Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Эти файлы сохраните, они нужны будет если (или когда) дело дойдет до расшифровки данных

 

Цитата

2024-10-11 02:58 - 2024-10-11 02:58 - 000003328 _____ C:\Users\Администратор\Documents\Cpriv.BlackBit
2024-10-11 02:58 - 2024-10-11 02:58 - 000003328 _____ C:\Users\Администратор\Desktop\Cpriv.BlackBit
2024-10-11 02:58 - 2024-10-11 02:58 - 000003328 _____ C:\ProgramData\Cpriv.BlackBit
2024-10-11 02:58 - 2024-10-11 02:58 - 000003328 _____ C:\Cpriv.BlackBit

 

По очистке системы в FRST

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу без перезагрузки системы

 

Start::
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\...\Policies\system: [legalnoticecaption] Encrypted by BlackBit
HKLM\...\Policies\system: [legalnoticetext] All your files have been encrypted due to a security problem with your computer
HKU\S-1-5-21-1531950568-2558906669-2299343042-500\Control Panel\Desktop\\Wallpaper -> C:\Users\Администратор\AppData\Local\Temp\2\0u0xzuoy.BlackBit
HKU\S-1-5-21-1531950568-2558906669-2299343042-1003\...\RunOnce: [ctfmon.exe] => ctfmon.exe /n (Нет файла)
HKU\S-1-5-21-1531950568-2558906669-2299343042-1004\...\RunOnce: [ctfmon.exe] => ctfmon.exe /n (Нет файла)
HKU\S-1-5-21-1531950568-2558906669-2299343042-1006\...\RunOnce: [ctfmon.exe] => ctfmon.exe /n (Нет файла)
HKU\S-1-5-21-1531950568-2558906669-2299343042-1015\...\RunOnce: [ctfmon.exe] => ctfmon.exe /n (Нет файла)
HKU\S-1-5-21-1531950568-2558906669-2299343042-500\...\Policies\system: [DisableTaskMgr] 1
Startup: C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wvtymcow.bat [2024-10-11] () [Файл не подписан]
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
2024-10-11 02:59 - 2024-10-11 02:59 - 000005916 _____ C:\info.hta
2024-10-11 02:58 - 2024-10-11 02:58 - 000110592 ___SH C:\ProgramData\ajvfl52w.exe
2024-10-11 02:58 - 2024-10-11 02:58 - 000005916 _____ C:\ProgramData\info.BlackBit
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Users\Администратор\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Users\Администратор\Downloads\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Users\Администратор\Documents\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Users\Администратор\Desktop\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\ProgramData\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Program Files\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Program Files (x86)\Restore-My-Files.txt
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\Windows\winlogon.exe
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\Users\Администратор\AppData\Roaming\winlogon.exe
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-10-11 02:58 - 2024-10-11 02:58 - 000110592 ___SH () C:\ProgramData\ajvfl52w.exe
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ () C:\Program Files\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ () C:\Program Files (x86)\Restore-My-Files.txt
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\Users\Администратор\AppData\Roaming\winlogon.exe
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine  заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в личные сообщения (ЛС)

Изменено пользователем safety
Опубликовано (изменено)

по файлам:

C:\ProgramData\ajvfl52w.exe

Runner.BD

C:\ProgramData\winlogon.exe

Ransom.LokiLocker

+

проверьте ЛС.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • evg-gaz
      Автор evg-gaz
      Зашифровали все файлы на сервереAddition.txtvirus.rarFRST.txt
    • whoamis
      Автор whoamis
      Добрый день зашифровало сервер, предположительно кто-то скачал картинку на сервере и открыл.
      Addition.txt FRST.txt 11.rar
    • giz
      Автор giz
      Доброго времени суток ! 
      На сервере Windows Server 2022 зашифровалось все... очистилось все в панели меню Пуск. От сети отрубил его. проверил утилитой KVRT 2020 лог прилагаю
      Копий нет (сбой жесткого диска на который делалось серверное копирование данных). Очень хочу верить что получится расшифров ать. 
      KVRT2020_Data.rar FRST.txt Addition.txt
      VIRUS.rar
    • komma77
      Автор komma77
      Добрый день. Зашифрованы сервер и компьютеры.  
      файлы и записка.zip Addition.txt FRST.txt
    • KasatkinMihail
      Автор KasatkinMihail
      Доброго всем дня, в нерабочий день путем взлома RDP зашифровали сервер, поиск подобных случаев не дал результат, на письма по адресам в письме не отвечаю на вопрос сколько денег просят.
       
      ШИФР.rar Logs.rar
×
×
  • Создать...