Перейти к содержанию

Прошу помочь с расшифровкой файлов *.SYSDF


Рекомендуемые сообщения

Зараженные файлы.rar Здравствуйте! Подцепили вирус шифровальщик, я не очень разобрался как тему оформлять, пожалуйста, подскажите как систему проанализировать с помощью farbar, могу подсьединить жесткие диски к компьютеру с работоспособной системой (два жестких диска заражены)

Прикладываю архив с тремя файлами - один - записка о том, как связаться и две зашифрованных скриншота

Ссылка на комментарий
Поделиться на другие сайты

7 минут назад, safety сказал:

по логам FRST просто следуйте этой инструкции, утилита сама соберет в лог все что надо для анализа.

Я понял, скажите, а если ничего не получится и придется рассматривать вариант с оплатой вымогателям, эта процедура не помешает расшифровке?

Ссылка на комментарий
Поделиться на другие сайты

эта процедура с логами не помешает дешифровке файлов в случае если будет получен/найден/выкуплен приватный ключ и дешифратор. Выкупать дешифратор не рекомендуем, можете просто потерять деньги и не получить ничего. Такое часто бывает.

 

судя по маркеру из тела зашифрованного файла:

00000000020000000CFE7A410000000000000000000000002000000000000000

это Crysis

Дешифровка файлов невозможна без приватного ключа, но логи рекомендуем собрать, так как система может быть еще заражена файлами шифровальщика. В случае шифрования Crysis файлы шифровальщика прописаны в автозапуск.

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему и завершит работу без перезагрузки системы

Start::
HKLM\...\Run: [WIN.EXE] => C:\Users\User\AppData\Roaming\WIN.EXE [94720 2024-03-22] ()
HKLM\...\Run: [C:\Windows\System32\Info.hta] => mshta.exe "C:\Windows\System32\Info.hta" [7914 2024-03-22] ()
2024-03-22 14:10 - 2024-03-22 14:10 - 000094720 _____ C:\Users\User\AppData\Roaming\WIN.EXE
2024-03-21 23:19 - 2024-03-21 23:19 - 000094720 _____ C:\Windows\System32\WIN.EXE
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST в ваше сообщение.

Заархивируйте папку C:\FRST\Quarantine в архив с паролем virus, загрузите архив на облачный диск, дайте ссылку на скачивание в ЛС.

+

далее,

можно из нормального или безопасного режима:

 

Добавьте образ автозапуска системы в uVS.

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

1 hour ago, Bruce007 said:

Я,конечно,сделаю,но шансов нет я так понимаю?

С расшифровкой файлов по данному типу не сможем вам помочь. Скрипт все таки выполните, нам нужен будет карантин для анализа сэмпла шифровальщика, так как случай не совсем типичный. Обычно,Crysis создает записку о выкупе с другим именем.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

  • 2 weeks later...

архив с uVS не нужен, нужен файл образа, он должен быть в папке uvs_latest, если только вы uVS стартовали не из архива.

маска файла: Ваш компьютер_дата_время_версия.7z

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • pZjQ
      От pZjQ
      Проверял через cureit, вирус не удаляется прошу помочь.cureit.zip
    • in-digp
      От in-digp
      Здравствуйте!
       
      Прошу помочь с восстановлением запуска службы BFE
       
      https://support.kaspersky.ru/common/error/installation/11099#error5
       
      Данная инструкция не помогает, есть ли другие способы восстановления ?
       
       

    • Константин agromoll34
      От Константин agromoll34
      У нас сейчас точно такая же проблема, как решить вопрос?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Сергей Комаров
      От Сергей Комаров
      Добрый день! Сегодня в 3 ночи были зашифрованы все виртуальные машины (hyper-v) и файлы бэкапов на серверах компании.
      Пример зашифрованных файлов и readme прилагаю.
       
      Прошу помощи в определении типа шифровальщика и расшифровке.
      db2a95f2436fe2bc3ce6f2-README.txt Files.zip
    • tkm
      От tkm
      Здравствуйте!
      Как было рекомендовано в разделе "Порядок оформления запроса о помощи" проверил ПК антивирусом, но скачать актуальную версию автоматического сборщика логов не дает McAffe (установлен был лет 5-6 назад). Удалял его обычными средствами, но видимо не получилось. 
      Пожалуйста подскажите, как решить проблему
×
×
  • Создать...