Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Остались ли в систему следы шифровальщика вируса? 

 

вот такой был текст 

 

All your data has been locked us
You want to return?
Write email adk0@keemail.me

FRST.txt Addition.txt

Опубликовано

Здравствуйте!

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    Startup: C:\Users\adm1c\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\FILES_ENCRYPTED.txt [2022-08-02] () [File not signed]
    Startup: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\FILES_ENCRYPTED.txt [2022-08-02] () [File not signed]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\FILES_ENCRYPTED.txt [2022-08-02] () [File not signed]
    Startup: C:\Users\USR1CV83\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\FILES_ENCRYPTED.txt [2022-08-02] () [File not signed]
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\USR1CV83\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\USR1CV83\Downloads\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\USR1CV83\Documents\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\USR1CV83\Desktop\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\USR1CV83\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\USR1CV83\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\USR1CV83\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\USR1CV83\AppData\LocalLow\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\sa_1c\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\sa_1c\Downloads\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\sa_1c\Documents\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\sa_1c\Desktop\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\sa_1c\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\sa_1c\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\sa_1c\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\sa_1c\AppData\LocalLow\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\sa_1c\AppData\Local\Temp\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Public\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Public\Downloads\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Public\Documents\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Default\Downloads\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Default\Documents\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Default\Desktop\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Default\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Default\AppData\Local\Temp\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Administrator\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Administrator\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Administrator\AppData\LocalLow\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\Administrator\AppData\Local\Temp\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\adm1c\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\adm1c\Downloads\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\adm1c\Documents\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\adm1c\Desktop\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\adm1c\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\adm1c\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\adm1c\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\adm1c\AppData\LocalLow\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\Users\adm1c\AppData\Local\Temp\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-12-24 06:01 - 2022-08-02 12:54 - 000000082 _____ C:\ProgramData\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    FirewallRules: [{D6F6082C-4B5F-4BB4-A3BB-51860394FA73}] => (Allow) LPort=5985
    FirewallRules: [{2D4C4EF8-DBEF-4213-A562-32F71619949A}] => (Allow) LPort=22
    FirewallRules: [{943E44FB-DA0D-4FB1-BA30-3FC325870D1E}] => (Allow) LPort=123
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Albina
      Автор Albina
      Добрый день. Словили шифровальщик. Помогите восстановить файлы. Бэкапов не делали((
      Анализ системы при помощи Farbar сделали. Архив с файлами прилагаем.
      С надеждой, Альбина
      Shortcut_23-04-2025 17.30.07.txt Logs.zip
    • Missing files
      Автор Missing files
      Здравствуйте, впервые сталкиваюсь с такой проблемой, как вирус шифровальщик, попутно накинули Virus.Win32.Neshta.a (определил касперский)
      Беда в том, что под раздачу попала база данных.
      По логам сервера начали взлом ночью, ip которые зафиксировались были из юго-восточной Азии
      Прикрепил файлы Farbar Recovery Scan Tool ; картинку того, что предполагает Битдефендер.
      В архиве два зашифрованных файла, один из них оригинал, письмо требований и файл с названием key.dec (нужен ли он ? 😅)
      Помогите пожалуйста

      Addition.txt FRST.txt 2 зашифрованых, 1 файл оригинал, письмо с требованием, файл keydec.rar
    • primely
      Автор primely
      Добрый день. У меня сегодня взломали сервер  с 1С.  Все файлы зашифровались в .PE32S. Огромная просьба помочь с решением данной проблемы. Прикрепляю скрины с зашифрованными файлами. Во вложении несколько зашифрованных файлов и записка о выкупе в архиве без пароля, а также логи FRST.

      PE32S.rar
    • Вадим666
      Автор Вадим666
      По рдп не пускает на сервер пишет Попытка входа неудачна
      это с компа на котором делали чистку с других пк на него заходит без проблем, с этого же компа на котором проводилась чистка на другие сервера заходит проблема
      Также при копировании пароля и вставки его в пароль РДП сам текст задваивается. Пример копируем пароль 123456 вставляем его в место пароля для рдп получаем 123456123456  
    • MikoTMN
      Автор MikoTMN
      Здравствуйте. Сегодня мой сервер, где лежит 1С заразился вирусом шифровальщиком, в итоге все файлы зашифровалить в тхт, ну и как полагается требуют выкуп за файлы. Прикрепил скрины с типом файлов и текстом вымогателя. Просьба, кто сталкивался с подобным (а на форуме их много) помочь с решением проблемы 
       


×
×
  • Создать...