Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго дня!

Пойман шифровальщик, опознанный антивирусом от мелкософта как win32/sorikrypt. Предыстория появления: на компе для удаленной работы включен rdp, пользователи, как выяснилось, могли запускать браузер в rdp сеансе, соответственно скачивать и открывать файлы. В диспетчере задач запущено несколько процессов от левого пользователя (ранее не создавался) с правами администратора. Процессы прибил, пользователь был отключен. Зашифрованные файлы имеют расширение .CoV и тип CRYPTED! Ни один из доступных инструментов для расшифровки не помог.  Вредоносные файлы, какие нашел - в архиве virus.zip. Лог и FRST, образцы зашифрованных файлов и требование выкупа в архиве files.zip

files.zip virus.zip

Опубликовано

Здравствуйте!

 

Постарайтесь найти пару - зашифрованный и его не зашифрованный оригинал размером не менее 64 Кбайт (ищите такой в бэкапах, в почте, на других ПК и т.д.). Упакуйте в архив и прикрепите к следующему сообщению.
Тип файла предпочтительно офисный документ или картинка.

Опубликовано

К сожалению таковых не нашел. Регулярные бекапы делались только применительно к базам 1С, но их архивы также зашифрованы. Попробую что-нибудь узнать завтра у пользователей, сегодня проблематично, поскольку выходной.

Опубликовано
17 часов назад, safety сказал:

@Igor77,

проверьте ЛС.

Спасибо! Утилита отработала успешно.

  • safety изменил название на (Расшифровано) Шифровальщик win32/sorikrypt

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Strelnikoff
      Автор Strelnikoff
      Добрый день, случилась позавчера такая же ерунда на сервере терминалов,был резервный диск так что особо я не волновался,  диск сразу я изьял. Но есть метров 200 документов которые очень нужны это в основном docx, doc, pdf, таблицы excel, не много txt.  И что делать не знаю. Может подскажете подробно какие варианты могут быть?
    • samadhist
      Автор samadhist
      Добрый день! имеется пострадавший сервер на Windows Server 2008R2. 
      был подобран пароль к учётке админа и установлен криптолокер.
      все файлы имеют расширение:
      .DATA_IS_SAFE_YOU_NEED_TO_MAKE_THE_PAYMENT_IN_MAXIM_24_HOURS_OR_ALL_YOUR_IMPORTANT_FILES_WILL_BE_LOST_FOREVER_PLEASE_BE_REZONABLE_IS_NOT_A_JOKE_TIME_IS_LIMITED
      систему уже пролечил, пароли сменил, но требуется помощь в дешифровке файлов.
      все необходимые архивы прилагаю. 
      буду благодарен за любую помощь!
      CollectionLog-2018.10.16-00.32.zip
      FRST.rar
      sample.rar
    • neyda4nik
      Автор neyda4nik
      Добрый день. Вирус попал на компьютер и зашифровал практически все файлы. Добавил к ним расширение EnCiPhErEd. Возможна ли расшифровка файлов? Зашифрованный файл могу выслать на любой Ваш почтовый ящик, сюда его загрузить не предоставляется возможным (размер файла 51 Мб)...

      Прикрепляю Логи...
      CollectionLog-2018.03.23-15.13.zip
    • XBoOoMeR
      Автор XBoOoMeR
      У меня зашифрованы все данные. сообщение от мошенника:
      Внимание! Все Ваши файлы зашифрованы!
      Чтобы восстановить свои файлы и получить к ним доступ, отправьте письмо на почту avastvirusinfo@yandex.ru с текстом "Имя пароля расшифровки: x2Hzqz8YKTjyeKs6Oiz7CzQQ"     Файлы прикрепить не могу они странного форматаю вот ссылка на яндекс диск: https://yadi.sk/d/kHcsqKLWnjkh3w https://yadi.sk/d/ekq21Ubqb0UD2w
    • sergio7
      Автор sergio7
      Помогите решить проблему с шифровальщиком! Не совсем понятно как он проник, но 2 компа заражены, а это док файлы, ехешники, базы данных....
      Может кто то уже сталкивался с таким шифровщиком и у кого нить есть ключик?
      Комп загружается под временной учеткой, лицензия слетела запускается ехе-файл в виде сообщения типа: у вас все зашифровано, пришлите сообщение на decrythelp@qq.com
      Eset определил угрозу как Win32/Filecoder.Q от приложения 1taskhoste.exe

      Прикрепляю архив логов, как по инструкции
      CollectionLog-2018.02.06-02.03.zip
×
×
  • Создать...