Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте, вчера 14.06.2023 в 22:34:57 за шифровался весь сервер.
Шифрование произошло с другой учётной записи, зашифрованны всё подключенные диски и данные на нём(базы, бэкапы, файлы)
Операционная система Windows Server 2012 R2 Standard

Какие дальнейшие действия нужно делать?

Файл и зашифрованные файлы.7z Логи.7z

Опубликовано

Здравствуйте!

 

Какой пароль на архив с образцами документов и запиской?

Опубликовано
55 минут назад, Sandor сказал:

Здравствуйте!

 

Какой пароль на архив с образцами документов и запиской?

xl6D51dv

Опубликовано

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Опубликовано
1 час назад, Sandor сказал:

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Будем чистить.

Дадите инструкцию и совет что нужно будет сделать и какие действия выполнять?

И какой софт лучше всего использовать

Опубликовано

Пишите, пожалуйста, в нижнем поле быстрого ответа. Таким образом не будет излишнего цитирования.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Restore-My-Files.txt [2023-06-14] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wvtymcow.bat [2023-06-14] () [Файл не подписан]
    Task: {B02E2CF1-908E-41D5-A837-43B829917E57} - System32\Tasks\Loki => C:\Users\slava\AppData\Roaming\winlogon.exe [532480 2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\Users\slava\Desktop\info.hta
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\info.hta
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\ProgramData\Restore-My-Files.txt
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\Program Files (x86)\Restore-My-Files.txt
    2023-06-14 22:35 - 2023-06-14 22:35 - 000000347 _____ C:\Program Files\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\osw13uzt.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\2un42rxe.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000006592 _____ C:\ProgramData\info.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Documents\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Desktop\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\ProgramData\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003110 _____ C:\Windows\system32\Tasks\Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\SQLTELEMETRY$SERVER\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Windows\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Users\slava\AppData\Roaming\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\ProgramData\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 _____ (Microsoft) C:\Users\slava\Desktop\everythingwillbeok@onionmail.org.exe
    FirewallRules: [{E4C3041C-084E-4EBD-AD71-ADDA91BE0D40}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{934AC100-A242-4F8F-B1BE-6772E6F5AD47}] => (Allow) LPort=6200
    FirewallRules: [{4A16EC3B-1748-4094-9F00-30EB4500B60D}] => (Allow) LPort=10501
    FirewallRules: [{C88B27EF-FC49-494B-8249-FB735AA8292A}] => (Allow) LPort=10502
    FirewallRules: [{9EFAF62D-20E8-4CE2-9861-82FA3A782F45}] => (Allow) LPort=9000
    FirewallRules: [{98A7E3E4-9EFF-45AD-AA65-CDBB98CB70DF}] => (Allow) LPort=9000
    FirewallRules: [{4AED4222-E126-44AD-B787-FB1F97928A54}] => (Allow) LPort=9001
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную. 

Подробнее читайте в этом руководстве.

 

Разрешения на эти порты правильно прописаны?

Цитата

FirewallRules: [NPS-NPSSvc-In-UDP-1645] => (Allow) LPort=1645
FirewallRules: [NPS-NPSSvc-In-UDP-1646] => (Allow) LPort=1646
FirewallRules: [NPS-NPSSvc-In-UDP-1812] => (Allow) LPort=1812
FirewallRules: [NPS-NPSSvc-In-UDP-1813] => (Allow) LPort=1813

 

Пять администраторов - многовато. Уменьшите количество и смените всем пароли.
 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • compsoft45
      Автор compsoft45
      Нужна помощь по расшифровке.
      Вирус с паролем 123
      образцы
    • DobryiKot
      Автор DobryiKot
      Здравствуйте. Скорее всего путем взлома RDP соединения Windows словил вирус, который зашифровал файлы как [Ex2@onionmail.org].Slide. В папках с зашифрованными файлами - текстовый файл с требованиями и Id. Возможна ли дешифровка таких файлов?
      зашифрованые файлы.rar
    • k.mishnev87
      Автор k.mishnev87
      Все доброго времени суток. Для начала туп как пробка, и совсем не разбираюсь в вопросе.
      Не смотря на то что у меня стоить Касперский Премиум, я каким то чудом словил шифровальщик Loki Locker.
      В ПК у меня стояло 5 дисков + сетевой диск к которому с ПК был безконтрольный доступ. Эта зараза зашифровала абсолютно все. Мен спасло только то что был свежий бэкап важно по работе информации.
      Но как итог, отключил 4 диска, системный снес и поставил чистую винду, подключил несистемный ССД, снес полностью заново проинициализировал, создал том. 
      Восстановил.
      Осталось еще 3 HDD, два по 4ТБ и один на 2 ТБ. Вот их надо спасти и дешифровать, там слишком много полезной информации.
      Прикрепляю три зашифрованных файла и текст требование. На сайте касперского и крипто шериф искал - нету.
       
      Помогите пожалуйста.
      Loki.rar
    • SonG
      Автор SonG
      Вирус зашифровал на NAS сервере (WD) все файлы. Доступа к сбору статистики нет, т.к. это закрытая система WD
      Во вложении 2 архива.
      Есть ли дешифровщик? 
      original.zip
      Архив с зашифрованными данными 
      encrypted.zip
    • organism
      Автор organism
      в выходные зашифровались все файлы, включая 1с
      установленный касперский больше не работает
      прилагаю образцы файлов и  сообщение от вируса
      пароль архива 32768
      эквилибриум.zip
×
×
  • Создать...