Перейти к содержанию

Новое шифрование файлов вымогателем на Google диске


Рекомендуемые сообщения

Все файлы на Google диске зашифрованы вымогателем, который не определяется. Видимо новый?

Ко всем именам файлов к расширению добавляется: aaMp0vbm9

В файле txt указана почта вымогателя: carabas1337@proton.me

Подпись в файле txt: carabas

В процессе переписки вымогатель предлагает поторговаться. Начинает торги с 20 000$.

Высланный мной на почту вымогателя зашифрованный файл бы возвращен декодированным.

Изменено пользователем Devin
добавил описание
Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

31 минуту назад, Devin сказал:

В файле txt указана почта

Сам этот файл прикрепите к следующему сообщению (можно в архиве).

 

Логи по правилам раздела тоже сделайте - Порядок оформления запроса о помощи

Ссылка на сообщение
Поделиться на другие сайты

К сожалению я удалил все файлы txt с предложением о выкупе. Логи так же сделать не могу, так как файлы находятся на удаленном компьютере, который в целях безопасности пока выключили.

Ссылка на сообщение
Поделиться на другие сайты

Два вопроса:

Вы самостоятельно дописали расширение .jpg к зашифрованным файлам?

Записка выглядела так - aaMp0vbm9.Readme.txt ?

Ссылка на сообщение
Поделиться на другие сайты

Имя файла я не менял. jpg - это настоящее расширение зашифрованного файла.

Так со всеми именами. После реального расширения добавлено  aaMp0vbm9

Во вложении скриншот из проводника с зашифрованными файлами фотографий

Файл записки запросил у сис. админов (я все эти файлы из всех своих зашифрованных директорий удалил - были особые на то причины).

И я ошибся, думая, что каким то образом взломали мой гугл аккаунт.

Взломали компьютерную сеть на работе. А у меня на рабочем компьютере были папки, которые синхронизировались с гугл диском.

Все эти файлы были зашифрованы и соответственно синхронизированы с гугл диском.

Никогда не думал, что синхронизация может привести к таким последствиям :(. Нужно видимо делать периодически резервные копии на носители, не связанные с сетями.

скриншот001.JPG

Ссылка на сообщение
Поделиться на другие сайты

Однако в присланных вами файлах имена выглядят так:

Цитата

 

Ценник Новинка.jpg.aaMp0vbm9.jpg

Ценник стандарт.jpg.aaMp0vbm9.jpg

 

 

Ждём записку.

Ссылка на сообщение
Поделиться на другие сайты
33 минуты назад, Devin сказал:

синхронизированы с гугл диском

А проверьте на самом Гугл-диске не сохранились ли предыдущие версии файлов?

 

Предварительно остановите синхронизацию с локальным диском рабочего компьютера.

Ссылка на сообщение
Поделиться на другие сайты

На гугл диске были зашифрованы все файлы.

По совету Sandor я скачал с гугл диска предыдущую версия файла.

Несмотря на изменения в имени, скачанный файл открылся.

Во вложении оба файла. Зашифрованный и его предыдущая версия с изменение от начального имени файла, но не зашифрованная.

имя файла на гугл диске до шифрования:  служба охраны.jpg

имя зашифрованного файла на гугл диске:   служба охраны.jpg.aaMp0vbm9

имя предыдущей версии этого файла, скачанной с гугл диска: служба охраны.jpg.aaMp0vbm9.jpg

версии файлов.rar

Ссылка на сообщение
Поделиться на другие сайты

Хорошо, что так удачно всё получилось.

Рабочий компьютер надо бы проверить, а лучше определить виновника в локальной сети.

 

Возьмите на заметку - Рекомендации после удаления вредоносного ПО

Ссылка на сообщение
Поделиться на другие сайты

Удачно получилось с самым малым количеством моих файлов, которые синхронизировались с гугл диском. Это наверное 5% от всего зашифрованного количества файлов на моем компьютере. У меня конечно есть его бэкап на переносном жестком диске, но на нем версиям больше года, а может и больше. Даже не помню когда я делал этот бэкап. В данный момент у меня нет физического доступа к этому диску чтоб узнать дату бэкапа. Самая большая проблема в моем случае может возникнуть не конечными файлами, созданными в разном ПО, а с файлами самого ПО. 

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, Devin сказал:

Зашифрованный и его предыдущая версия

Увы, для этого типа вымогателя такая пара файлов ничем не поможет.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • intessence
      От intessence
      Здравствуйте, шансы есть?
      vir.zip
    • Batriv
      От Batriv
      Все файлы на компьютере были зашифрованы, в том числе бекапы сервера и сайта. Вот сообщения от злоумышленника:
      [[=== Cylance Ransomware ===]]
      [+] What's happened?
      All your files are encrypted, and currently unsable, but you need to follow our instructions. otherwise, you cant return your data (NEVER).
      [+] What guarantees?
      Its just a business. We absolutely do not care about you and your deals, except getting benefits. If we do not do our work and liabilities - nobody will not cooperate with us. Its not in our interests.
      To check the ability of returning files, we decrypt one file for free. That is our guarantee.
      If you will not cooperate with our service - for us, its does not matter. But you will lose your time and data, cause just we have the private key. time is much more valuable than money.
      [+] How to cantact with us?
      Please write an email to: D4nte@onionmail.org and Backup@cyberfear.com
       
      !!! DANGER !!!
      DON'T try to change files by yourself, DON'T use any third party software for restoring your data or antivirus solutions - its may entail damage of the private key and, as result, The Loss all data.
      !!! !!! !!!
      ONE MORE TIME: Its in your interests to get your files back. From our side, we (the best specialists) make everything for restoring, but please should not interfere.
      !!! !!! !!!
       
      Прикрепляю зашифрованный файл.
      fmyKDt7uBYs.jpg.Cylance.7z
    • igort2
      От igort2
      Помогите. Зашифровали все файлы.
      Систему переустановлю самостоятельно, лечение не требуется.
      FiThvDeDI.README.txt FRST.txt Addition.txt Files.rar
    • Guest239410
      От Guest239410
      Добрый день, АРМ был заражен вирусом
       
      помогите расшифровать файлы БД.
    • kazak89
      От kazak89
      Добрый день!
      Главбух поймала шифровальщика через личную почту, была локальным админом (упущение предыдущего админа).
      FRSTlogs.zip encrypted&ransom.zip
×
×
  • Создать...