Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

17.11.23, примерно начиная со второй половины дня, файлы были зашифрованы.
Параллельно с этим был заражен и второй компьютер, а принтер начал печать текста:

Lockbit Black Ransomeware

 

Your data stolen and encrypted

 

The data will be published on TOR website

 

http://lockbitapt2yfbt7lchxejug47kmqvqqxvvjpgkmevv413azl13gy6pyd.onio and

htpp://lockbitapt.uz

You can contact us and decrypt one file fo free on these TOR site

http://lockbitapt2yfbt7lchxejug47kmqvqqxvvjpgkmevv413azl13gy6pyd.onio

htpp://lockbitsupp.uz


Decryption ID: C1A****

Бесплатного дешифрования найдено не было, однако, насколько мне известно, Kaspersky был запущен. Файл шифратора найден не был. 

FRST.txt wPJWmA6jf.README.txt files.rar

Изменено пользователем safety
Опубликовано (изменено)

Второй лог из FRST так же нужен. Addition.txt

Проверьте наличие в системе таких файлов:

"Aкт cвepки взaимopacчeтoв.zip"

"Aкт cвepки взaимopacчeтoв*.exe

Изменено пользователем safety
Опубликовано
8 часов назад, andoreo сказал:

Параллельно с этим был заражен и второй компьютер, а принтер начал печать текста:

По второму ПК можно сделать отдельную тему, возможно на нем было шифрование с другим расширением. А значит и сэмпл другой.

 

Возможно этот файл был получен через почту или загружен по ссылке, после запуска шифровальщика он зашифрован

2023-11-14 08:29 - 2023-11-17 13:29 - 000116889 ____N C:\Users\User.BUHGALTER\Downloads\Aкт cвepки.zip.wPJWmA6jf

 

Проверьте по журналу событий антивируса было ли отключение антивирусной защиты. Если пароль не был установлен на доступ к настройкам, то сделать это очень просто после получения доступа к рабочему столу.

 

Сделайте, пожалуйста, дополнительно образ автозапуска в uVS.

 

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, Win7, Win8, Win10 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

 

Опубликовано (изменено)

Было выяснено, что файл "Aкт cвepки взaимopacчeтoв.zip" был прислан на почту и открыт одним из пользователей. 
"Aкт cвepки взaимopacчeтoв*.exe тоже был мною замечен в отчете Касперского при запуске системы, но был убран Касперским с концами.
Этих двух файлов сейчас в системе не наблюдается.

Изменено пользователем safety
Опубликовано (изменено)
38 minutes ago, andoreo said:

Было выяснено, что файл "Aкт cвepки взaимopacчeтoв.zip" был прислан на почту и открыт одним из пользователей. 

Если файл сохранился в почте, сохраните сообщение в формате msg или eml, заархивируйтес паролем infected, выложите на облачный диск и дайте ссылку в ЛС.

Добавьте все логи проверки антивирусами: Cureit, KVRT (если были проверки) и лог обнаружения штатного антивируса.

 

Quote

Файл шифратора найден не был. 

Возможно самоудалился после завершения шифрования.

 

Судя по логу Addition.txt, антивирус в отключенном состоянии, проверьте состояние лицензии.

AV: Kaspersky Internet Security (Disabled - Up to date) {4F76F112-43EB-40E8-11D8-F7BD1853EA23}
AS: Kaspersky Internet Security (Disabled - Up to date) {F41710F6-65D1-4F66-2B68-CCCF63D4A09E}
FW: Kaspersky Internet Security (Disabled) {774D7037-0984-41B0-3A87-5E88E680AD58}

Изменено пользователем safety
Опубликовано

Файл был отправлен в папку "Спам", откуда, видимо был удален, так что предоставить не могу, увы. Но при попытке его загрузки вроде бы Касперский реагировал на него как на Trojan.Win32.Convagent, я не уверен, что точно запомнил. 
Логи Касперского и образ прикрепил.

Kaspersky Event Log.zip BUHGALTER_2023-11-21_15-35-42_v4.14.1.7z

Опубликовано

Проверьте записи в журнале обнаруженных угроз штатного антивируса. Возможно журналы событий были очищены на дату шифрования.

По образу: это какой декриптор вы использовали для запуска?

C:\21\DECRYPTOR.EXE

следов шифровальщика нет.

+

проверьте ЛС.

Опубликовано

 

47 минут назад, safety сказал:

Судя по логу Addition.txt, антивирус в отключенном состоянии, проверьте состояние лицензии.

AV: Kaspersky Internet Security (Disabled - Up to date) {4F76F112-43EB-40E8-11D8-F7BD1853EA23}
AS: Kaspersky Internet Security (Disabled - Up to date) {F41710F6-65D1-4F66-2B68-CCCF63D4A09E}
FW: Kaspersky Internet Security (Disabled) {774D7037-0984-41B0-3A87-5E88E680AD58}

Касперский работает, лицензия активна, очень странно. Однако подвисал во время загрузки образа автозапуска на жесткий диск.

1 минуту назад, safety сказал:

C:\21\DECRYPTOR.EXE

Результата не дал, ссылка на ГитХабе.
https://github.com/Zzutiky666/LockBit/tree/main/decryptor

Опубликовано (изменено)
16 hours ago, andoreo said:

Касперский работает, лицензия активна, очень странно

Возможно, FRST нашел остатки в реестре от старых версий.

 

Quote

Результата не дал, ссылка на ГитХабе.
https://github.com/Zzutiky666/LockBit/tree/main/decryptor

Это не относится к LB3Black, непонятно даже к какой версии Lockbit он применим. И применим ли вообще.

 

К сожалению, расшифровка файлов после Lockbit v3Black/CryptomanGizmo невозможна без приватного ключа.

Сохраните важные зашифрованные файлы на отдельный носитель, возможно в будущем расшифровка станет возможной.

Пока единственный способ -зашита от проникновения, запретите запуск исполняемых файлов из всех форматов архивов через локальные политики. + наличие бэкапов.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Алексейtime
      Автор Алексейtime
      Доброе время суток, сегодня обнаружил что всё зашифровано, проверили cureit ничего не обнаружил, от слова ничего. Файлы зашифрованы и конечно же письмо ниже. Подскажите есть смысл с этим бороться или можно всё похоронить? Один из файлов прикрепил

                                                     YOUR FILES HAVE BEEN ENCRYPTED!
      Hello. All of your files have been encrypted by ransomware. Your important documents, photos, and databases are no longer accessible.
      We have used strong encryption algorithms that cannot be broken. Do not try to recover the files yourself or use third-party tools. This will only lead to permanent data loss. The only way to get your files back is to pay the ransom.
      To restore your data, you must send a payment in Bitcoin
      You have 24 hours to make the payment. If you do not pay within this timeframe, the price will double. If you ignore this message for 7 days, your files will be deleted forever.
      To buy Bitcoin and send it, you would typically:
      Search online for instructions on how to buy Bitcoin.
      Follow instructions on a cryptocurrency exchange platform.
      Send the specified amount to the provided address.
      After sending the payment, you might be instructed to send a unique ID to an email address to receive a decryption key.
      Your Unique ID: ***
      Email: chunwen@atomicmail.io
      Jabber : chunwen@xmpp.jp
      How to use it? (for newbie)
      Sign up
      https://www.xmpp.jp/signup
      press https://www.xmpp.jp/client/
      Press add a contact in a left side
      XMPP ADRESS
      and add my jabber chunwen@xmpp.jp and press add
      Write me a message with your Unique ID
      IT IS FAST AND ANONYMOUS!
      The message would often state that the intention is solely financial and that once payment is confirmed, a decryption tool would be provided, with no further contact.
       
      amuhUv4.rar
    • avkor66
      Автор avkor66
      Доброго дня всем форумчанам!
       
      Настигла беда, поймали шифровальщик на рабочий сервер, зашифровал все текстовые документы, изображения, базы данных 1С и прочее, все файлы с расширением ".SanxK6eaA"
      Пршлись по каждой папке, в каждой папке оставили файл с информацией о выкупе "SanxK6eaA.README.txt" с просьбой связаться по электронному адресу: mrbroock@msgsafe.io 
      Просят 1000$ и дают непонятные гарантии.
      Kaspersky Internet Security нашел один вирус: "HEUR:Trojan.Multi.Runner.y"  не знаю, относится он к шифровальщикам или нет, не знаю.
       
      Сориентируйте пожалуйста по дальнейшим действиям
      В приложении файлы зашифрованные, незашифрованные, требования, логи.
      Заранее спасибо.
      virus.zip
    • ростислав88
      Автор ростислав88
      Зашифровали файлы на 10 компах. Данные пока такие, попробую собрать больше попой же. 
      Текст требования
       
      И несколько зараженный файлов  в архиве.
       
      Desktop.rar
    • Evgen2454
      Автор Evgen2454
      Добрый день. 07.07.2023 в ночь взломали все сервера и положили всю сеть. Обнаружили когда с утра не работала 1с. Ощущение будто ломали ручками потому что не до всех мест долезли и местами после подключения видны открытые окна которые оставили злоумышленники (было отрыто окно групповых политик где устанавливалось изображение рабочего стола). Файл exe который всё ломает антивирусом видится как Ransom:Win32/Lockbit.RPA!MTB. Сохранялся исполняемый файл в несколько директорий, вот которые заметил:

      C:\Windows\SYSVOL\domain\scripts
      \\domain.local\NETLOGON
      \\domain.local\SYSVOL\domain.local\scripts

      так же через время на принтеры отправили 999 копий текста вымогателей. Архив с вирусом есть. Очень нужна помощь по восстановлению данных.
      Addition.txtFRST.txtзашифрованный файл.rarbGe6JmZwv.README.txt
    • Андрей121
      Автор Андрей121
      Добрый вечер! Обнаружили что 21.06.2023 тихо взломали 2 наших сервера с помощью вируса шифровальщика вроде бы Trojan.Encoder.31074 (Lockbit 3). Обнаружил после того как пользователи начали жаловаться на то что документы не открываются. На сам рабочий стол доступ имелся и было обнаружено что лицензионного антивирусного программного обеспечения kaspersky endpoint security нигде нет. Решил написать пост в данной теме на форуме ( в dr web сразу отказались помочь т.к сказали что это невозможно, только сказали имя шифровальщика). Переписку с вымогателями не вел. Систему не лечил и не чистил. Очень нужна помощь по восстановлению данных.
×
×
  • Создать...