Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Все файлы на Google диске зашифрованы вымогателем, который не определяется. Видимо новый?

Ко всем именам файлов к расширению добавляется: aaMp0vbm9

В файле txt указана почта вымогателя: carabas1337@proton.me

Подпись в файле txt: carabas

В процессе переписки вымогатель предлагает поторговаться. Начинает торги с 20 000$.

Высланный мной на почту вымогателя зашифрованный файл бы возвращен декодированным.

Изменено пользователем Devin
добавил описание
Опубликовано

Здравствуйте!

 

31 минуту назад, Devin сказал:

В файле txt указана почта

Сам этот файл прикрепите к следующему сообщению (можно в архиве).

 

Логи по правилам раздела тоже сделайте - Порядок оформления запроса о помощи

Опубликовано

К сожалению я удалил все файлы txt с предложением о выкупе. Логи так же сделать не могу, так как файлы находятся на удаленном компьютере, который в целях безопасности пока выключили.

Опубликовано

Два вопроса:

Вы самостоятельно дописали расширение .jpg к зашифрованным файлам?

Записка выглядела так - aaMp0vbm9.Readme.txt ?

Опубликовано

Имя файла я не менял. jpg - это настоящее расширение зашифрованного файла.

Так со всеми именами. После реального расширения добавлено  aaMp0vbm9

Во вложении скриншот из проводника с зашифрованными файлами фотографий

Файл записки запросил у сис. админов (я все эти файлы из всех своих зашифрованных директорий удалил - были особые на то причины).

И я ошибся, думая, что каким то образом взломали мой гугл аккаунт.

Взломали компьютерную сеть на работе. А у меня на рабочем компьютере были папки, которые синхронизировались с гугл диском.

Все эти файлы были зашифрованы и соответственно синхронизированы с гугл диском.

Никогда не думал, что синхронизация может привести к таким последствиям :(. Нужно видимо делать периодически резервные копии на носители, не связанные с сетями.

скриншот001.JPG

Опубликовано

Однако в присланных вами файлах имена выглядят так:

Цитата

 

Ценник Новинка.jpg.aaMp0vbm9.jpg

Ценник стандарт.jpg.aaMp0vbm9.jpg

 

 

Ждём записку.

Опубликовано
33 минуты назад, Devin сказал:

синхронизированы с гугл диском

А проверьте на самом Гугл-диске не сохранились ли предыдущие версии файлов?

 

Предварительно остановите синхронизацию с локальным диском рабочего компьютера.

  • Like (+1) 1
Опубликовано

На гугл диске были зашифрованы все файлы.

По совету Sandor я скачал с гугл диска предыдущую версия файла.

Несмотря на изменения в имени, скачанный файл открылся.

Во вложении оба файла. Зашифрованный и его предыдущая версия с изменение от начального имени файла, но не зашифрованная.

имя файла на гугл диске до шифрования:  служба охраны.jpg

имя зашифрованного файла на гугл диске:   служба охраны.jpg.aaMp0vbm9

имя предыдущей версии этого файла, скачанной с гугл диска: служба охраны.jpg.aaMp0vbm9.jpg

версии файлов.rar

Опубликовано

Хорошо, что так удачно всё получилось.

Рабочий компьютер надо бы проверить, а лучше определить виновника в локальной сети.

 

Возьмите на заметку - Рекомендации после удаления вредоносного ПО

Опубликовано

Удачно получилось с самым малым количеством моих файлов, которые синхронизировались с гугл диском. Это наверное 5% от всего зашифрованного количества файлов на моем компьютере. У меня конечно есть его бэкап на переносном жестком диске, но на нем версиям больше года, а может и больше. Даже не помню когда я делал этот бэкап. В данный момент у меня нет физического доступа к этому диску чтоб узнать дату бэкапа. Самая большая проблема в моем случае может возникнуть не конечными файлами, созданными в разном ПО, а с файлами самого ПО. 

Опубликовано
1 час назад, Devin сказал:

Зашифрованный и его предыдущая версия

Увы, для этого типа вымогателя такая пара файлов ничем не поможет.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ростислав88
      Автор ростислав88
      Зашифровали файлы на 10 компах. Данные пока такие, попробую собрать больше попой же. 
      Текст требования
       
      И несколько зараженный файлов  в архиве.
       
      Desktop.rar
    • Evgen2454
      Автор Evgen2454
      Добрый день. 07.07.2023 в ночь взломали все сервера и положили всю сеть. Обнаружили когда с утра не работала 1с. Ощущение будто ломали ручками потому что не до всех мест долезли и местами после подключения видны открытые окна которые оставили злоумышленники (было отрыто окно групповых политик где устанавливалось изображение рабочего стола). Файл exe который всё ломает антивирусом видится как Ransom:Win32/Lockbit.RPA!MTB. Сохранялся исполняемый файл в несколько директорий, вот которые заметил:

      C:\Windows\SYSVOL\domain\scripts
      \\domain.local\NETLOGON
      \\domain.local\SYSVOL\domain.local\scripts

      так же через время на принтеры отправили 999 копий текста вымогателей. Архив с вирусом есть. Очень нужна помощь по восстановлению данных.
      Addition.txtFRST.txtзашифрованный файл.rarbGe6JmZwv.README.txt
    • Андрей121
      Автор Андрей121
      Добрый вечер! Обнаружили что 21.06.2023 тихо взломали 2 наших сервера с помощью вируса шифровальщика вроде бы Trojan.Encoder.31074 (Lockbit 3). Обнаружил после того как пользователи начали жаловаться на то что документы не открываются. На сам рабочий стол доступ имелся и было обнаружено что лицензионного антивирусного программного обеспечения kaspersky endpoint security нигде нет. Решил написать пост в данной теме на форуме ( в dr web сразу отказались помочь т.к сказали что это невозможно, только сказали имя шифровальщика). Переписку с вымогателями не вел. Систему не лечил и не чистил. Очень нужна помощь по восстановлению данных.
    • viktor42
      Автор viktor42
      Файлы на компьютере зашифровались расширением KVmxXhJX1.
      Есть ли вариант расшифровки?
    • Guest239410
      Автор Guest239410
      Добрый день, АРМ был заражен вирусом
       
      помогите расшифровать файлы БД.
×
×
  • Создать...