Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Сегодня после включения компьютера на эклане появилось сообщение с требованием связаться по почте и прислать какойто код и я понял что это вымогатель,  не запустилась 1С когда посмотрел через проводник то большинство файлов на компьютере имеют вид *.*.d3ad . 

Addition.txt FRST.txt Док и треб.rar

Опубликовано

Эти файлы заархивируйте с паролем virus, загрузите на облачный диск и дайте ссылку на скачивание в ЛС (личные сообщения)

Цитата

2024-09-27 01:50 - 2024-01-27 23:37 - 000158208 _____ (test) C:\Users\s\Desktop\ss.exe
2024-09-27 01:50 - 2022-03-31 17:27 - 000121856 _____ (ConsoleApp1) C:\Users\s\Desktop\wiper.exe
2024-09-27 01:50 - 2022-03-01 15:30 - 000457984 _____ (www.sordum.org) C:\Users\s\Desktop\dControl.exe

 

Опубликовано (изменено)

ссылка удалена

 

Изменено пользователем safety
Просим же ссылки на вирусы публиковать только через ЛС. Ссылка в теме доступна не только консультантам.
Опубликовано (изменено)

по файлам:

dControl.exe - отключает защиту WinDef

https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326

ss.exe - возможно троян.

https://www.virustotal.com/gui/file/5d5caa9cdc4e9734851235e7bb000733d6c9f1d12ed9708d005266b868405e2f/detection

тело шифровальщика пока не обнаружено.

 

Пример другого файла шифровальщика *.d3ad

https://www.virustotal.com/gui/file/cf0705a3e4f3690e28184eb019a4940e7291ce5b3d52747ff80b72e90922a89b/detection

описание:

https://id-ransomware.blogspot.com/2022/02/d3adcrypt-ransomware.html

тема с d3ad на bleepingcomputer.com

 

Если систему уже сканировали с помощью cureit или kvrt добавьте пожалуйста здесь логи сканирования. в архиве, без пароля.

 

Изменено пользователем safety
Опубликовано

проверьте, пожалуйста, в карантине установленного антивируса есть добавленные свежие файлы?

Опубликовано (изменено)

Возможно, файл ss.exe является шифровальщиком по некоторым признакам. Проверим.

 

Выполните очистку системы в FRST

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу с перезагрузкой системы.

 

Start::
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
IFEO\mpcmdrun.exe: [Debugger] C:\WINDOWS\System32\systray.exe
Startup: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\d3ad_Help.hta [2024-09-27] () [Файл не подписан]
Startup: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\d3ad_Help.txt [2024-09-27] () [Файл не подписан]
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
2024-09-27 08:07 - 2024-09-27 10:26 - 000000595 _____ C:\rdpwrap.txt
2024-09-27 07:23 - 2024-09-27 07:23 - 000001057 _____ C:\Users\User\Desktop\d3ad_Help.hta
2024-09-27 07:23 - 2024-09-27 07:23 - 000001057 _____ C:\Users\s\Desktop\d3ad_Help.hta
2024-09-27 07:23 - 2024-09-27 07:23 - 000001057 _____ C:\Users\Public\Desktop\d3ad_Help.hta
2024-09-27 07:23 - 2024-09-27 07:23 - 000000675 _____ C:\Users\User\Desktop\d3ad_Help.txt
2024-09-27 07:23 - 2024-09-27 07:23 - 000000675 _____ C:\Users\s\Desktop\d3ad_Help.txt
2024-09-27 07:23 - 2024-09-27 07:23 - 000000675 _____ C:\Users\Public\Desktop\d3ad_Help.txt
2024-09-27 01:53 - 2024-09-27 01:53 - 000001057 _____ C:\d3ad_Help.hta
2024-09-27 01:53 - 2024-09-27 01:53 - 000000675 _____ C:\d3ad_Help.txt
2024-09-27 01:50 - 2024-01-27 23:37 - 000158208 _____ (test) C:\Users\s\Desktop\ss.exe
2024-09-27 01:50 - 2022-03-31 17:27 - 000121856 _____ (ConsoleApp1) C:\Users\s\Desktop\wiper.exe
2024-09-27 01:50 - 2022-03-01 15:30 - 000457984 _____ (www.sordum.org) C:\Users\s\Desktop\dControl.exe
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Заархивируйте папку C:\FRST\Quarantine с паролем virus, загрузите архив на облачный диск и дайте ссылку на скачивание в ЛС.

Изменено пользователем safety
Опубликовано (изменено)

Карантина вообще не нашел. Стоял DrWeb и он был просрочен. Я оключал второй диск сейчас подключил и заново провел сканирование.

Отправил сообщение не видел вашего последнего сейчас все сделаю как вы написали.

Изменено пользователем nike_66
Опубликовано (изменено)

Ждем пока уточнения типа шифровальщика. + проверьте ЛС.

Сохраните важные зашифрованные данные по данному типу шифровальщика на отдельный носитель, возможно расшифровка в будущем будет возможной.

Изменено пользователем safety
  • 4 недели спустя...
Опубликовано
33 минуты назад, Kasperboom сказал:

здравствуйте можете еще раз или мне отправить программу вымогателя. 

Создайте новую тему в данном разделе, добавьте в ваше сообщение все необходимые логи и файлы, согласно правилам.

 

  • safety закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • ***Leeloo***
      Автор ***Leeloo***
      Банк России опубликовал статистику, согласно которой за первый квартал 2024 года банки отразили почти 14 млн попыток похищения денежных средств граждан кибермошенниками. Вместе с тем, злоумышленникам все-таки удалось украсть более 4,3 млрд руб. Увы! вернуть похищенное удалось только 7.7% от этой суммы. Большинство хищений произвелось с помощью социальной инженерий и телефонной связи.Многие люди считают, что аферисты обладают неким гипнозом, заставляя выполнять указания. Однако, как объяснила психолог, жертвы поддаются уговорам не из-за гипноза, а из-за особенностей работы человеческого организма во время стресса. В связи с чем мошенники могут обмануть практически любого человека.Мошенники во время звонка создают стрессовую для жертвы ситуацию. В частности, рассказывают о попытке кражи денег, оформления кредита, возбуждении уголовного дела и так далее. Человек, понятное дело, начинает нервничать.

      Далее в его организме начинает вырабатываться кортизол и адреналин, активизируется центр принятия эмоциональных решений (амигдала), в результате чего человек перестаёт рационально мыслить. Потому и совершает глупые поступки, на которые никогда не пойдёт в спокойной ситуации.Процесс работы амигдалы может длиться от двух секунд до нескольких дней, если стрессовая ситуация продолжается. Всё индивидуально, зависит от организма. Поэтому неудивительно, что некоторые люди могут переводить деньги мошенникам в течение недели.
      Один из самых лучших способов защиты от мошенников - это не разговаривать с ними вовсе. Можно сразу класть трубку, услышав про некие проблемы со счётом, картой и так далее. Можно вовсе не отвечать на звонки с незнакомых номеров.
      Есть ещё один способ мошенников,связанный с мессенджерами.

      Почти у всех есть мессенджеры и большинство пользуются ими.Как не попасть к мошенникам в сети обмана.На своём примере покажу факт обмана и как ему противостоять. После того, как появились интернет магазины в том числе и такие как маркетплейсы ОЗОН и Wildberries.Кстати многие пользуются их услугами и мошенники тоже хотят их использовать.Присылая вот такие заманчивые сообщения

      Для того чтобы проверить информацию о таком сообщении.Достаточно перейти на сам маркетплейс в раздел "Безопасность" 

      Как видим маркетплейсы, не используют мессенджеры.В результате можно догадаться кто стоит за этим сообщением и о его цели. Результат, которого будет в раскрытии вашей финансовой секретной информации.При этом будет просить какие то документы в виде паспорта для оформлении договора и т.д.,а также и номера и пин коды банковских карт,куда якобы перечислять финансовое вознаграждение.
      Будьте внимательны и осмотрительны.Особенно бдительны к разным заманчивым предложениям.
       
    • heimdall
      Автор heimdall
      Добрый день. Компьютер сотрудника утром обрадовал сообщением, что файлы зашифрованы blackbit. К компу был доступ по rdp, следом еще 2 пк в сети зашифрованы. 
      files.rar Addition.rar
    • lonoa
      Автор lonoa
      Здравствуйте, у меня есть загрузочный диск kaspersky rescue disk 10, на двух ноутбуках Asus x550c и Toshiba satellite l850d не видит жесткие диски только загрузочные сектора. (На других компьютерах с этой же болванки все работает.) В настройках биоса защиты жесткого диска не стоит все отключено. Помогите разобраться. С Уважением Александр
    • Сергей Кобызев
      Автор Сергей Кобызев
      Зашифрованы все файлы. На нескольких компьютерах сети. На всех дисках.
      прилагаю сканы программой FarBar, и в архиве инструкцию злоумышленников и пару зашифрованных файлов.
       
       
      FRST.txt Z.zip Addition.txt
    • infort
      Автор infort
      Здравствуйте!
      Зашифрованы все файлы на компьютере (trojan.encoder.36031)
      FRST.7z Files.7z
×
×
  • Создать...