Перейти к содержанию

Все файлы были зашифрованы с расширением .8c7X8cuOI


Рекомендуемые сообщения

В продолжение предыдущей темы.  Выяснилось, что  шифровальщик был скачан и запущен дважды, на одном компьютере BUHGALTER (предыдущая тема) и на другом ALEXANDRA, что привело к шифрованию с разными ключами.

Был найден файл Aкт cвepки взaимopacчeтoв.zip, но при попытке его архивировать для передачи, вся папка была стёрта. Принтер не печатал отдельные листы с угрозой, как в прошлый раз, хотя по-видимому был подключен к сети, к имелся принтер. 
В системе также была потеря работоспособности интерфейса (файлы не отображались, хотя имелись на месте или пропадали элементы интерфейса, а также была отключена сеть и доступ в интернет (быть может, только для пользователя).

 

Вероятно, лицензия Касперского на этом компьютере не была продлена вручную, хотя работала на остальных двух.

Третий компьютер в сети не был поражен, т.к. файл-шифровальщик на нём не запускался.


Логи и зашифрованные файлы прикрепляю.

 

8c7X8cuOI.README.txt Addition.txt ALEXANDRA_2023-11-22_15-56-11_v4.14.1.7z FRST.txt files.zip Kaspersky Event Log.zip

Ссылка на сообщение
Поделиться на другие сайты

По образу uVS.

Выполните скрипт из буфера обмена.

Стартуем start.exe от имени Администратора (если не запущен еще)

Копируем из браузера скрипт в буфер обмена, браузер можно закрыть

Выполняем скрипт из буфера обмена в режиме "Скрипт"-"выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и перезагрузит ее.

Скрипт ниже.

;uVS v4.14.1 [http://dsrt.dyndns.org:8888]
;Target OS: NTv6.3
v400c
OFFSGNSAVE
zoo %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\ROAMING\0968498486.TMP.EXE
zoo %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\LOCAL\TEMP\0968498486.TMP.EXE
zoo %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\LOCAL\TEMP\RAR$EXA2624.31611\AКТ CВEPКИ ВЗAИМOPACЧEТOВ ЗА ПЕРИОД 01.09.2023 - 10.11.2023 ГОДА.EXE
zoo %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\LOCAL\TEMP\DDTCHH.EXE
hide %SystemDrive%\PROGRAM FILES\1CV8\8.3.20.1710\BIN\HTMLUI.DLL
;------------------------autoscript---------------------------

delall %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\ROAMING\0968498486.TMP.EXE
delall %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\LOCAL\TEMP\0968498486.TMP.EXE
delall %SystemDrive%\PROGRAM FILES (X86)\TORRENT SEARCH\GFB3KID.EXE
delref HTTP://OVGORSKIY.RU
delref RJ7ULPX.DLL
delall %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\LOCAL\TEMP\DDTCHH.EXE
delall %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\8C7X8CUOI.README.TXT
zoo %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\ROAMING\8434.TMP.EXE
addsgn 1A0D2B9A5583E88CF42B254E3143FE86C9AA77B381AC48128D9A7BE4A09771C15EF730F2B71065C26E8CDB1603EA177FBDABE48455D2C42BEA32502F879F23FE 8 Trojan:Win32/Mamson.A!ml [Microsoft] 7

zoo %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\ROAMING\64795.TMP.EXE
chklst
delvir

delref %SystemDrive%\USERS\АЛЕКСАНДРА\APPDATA\LOCAL\TEMP\RAR$EXA2624.31611\AКТ CВEPКИ ВЗAИМOPACЧEТOВ ЗА ПЕРИОД 01.09.2023 - 10.11.2023 ГОДА.EXE
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DFDJDJKKJOIOMAFNIHNOBKINNFJNNLHDG%26INSTALLSOURCE%3DONDEMAND%26UC
delref %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\JAVA\JAVA UPDATE\JUSCHED.EXE
delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DPCHFCKKCCLDKBCLGDEPKAONAMKIGNANH%26INSTALLSOURCE%3DONDEMAND%26UC
apply

regt 1
regt 27
deltmp
;-------------------------------------------------------------
czoo
restart

После перезагрузки, загрузите файл ZOO_дата_время.7z на облачный диск и дайте ссылку на скачивание в ЛС.

Ссылка на сообщение
Поделиться на другие сайты

Далее,

выполняем из буфера обмена скрипт очистки в FRST.

Запускаем FRST от имени Администратора, ждем когда программа будет готова к действию.

Копируем скрипт в буфера обмена, закрываем браузер, нажимаем в FRST кнопку "Исправить"

Скрипт автоматически очистит систему и перегрузит  ее.

Скрипт ниже.

Start::
CloseProcesses:
SystemRestore: On
CreateRestorePoint:
(Chandler -> RDP Core DLL) [Файл не подписан] C:\Users\Александра\AppData\Local\Temp\Rar$EXa2624.31611\Aкт cвepки взaимopacчeтoв за период 01.09.2023 - 10.11.2023 года.exe
HKLM-x32\...\Run: [SunJavaUpdateSched] => C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe (Нет файла)
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-859015240-3284157233-3880222342-1001\...\Run: [BraveUpdater.exe] => C:\Users\Александра\AppData\Local\Temp\Rar$EXa2624.31611\Aкт cвepки взaимopacчeтoв за период 01.09.2023 - 10.11.2023 года.exe [170240 2023-11-13] (Chandler -> RDP Core DLL) [Файл не подписан] <==== ВНИМАНИЕ
HKU\S-1-5-21-859015240-3284157233-3880222342-1001\...\Run: [Windows] => C:\Users\Александра\AppData\Local\Temp\38577597.tmp.exe [257888 2023-11-22] (Toronto -> Windows Media MPEG-4 Video Decoder) [Файл не подписан] <==== ВНИМАНИЕ
HKU\S-1-5-21-859015240-3284157233-3880222342-1001\...\Run: [64795.tmp] => C:\Users\Александра\AppData\Roaming\64795.tmp.exe [269424 2023-11-13] (Tsoft LLC -> Microsoft ® JScript Diagnostics) [Файл не подписан]
HKU\S-1-5-21-859015240-3284157233-3880222342-1001\...\Run: [8434.tmp] => C:\Users\Александра\AppData\Roaming\8434.tmp.exe [269424 2023-11-20] (Tsoft LLC -> Microsoft ® JScript Diagnostics) [Файл не подписан]
HKU\S-1-5-21-859015240-3284157233-3880222342-1001\...\Policies\system: [DisableTaskMgr] 1
Startup: C:\Users\Александра\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\8c7X8cuOI.README.txt [2023-11-20] () [Файл не подписан]
GroupPolicy: Ограничение - Chrome <==== ВНИМАНИЕ
GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Policies: C:\Users\Александра\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
Task: {93EAE152-BC29-4154-8A45-C2C986015140} - \Update Service for Torrent Search -> Нет файла <==== ВНИМАНИЕ
Task: {11966980-4B22-42A5-947E-9D77DB854E16} - System32\Tasks\PED_Torrent_Search => C:\ProgramData\Torrent_Search_PED\rundll32.exe [51200 2014-11-22] (Microsoft Windows -> Microsoft Corporation) -> RJ7UlPx.dll,#67 <==== ВНИМАНИЕ
Task: C:\Windows\Tasks\PED_Torrent_Search.job => C:\ProgramData\Torrent_Search_PED\rundll32.exeRJ7UlPx.dll <==== ВНИМАНИЕ
Task: C:\Windows\Tasks\Update Service for Torrent Search.job => C:\Program Files (x86)\Torrent Search\gfb3KID.exe <==== ВНИМАНИЕ
2023-11-21 09:04 - 2016-05-25 08:46 - 000000386 _____ C:\Windows\Tasks\PED_Torrent_Search.job
EmptyTemp:
Reboot:
End::

после перезагрузки добавьте файл Fixlog.txt из папки откуда был запущен FRST.

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты

По файлам:

0968498486.TMP.EXE --- Kaspersky HEUR:Backdoor.MSIL.XWorm.gen

https://www.virustotal.com/gui/file/9a4a9c7cae60f9e86f9cd93f950ea71ebfc5552e7a40018b156890113415e076/detection

 

AКТ CВEPКИ ВЗAИМOPACЧEТOВ ЗА ПЕРИОД 01.09.2023 - 10.11.2023 ГОДА.EXE --- Kaspersky HEUR:Trojan.MSIL.Skeeyah.gen

https://www.virustotal.com/gui/file/d7568d03eadad1ac3b020116029245df00d468c244c052e92aa3b970085a1530/detection

 

DDTCHH.EXE

Kaspersky HEUR:Trojan-PSW.MSIL.Stealer.gen

https://www.virustotal.com/gui/file/6a3a8689a6efac4ecd33df0a90af052515df6f4765cc9568733675f7e1b5194d?nocache=1

 

детекты все актуальные, поэтому проверяйте на рабочих местах чтобы были активные лицензии, актуальные версии антивируса, все включенные функции защиты, актуальные базы с работающим обновлением, и параметры антивируса были защищены паролем. Пароль обязательно запомнить после того как будет установлен.

 

К сожалению, расшифровка файлов после Lockbit v3Black/CryptomanGizmo невозможна без приватного ключа.

Сохраните важные зашифрованные файлы на отдельный носитель, возможно в будущем расшифровка станет возможной.

Пока единственный способ -зашита от проникновения, запретите запуск исполняемых файлов из всех форматов архивов через локальные политики. + наличие бэкапов.

 

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • AndreyBN
      От AndreyBN
      Здравствуйте. Заразился компьютер примерно в выходные  (28.04.24) когда был подключен к удаленному рабочему столу. Хотелось восстановить файлы. Пароль на архив - virus
      virus.rar FRST.txt Addition.txt
    • ООО КИП
      От ООО КИП
      Добрый день.
      Зашифровали данные на пк и серверах (возможно HEUR:Trojan-Ransom)
       
      Сегодня (29.04.2024) были зашифрованы данные на рабочих станциях и серверах компании.
      В 28.04.2024 23:19:47 на сервере ДС была создана Групповая политика с применением ко "Всем", "Прошедшим проверку" и "СИСТЕМА" 
      в настройке ГП:  
      1. отключаются службы теневого копирования и Брандмауэр Windows
      2. в планировщике создаются три назначенные задачи копирования, и исполнения файла
      2.1 ds.exe 
      powershell.exe Copy-Item "\\o*сетевая папка домена*e\netlogon\ds.exe" -Destination "C:\ProgramData" 2.2 запуск 
      cmd.exe /c c:\programdata\ds.exe -pass 12abeef955e1c76cce1c360ddd6de103 2.3 и запуск из сетевой папки 
      cmd.exe Аргументы /c \\o*сетевая папка домена*e\netlogon\ds.exe -pass 12abeef955e1c76cce1c360ddd6de103 2.4 задачи немедленного исполнения по запуску скрипта PS и чистка логов 
      Немедленная задача (Windows 7 и выше) (имя: 1) powershell.exe Аргументы -ex bypass -f \\o*сетевая папка домена*e\netlogon\1.ps1 Немедленная задача (Windows 7 и выше) (имя: log) cmd.exe Аргументы /c for /F "tokens=*" %1 in ('wevtutil.exe el') DO wevtutil.exe cl "%1"  
      после этого на зашифрованных машинах появился файл с содержимым ( весь файл приложу во вложениях)
       
       
      Утилиты Касперского определили как HEUR:Trojan-Ransom 
      ESET Определил как - Filecoder.BlackMatter.K 
       
      Просьба помочь в расшифровке файлов. может получится подобрать дешифратор
       
      Во вложении включил файлы зашифрованные и оригиналы файлов (уцелевшие) отдельным архивом
       
      Так же есть исполняемый файл  ds.exe (пока не прикладывал)
      decode.zip Addition.txt FRST.txt
    • quietstorm
      От quietstorm
      Добрый день, аналогичная проблема. Тоже шифровальщик с таки же расширением .j8mzhi9uZ
      Диск был изъят и просмотрен на другой машине. 1c.cmd closeapps.bat LogDelete.bat Shadow.bat и еще подозрительные файлы были найдены в папке шаблоны документов office.  Могу предположить что заражение через открытие офисного файла.

      Ссылка на архив с вышеуказанными файлами, запиской, образцом, и подозрительными exe  файлами. Может поможет в борьбе, так как мне тоже требуется помощь.

      Пароль  virus
      Ссылка на диск так как вес 11мб
      --------
      ссылка удалена.
    • Андрей Ф
      От Андрей Ф
      вчера зашифровались файлы. 
      расширение qe9ZSDxfq
      есть и README с вымогательством , найден и сам updater.exe и svchost (которые полагаю шифровальщик). при необходимости можно найти оригиналы некоторых файлов до шифрования ( на сервере)
      приложу отчет FRST , несколько зашифрованных файлов и текст от вымогателей. Файлы exe при необходимости вышлю
      FRST.txt Addition.txt зашированные.zip
    • MagicSe
      От MagicSe
      Поймали шифровальщик. Расширение iX7XLnlvs. Похоже Ransom.Lockbit. Как одолеть сию напасть?
×
×
  • Создать...