Перейти к содержанию

Все файлы зашифрованы при помощи loki [everythingwillbeok@onionmail.org][3CFDB70C]


Рекомендуемые сообщения

Здравствуйте, вчера 14.06.2023 в 22:34:57 за шифровался весь сервер.
Шифрование произошло с другой учётной записи, зашифрованны всё подключенные диски и данные на нём(базы, бэкапы, файлы)
Операционная система Windows Server 2012 R2 Standard

Какие дальнейшие действия нужно делать?

Файл и зашифрованные файлы.7z Логи.7z

Ссылка на сообщение
Поделиться на другие сайты

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, Sandor сказал:

Да, это Loki Locker, расшифровки нет, к сожалению.

Судя по логам, вымогатель пока активен в системе. Будем чистить или планируете переустановку?

Будем чистить.

Дадите инструкцию и совет что нужно будет сделать и какие действия выполнять?

И какой софт лучше всего использовать

Ссылка на сообщение
Поделиться на другие сайты

Пишите, пожалуйста, в нижнем поле быстрого ответа. Таким образом не будет излишнего цитирования.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Restore-My-Files.txt [2023-06-14] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\winlogon.exe [2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    Startup: C:\Users\slava\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wvtymcow.bat [2023-06-14] () [Файл не подписан]
    Task: {B02E2CF1-908E-41D5-A837-43B829917E57} - System32\Tasks\Loki => C:\Users\slava\AppData\Roaming\winlogon.exe [532480 2023-05-02] (Microsoft) [Файл не подписан] <==== ВНИМАНИЕ
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\Users\slava\Desktop\info.hta
    2023-06-15 00:13 - 2023-06-15 00:13 - 000006592 _____ C:\info.hta
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\ProgramData\Restore-My-Files.txt
    2023-06-14 22:36 - 2023-06-14 22:36 - 000000347 _____ C:\Program Files (x86)\Restore-My-Files.txt
    2023-06-14 22:35 - 2023-06-14 22:35 - 000000347 _____ C:\Program Files\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\osw13uzt.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000029184 ___SH C:\ProgramData\2un42rxe.exe
    2023-06-14 22:34 - 2023-06-14 22:34 - 000006592 _____ C:\ProgramData\info.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Documents\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Users\slava\Desktop\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\ProgramData\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003328 _____ C:\Cpriv.Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000003110 _____ C:\Windows\system32\Tasks\Loki
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\tomsk\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\SQLTELEMETRY$SERVER\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\slava\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\Public\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\fesik_am\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Downloads\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Documents\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Users\console.su\Desktop\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-06-14 22:34 - 000000347 _____ C:\Restore-My-Files.txt
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Windows\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\Users\slava\AppData\Roaming\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 ___SH (Microsoft) C:\ProgramData\winlogon.exe
    2023-06-14 22:34 - 2023-05-02 03:16 - 000532480 _____ (Microsoft) C:\Users\slava\Desktop\everythingwillbeok@onionmail.org.exe
    FirewallRules: [{E4C3041C-084E-4EBD-AD71-ADDA91BE0D40}] => (Allow) C:\Program Files (x86)\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{934AC100-A242-4F8F-B1BE-6772E6F5AD47}] => (Allow) LPort=6200
    FirewallRules: [{4A16EC3B-1748-4094-9F00-30EB4500B60D}] => (Allow) LPort=10501
    FirewallRules: [{C88B27EF-FC49-494B-8249-FB735AA8292A}] => (Allow) LPort=10502
    FirewallRules: [{9EFAF62D-20E8-4CE2-9861-82FA3A782F45}] => (Allow) LPort=9000
    FirewallRules: [{98A7E3E4-9EFF-45AD-AA65-CDBB98CB70DF}] => (Allow) LPort=9000
    FirewallRules: [{4AED4222-E126-44AD-B787-FB1F97928A54}] => (Allow) LPort=9001
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную. 

Подробнее читайте в этом руководстве.

 

Разрешения на эти порты правильно прописаны?

Цитата

FirewallRules: [NPS-NPSSvc-In-UDP-1645] => (Allow) LPort=1645
FirewallRules: [NPS-NPSSvc-In-UDP-1646] => (Allow) LPort=1646
FirewallRules: [NPS-NPSSvc-In-UDP-1812] => (Allow) LPort=1812
FirewallRules: [NPS-NPSSvc-In-UDP-1813] => (Allow) LPort=1813

 

Пять администраторов - многовато. Уменьшите количество и смените всем пароли.
 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Vyacheslv B.
      От Vyacheslv B.
      Здравствуйте. Пострадал от действий вируса-шифровальщика. Возможно ли восстановить файлы?
       
       
       
      encrypt.zipFRST.zip
    • Vasiliy001
      От Vasiliy001
      Шифровальщик поработал, помогите определить кто это и шансы на расшифровку какие.


       
       
      [decryptor@onionmail.com][A247AF21]Skype.lnk.BlackBit.7zRestore-My-Files.7z[decryptor@onionmail.com][A247AF21]1C Предприятие.lnk.BlackBit.7z[decryptor@onionmail.com][A247AF21]026A7895.JPG.BlackBit.7z
    • duduka
      От duduka
      вечером, как оказывается взломали рдп (подобрали пароль) в 20:40
      утром естественно появились текстовые документы с текстом:
       

      и  файлы стали в таком виде.
      файл_нейм.id-B297FBFD.[cheese47@cock.li].ROGER
       
      так же был обнаружен файл payload.exe
       
      есть возможность расшифровать?

      report1.log report2.log
    • Apdate2018
      От Apdate2018
      День добрый! зашифровали сервер 
       
      расширение файлов тепреь .[CW-NA0835962147].(spystar1@onionmail.com).Rar 
       
      но, я на шел на сервере  файла в каталоге ProgramData
       
      pkey.txt
      IDk.txt
      RSAKEY.KEY
      а так же файл prvkey.txt..[CW-NA0835962147].(spystar1@onionmail.com).Rar 
       
      не знаю можно ли распространять эти файлы поэтому их не прилагаю да и побаиваюсь я втыкать в тот комп свою флешку 
       
      в общем есть ли возможность восстановления?

      есть так же файл оригинал большого размера и файл точно такой ж ено зашифрованный
       
      поможете?
    • Mitaddevidar
      От Mitaddevidar
      Добрый день!
      Умеют ли ваши специалисты бороться с шифровальщиком Trojan.Encoder.36056?
      Не являемся клиентами Касперского, но готовы заплатить, в случае если помощь возможна.
      Отправляю во вложении примеры зашифрованных файлов, текстовый файл с требованиями и, видимо, файл шифрования
       
      Trojan.Encoder.36056.zip
×
×
  • Создать...