Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Антивирус Касперского установили после шифрования? Если выполнили сканирование, добавьте, пожалуйста, логи сканирования в архиве.

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему, и завершит работу без перезагрузки.

 

Start::
(1C-connect -> ELS Hyphenation Service) [Файл не подписан] C:\Users\Natalya\AppData\Roaming\66987.tmp.exe
HKLM\...\Run: [] => [X]
HKU\S-1-5-21-2371304282-1754754146-1116679784-1000\...\Run: [BraveUpdater.exe] => C:\Users\Natalya\AppData\Local\Temp\Rar$EX00.198\Aкт cвepки взaимopacчeтoв за периoд  01.12.2023 - 22.02.2024 гoдa.exe [336536 2024-02-26] (Kaspersky Security -> Расширенный модуль диспетчера мастеров) [Файл не подписан] <==== ВНИМАНИЕ
HKU\S-1-5-21-2371304282-1754754146-1116679784-1000\...\Run: [66987.tmp] => C:\Users\Natalya\AppData\Roaming\66987.tmp.exe [186952 2024-02-26] (1C-connect -> ELS Hyphenation Service) [Файл не подписан] <==== ВНИМАНИЕ
2024-02-26 13:22 - 2024-02-26 13:22 - 000186952 _____ (ELS Hyphenation Service) C:\Users\Natalya\AppData\Roaming\66987.tmp.exe
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST в ваше сообщение.

Заархивируйте папку C:\FRST\quarantine с паролем virus, загрузите архив на облачный диск, и дайте ссылку на скачивание в ЛС

+

+ образ автозапуска в uVS

 

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Изменено пользователем safety
Опубликовано (изменено)

Свежий бэкдор, мало кто детектирует.

2024-02-26 13:22 - 2024-02-26 13:22 - 000186952 _____ (ELS Hyphenation Service) C:\Users\Natalya\AppData\Roaming\66987.tmp.exe

https://www.virustotal.com/gui/file/5e7bbab4d78cd948c402b1a616574dd6111f4ba1568b4256d703abd3deed4916/detection

 

Запуск бэкдора был выполнен из этого файла:

Aкт cвepки взaимopacчeтoв за периoд  01.12.2023 - 22.02.2024 гoдa.exe

 

файл попал в систему и был запущен, скорее всего из архивного файла в электронном сообщении.

 

В образе уже все чисто.

В политиках надо запретить запуск исполняемых файлов из архивных файлов.

 

С расшифровкой по данному типу, к сожалению, не поможем.

Изменено пользователем safety
Опубликовано

Спасибо!

Судя по статье, ждать в ближайшее время решения проблемы не приходится? Или стоит диск вынуть и подождать?

Опубликовано (изменено)

Все зависит от того, какое время вы считаете ближайшим:  в ближайшую неделю или месяц, или может даже год - не стоит ждать. Если есть важные зашифрованные файлы или документы, можно сохранить их на отдельный носитель. room155 активен в течение полутора года, может когда нибудь и произойдет слив ключей.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • RomanNQ
      Автор RomanNQ
      Прикладываю файл записки и зашифрованный файл. Прошу помочь с идентификацией шифровальщика и возможно с поиском дескриптора.   
      gxj5ip3z2.README.txt Система_контроля_передвижений_и_перемещений_docx_gxj5ip3z2.rar
    • Александр 1190
      Автор Александр 1190
      Добрый день!
       
      16.02.2026
       
      При запуске сервера на рабочем столе отобразилось сообщение LockBit Black. All your important files are stolen and encrypted! You must find CVFJSIb2N.README.txt  и сам открылся этот файл в блокноте с содержанием:
      "Все ваши файлы зашифрованы и вы не сможете их расшифровать без нашей помощи, так как только у нас есть дешифратор и специальный ключ расшифровки". 
      Для расшифровки файлов просят оплатить услуги по расшифровке. Для получения информации ссылаются на почтовый ящик onlinedecodeallfiles@gmail.com
       
      Какой порядок действий нужно предпринять в данном случае? Как дешифровать файлы? Можно ли использовать антивирус и решит ли это проблему?
      Можно ли связаться со специалистами касперского по телефону для помощи по данному вопросу и по какому контактному номеру?
       
      Спасибо!
    • Andrey1015
      Автор Andrey1015
      Здравствуйте. 
       
      Не понятно как, но на компютере в домене прилетел троян, судя по всему по эл.почте. Учетная запись без прав администратора. Зашиврофали все файлы на локальных дисках и некоторые файлы на сетевых дисках, куда был доступ у данной учетной записи. Файл трояна был удален, назывался как-то "sputnik_...". Во вложении архив с зашифрованными файлами и файлом .txt с требованиями.
       
      files.zip FRST.txt Addition.txt
    • Amirsvami
      Автор Amirsvami
      Добрый день! 
      Сегодня ночью подверглись атаке шифровальщика. Разрушил всё! Начиная с файлов (частично) заканчивая бекапами и базами данных, а так же виртуальные машины. Просьба написать, какие данные скинуть для анализа, возможно уже был похожий кейс. А, и ещё, в организации нашей установлен корпоративный Касперский.

    • Юрий_86
      Автор Юрий_86
      Поймал шифровальщик. Во вложении архив с зашифрованным и исходным файлом, плюс письмо о выкупе.
      Антивирусом Cureit проверяли, ничего не нашли. Система полностью переустановлена. Никаких логов нет.
      Подскажите, есть ли способ расшифровать?
      Архив.zip
×
×
  • Создать...