Перейти к содержанию

Прошу помочь с расшифровкой файлов *.SYSDF


Рекомендуемые сообщения

Зараженные файлы.rar Здравствуйте! Подцепили вирус шифровальщик, я не очень разобрался как тему оформлять, пожалуйста, подскажите как систему проанализировать с помощью farbar, могу подсьединить жесткие диски к компьютеру с работоспособной системой (два жестких диска заражены)

Прикладываю архив с тремя файлами - один - записка о том, как связаться и две зашифрованных скриншота

Ссылка на комментарий
Поделиться на другие сайты

7 минут назад, safety сказал:

по логам FRST просто следуйте этой инструкции, утилита сама соберет в лог все что надо для анализа.

Я понял, скажите, а если ничего не получится и придется рассматривать вариант с оплатой вымогателям, эта процедура не помешает расшифровке?

Ссылка на комментарий
Поделиться на другие сайты

эта процедура с логами не помешает дешифровке файлов в случае если будет получен/найден/выкуплен приватный ключ и дешифратор. Выкупать дешифратор не рекомендуем, можете просто потерять деньги и не получить ничего. Такое часто бывает.

 

судя по маркеру из тела зашифрованного файла:

00000000020000000CFE7A410000000000000000000000002000000000000000

это Crysis

Дешифровка файлов невозможна без приватного ключа, но логи рекомендуем собрать, так как система может быть еще заражена файлами шифровальщика. В случае шифрования Crysis файлы шифровальщика прописаны в автозапуск.

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему и завершит работу без перезагрузки системы

Start::
HKLM\...\Run: [WIN.EXE] => C:\Users\User\AppData\Roaming\WIN.EXE [94720 2024-03-22] ()
HKLM\...\Run: [C:\Windows\System32\Info.hta] => mshta.exe "C:\Windows\System32\Info.hta" [7914 2024-03-22] ()
2024-03-22 14:10 - 2024-03-22 14:10 - 000094720 _____ C:\Users\User\AppData\Roaming\WIN.EXE
2024-03-21 23:19 - 2024-03-21 23:19 - 000094720 _____ C:\Windows\System32\WIN.EXE
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST в ваше сообщение.

Заархивируйте папку C:\FRST\Quarantine в архив с паролем virus, загрузите архив на облачный диск, дайте ссылку на скачивание в ЛС.

+

далее,

можно из нормального или безопасного режима:

 

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

1 hour ago, Bruce007 said:

Я,конечно,сделаю,но шансов нет я так понимаю?

С расшифровкой файлов по данному типу не сможем вам помочь. Скрипт все таки выполните, нам нужен будет карантин для анализа сэмпла шифровальщика, так как случай не совсем типичный. Обычно,Crysis создает записку о выкупе с другим именем.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

  • 2 weeks later...

архив с uVS не нужен, нужен файл образа, он должен быть в папке uvs_latest, если только вы uVS стартовали не из архива.

маска файла: Ваш компьютер_дата_время_версия.7z

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Vova333
      От Vova333
      Зашифровали Файлы в локальной сети (общей папке) на нескольких компьютерах и поменяли данные создания папок. заметили сегодня утром . данные папок были изменены примерно 21.05.2024 в 1 час 22 минуты (это данные измененных папок). Компьютеры подключены общей локальной сетью, работы происходят на них в общей рабочей папке и данная Папка была полностью зашифрована (включая все продукты оффис ). шифр на всех документах один
       id-9439B95D.[anticrypto@tutanota.com]
      Что делать? как быть?
       
      Сообщение от модератора kmscom Тема перемещена из раздела Компьютерная помощь  
    • duduka
      От duduka
      вечером, как оказывается взломали рдп (подобрали пароль) в 20:40
      утром естественно появились текстовые документы с текстом:
       

      и  файлы стали в таком виде.
      файл_нейм.id-B297FBFD.[cheese47@cock.li].ROGER
       
      так же был обнаружен файл payload.exe
       
      есть возможность расшифровать?

      report1.log report2.log
    • cisbbs
      От cisbbs
      Прошу помощи в расшифровке файлов.
      Есть оригинальные файлы и файлы зашифрованные вирусом. В описании вируса присутсвует почта cheese47@cook.li и chesee47@tutanota.com
    • Владимир Жондарев
      От Владимир Жондарев
      Каким-то образом проник шифровальщик. Помогите расшифровать переименованный файлы.
      <имя_файла>.<оригинальное_расширение>.id-BC84594A.[decryptioner@airmail.cc].harma
      FILES ENCRYPTED.txt
      Пример зашифрованного файла.rar
    • DANJES
      От DANJES
      Доброго времени суток, словил [filesneed@aol.com].VWA еще в 2020, не было времени заниматься этим, хотел узнать появилась ли возможность раскодировать?
      Заранее спасибо за ответ.
      В прикрепе есть файлы закодированные и такие же без кодировки вдруг как то поможет)
      0937727900.pdf 0937727900.pdf.id-72BDC82D.[filesneed@aol.com].zip СЧЕТ 0220.doc
×
×
  • Создать...