Перейти к содержанию

Новое шифрование файлов вымогателем на Google диске


Рекомендуемые сообщения

Все файлы на Google диске зашифрованы вымогателем, который не определяется. Видимо новый?

Ко всем именам файлов к расширению добавляется: aaMp0vbm9

В файле txt указана почта вымогателя: carabas1337@proton.me

Подпись в файле txt: carabas

В процессе переписки вымогатель предлагает поторговаться. Начинает торги с 20 000$.

Высланный мной на почту вымогателя зашифрованный файл бы возвращен декодированным.

Изменено пользователем Devin
добавил описание
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

31 минуту назад, Devin сказал:

В файле txt указана почта

Сам этот файл прикрепите к следующему сообщению (можно в архиве).

 

Логи по правилам раздела тоже сделайте - Порядок оформления запроса о помощи

Ссылка на комментарий
Поделиться на другие сайты

К сожалению я удалил все файлы txt с предложением о выкупе. Логи так же сделать не могу, так как файлы находятся на удаленном компьютере, который в целях безопасности пока выключили.

Ссылка на комментарий
Поделиться на другие сайты

Два вопроса:

Вы самостоятельно дописали расширение .jpg к зашифрованным файлам?

Записка выглядела так - aaMp0vbm9.Readme.txt ?

Ссылка на комментарий
Поделиться на другие сайты

Имя файла я не менял. jpg - это настоящее расширение зашифрованного файла.

Так со всеми именами. После реального расширения добавлено  aaMp0vbm9

Во вложении скриншот из проводника с зашифрованными файлами фотографий

Файл записки запросил у сис. админов (я все эти файлы из всех своих зашифрованных директорий удалил - были особые на то причины).

И я ошибся, думая, что каким то образом взломали мой гугл аккаунт.

Взломали компьютерную сеть на работе. А у меня на рабочем компьютере были папки, которые синхронизировались с гугл диском.

Все эти файлы были зашифрованы и соответственно синхронизированы с гугл диском.

Никогда не думал, что синхронизация может привести к таким последствиям :(. Нужно видимо делать периодически резервные копии на носители, не связанные с сетями.

скриншот001.JPG

Ссылка на комментарий
Поделиться на другие сайты

Однако в присланных вами файлах имена выглядят так:

Цитата

 

Ценник Новинка.jpg.aaMp0vbm9.jpg

Ценник стандарт.jpg.aaMp0vbm9.jpg

 

 

Ждём записку.

Ссылка на комментарий
Поделиться на другие сайты

33 минуты назад, Devin сказал:

синхронизированы с гугл диском

А проверьте на самом Гугл-диске не сохранились ли предыдущие версии файлов?

 

Предварительно остановите синхронизацию с локальным диском рабочего компьютера.

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

На гугл диске были зашифрованы все файлы.

По совету Sandor я скачал с гугл диска предыдущую версия файла.

Несмотря на изменения в имени, скачанный файл открылся.

Во вложении оба файла. Зашифрованный и его предыдущая версия с изменение от начального имени файла, но не зашифрованная.

имя файла на гугл диске до шифрования:  служба охраны.jpg

имя зашифрованного файла на гугл диске:   служба охраны.jpg.aaMp0vbm9

имя предыдущей версии этого файла, скачанной с гугл диска: служба охраны.jpg.aaMp0vbm9.jpg

версии файлов.rar

Ссылка на комментарий
Поделиться на другие сайты

Хорошо, что так удачно всё получилось.

Рабочий компьютер надо бы проверить, а лучше определить виновника в локальной сети.

 

Возьмите на заметку - Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Удачно получилось с самым малым количеством моих файлов, которые синхронизировались с гугл диском. Это наверное 5% от всего зашифрованного количества файлов на моем компьютере. У меня конечно есть его бэкап на переносном жестком диске, но на нем версиям больше года, а может и больше. Даже не помню когда я делал этот бэкап. В данный момент у меня нет физического доступа к этому диску чтоб узнать дату бэкапа. Самая большая проблема в моем случае может возникнуть не конечными файлами, созданными в разном ПО, а с файлами самого ПО. 

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, Devin сказал:

Зашифрованный и его предыдущая версия

Увы, для этого типа вымогателя такая пара файлов ничем не поможет.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр КС
      Автор Александр КС
      Здравствуйте. Столкнулись с шифровальщиком. 1 компьютер остался включенным на майские праздники. Судя по дате изменения файлов 4 дня зашифровывались файлы и он перекинулся на сетевой диск. 5 мая утром он начал шифровать файлы и на других компьютерах, после их включения. После отключения 1 компьютера от сети шифрование по сети остановилось. Антивирус увидел, что файл morgan.exe начал менять уже .exe файлы и был удален. Был отформатирован диск С и установлена новая windows. Но тысячи файлов остались зашифрованными. Логи, зараженные файлы и записку от злоумышленника прилагаю.
      Зашифрованные файлы и записка.rar Addition.txt FRST.txt
    • KL FC Bot
      Автор KL FC Bot
      Ваши снимки — это буквально ключи к личной жизни. В галерее мы храним планы на будущее, собственные финансовые секреты, фотографии котиков, а порой даже то, чем нельзя делиться ни с кем. Но как часто вы задумываетесь о защите своих снимков? Надеемся, что после истории с кроссплатформенным трояном-стилером SparkCat — чаще обычного.
      Мы обнаружили младшего брата этой угрозы. Троян ласково назвали SparkKitty. Но не обольщайтесь, за милым названием скрывается шпион, который, как и его старший брат, нацелен на кражу фотографий со смартфонов жертв. В чем особенности этой угрозы и почему ей нужно уделить внимание владельцам Android и iPhone?
      Как SparkKitty попадает на устройства
      Стилер распространяется двумя способами: в дикой природе — то есть на безымянных просторах Интернета, и в официальных магазинах приложений — App Store и Google Play. Обо всем по порядку.
       
      View the full article
    • Краб
      Автор Краб
      Заметил что у каждого браузера есть своя тема, а у Chrome нету.
      Обсуждаем тут
       
    • norma.ekb
      Автор norma.ekb
      Добрый день.
      Открыли архив, полученный по почте и после этого все файлы на ПК  изменились на тип FONL. Прошу помочь с расшифровкой.
      Файл шифровальщик сохранен (из полученного архива). 
      Файлы для примера и сообщение вымогателей .rar FRST.rar
    • Antchernov
      Автор Antchernov
      Здравствуйте. Словили шифровальщик через RDP, файл шифровальщика удалось найти на рабочем столе учетки Администратора. Зашифровать успел не все, но важным документам и базам 1С досталось. Осложняется все тем, что админ приходящий и он в текущей ситуации стал "очень занят". Прошу помочь с лечением системы и по возможности с расшифровкой, т.к. неизвестно есть ли бэкапы. Систему не лечили никак, логи FRST, зашифрованные фалы и записку прилагаю. Есть нешифрованные версии некоторых файлов, если понадобятся. 
      Addition.txt FRST.txt Zersrv.zip
×
×
  • Создать...