Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте. На сервере зашифровало все файлы. Предполагаю, что сбрутили пароль и по drp получили доступ. Пользовательские компьютеры не зашифрованы из чего делаю вывод, что вредоносное по попало напрямую на файловый сервер.

В архиве приложил 2 файла от FRST64, 2 файла оригинала и они же в зашифрованном виде. Так же в архиве файл с информацией о вымогателе. Прошу помощи в дешифраторе.

locker.7z

Ссылка на сообщение
Поделиться на другие сайты

Этот файл сохраните, он необходим для расшифровки, если она станет возможной.

2024-07-08 11:35 - 2024-07-08 11:35 - 000003328 _____ C:\Windows\SysWOW64\Cpriv.BlackBit

 

Что у вас в папке здесь?

2024-07-07 07:13 - 2015-04-24 17:29 - 000000000 ____D C:\Decryptor

----------------------------

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и перезагрузит ее

 

Start::
(explorer.exe ->) (David Carpenter -> ) C:\Users\Otrs\Pictures\Everything.exe
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\...\Policies\system: [legalnoticecaption] Encrypted by BlackBit
HKLM\...\Policies\system: [legalnoticetext] All your files have been encrypted due to a security problem with your computer
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Policies: C:\Users\Otrs\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
2024-07-09 03:47 - 2024-07-09 03:47 - 000005915 _____ C:\Windows\SysWOW64\info.hta
2024-07-08 12:05 - 2024-07-08 12:05 - 000000386 _____ C:\Users\Otrs\AppData\Roaming\Restore-My-Files.txt
2024-07-08 11:29 - 2024-07-08 11:29 - 000110592 ___SH C:\ProgramData\xiwbzsx1.exe
2024-07-08 11:29 - 2024-07-08 11:29 - 000110592 ___SH C:\ProgramData\xiwbzsx1.exe
2024-07-08 11:29 - 2024-07-08 11:29 - 000110592 ___SH C:\ProgramData\xiwbzsx1.exe
2024-07-08 11:29 - 2024-07-08 11:29 - 000110592 ___SH C:\ProgramData\xiwbzsx1.exe
2024-07-08 11:22 - 2024-07-08 11:22 - 000000109 _____ C:\Windows\SysWOW64\wvtymcow.bat
2024-07-08 11:22 - 2024-07-08 11:22 - 000000085 _____ C:\Windows\brndlog.txt
2024-07-08 11:22 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\Windows\SysWOW64\winlogon.exe
2024-07-07 14:22 - 2024-07-09 03:47 - 000005915 _____ C:\info.hta
2024-07-07 07:50 - 2024-07-07 07:50 - 000110592 ___SH C:\ProgramData\dzr5t5p3.exe
2024-07-07 07:50 - 2024-07-07 07:50 - 000110592 ___SH C:\ProgramData\dzr5t5p3.exe
2024-07-07 07:16 - 2024-07-07 07:16 - 000000385 _____ C:\ProgramData\Restore-My-Files.txt
2024-07-07 07:16 - 2024-07-07 07:16 - 000000385 _____ C:\ProgramData\Restore-My-Files.txt
2024-07-07 07:15 - 2024-07-07 07:15 - 000000385 _____ C:\Program Files (x86)\Restore-My-Files.txt
2024-07-07 07:14 - 2024-07-07 07:14 - 000000385 _____ C:\Program Files\Restore-My-Files.txt
2024-07-07 07:10 - 2024-07-07 07:10 - 000110592 ___SH C:\ProgramData\ri0s2ij2.exe
2024-07-07 07:10 - 2024-07-07 07:10 - 000110592 ___SH C:\ProgramData\ri0s2ij2.exe
2024-07-07 07:10 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\Windows\winlogon.exe
2024-07-07 07:10 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-07-07 07:10 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-07-07 07:50 - 2024-07-07 07:50 - 000110592 ___SH () C:\ProgramData\dzr5t5p3.exe
2024-07-07 07:10 - 2024-07-07 07:10 - 000110592 ___SH () C:\ProgramData\ri0s2ij2.exe
2024-07-07 07:10 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-07-08 11:29 - 2024-07-08 11:29 - 000110592 ___SH () C:\ProgramData\xiwbzsx1.exe
2024-07-07 07:14 - 2024-07-07 07:14 - 000000385 _____ () C:\Program Files\Restore-My-Files.txt
2024-07-07 07:15 - 2024-07-07 07:15 - 000000385 _____ () C:\Program Files (x86)\Restore-My-Files.txt
End::

После перезагрузки системы:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение.

Папку C:\FRST\Quarantine заархивируйте с паролем virus, загрузите на облачный диск, и дайте ссылку на скачивание в ЛС.

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты

В личку отправил файлик Cpriv.BlackBit и папку Quarantine.

C:\Decryptor - тут дешифратор предыдущего подобного веселья, когда был получен дешифратор, так он много лет там и лежит.

Fixlog добавил.

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты
4 минуты назад, PRB84 сказал:

Сегодня столкнулся с той же проблемой. Дайте знать, пожалуйста, если найдется решение.

Создайте  отдельную тему в данном разделе, если необходима помощь. 

Если интересует конечное решение по данному типу, следите за данным разделом.

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты

Выполните скрипт очистки в FRST

 

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу FRST без перезагрузки.

 

Start::
2024-07-07 07:10 - 2024-07-08 11:23 - 000003166 _____ C:\Windows\system32\Tasks\BlackBit
Task: {DAB25A01-DFD6-40BE-8BF9-06702C8A9601} - System32\Tasks\BlackBit => C:\Windows\system32\config\systemprofile\AppData\Roaming\winlogon.exe  (Нет файла) <==== ВНИМАНИЕ
End::

Добавьте новый файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение.

 

С расшифровкой по данному типу шифровальщика не сможем помочь.

Изменено пользователем safety
Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sduganov
      От sduganov
      Добрый день!
      поймали шифровальщика.. не смогли запустить 1с они еще и на sql
      Addition.txt FRST.txt файлызашиф.rar
    • kemermax42
      От kemermax42
      Здравствуйте. Прошу помощи с шифровальщиком decryption@cock.lu
      Систему переставили, так как нужно было работать, файлы зашифрованные лежат на отдельном диске. 
      Подскажите что нужно отправить для помощи в расшифровке.
      Письмо вымогателя:
      >>>> Your data are encrypted ...
              All your files have been encrypted by Shuriken !!!
              
              To decrypt them send e-mail to this address : decryption@cock.lu
              
              If you do not receive a response within 24 hours, send an email to this address: decryption@cock.lu
              
              Need a quick decryption ? Send a telegram message @ShurikenAdmin
              
              
      >>>> Your DECRYPTION ID :  42*****
              Enter the ID of your files in the subject!
              
      >>>>  What is our decryption guarantee?
              Before paying you can send us up to 2 test files for free decryption !
              
              The total size of files must be less than 2Mb.(non archived) !
              
              Files should not contain valuable information.(databases,backups) !
              
              Compress the file with zip or 7zip or rar compression programs and send it to us!
      !!!Deleting "Cpriv.Shuriken" causes permanent data loss.
    • serioussd
      От serioussd
      Сервер поймал шифровальщик blackbit, прошу помощи в чистке сервера и возможной дешифровке файлов, пропали все программы, на сервере расположены базы 1с, postgresql  два файла.zipFixlog.txt   

    • Шевченко Максим
      От Шевченко Максим
      Сработал ночью в 5.50, на сервере стоял блок на пользователя при 3х попытках ввода пароля и блокировок по политике не было, но вирус затер все журналы винды до момента его отработки поэтому точно не могу сказать, остался *.hta файл может чем то поможет, но понимаю  чт Addition.txtо врятли. Стоял КЕС 12 эта бяка его снесла.
      FRST.txt Вирус.zip
    • Gupecology
      От Gupecology
      Взломали сервер и зашифровали файлы. Требуют выкуп. Из за чего непонятно, возможно взломали через rdp.FRST.txtAddition.txtАрхив WinRAR.rar
×
×
  • Создать...