Перейти к содержанию

Рекомендуемые сообщения

Добрый день.

Зашифрованы локальные и сетевые файлы в сессии, доступной по RDP с нестандартным портом, но простым паролем. К зашифрованным файлам добавлено расширение .HORSESARESEXY.

Вредоносное ПО располагалось в папке "%userprofile%\AppData\Local\1A0DA738-E167-3123-5B82-13EAF27C491E", где кроме SEXYHORSES.exe, gui40.exe также находились файлы 7za.exe.HORSESARESEXY, DC.exe.HORSESARESEXY, ENC_default_default_2023-12-27_09-27-40=Telegram@datadecrypt.exe.HORSESARESEXY, session.tmp и др.

Благодарю за помощь.

enc_docs.zip FRST.zip

Изменено пользователем Евгений3
добавление инф-ции
Ссылка на сообщение
Поделиться на другие сайты

Система уже чистилась антивирусами? добавьте логи сканирования в архиве без пароля здесь.

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему и завершит работу без перезагрузки системы

 

Start::
2024-03-18 02:26 - 2022-10-07 18:55 - 000000000 __SHD C:\Users\User\AppData\Local\1A0DA738-E167-3123-5B82-13EAF27C491E
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST в ваше сообщение.

Заархивируйте папку C:\FRST\Quarantine в архив с паролем virus, загрузите архив на облачный диск, дайте ссылку на скачивание в ЛС.

Ссылка на сообщение
Поделиться на другие сайты

Очистка Kaspersky Virus Removal Tool.

Ransom.png

 

 

Скрипт очистки в FRST всё же выполнять? (Спасибо за оперативность)

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты
7 minutes ago, Евгений3 said:

Скрипт очистки в FRST всё же выполнять? (Спасибо за оперативность)

да, выполните.

Архив с вирусными файлами не надо публиковать для общего доступа по ссылке, только в личные сообщения консультантов.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Kumarych
      От Kumarych
      Здравствуйте ! 
      Столкнулся вот, помогите, пожалуйста !
      Шифровали 100% через RDP
      Есть файл с требованием выкупа и два файла зашифрованных, если нужны, скажите
      Addition.txt FRST.txt PHILIP_KIRKOROV_DECRYPTION.txt
    • Ivan_f
      От Ivan_f
      Два ПК с данными обработаны шифровальщиками. 
      Письмо с вымоганием денег лежало в корневых папках. Прилагаю к запросу этот файл Instruction.txt
      Готов оплатить услуги по дешифрованию. Нашел очень похожую активность - https://virusinfo.info/showthread.php?t=227896
      Заранее благодарю. 
    • Gera_rostov
      От Gera_rostov
      Наш сервер был зашифрован, все файлы с расширением  ".NESCHELKAIEBALOM"
      Выполнили переустановку системы, есть ли возможность восстановить без оплаты ?
    • i.molvinskih
      От i.molvinskih
      Здраствуйте, в архиве требования, два зашифрованных файла и лог FRST.
      Шифрование произошло сегодня, журнал событий был очищен.
      требования_и_зашифрованные_файлы.zip
    • meps85
      От meps85
      Добрый день! поймал вирус-вымогатель NESCELKAIEBALOM
      лог FRST прилагаю.
      Сможете помочь с удалением? 
       
      FRST_08_04_2024.txt
×
×
  • Создать...