Перейти к содержанию

Все файлы зашифрованы при помощи loki [everythingwillbeok@onionmail.org][3CFDB70C]


Рекомендуемые сообщения

Здравствуйте, вчера 14.06.2023 в 22:34:57 за шифровался весь сервер.
Шифрование произошло с другой учётной записи, зашифрованны всё подключенные диски и данные на нём(базы, бэкапы, файлы)
Операционная система Windows Server 2012 R2 Standard

Какие дальнейшие действия нужно делать?

Файл и зашифрованные файлы.7z Логи.7z

Ссылка на комментарий
Поделиться на другие сайты

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, Sandor сказал:

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Будем чистить.

Дадите инструкцию и совет что нужно будет сделать и какие действия выполнять?

И какой софт лучше всего использовать

Ссылка на комментарий
Поделиться на другие сайты

Пишите, пожалуйста, в нижнем поле быстрого ответа. Таким образом не будет излишнего цитирования.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Restore-My-Files.txt [2023-06-14] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wvtymcow.bat [2023-06-14] () [Файл не подписан]
    Task: {B02E2CF1-908E-41D5-A837-43B829917E57} - System32\Tasks\Loki => C:\Users\slava\AppData\Roaming\winlogon.exe [532480 2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\Users\slava\Desktop\info.hta
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\info.hta
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\ProgramData\Restore-My-Files.txt
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\Program Files (x86)\Restore-My-Files.txt
    2023-06-14 22:35 - 2023-06-14 22:35 - 000000347 _____ C:\Program Files\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\osw13uzt.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\2un42rxe.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000006592 _____ C:\ProgramData\info.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Documents\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Desktop\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\ProgramData\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003110 _____ C:\Windows\system32\Tasks\Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\SQLTELEMETRY$SERVER\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Windows\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Users\slava\AppData\Roaming\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\ProgramData\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 _____ (Microsoft) C:\Users\slava\Desktop\everythingwillbeok@onionmail.org.exe
    FirewallRules: [{E4C3041C-084E-4EBD-AD71-ADDA91BE0D40}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{934AC100-A242-4F8F-B1BE-6772E6F5AD47}] => (Allow) LPort=6200
    FirewallRules: [{4A16EC3B-1748-4094-9F00-30EB4500B60D}] => (Allow) LPort=10501
    FirewallRules: [{C88B27EF-FC49-494B-8249-FB735AA8292A}] => (Allow) LPort=10502
    FirewallRules: [{9EFAF62D-20E8-4CE2-9861-82FA3A782F45}] => (Allow) LPort=9000
    FirewallRules: [{98A7E3E4-9EFF-45AD-AA65-CDBB98CB70DF}] => (Allow) LPort=9000
    FirewallRules: [{4AED4222-E126-44AD-B787-FB1F97928A54}] => (Allow) LPort=9001
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную. 

Подробнее читайте в этом руководстве.

 

Разрешения на эти порты правильно прописаны?

Цитата

FirewallRules: [NPS-NPSSvc-In-UDP-1645] => (Allow) LPort=1645
FirewallRules: [NPS-NPSSvc-In-UDP-1646] => (Allow) LPort=1646
FirewallRules: [NPS-NPSSvc-In-UDP-1812] => (Allow) LPort=1812
FirewallRules: [NPS-NPSSvc-In-UDP-1813] => (Allow) LPort=1813

 

Пять администраторов - многовато. Уменьшите количество и смените всем пароли.
 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • BeckOs
      От BeckOs
      На компьютере зашифрованы все файлы. Атака была ночью 
      FRST.txt files.7z
    • BtrStr102
      От BtrStr102
      Здравствуйте, утром зашёл в пк. Все файлы с разрешением AriSPiHDt. Удаляешь это окончание. Не открывает. Вес файлов не изменен.
       
      Антивирусы ничего не нашли.
       
       
       
       
       
       
       
       
    • Kashey
      От Kashey
      Добрый день только поставил чистый сервер 2012 r2, и в течении полу дня поймали шифровальщика, "Loki Locker", по неопытности просканил KRD и удалил все намеки на вирус, но проблема соответственно не решилась, переустановил ОС и опять ничего ))) Как бы и было это и было ясно с самого начало, но попытка не пытка ))) На других локальных дисках была очень важная информация.
      Помогите пожалуйста.
      ОС Переустанавливал
      Зашифрованные файлы.7z Far Bar result files.7z Файл с требованиями.7z
    • timmonn
      От timmonn
      Здравствуйте, шифровальщик зашифровал все файлы и переименовал файлы "Примерфайла.xml.[ID-6F6D95A2].[blackdecryptor@gmail.com].9w8ww
      Не смог найти название этого шифровальщика чтоб поискать дешифровщик.
      Прошу помочь с расшифровкой.
      Addition.txt FRST.txt файлы.zip
    • gin
      От gin
      Добрый день! Просьба помочь расшифровать файлы
      логи FRST.zip записка.zip примеры файлов.zip
×
×
  • Создать...