Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброе время суток.
Вчера поймал шифровальщик.
На каждом разделе, даже на рекавери появился файл Datadecrypt.txt со следующим содержимым:
Datadecrypt Ransomware!!!
ATTENTION!
YOUR PERSONAL DECRYPTION ID - 9CBpGok6gAfWHD9YR6l0SxlZDalH4X9Kp4NS4Is6EHE*Telegram@datadecrypt
At the moment, your system is not protected.
We can fix it and restore your files.
To get started, send 1-2 small files to decrypt them as proof
You can trust us after opening them
2.Do not use free programs to unlock.
OUR CONTACTS:
Telegram - @datadecrypt
https://t.me/datadecrypt

 

Все зашифровано добрался и до резервной копии.
На компьютере стоял Kaspersky Small Office Suite (лицензия), а сегодня он выгужен и все ярлыки на рабочем столе с весьма не веселым расширением (пример: Chromium-Gost.lnk.Telegram@datadecrypt)

Файлы нужны так что хотелось бы инструкцию кто - что знает как можно попытаться расшифровать это все.

 

Заранее благодарен.

Опубликовано

Файлы логов и зашифрованные файлы.

Сам вирус еще поищу - но где он это вопрос. 
Сам комп сейчас отключен от сети и выключен. 
Прогнав с помощью касперский лайв ОС, но не удаляя и не лечя нашел несколько файлов с "HEUR:trojan-ransome.win32.mimic.gen"

Datadecrypt_файл_требования_злоумышлиников.zip log_FRST64.zip ЗашифрованныеДокументы.zip

Опубликовано

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему, и завершит работу без перезагрузки.

Start::
HKLM\...\Policies\system: [legalnoticecaption]  
HKLM\...\Policies\system: [legalnoticetext] Datadecrypt Ransomware!!!
HKU\S-1-5-21-2444218661-2665009694-1512636626-1001\...\RunOnce: [Delete Cached Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\user\AppData\Local\Microsoft\OneDrive\Update\OneDriveSetup.exe" (Нет файла)
HKU\S-1-5-21-2444218661-2665009694-1512636626-1001\...\RunOnce: [Delete Cached Standalone Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\user\AppData\Local\Microsoft\OneDrive\StandaloneUpdater\OneDriveSetup.exe" [67803552 2024-05-14] (Microsoft Corporation -> Microsoft Corporation)
HKU\S-1-5-21-2444218661-2665009694-1512636626-1001\...\RunOnce: [Uninstall 24.015.0121.0003] => C:\WINDOWS\system32\cmd.exe /q /c rmdir /s /q "C:\Users\user\AppData\Local\Microsoft\OneDrive\24.015.0121.0003" [0 2024-05-14] () <==== ВНИМАНИЕ [нулевой байт Файл/Папка]
HKU\S-1-5-21-2444218661-2665009694-1512636626-1006\...\RunOnce: [Delete Cached Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\Пользователь2\AppData\Local\Microsoft\OneDrive\Update\OneDriveSetup.exe" (Нет файла)
HKU\S-1-5-21-2444218661-2665009694-1512636626-1006\...\RunOnce: [Delete Cached Standalone Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\Пользователь2\AppData\Local\Microsoft\OneDrive\StandaloneUpdater\OneDriveSetup.exe" (Нет файла)
HKU\S-1-5-21-2444218661-2665009694-1512636626-1006\...\RunOnce: [Uninstall 21.220.1024.0005\amd64] => C:\WINDOWS\system32\cmd.exe /q /c rmdir /s /q "C:\Users\Пользователь2\AppData\Local\Microsoft\OneDrive\21.220.1024.0005\amd64" [0 2024-04-26] () <==== ВНИМАНИЕ [нулевой байт Файл/Папка]
HKU\S-1-5-21-2444218661-2665009694-1512636626-1006\...\RunOnce: [Uninstall 21.220.1024.0005] => C:\WINDOWS\system32\cmd.exe /q /c rmdir /s /q "C:\Users\Пользователь2\AppData\Local\Microsoft\OneDrive\21.220.1024.0005" [0 2024-04-26] () <==== ВНИМАНИЕ [нулевой байт Файл/Папка]
HKU\S-1-5-21-2444218661-2665009694-1512636626-1007\...\RunOnce: [Delete Cached Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\1sdevrdp\AppData\Local\Microsoft\OneDrive\Update\OneDriveSetup.exe" [42164600 2024-05-05] (Microsoft Corporation -> Microsoft Corporation)
HKU\S-1-5-21-2444218661-2665009694-1512636626-1007\...\RunOnce: [Delete Cached Standalone Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\1sdevrdp\AppData\Local\Microsoft\OneDrive\StandaloneUpdater\OneDriveSetup.exe" (Нет файла)
2024-05-15 07:02 - 2024-05-15 07:02 - 000000423 _____ C:\Users\user\Desktop\Datadecrypt.txt
2024-05-15 05:30 - 2024-05-15 06:59 - 000001012 _____ C:\Users\user\advanced_ip_scanner_MAC.bin.Telegram@datadecrypt
2024-05-15 05:30 - 2024-05-15 06:59 - 000000097 _____ C:\Users\user\advanced_ip_scanner_Comments.bin.Telegram@datadecrypt
2024-05-15 05:30 - 2024-05-15 06:59 - 000000097 _____ C:\Users\user\advanced_ip_scanner_Aliases.bin.Telegram@datadecrypt
2024-05-15 05:18 - 2024-05-15 06:59 - 000000000 ____D C:\Program Files (x86)\Advanced IP Scanner
2024-05-15 05:18 - 2024-05-15 05:18 - 000001050 _____ C:\Users\Public\Desktop\Advanced IP Scanner.lnk
2024-05-15 05:18 - 2024-05-15 05:18 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Advanced IP Scanner v2
2024-05-15 05:16 - 2024-05-15 06:59 - 000000423 _____ C:\Users\user\AppData\Local\Datadecrypt.txt
2024-05-15 05:15 - 2024-05-15 07:02 - 000000423 _____ C:\Datadecrypt.txt
2024-05-15 09:18 - 2021-01-08 08:37 - 000000000 __SHD C:\Users\user\AppData\Local\BC57CE41-27D7-C825-6CB7-A6508B063C81
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение.

Заархивируйте папку C:\FRST\Quarantine с паролем virus, загрузите архив на облачный диск, и дайте ссылку на скачивание в ЛС.

Опубликовано (изменено)

Запустил FRST, скопировал в буфер обмена. 
Закрыл браузер. 
Нажал Исправить. 
Он по началу начал что то делать потом просто подвис. 
через, решил подождать. Через два часа картина такая же висит. 
Решил перезагрузить, вин 10 х64 больше не стартует.

Отцепил жесткий попробовал подключить его к другому компу под linux что бы выдернуть лог выполнения FRST и папку Quarantine 
их нет ровно как и всех пользователей больше нету в каталоге C:\Users\ только Default, Default User, Public, All Users и все. 
Так же папки Quarantine нету на диске C:\FRST\ часть зашифрованных данных я сдернул на другой жесткий до того как начал делать все эти телодвижения. 
Так что сейчас у меня на руках - полностью мертвый комп и куча зашифрованных файлов. Datadecrypt.txt в каждом каталоге с зашифрованными файлами свой, так как каждый раз id который там указан свой. 
Думал один на все. 
Шанс есть вытащить данные и чем он шифрует если не секрет? 
Или все печально и данные не восстановимы? 
Да, кстати теневая копия завалена - она вроде есть но её как бы нет. в итоге она завалена. 

Изменено пользователем ArtemovskyD
Опубликовано (изменено)

Да, печально, что зависание произошло на момент очистки системы.

 

Пробуйте загрузить систему в безопасном режиме, в Safe mode.

 

Расшифровка по данному типу шифровальщика невозможна без приватного ключа, которого у нас нет.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • alexeich
      Автор alexeich
      Помогите, аналогичная ситуация
       
      Сообщение от модератора mike 1 Часть сообщений вынесено в новую тему  
      FRST.txtAddition.txt
      MIMIC_LOG.txt
    • Steelot
      Автор Steelot
      Поймали шифровальщик mimic закриптовались базы 1с даже в архиве, есть ли хоть какой то шанс что то восстановить?
      FRST.txt
    • олег тод
      Автор олег тод
      В ночь с 08 на 09 октября на компьютере с операционной системой Windows 10 все файлы были зашифрованы.
      При открытии любого из них, открывается "Decrypt_UVE - Блокнот" с текстом:
      "Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by UVE
      Your decryption ID is ****
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - cristi@mailum.com
      2) Telegram - @cristi025 or https://t.me/cristi025
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      Подскажите, пожалуйста, возможно ли расшифровать файлы?
      И как купировать заразу на своих компьютерах
      shifrovka.7z cureit.log FRST.txt
    • sashakrug
      Автор sashakrug
      Здравствуйте!
      ПОдцепили на сервер шифровальщик zimmer. Зашифровал 1С, Альту ГТД и много других файлов. Есть решение данной проблеме?
    • tr3ton51
      Автор tr3ton51
      Добрый день, сегодня поймали шифровальщик вот с таким содержимым,
       
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted
      Your decryption ID is ****gk*WWWWW-***gk
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - victor_ia@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      возможно ли спасти данные? прикрепил зашифрованные картинки
      How-to-decrypt.txt картинки.zip
×
×
  • Создать...