Перейти к содержанию

Рекомендуемые сообщения

Этот файл добавьте в архиве с паролем infected или virus

2024-02-17 03:27 - 2024-02-17 04:49 - 000002142 _____ C:\Instruction.txt

Судя по логу, и инфо из записки о выкупе:

xZfhq4gmX51zlq4HNQD3jZDVJF45GHlVsCRFF-nXKWQ*4ru9b88d70

файлы зашифрованы Mimic

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему, и завершит работу без перезагрузки системы

 

Start::
() [Доступ не разрешён] C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\conUpdate.exe <2>
(C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\conUpdate.exe ->) (Microsoft Windows -> Microsoft Corporation) C:\Windows\SysWOW64\notepad.exe
(C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\conUpdate.exe ->) (Sysinternals - www.sysinternals.com) [Доступ не разрешён] C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\xdel.exe <2>
(C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\conUpdate.exe ->) (voidtools) [Доступ не разрешён] C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\Everything.exe
HKLM\...\Run: [conUpdate] => C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\conUpdate.exe [0 0000-00-00] () [Доступ не разрешён]
HKLM\...\Run: [conUpdate.exe] => C:\Users\Администратор\AppData\Local\Instruction.txt [2142 2024-02-17] () [Файл не подписан]
HKLM\...\Policies\system: [legalnoticecaption]  
HKLM\...\Policies\system: [legalnoticetext] ￐メ￐ᄚ￑ネ￐ᄌ ￐ᄡ￐ᄒ￐ᄎ￑テ￐ᄐ￐ᄉ￐ᄑ￑ツ￑ヒ, ￐ᄆ￐ᄚ￐ᄋ￑ヒ ￐ᄡ￐ᄚ￐ᄑ￐ᄑ￑ヒ￑ナ ￐ᄌ ￐ᄡ￑タ￑テ￐ᄈ￐ᄌ￐ᄉ ￑ト￐ᄚ￐ᄍ￐ᄏ￑ヒ ￐ᄆ￑ヒ￐ᄏ￐ᄌ ￐ᄋ￐ᄚ￑ネ￐ᄌ￑ト￑タ￐ᄒ￐ᄇ￐ᄚ￐ᄑ￑ヒ. ￐ン￐ᄒ ￐ᄑ￐ᄉ ￑チ￑ツ￐ᄒ￐ᄌ￑ツ
2024-02-17 04:49 - 2024-02-17 04:49 - 000002142 _____ C:\Users\Администратор\Desktop\Instruction.txt2024-02-17 03:41
Unlock: C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}
C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}
End::

 

Добавьте файл Fixlog.txt из папки, откуда запускали FRST в ваше сообщение.

 

Эту папку пробуйте добавить в архив с паролем virus или infected

C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}

Файл архива загрузите на облачный диск и дайте ссылку на скачивание в ЛС

+

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

 

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты

Готово. Папку не получилось скопировать. Могу достать с другого компьютера.

Fixlog.txt NW-OFFICE-VS_2024-02-17_14-41-18_v4.15.1.7z

 

Instruction.7z

Изменено пользователем AlexDreyk
Ссылка на сообщение
Поделиться на другие сайты

Да, можно и с другого ПК папку  загрузить в архиве.

"C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}" => был разблокирован

"C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}" Папка переместить:

C:\Users\Администратор\AppData\Local\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0} => успешно перемещены

Папка должна быть в карантине FRST

Заархивируйте папку C:\FRST\quaranrine с паролем virus, загрузите на облачный диск, и дайте ссылку на скачивание в ЛС.

 

 

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню выбираем "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и завершит работу без перезагрузки

Скрипт ниже:

;uVS v4.15.1 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
dirzoo %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}
zoo %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\CONUPDATE.EXE
;---------command-block---------
delall %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\CONUPDATE.EXE
delall %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\{5424CC07-F31A-35AB-6EDC-DB2CEC77FCA0}\EVERYTHING.EXE
apply
czoo
QUIT

Добавьте архив ZOO_дата_время.7z из папки, откуда был запущен uVS на облачный диск, и дайте ссылку на скачивание в ЛС.

 

conUpdate.vexe --- HEUR:Trojan-Ransom.Win32.Mimic.gen

encrypt.exe --- HEUR:Trojan-Ransom.Win32.Mimic.gen

Ссылка на сообщение
Поделиться на другие сайты

По данному типу шифровальщика, к сожалению, нет расшифровки без приватного ключа на текущий момент.

Сохраните важные зашифрованные документы на отдельный носитель, возможно расшифровка будет в будущем возможна. Восстановление документов возможно только из архивных копий.

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты
  • 2 weeks later...

@AlexDreyk

Добрый день, уточните, пожалуйста, есть ли у вашего предприятия лицензия на домашний или корпоративный Антивирус, и, обращались ли вы именно в службу поддержки ЛК на странице https://support.kaspersky.ru/b2c или https://support.kaspersky.com/b2b ?

 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Berkut1
      От Berkut1
      Причину не знаю. На комп заходил по виндоусовскому удаленному рабочему столу. Ничего не скачивал и не открывал. Кодировка произошла 14.02.2024г. С вымогателями общался через какой-то защищенный чат utox_x86_64. Переписки не осталось. Сегодня установил Касперский стандарт, который нашел и удалил несколько троянов. Пытался сам расшифровать файлы с помощью бесплатных утилит Касперского. Теперь обращаюсь к Вам. Все файлы открываются так:
      CHTO_S_EBALOM Ransomware!!!
      ATTENTION!
      YOUR PERSONAL DECRYPTION ID - YI3G3AShkaayDiguW29orWlSlpKI8dDXd28JnNVQcH8*CHTO_S_EBALOM
      At the moment, your system is not protected.
      We can fix it and restore your files.
      To get started, send 1-2 small files to decrypt them as proof
      You can trust us after opening them
      2.Do not use free programs to unlock.
      OUR CONTACTS:
      1) TOX messenger (fast and anonymous)
      https://tox.chat/download.html
      Install qtox
      Press sign up
      Create your own name
      Press plus
      Put there our tox ID:
      E9164A982410EFAEBC451C1D5629A2CBB75DBB6BCDBD6D2BA94F4D0A7B0B616F911496E469FB
      And add me/write message
      2)ICQ - @CHTO_S_EBALOM
      3)SKYPE - CHTO_S_EBALOM DECRYPTION
      Addition.txt FRST.txt Файлы.rar
    • xamd
      От xamd
      день добрый , словили CHTO_S_EBALOM_DECRYPTION.rarшифровальщика , самый главный вопрос это базы данных 1С 8.3 в скуле, помогите если это возможно. Все нужные файлы в архиве , для удобства выкладываю логи FRST отдельно .
      FRST.txt
    • couzee
      От couzee
      Добрый день. На файловом сервере зашифровало  .NESCHELKAIEBALOM.
      Помогите с расшифровкой.
    • Eaglex800
      От Eaglex800
      Добрый день.
      Сегодня все файлы на компе оказались зашифрованными.
      К файлом добавилась запись
      NESCELKAIEBALOM
      при попытке открытия выходит:
      Помогите, пожалуйста.
    • Сергей Ведясов
      От Сергей Ведясов
      Добрый день. Словили шифровальщика восстановили почти все кроме одной шары. нашли файлы его в двух местах. в одном они и сами пострадали от него во втором вроде все целые но сейчас под рукой нет чтоб отправить. удастся расшифровать  ? [ссылка]
×
×
  • Создать...