Перейти к содержанию

Атака шифровальщиком .FAUST на инфраструктуру компании.


Рекомендуемые сообщения

Здравствуйте!

Большая часть инфраструктуры была атакована шифровальщиком-вымогателем, прикладываем файлы диагностики по инструкции.Addition.txtОбразцы.rarinfo.txtFRST.txt
Предварительно атака началась в 23:00 14.07.2024, однако примерное направление пока не выяснили.

 

Ссылка на сообщение
Поделиться на другие сайты

Видимо, какое то время сидели в сети.

 

Цитата

Date: 2024-07-07 16:55:20.484
Name: HackTool:Win32/Bruteforcer!MTB
Severity: Высокий
Category: Программное средство
Path: file:_C:\Users\Администратор.TK-LIFE\Desktop\Netscan 1.3\BR2\AccountRestore.exe; process:_pid:54912,ProcessStart:133648173229650695
Detection Origin: Локальный компьютер
Detection Type: Конкретный
Detection Source: Система
Process Name: C:\Users\Администратор.TK-LIFE\Desktop\Netscan 1.3\BR2\AccountRestore.exe
Security intelligence Version: AV: 1.413.743.0, AS: 1.413.743.0, NIS: 0.0.0.0
Engine Version: AM: 1.1.24050.5, NIS: 0.0.0.0

 

Файл шифровальщика обнаружен WinDef 15.07, очевидно в момент атаки шифрованием.

 

Цитата

Date: 2024-07-15 05:47:37.894
Name: Ransom:Win32/Phobos.PM
Severity: Критический
Category: Программа-шантажист
Path: file:_C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Fast.exe; file:_C:\Users\Администратор.TK-LIFE\AppData\Local\Fast.exe; file:_C:\Users\Администратор.TK-LIFE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Fast.exe; file:_C:\Users\Администратор.TK-LIFE\Desktop\Fast.exe; process:_pid:23884,ProcessStart:133654661935603362; regkey:_HKCU@S-1-5-21-2654954113-1810372900-500332836-500\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\\Fast; regkey:_HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\\Fast; runkey:_HKCU@S-1-5-21-2654954113-1810372900-500332836-500\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\\Fast; runkey:_HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\\Fast; startup:_C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Fast.exe; startup:_C:\Users\Администратор.TK-LIFE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Fast.exe
Detection Origin: Локальный компьютер
Detection Type: Конкретный
Detection Source: Система
Process Name: C:\Users\Администратор.TK-LIFE\Desktop\Fast.exe
Security intelligence Version: AV: 1.415.90.0, AS: 1.415.90.0, NIS: 0.0.0.0
Engine Version: AM: 1.1.24060.5, NIS: 0.0.0.0

Если сохранился файл шифровальщика, добавьте файл в архив с паролем virus, загрузите архив на облачный диск, и дайте ссылку на скачивание в ЛС.

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Anton S
      От Anton S
      Добрый день.
      С 4:00 22.07.24 зашифровало все данные на ПК и ещё несколько по сети. Злоумышленник после оплаты пропал... Хотя и прислал "PHOBOS decryption tool", но без ключей, видимо попался мошенник. Удалось запустить Касперского нашёл "HEUR:Trojan-Ransom.Win32.Generic" в нескольких местах. 
      x-decrypt@worker.com.rar FRST.txt Addition.txt
    • PvC
      От PvC
      Здравствуйте. Требуется помощь по расшифровке.
      Тип шифровальщика - id[EA15627C-3531].[Accord77777@aol.com].faust
      Addition.txt FRST.txt Образцы.zip
    • DDreal
      От DDreal
      добрый день, существует ли на сегодня расшифровка данного типа вируса.
      id[66AE5CCB-3531].[Accord77777@aol.com].faust 
      есть сам вирус есть зашифрованный файл есть так же расшифрованный
       
       
    • bygi13
      От bygi13
      Вирус шифровальщик
    • Timur1
      От Timur1
      Всем привет!

      Несколько недель назад шифровальщик (.OOH) зашифровал все файлы, которые находились в Общей папке. Еще раз только общая папка была подвержена атаке. 
      На каждом файле есть такая надпись "id[289E1C38-3308].[gdecryptor5@onionmail.org].OOH".
       
      Перепробовали все бесплатные ransomware утилиты от Касперского, Аваста и тд. Не помогло. Антивирусы не находят ничего.
       
      Что я могу еще попробовать?
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Помощь в удалении вирусов".
×
×
  • Создать...