Перейти к содержанию

Рекомендуемые сообщения

Добрый день. 23 февраля (возможно раньше) поймали вирус шифровальщик, представившийся как "ryuk". Пострадали не сильно, но некоторые файлы хотелось бы восстановить, если есть такая возможность. 

Выяснить, как шифровальщик залез в систему пока не удалось.

Логи FRST.rar Зашифрованный документ.rar

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Расшифровка есть, но сначала чистим:

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Policies\Explorer: [SettingsPageVisibility] hide:windowsdefender
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-937314240-803033846-112898839-1001\...\MountPoints2: {8cb3ee3d-7306-11ed-80af-806e6f6e6963} - "H:\setup.exe" 
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-937314240-803033846-112898839-1001\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    C:\Users\Фролов\AppData\Local\Google\Chrome\User Data\Default\Extensions\aegnopegbbhjeeiganiajffnalhlkkjb
    C:\Users\Фролов\AppData\Local\Google\Chrome\User Data\Default\Extensions\ibknafobnmndicojahlppolcaaibngjf
    CHR HKU\S-1-5-21-1303910821-573501646-2269288929-22745\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ibknafobnmndicojahlppolcaaibngjf]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Users\Шарифуллин\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Users\Фролов\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Users\Public\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Users\Lik\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Users\Lik\Downloads\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Users\Lik\Documents\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Users\Lik\Desktop\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Users\Lik.OBLSTOM\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Users\Default\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\ProgramData\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-24 09:27 - 000000152 _____ C:\Program Files\RyukReadMe.html
    2023-02-24 09:27 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Шарифуллин\RyukReadMe.txt
    2023-02-24 09:27 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Шарифуллин\Desktop\RyukReadMe.txt
    2023-02-23 13:13 - 2023-02-23 13:05 - 000002232 _____ C:\Users\Фролов\hrmlog1
    2023-02-23 13:13 - 2023-02-23 13:05 - 000002232 _____ C:\Users\Public\hrmlog1
    2023-02-23 13:13 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Фролов\RyukReadMe.txt
    2023-02-23 13:13 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Public\RyukReadMe.txt
    2023-02-23 13:12 - 2023-02-23 13:05 - 000002232 _____ C:\Users\Lik\Downloads\hrmlog1
    2023-02-23 13:12 - 2023-02-23 13:05 - 000002232 _____ C:\Users\Lik\Documents\hrmlog1
    2023-02-23 13:12 - 2023-02-23 13:05 - 000002232 _____ C:\Users\Lik\Desktop\hrmlog1
    2023-02-23 13:12 - 2023-02-23 13:05 - 000002232 _____ C:\Users\Lik.OBLSTOM\hrmlog1
    2023-02-23 13:12 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Lik\Downloads\RyukReadMe.txt
    2023-02-23 13:12 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Lik\Documents\RyukReadMe.txt
    2023-02-23 13:12 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Lik\Desktop\RyukReadMe.txt
    2023-02-23 13:12 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Lik.OBLSTOM\RyukReadMe.txt
    2023-02-23 13:11 - 2023-02-23 13:05 - 000001103 _____ C:\Users\RyukReadMe.txt
    2023-02-23 13:11 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Lik\RyukReadMe.txt
    2023-02-23 13:11 - 2023-02-23 13:05 - 000001103 _____ C:\Users\Default\RyukReadMe.txt
    2023-02-23 13:06 - 2023-02-23 13:05 - 000001103 _____ C:\Program Files\RyukReadMe.txt
    2023-02-23 13:05 - 2023-02-23 13:05 - 000001103 _____ C:\ProgramData\RyukReadMe.txt
    2023-02-23 13:05 - 2023-02-23 13:05 - 000000292 ___SH C:\Users\Фролов\Desktop\hrmlog2
    2023-02-23 13:05 - 2023-02-23 13:05 - 000000292 _____ C:\ProgramData\hrmlog2
    2023-02-23 13:05 - 2023-02-23 13:05 - 000000168 _____ C:\ProgramData\nons
    2023-02-23 13:05 - 2023-02-23 13:05 - 000000008 _____ C:\ProgramData\RYUKID
    FirewallRules: [{02656030-32D4-4350-AF2F-6E5D4D18331A}] => (Allow) LPort=54925
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Пароли на учётные записи смените, могли быть скомпрометированы. Подключение через RDP прячьте за VPN.

Ссылка на комментарий
Поделиться на другие сайты

Хорошо.

 

Вам поможет этот декриптор.

Запускайте правой кнопкой от имени администратора. Результат сообщите, пожалуйста.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Хорошо, в завершение:

 

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KOMK
      Автор KOMK
      Доброго времени суток.
      Поймали шифровальщик.Атакована вся организация. Выясняем источник откуда и как,но раскидался он по рдп на как минимум 7 рабочих мест, включая серв  АД и 1С. Так же на одном из предполагаемых источников заражения была обнаружена программа Everything API и крипто-программа КАРМА,мб оно как-то даст какую-то полезность?
      А так же папка с файлами именованная как "automim1"?
      Скажите вообще есть ли надежда что как-то можно найти остатки шифровальщика? Шифрованные файлы и файл записку прилагаю в архиве с паролем "virus":
      Остальное не знаю как добавить,вес больше 5мб получается.
       
      sekr_2.7z
    • АндрейП
      Автор АндрейП
      Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.
       
      файлы.rar
    • WL787878
      Автор WL787878
      Key2030_Help.txt
      Здравствуйте. Возможно ли получить помощь в расшифровке файлов? Логи прилагаю.
      Addition.txt FRST.txt
    • kokc1979
      Автор kokc1979
      Подхватил заразу. Вчера всё работало. Сегодня вечером обнаружилась проблема с шифровалкой. Ни какое ПО в этот промежуток ремени не устанавливалось. Ни чего не скачивалось.
      Log.rar 3File.rar
    • Saul
      Автор Saul
      Добрый день!
      Вот такое поймали, зашифрованы все файлы на сетевой шаре.
      Есть способы для расшифровки?
       
      Все ваши файлы были зашифрованы!
          Все ваши файлы были зашифрованы из -за проблемы безопасности с вашим ПК.
          Если вы хотите их восстановить
          Установите программу для общения https://tox.chat/clients.html
      https://github.com/uTox/uTox/releases/
      https://github.com/uTox/uTox/releases/download/v0.18.1/utox_x86_64.exe
      и добавьте нас
       
      2C6D0C2F49F19EAE34A558AC646E5C75230928DA64B46DBD6087B036ED651146575435EFEFFC
      ВНИМАНИЕ!
          !!!Не трогайте зашифрованные файлы.!!!
          !!!Не пытайтесь расшифровать ваши данные, используя стороннее программное обеспечение, это может вызвать потерю данных.!!!
      1.zip
×
×
  • Создать...