Перейти к содержанию

Все файлы зашифрованы при помощи loki [everythingwillbeok@onionmail.org][3CFDB70C]


Рекомендуемые сообщения

Здравствуйте, вчера 14.06.2023 в 22:34:57 за шифровался весь сервер.
Шифрование произошло с другой учётной записи, зашифрованны всё подключенные диски и данные на нём(базы, бэкапы, файлы)
Операционная система Windows Server 2012 R2 Standard

Какие дальнейшие действия нужно делать?

Файл и зашифрованные файлы.7z Логи.7z

Ссылка на сообщение
Поделиться на другие сайты

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, Sandor сказал:

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Будем чистить.

Дадите инструкцию и совет что нужно будет сделать и какие действия выполнять?

И какой софт лучше всего использовать

Ссылка на сообщение
Поделиться на другие сайты

Пишите, пожалуйста, в нижнем поле быстрого ответа. Таким образом не будет излишнего цитирования.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Restore-My-Files.txt [2023-06-14] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wvtymcow.bat [2023-06-14] () [Файл не подписан]
    Task: {B02E2CF1-908E-41D5-A837-43B829917E57} - System32\Tasks\Loki => C:\Users\slava\AppData\Roaming\winlogon.exe [532480 2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\Users\slava\Desktop\info.hta
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\info.hta
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\ProgramData\Restore-My-Files.txt
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\Program Files (x86)\Restore-My-Files.txt
    2023-06-14 22:35 - 2023-06-14 22:35 - 000000347 _____ C:\Program Files\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\osw13uzt.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\2un42rxe.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000006592 _____ C:\ProgramData\info.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Documents\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Desktop\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\ProgramData\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003110 _____ C:\Windows\system32\Tasks\Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\SQLTELEMETRY$SERVER\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Windows\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Users\slava\AppData\Roaming\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\ProgramData\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 _____ (Microsoft) C:\Users\slava\Desktop\everythingwillbeok@onionmail.org.exe
    FirewallRules: [{E4C3041C-084E-4EBD-AD71-ADDA91BE0D40}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{934AC100-A242-4F8F-B1BE-6772E6F5AD47}] => (Allow) LPort=6200
    FirewallRules: [{4A16EC3B-1748-4094-9F00-30EB4500B60D}] => (Allow) LPort=10501
    FirewallRules: [{C88B27EF-FC49-494B-8249-FB735AA8292A}] => (Allow) LPort=10502
    FirewallRules: [{9EFAF62D-20E8-4CE2-9861-82FA3A782F45}] => (Allow) LPort=9000
    FirewallRules: [{98A7E3E4-9EFF-45AD-AA65-CDBB98CB70DF}] => (Allow) LPort=9000
    FirewallRules: [{4AED4222-E126-44AD-B787-FB1F97928A54}] => (Allow) LPort=9001
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную. 

Подробнее читайте в этом руководстве.

 

Разрешения на эти порты правильно прописаны?

Цитата

FirewallRules: [NPS-NPSSvc-In-UDP-1645] => (Allow) LPort=1645
FirewallRules: [NPS-NPSSvc-In-UDP-1646] => (Allow) LPort=1646
FirewallRules: [NPS-NPSSvc-In-UDP-1812] => (Allow) LPort=1812
FirewallRules: [NPS-NPSSvc-In-UDP-1813] => (Allow) LPort=1813

 

Пять администраторов - многовато. Уменьшите количество и смените всем пароли.
 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Samoxval
      От Samoxval
      Прошу помочь если возможно расшифровать

    • Bredmon
      От Bredmon
      Поймал шифровальщик, все файлы стали с расширением blackbit, системные приложения не запускаются
      Addition.txt files.zip FRST.txt SQL_2024-03-15_04-28-34_v4.15.1.7z
    • heimdall
      От heimdall
      Добрый день. Компьютер сотрудника утром обрадовал сообщением, что файлы зашифрованы blackbit. К компу был доступ по rdp, следом еще 2 пк в сети зашифрованы. 
      files.rar Addition.rar
    • marmon
      От marmon
      Добрый день зашифрованы файлы на сервере и в сети на сетевом диске
      Desktop.7z Addition.txt FRST.txt
    • wowabas_1959
      От wowabas_1959
      Неожиданно сегодня прилетел BlackBit и зашифровал системный диск и диск с архивом. Требует денег.
      Систему-то я могу переустановить с нуля, а вот архивы (фото, документы) жалко.
      Необходимые файлы как смог приготовил. Хотя через несколько секунд они тоже шифруются.
       А вот добавить образ автозапуска системы в uVS не могу.
      архив программы скачивал несколько раз и из разных мест.
      При попытке риаспаковать данный архив с программой в отдельный каталог пишет поврежденный архив.
      Addition.txt eb2d57b2-83b2-45ac-80aa-e28b8e2a3089.zip FRST.txt
×
×
  • Создать...