Перейти к содержанию

Прошу помочь с расшифровкой файлов *.SYSDF


Рекомендуемые сообщения

Зараженные файлы.rar Здравствуйте! Подцепили вирус шифровальщик, я не очень разобрался как тему оформлять, пожалуйста, подскажите как систему проанализировать с помощью farbar, могу подсьединить жесткие диски к компьютеру с работоспособной системой (два жестких диска заражены)

Прикладываю архив с тремя файлами - один - записка о том, как связаться и две зашифрованных скриншота

Ссылка на комментарий
Поделиться на другие сайты

7 минут назад, safety сказал:

по логам FRST просто следуйте этой инструкции, утилита сама соберет в лог все что надо для анализа.

Я понял, скажите, а если ничего не получится и придется рассматривать вариант с оплатой вымогателям, эта процедура не помешает расшифровке?

Ссылка на комментарий
Поделиться на другие сайты

эта процедура с логами не помешает дешифровке файлов в случае если будет получен/найден/выкуплен приватный ключ и дешифратор. Выкупать дешифратор не рекомендуем, можете просто потерять деньги и не получить ничего. Такое часто бывает.

 

судя по маркеру из тела зашифрованного файла:

00000000020000000CFE7A410000000000000000000000002000000000000000

это Crysis

Дешифровка файлов невозможна без приватного ключа, но логи рекомендуем собрать, так как система может быть еще заражена файлами шифровальщика. В случае шифрования Crysis файлы шифровальщика прописаны в автозапуск.

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

1 час назад, safety сказал:

по логам FRST просто следуйте этой инструкции, утилита сама соберет в лог все что надо для анализа.

 

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему и завершит работу без перезагрузки системы

Start::
HKLM\...\Run: [WIN.EXE] => C:\Users\User\AppData\Roaming\WIN.EXE [94720 2024-03-22] ()
HKLM\...\Run: [C:\Windows\System32\Info.hta] => mshta.exe "C:\Windows\System32\Info.hta" [7914 2024-03-22] ()
2024-03-22 14:10 - 2024-03-22 14:10 - 000094720 _____ C:\Users\User\AppData\Roaming\WIN.EXE
2024-03-21 23:19 - 2024-03-21 23:19 - 000094720 _____ C:\Windows\System32\WIN.EXE
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST в ваше сообщение.

Заархивируйте папку C:\FRST\Quarantine в архив с паролем virus, загрузите архив на облачный диск, дайте ссылку на скачивание в ЛС.

+

далее,

можно из нормального или безопасного режима:

 

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

1 hour ago, Bruce007 said:

Я,конечно,сделаю,но шансов нет я так понимаю?

С расшифровкой файлов по данному типу не сможем вам помочь. Скрипт все таки выполните, нам нужен будет карантин для анализа сэмпла шифровальщика, так как случай не совсем типичный. Обычно,Crysis создает записку о выкупе с другим именем.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...

архив с uVS не нужен, нужен файл образа, он должен быть в папке uvs_latest, если только вы uVS стартовали не из архива.

маска файла: Ваш компьютер_дата_время_версия.7z

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • aleksey76
    • Равиль.М
      Автор Равиль.М
      Добрый день. Поймали вирус-шифровальщик, поразил весь файловый серв. Все началось после того как подключились через Anydesk. На двух пользовательских компьютерах замещены вирусы после проверки KES. Лог файл приложил
      FRST.rar KVRT2020_Data.rar Обнаружено KES.rar Файлы шифрованные.rar
    • Warrr
      Автор Warrr
      Прошу помощи с расшифровкой вируса Mimic. В поддержку уже обращался, сказали, не помогут. Есть много пар зашифрованных/оригинальных файлов. Может можно что-то придумать…
       
      спасибо 
    • Kdademon
      Автор Kdademon
      02.072025 обнаружили что на 2 компа (Windows 7) попал вирус шифровальщик 
      подключились предположительно по RDP
      зашифровали все базы 1с, бэкапы, архивы, документы
      файл с обращением от вымогателей нашли
      Kaspersky Virus Removal Tool нашел вируc HEUR:Trojan-Ransom.Win32.Mimic.gen

      Подскажите порядок действий по лечению этих компов и возможна ли дешифровка?
      Как можно обезопасится от подобного?
      Поможет ли установка Kaspersky на все компьютеры сети?

      Во вложении архив с примерами зашифрованных файлов из папки php
      Файлы постарался выбрать стандартные, общеизвестные может поможет в дешифровке
      Также приложил скрин с проверкой от Kaspersky Virus Removal Tool

      php.rar
    • M_X
      Автор M_X
      Здравствуйте. Зашифровали файлы... 
      Скорее всего проникли через RDP...
      Сам шифровальщик не обнаружал....
      Установленный антивирус - не отработал и был также зашифрован (symantec) .. После установил MalWarebytes.
      FRST.txt Addition.txt Desktop.rar
×
×
  • Создать...