Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте! 

Каким-то образом, скорее всего через почту, подхватили шифровальщик... Что делать не можем понять. На сервере зашифровался целый диск. На нем хранилось, к счастью, только мультимедиа.

 

Заметили случайно. Зашли картинку скачать, а там все файлы с припиской ...[Vulcanteam@CYBERFEAR.COM].RYK после расширения файла.

В каждой папке создались файлы: "RyukReadMe.txt", "hrmlog1"

Файлы предоставить не могу, так как сервер на данный момент отключили

 

Текст редми файла:

Your network has been penetrated.

All files on each host in the network have been encrypted with a strong algorithm.

Backups were either encrypted
Shadow copies also removed, so F8 or any other methods may damage encrypted data but not recover.

We exclusively have decryption software for your situation.
More than a year ago, world experts recognized the impossibility of deciphering by any means except the original decoder.
No decryption software is available in the public.
Antiviruse companies, researchers, IT specialists, and no other persons cant help you decrypt the data.

DO NOT RESET OR SHUTDOWN - files may be damaged.
DO NOT DELETE readme files.

To confirm our honest intentions.Send 2 different random files and you will get it decrypted.
It can be from different computers on your network to be sure that one key decrypts everything.
2 files we unlock for free

To get info (decrypt your files) contact us at
RyanRinse@mailfence.com
or
RyanRinse@firemail.de

You will receive btc address for payment in the reply letter

Ryuk

No system is safe

Зашифрованные файлы - образец.rar

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

4 минуты назад, SouL_77335 сказал:

В каждой папке создались файлы: "RyukReadMe.txt", "hrmlog1"

Файлы предоставить не могу, так как сервер на данный момент отключили

Тогда либо ждём когда включат, либо снимите жёсткий диск и подключите к другому компьютеру. Эти файлы нужны.

Ссылка на комментарий
Поделиться на другие сайты

@Sandor И так сервер запустили, файлы получил. На всякий случай так же закину оригиналы тех 3-х зашифрованных файлов

Оригиналы зашифрованных файлов.rar Шифровальщик - сопровождающие файлы.rar

 

Так же вот еще один файл обнаружили странный

Доп найденый вирФайл.rar

Ссылка на комментарий
Поделиться на другие сайты

Оригиналы не нужны.

Прикрепите, если возможно, несколько других зашифрованных. Файл hrmlog1 из той же папки, где лежат эти другие, тоже упакуйте и прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

Доброго дня. Все файлы по вашей просьбе подготовил

hrmlog1_из_папки_с_другими_шифр_файлами.rar Другие_Шифр_Файлы.rar Логи_Farbar.rar

Ссылка на комментарий
Поделиться на другие сайты

Логи нужно переделать, запустив утилиту от имени администратора:

Цитата

Запущено с помощью GololobovAl (ВНИМАНИЕ: Пользователь не является Администратором) на SERVER1

 

К сожалению, похоже у вас другая модификация, для которой пока нет расшифровки.

Советую обратиться в тех-поддержку (конечно, при наличии лицензии).

Ссылка на комментарий
Поделиться на другие сайты

@Sandor Вот логи от имени Админа

 

А вот это инфа не очень...

Цитата

К сожалению, похоже у вас другая модификация, для которой пока нет расшифровки.

 

ЛогиFarbar_admin.rar

Ссылка на комментарий
Поделиться на другие сайты

Раз у вас установлен Kaspersky Small Office Security, то обратиться в поддержку следует через Company Account.

 

Скриптом мы только закроем разрешения на порты.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    FirewallRules: [{FBF6273C-95FF-4136-A027-97E6061CB64A}] => (Allow) LPort=475
    FirewallRules: [{B3E657EE-0DFD-4D46-80FB-32A59880CE90}] => (Allow) LPort=475
    FirewallRules: [{0769273E-2FC0-4032-9DEC-E1C9D8EC8E74}] => (Allow) LPort=10501
    FirewallRules: [{6162D001-8247-41B0-B380-2D39DD665E77}] => (Allow) LPort=9502
    FirewallRules: [{B15C0B80-0B47-4AF1-93FA-DE5C363E195B}] => (Allow) LPort=9502
    FirewallRules: [{4EFB497B-47F2-41F6-BA8E-2E4499A6E267}] => (Allow) LPort=9502
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

 

Если будете обращаться в ТП, сообщите результат здесь, пожалуйста.

Ссылка на комментарий
Поделиться на другие сайты

Скрипт выполнять мне не разрешают. Там наш сетевик в ручном режиме с портами разбирался сам. А вот в Касперский попробую обратиться, если найду учетные данные)))

 

Запустили Касперского, был отключен по каким-то неведомым мне причинам, возможно был отключен при атаке, и вот что он нашел.

Вас интересуют данные файлы? Если да, то как наиболее аккуратно их можно выловить и отправить?

Kasperski_Screen_1.jpg

Kasperski_Screen_2.jpg

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Только что, SouL_77335 сказал:

был отключен по каким-то неведомым мне причинам

Пароли на админские учётки меняйте, скорее всего были взломаны.

 

Файлы вероятно понадобятся тех-поддержке. Их нужно будет упаковать с паролем. А пока попробуйте их загрузить на www.virustotal.com и покажите ссылку на результат анализа.

Ссылка на комментарий
Поделиться на другие сайты

Админки не тронуты. Был взломан пользователь, отключенная учетка "Vlasova", вычислили очень просто. Аккаунт был отключен и по факту пользователь у нас давно не работает, вчера же был зафиксирован разовый вход под ее учеткой. Это же подтверждает расположение вирусного файла

Вот лог проверки Каспера

 

Отчет о проверке Каспер 21-02-23.txt

Ссылка на комментарий
Поделиться на другие сайты

Вредонос виден ещё в некоторых местах:

Цитата

 

C:\ProgramData\RYUKID

C:\ProgramData\ryuk.exe

 

 

А прикрепите, пожалуйста, этот файл:

Цитата

C:\Users\Vlasova\Desktop\hrmlog2

 

Ссылка на комментарий
Поделиться на другие сайты

Я не могу зайти по пути с первого скриншота (С:\User\Vlasova\Desktop\5-NS.exe) - не хватает у меня прав

А другие 2 файла помещены в карантин, тоже не знаю где он находится и как файлы из него достать.

Главный админ не решается доставать даже NetScaner для загрузки на www.virustotal.com... Пока буду ждать указаний от него. 

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • KOMK
      Автор KOMK
      Доброго времени суток.
      Поймали шифровальщик.Атакована вся организация. Выясняем источник откуда и как,но раскидался он по рдп на как минимум 7 рабочих мест, включая серв  АД и 1С. Так же на одном из предполагаемых источников заражения была обнаружена программа Everything API и крипто-программа КАРМА,мб оно как-то даст какую-то полезность?
      А так же папка с файлами именованная как "automim1"?
      Скажите вообще есть ли надежда что как-то можно найти остатки шифровальщика? Шифрованные файлы и файл записку прилагаю в архиве с паролем "virus":
      Остальное не знаю как добавить,вес больше 5мб получается.
       
      sekr_2.7z
    • АндрейП
      Автор АндрейП
      Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.
       
      файлы.rar
    • WL787878
      Автор WL787878
      Key2030_Help.txt
      Здравствуйте. Возможно ли получить помощь в расшифровке файлов? Логи прилагаю.
      Addition.txt FRST.txt
    • kokc1979
      Автор kokc1979
      Подхватил заразу. Вчера всё работало. Сегодня вечером обнаружилась проблема с шифровалкой. Ни какое ПО в этот промежуток ремени не устанавливалось. Ни чего не скачивалось.
      Log.rar 3File.rar
    • Saul
      Автор Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
×
×
  • Создать...