Перейти к содержанию

Взломали RDP и зашифровали большую часть дисков


Рекомендуемые сообщения

Компьютер у меня работает круглосуточно, в основном ради выделенного IP и возможности наблюдения за весьма пожилыми родственниками у меня и на другом адресе, где выделенного IP нет, камеры пробрасываются через меня на внутреннюю сеть дом.ру

На компьютере поднят OpenServer и FileZilla, а так же RDP для удобства пользования ... Компьютер двухпроцессорный на 1366, два ксеона X5650, собран по дешевке на Авито и Али ... при нынешнем интернете очень удобно с древнего ноутбука на даче подключаться к нормальному домашнему компьютеру.

Сегодня утром обнаружил что не запускаются некоторые программы, типа нет файла, начал смотреть и обнаружил запущенный параллельно сеанс, как будто дочка зашла ... закрыл его, восстановил тоталкоммандер и начал смотреть что происходит ... никаких лишних процессов запущенных не вижу, но большая часть файлов имеет вид "фото авто 001.jpg.w9lq64h4", при нажатии на такой файл открывается блокнот с текстом:

"Ваши документы, базы данных и другие файлы были зашифрованы. Но не стоит переживать! Мы все расшифруем и вернем на свои места." и т.д.

Компьютер пока не перезапускал, возможно поэтому система пока как то работает.

Никаких госсекретов и оборонных данных у меня нет, но коллекцию музыки и фильмов жалко ... если есть возможность расшифровать это дело, помогите пожалуйста ...

files.ZIP FRST.txt Addition.txt

Изменено пользователем nsgdima
добавление информации
Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Некоторое время подождите, пробуем определить тип вымогателя.

Пока судя по логам, могу сказать, что шифрование началось сегодня ночью 2023-01-11 01:31

Ссылка на сообщение
Поделиться на другие сайты

Похоже я нашел кодировщика ... в папке пользователя, от чьего имени был вход RDP нашел папку, типа скрытую, закрытую и т.д.

Там то что в архиве и 4 зашифрованных файла

image.png.116e2aeb79e0871d858a566666d646b5.png

1.ZIP

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Сергей Лукьянов
      От Сергей Лукьянов
      Добрый день!
       
      Шифровальщик HONEYHORSELIKESMONEY зашифровал файлы в папке на компьютере, которая была доступна в сети для чтения и записи.
      Высылаю архив с зашифрованными двумя файлами, и их оригиналами (смог найти на компьютере), а так же письмо вымогателя.
       
      Пытался восстановить файлы разными расшифровщиками.
      Расшифровать смог только decrypt_Avest от Emsisoft https://www.emsisoft.com/en/ransomware-decryption/avest, но, к сожалению, только первые 384 байта, и только того файла, который я ему передал, как образец для подбора ключа.
       
      Так как вирус не на моем компьютере, то логи не высылаю.
      HONEYHORSELIKESMONEY.zip
    • Maksim24
      От Maksim24
      Здравствуйте, появилась огромфайлы и письмо.rarная проблема, в лице зашифрованных файлов. Очень нужна помощь.
    • adant
      От adant
      Доброго дня !
      Вирус зашифровал файлы добавив к ним расширение indianguy
      Что делать?
      Addition_20-03-2023 15.58.55.txt FRST_20-03-2023 15.58.55.txt INDIANGUY_DECRYPTION.txt Поздравления.rar
    • Автошкола
      От Автошкола
      Учреждение пострадало от атаки HONEYHORSELIKESMONEY
      Все активировано, защита включена!
      Вопрос к разработчикам касперского - как так?
      Почему на машине с касперским простейшая задача не отработала?
      Нужна ли такая защита?
    • evgviso
      От evgviso
      Здравствуйте!
       
      Вчера подвергся воздействию вируса-вымогателя HONEYHORSELIKESMONEY. Резервные копии файлов делаю, но за последние 4-5 дней копии не делались. За это время много работал с двумя документами. Можете ли помочь с восстановлением 2х файлов?
       
      Ссылки на файлы (прикрепить не удалось. Загрузил на google-диск):
       
      Пример закодированного файла:  моторка 02 new.dip.HONEYHORSELIKESMONEY
      https://drive.google.com/file/d/142FrCo1ZjjJJtmBneBX3FV5bRcpi31IB/view?usp=share_link
       
      Письмо вымогателей ATTENION_NEED_TO_PAY.txt  
      https://drive.google.com/file/d/1Y3sjqkX1SuibY-YTB--FUl3D2qRZxuKf/view?usp=share_link
       
      Логи, собранные Farbar Recovery Scan Tool
      Addition.txt
      https://drive.google.com/file/d/1nk7RrrLE55AXYMmEkwNMv9noucqgyRvA/view?usp=sharing
      FRST.txt
      https://drive.google.com/file/d/1RckFC-nr4Pjw_oLfYnJNLG7aY479bB3T/view?usp=share_link
×
×
  • Создать...