Перейти к содержанию

Рекомендуемые сообщения

Под утро проломились на РДП. Всё зашифровали :(
exe и dll не трогали

определить тип шифровальщика пока не получилось

на рабочем столе обнаружились 2 папки. Одна из них видимо с самим шифровальщиком и парой вирусов (кейлоггеры и отключалка антивируса) и вторая mimikatz.

Что то можно сделать для расшифровки?

Addition.txt files.zip FRST.txt

Ссылка на сообщение
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Скачайте FRST отсюда
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
     
    Start::
    SystemRestore: On
    CreateRestorePoint:
    Task: {B6246467-BDC4-484F-935E-34B962F02F81} - System32\Tasks\{830DFC57-0F0F-4120-8FC2-B0FF8FCCCA54} => D:\TEMP\0\R7701001\DISK1\setup.exe  (Нет файла) <==== ВНИМАНИЕ
    Task: {479A14F6-65F3-476C-9EDB-AFC4EB08539F} - System32\Tasks\{DEDC2A89-C271-465B-B129-8D2D651354BB} => D:\TEMP\0\R7701001\DISK1\setup.exe  (Нет файла) <==== ВНИМАНИЕ
    End::


     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).

  • Запустите FRST (FRST64) от имени администратора.

  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


 

3 часа назад, Mihel сказал:

Что то можно сделать для расшифровки?

Заводите тикет в Kaspersky Company Account, если есть коммерческая лицензия. 

Ссылка на сообщение
Поделиться на другие сайты
3 часа назад, mike 1 сказал:

Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

прикладываю

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты

Этот файл

2024-07-02 05:00 - 2024-06-19 00:52 - 000123392 _____ () C:\Users\Администратор\Desktop\ObsidianCpt.exe

+

Цитата

на рабочем столе обнаружились 2 папки. Одна из них видимо с самим шифровальщиком и парой вирусов (кейлоггеры и отключалка антивируса) и вторая mimikatz.

 

папки с данными файлами добавьте в архив с паролем virus, загрузите на облачный диск, и дайте ссылку на скачивание в ЛС.

 

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты
9 часов назад, safety сказал:

папки с данными файлами добавьте в архив с паролем virus, загрузите на облачный диск, и дайте ссылку на скачивание в ЛС.

отправлено.

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, Mihel сказал:

отправлено.

Сэмпл шифровальщика:

https://www.virustotal.com/gui/file/de3b062eaac5f36141183046d83cef2cf77196489a37dfeb9061c86b4471441c?nocache=1

второй вариант шифрования *.NeonGPT

https://www.virustotal.com/gui/file/f53ac28e9b0ec8535333795ab9e0e52b17a77ad5eabc7b5172bd7e7aac41df12/behavior

остальное: вспомогательные инструменты

Ссылка на сообщение
Поделиться на другие сайты

Дополнительно, по очистке системы в FRST:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт автоматически очистит систему, и завершит работу без перезагрузки

 

Start::
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
2024-07-02 05:00 - 2024-07-02 10:25 - 000000000 ____D C:\Users\Администратор\Desktop\RAN0
2024-07-02 05:00 - 2024-06-19 00:52 - 000123392 _____ () C:\Users\Администратор\Desktop\ObsidianCpt.exe
2024-07-02 04:11 - 2024-07-02 05:57 - 000000000 ____D C:\Users\Администратор\Desktop\x64
2024-07-02 05:12 - 2024-07-02 05:12 - 000001954 _____ C:\Users\Администратор\Desktop\Readme-1HCK49GItQ.txt
2024-07-02 05:12 - 2024-07-02 05:12 - 000001954 _____ C:\Readme-1HCK49GItQ.txt
2024-07-02 05:11 - 2024-07-02 05:11 - 000001954 _____ C:\Users\Администратор\Desktop\Readme-sWmr9D4hFH.txt
2024-07-02 05:11 - 2024-07-02 05:11 - 000001954 _____ C:\Readme-sWmr9D4hFH.txt
2024-07-02 05:10 - 2024-07-02 05:10 - 000001954 _____ C:\Users\Администратор\Desktop\Readme.txt
2024-07-02 05:10 - 2024-07-02 05:10 - 000001954 _____ C:\Readme.txt
2024-07-02 05:09 - 2024-07-02 05:09 - 000000000 ___HD C:\LockBIT
Task: {83A3A19D-B8A3-4AC3-9EA0-BE52DBB5988C} - System32\Tasks\RunDeleteFilesAsSystem => C:\Users\Администратор\Desktop\RAN\RA\Anti-recovery.exe  deleteFiles (Нет файла)
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение.

Папку C:\FRST\Quarantine добавьте в архив с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание архива в ЛС.

+

проверьте ЛС

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, safety сказал:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение.

 

1 час назад, safety сказал:

Папку C:\FRST\Quarantine добавьте в архив с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание архива в ЛС.

отправил

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты

С расшифровкой файлов по данному типу шифровальщика, к сожалению, не сможем помочь. Сохраните важные зашифрованные документы на отдельный носитель, возможно в будущем расшифровка станет возможной.

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты
  • safety закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • rey2000
      От rey2000
      Залезли в RDP и зашифровали все файлы
      в таком формате "Чертеж снежинки  dnl1914.zip.NeonGPT@Cyberfear.com.WS59T2DLL0ZY.NeonGPT"
       
      Contact information :
      Mail 1 : NeonGPT@Cyberfear.com
      Telegram: https://t.me/Neon_GPT
      UniqueID: WS59T2DLL0ZY
      PublicKey: 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
       
      Addition.txt FRST.txt Readme.txt
    • Xender
      От Xender
      Словили шифровальщик obsidiancpt
      KES 12.5 и 11.01 серверный не помогли
      предположительно все машины с открытым рдп
      как вылечить и расшифровать возможно?EncryptedFiles.7zFRST.txt
    • Егор123
      От Егор123
      https://disk.yandex.ru/d/wbkFYyFpFZZnzQ-ссылка на файлы от Шифровальщика и проверки от Farbar Recovery Scan Tool
      Нужна помощь расшифровать данные. Архив WinRAR.rar
    • Fly_nex
      От Fly_nex
      Подхватил шифровальщик (скорее всего через RDP). Вот два зашифрованных файла и txt с сообщением.
      files.zip Readme.txt
      FRSTlogs.7z
    • Nat1910
      От Nat1910
      Зашифрован rdp-сервер. После поражения шифровальщиком файлы получили расширение *.cloudbow.
      Readme.txt Readme-j6b1tNHJEZ.txt Readme-zV80HApFKU.txt
       
      Сообщение от модератора kmscom Тема перемещена из раздела Компьютерная помощь  
×
×
  • Создать...