Перейти к содержанию

Все файлы зашифрованы при помощи loki [everythingwillbeok@onionmail.org][3CFDB70C]


Рекомендуемые сообщения

Здравствуйте, вчера 14.06.2023 в 22:34:57 за шифровался весь сервер.
Шифрование произошло с другой учётной записи, зашифрованны всё подключенные диски и данные на нём(базы, бэкапы, файлы)
Операционная система Windows Server 2012 R2 Standard

Какие дальнейшие действия нужно делать?

Файл и зашифрованные файлы.7z Логи.7z

Ссылка на комментарий
Поделиться на другие сайты

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, Sandor сказал:

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Будем чистить.

Дадите инструкцию и совет что нужно будет сделать и какие действия выполнять?

И какой софт лучше всего использовать

Ссылка на комментарий
Поделиться на другие сайты

Пишите, пожалуйста, в нижнем поле быстрого ответа. Таким образом не будет излишнего цитирования.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Restore-My-Files.txt [2023-06-14] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wvtymcow.bat [2023-06-14] () [Файл не подписан]
    Task: {B02E2CF1-908E-41D5-A837-43B829917E57} - System32\Tasks\Loki => C:\Users\slava\AppData\Roaming\winlogon.exe [532480 2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\Users\slava\Desktop\info.hta
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\info.hta
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\ProgramData\Restore-My-Files.txt
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\Program Files (x86)\Restore-My-Files.txt
    2023-06-14 22:35 - 2023-06-14 22:35 - 000000347 _____ C:\Program Files\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\osw13uzt.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\2un42rxe.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000006592 _____ C:\ProgramData\info.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Documents\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Desktop\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\ProgramData\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003110 _____ C:\Windows\system32\Tasks\Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\SQLTELEMETRY$SERVER\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Windows\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Users\slava\AppData\Roaming\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\ProgramData\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 _____ (Microsoft) C:\Users\slava\Desktop\everythingwillbeok@onionmail.org.exe
    FirewallRules: [{E4C3041C-084E-4EBD-AD71-ADDA91BE0D40}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{934AC100-A242-4F8F-B1BE-6772E6F5AD47}] => (Allow) LPort=6200
    FirewallRules: [{4A16EC3B-1748-4094-9F00-30EB4500B60D}] => (Allow) LPort=10501
    FirewallRules: [{C88B27EF-FC49-494B-8249-FB735AA8292A}] => (Allow) LPort=10502
    FirewallRules: [{9EFAF62D-20E8-4CE2-9861-82FA3A782F45}] => (Allow) LPort=9000
    FirewallRules: [{98A7E3E4-9EFF-45AD-AA65-CDBB98CB70DF}] => (Allow) LPort=9000
    FirewallRules: [{4AED4222-E126-44AD-B787-FB1F97928A54}] => (Allow) LPort=9001
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную. 

Подробнее читайте в этом руководстве.

 

Разрешения на эти порты правильно прописаны?

Цитата

FirewallRules: [NPS-NPSSvc-In-UDP-1645] => (Allow) LPort=1645
FirewallRules: [NPS-NPSSvc-In-UDP-1646] => (Allow) LPort=1646
FirewallRules: [NPS-NPSSvc-In-UDP-1812] => (Allow) LPort=1812
FirewallRules: [NPS-NPSSvc-In-UDP-1813] => (Allow) LPort=1813

 

Пять администраторов - многовато. Уменьшите количество и смените всем пароли.
 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • organism
      От organism
      в выходные зашифровались все файлы, включая 1с
      установленный касперский больше не работает
      прилагаю образцы файлов и  сообщение от вируса
      пароль архива 32768
      эквилибриум.zip
    • Алексей Медек
      От Алексей Медек
      Доброго дня, у кого-нибудь есть пример как вызывать .BAT или .EXE для срабатывания 'Уведомление о событиях с помощью исполняемого файла' из раздела Уведомления Свойств сервера KSC 14.2 на Windows.
      Конкретная цель - отправлять уведомления в Telegram.
       

    • ALFGreat
      От ALFGreat
      Добрый день! Сегодня обнаружилось, что зашифрован сервер. Открылся файл, мол пишите на адрес a38261062@gmail.com 
      Какой порядок действий? Возможно ли как то восстановить? Как узнать под какой учеткой был запущен шифровальщик?
    • Шаманов_Артём
      От Шаманов_Артём
      Доброго дня. Поймали данный шедевр на компы, подскажите пожалуйста, какие действия предпринимать, куда бежать, куда писать?
       
      Сообщение от модератора thyrex Перенесено из данной темы
    • InnaC
      От InnaC
      Файлы на сервере 1С и он же файловый сервер зашифрованы. Файлы получили расширение Demetro9990@cock.li.
      Можно ли их как-то спасти?
      FRST.txt Addition.txt
×
×
  • Создать...