Перейти к содержанию

Рекомендуемые сообщения

Gnupg сами ставили?

2024-01-24 00:22 - 2020-08-28 11:11 - 000000000 ____D C:\Users\Пользователь\AppData\Roaming\gnupg

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему и запросит перезагрузку.

 

Start::
CloseProcesses:
HKLM-x32\...\Run: [svchos1] => C:\ProgramData\Service\Surtr.exe (Нет файла)
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore: [DisableConfig] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore: [DisableSR] Ограничение <==== ВНИМАНИЕ
HKLM\...\Policies\system: [legalnoticetext] Unfortunately , ALL Your Important Files Have Been Encrypted and Stolen By Surtr Ransomware. Find SURTR_README files and follow instructions.
Startup: C:\Users\Пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Surtr.exe [2023-12-01] () [Файл не подписан]
Startup: C:\Users\Пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SURTR_README.hta [2024-01-24] () [Файл не подписан]
Startup: C:\Users\Пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SURTR_README.txt [2024-01-24] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Surtr.exe [2023-12-01] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\SURTR_README.hta [2024-01-24] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\SURTR_README.txt [2024-01-24] () [Файл не подписан]
End::

Заархивируйте папку с карантином FRST (%systemdrive%\FRST\Quarantine) с паролем virus, загрузите папку на облачный диск и дайте ссылку на скачивание в ЛС.

файл fixlog,txt из папки, откуда запускали FRST добавьте в ваше сообщение.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Новые логи сделайте пожалуйста для контроля.

 

подготовьте, пожалуйста, дополнительные логи:

Quote

Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool.

+ образ автозапуска в uVS

 

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Ссылка на комментарий
Поделиться на другие сайты

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню выбираем "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически выполнится и завршит работу uVS без перезагрузки

Скрипт ниже:

;uVS v4.15.1 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
zoo %SystemDrive%\WPARUS\WADMIN\TRACE.EXE
czoo
;---------command-block---------
delall %SystemDrive%\PROGRAMDATA\SERVICE\SURTR.EXE
apply

QUIT

архив ZOO_дата_время из папки с uvs загрузите в ваше сообщение.

Ссылка на комментарий
Поделиться на другие сайты

Первый архив неполный встроенный антивирус заблокировал. Второй создал после отключения антивируса

ZOO_2024-01-25_11-04-10.7z ZOO_2024-01-25_11-03-09.7z

Ссылка на комментарий
Поделиться на другие сайты

Похоже, кейлоггер. и он висключениях Дефендера

сами ставили?

%SystemDrive%\WPARUS\WADMIN\TRACE.EXE - Kaspersky HEUR:Trojan-Spy.Win32.KeyLogger.gen

https://www.virustotal.com/gui/file/a8c4a69850041de5e817754a5c34a264a6d9cf21d232f3197df57c8d0b2094ec?nocache=1

 

Quote

Полное имя                  C:\WPARUS\WADMIN\TRACE.EXE
Имя файла                   TRACE.EXE
Тек. статус                 ПОДОЗРИТЕЛЬНЫЙ Исключение
                            
Сохраненная информация      на момент создания образа
Статус                      ПОДОЗРИТЕЛЬНЫЙ Исключение
File_Id                     6590767D36000
Linker                      14.29
Размер                      200704 байт
Создан                      31.12.2023 в 14:21:23
Изменен                     30.12.2023 в 14:00:36
                            
TimeStamp                   30.12.2023 в 19:58:53
EntryPoint                  +
OS Version                  6.0
Subsystem                   Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL              -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла                   32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Отсутствует либо ее не удалось проверить
                            
Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
                            
Доп. информация             на момент обновления списка
SHA1                        D53A4873466AC3536F5D9AAA1F1C09BCBEB04B6C
MD5                         105687EB3B368907B14E28CBFE58F6E9
                            
Ссылки на объект            
Ссылка                      HKLM\Software\Microsoft\Windows Defender\Exclusions\Paths\C:\WPARUS\WADMIN\TRACE.EXE
C:\wParus\wAdmin\Trace.exe  0
                            

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Не скажу. Там бухг. программа Парус установлена, возможно на нее ругается. Собственно говоря, вирус сетевую папку на другом компьютере тоже запаролил. И флешку тоже, которая была вставлена.

Ссылка на комментарий
Поделиться на другие сайты

6 minutes ago, zloi_user said:

Собственно говоря, вирус сетевую папку на другом компьютере тоже запаролил. И флешку тоже, которая была вставлена.

так и должно быть. Если запустился на устройстве, то будет шифровать все сетевые папки и съемные диски.

 

К сожалению,  по Surtr расшифровка невозможна без приватного ключа. Восстановление возможно только из архивных копий. Сохраните важные зашифрованные документы на отдельный носитель, возможно в будущем расшифровка станет возможной.

Примите в работу рекомендации (из ЛС), чтобы исключить новые атаки шифровальщиков в будущем.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ratava
      Автор ratava
      Поймал шифровальщика, судя по подобным темам файлы расшифровать не получится, хотелось бы удалить его из системы и обойтись без переустановки, если такое возможно
      FRST.txt Addition.txt Shortcut.txt Desktop.zip
    • alexlaev
      Автор alexlaev
      Доброго бодрого, придя на работу в понедельник пришло осознание того что на сервере происходит что-то неладное, появились файлы с расширением .[nullhex@2mail.co].0C8D0E91
      Ничего не поняв, начал искать что могло произойти, один из компьютеров был подвержен атаке, в ночь с пятницы на субботу по местному времени в 3:30 утра 28.06.2025 было совершено подключение по RDP к данному компьютеру. После анализа действий программы Clipdiary (благо была установлена на компьютере) было выявлено что злоумышленник владеет всей информацией о паролях от сервера, пользователей, список пользователей в сети, и начал свою атаку глубже. Этот компьютер имел админку к серверу, поэтому злоумышленник без труда добрался до него и начал шифровать данные как и на двух других компьютерах. По итогу то ли то что злоумышленнику стало скучно, то ли из-за того что компьютер завис в этот момент (на часах было 10:03 29.06.2025 (я смотрел на время на экране уже на следующий день в понедельник 30.06.2025 в 11:30, поэтому обратил внимание сразу что время не совпадает и комп заблокирован и завис)) у злоумышленника доступ к серверу пропал, потому как по RDP только из локалки можно к нему цепляться. Файлы незначительные повреждены, но уже восстановлены из бэкапа(благо делается каждый день)
      А вот с компьютерами меньше повезло, три компа полностью зашифрованы. Прилагаю файлы и проверку в программе указанной в теме правил.
      vse tut.rar
    • kocks33
      Автор kocks33
      Добрый день!
      На сервер проник шифровальщик. Зашифровал весь диск D, снял лицензию с сервера
      Можно ли как то расшифровать файлы. Помогите пожалуйста.


    • Беляш
      Автор Беляш
      Добрый день.
      не восстановил   белый лист для RDP  на роутере.
      Сегодня 2025.06.18 получил наказание.  Какие то архивы есть. Помогут они или нет можно  понять только после обеззараживания.
      Пострадало  две машины и  файловое хранилище
      Помогите пожалуйста с восстановлением.  
      файлы работы   frst  и  шифровальщика  во вложении.
       
      С уважением, Урянский Виктор
       
      primery.zip frst.zip
    • Павел Ф.
      Автор Павел Ф.
      Виртуальную машину с открытым извне не стандартным рдп портом зашифровал вирус KOZANOSTRA. Был установлен антивирус kaspersku Endpoint Securitu. 
      Помогите с расшифровкой. Система под переустановку, нужны файлы и базы
×
×
  • Создать...