения файлов на окончание *.Sauron.
      Запустил все известные анти-вирусы, как итог ничего не находят. В файле требований два адреса: почта adm.helproot@gmail.com, телеграмм канал @adm_helproot, и предложение обменять деньги на биткоины и связаться с этими телами! Во вложении оценка системы и зашифрованные файлы. Буду благодарен! (пароль от архива virus)
      FRST.txt шифр файлы и требование.rar
    • Saul
      От Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
×
×
  • Создать...