Перейти к содержанию

зашифровали сервер 1С


Рекомендуемые сообщения

Эти файлы сохраните, они нужны будет если (или когда) дело дойдет до расшифровки данных

 

Цитата

2024-10-11 02:58 - 2024-10-11 02:58 - 000003328 _____ C:\Users\Администратор\Documents\Cpriv.BlackBit
2024-10-11 02:58 - 2024-10-11 02:58 - 000003328 _____ C:\Users\Администратор\Desktop\Cpriv.BlackBit
2024-10-11 02:58 - 2024-10-11 02:58 - 000003328 _____ C:\ProgramData\Cpriv.BlackBit
2024-10-11 02:58 - 2024-10-11 02:58 - 000003328 _____ C:\Cpriv.BlackBit

 

По очистке системы в FRST

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу без перезагрузки системы

 

Start::
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\...\Policies\system: [legalnoticecaption] Encrypted by BlackBit
HKLM\...\Policies\system: [legalnoticetext] All your files have been encrypted due to a security problem with your computer
HKU\S-1-5-21-1531950568-2558906669-2299343042-500\Control Panel\Desktop\\Wallpaper -> C:\Users\Администратор\AppData\Local\Temp\2\0u0xzuoy.BlackBit
HKU\S-1-5-21-1531950568-2558906669-2299343042-1003\...\RunOnce: [ctfmon.exe] => ctfmon.exe /n (Нет файла)
HKU\S-1-5-21-1531950568-2558906669-2299343042-1004\...\RunOnce: [ctfmon.exe] => ctfmon.exe /n (Нет файла)
HKU\S-1-5-21-1531950568-2558906669-2299343042-1006\...\RunOnce: [ctfmon.exe] => ctfmon.exe /n (Нет файла)
HKU\S-1-5-21-1531950568-2558906669-2299343042-1015\...\RunOnce: [ctfmon.exe] => ctfmon.exe /n (Нет файла)
HKU\S-1-5-21-1531950568-2558906669-2299343042-500\...\Policies\system: [DisableTaskMgr] 1
Startup: C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\wvtymcow.bat [2024-10-11] () [Файл не подписан]
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
2024-10-11 02:59 - 2024-10-11 02:59 - 000005916 _____ C:\info.hta
2024-10-11 02:58 - 2024-10-11 02:58 - 000110592 ___SH C:\ProgramData\ajvfl52w.exe
2024-10-11 02:58 - 2024-10-11 02:58 - 000005916 _____ C:\ProgramData\info.BlackBit
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Users\Администратор\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Users\Администратор\Downloads\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Users\Администратор\Documents\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Users\Администратор\Desktop\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\ProgramData\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Program Files\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ C:\Program Files (x86)\Restore-My-Files.txt
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\Windows\winlogon.exe
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\Users\Администратор\AppData\Roaming\winlogon.exe
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-10-11 02:58 - 2024-10-11 02:58 - 000110592 ___SH () C:\ProgramData\ajvfl52w.exe
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\ProgramData\winlogon.exe
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ () C:\Program Files\Restore-My-Files.txt
2024-10-11 02:58 - 2024-10-11 02:58 - 000000384 _____ () C:\Program Files (x86)\Restore-My-Files.txt
2024-10-11 02:58 - 2024-04-03 20:14 - 000555520 ___SH (Microsoft) C:\Users\Администратор\AppData\Roaming\winlogon.exe
End::

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine  заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в личные сообщения (ЛС)

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

по файлам:

C:\ProgramData\ajvfl52w.exe

Runner.BD

C:\ProgramData\winlogon.exe

Ransom.LokiLocker

+

проверьте ЛС.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • komma77
      Автор komma77
      Добрый день. Зашифрованы сервер и компьютеры.  
      файлы и записка.zip Addition.txt FRST.txt
    • zimolev
      Автор zimolev
      на Добрый день. Словили шифрователь Zeppelin. Назаписка.zipчалось все фтп сервера, перекинулось на многие другие, Рабочие машины не пострадали, Все произошло в ночь с 29 на 30 июня 2025
      зашифрованныеФайлы.zip Addition.txt FRST.txt
    • F_Aliaksei
      Автор F_Aliaksei
      Добрый день. Зашифрованы компьютеры и сервера в домене.
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by KOZANOSTRA
      Your decryption ID is HUQ7OPKpvUiVOz-fEMJo4L9kGcByDd1JvpaG1EG6QgE*KOZANOSTRA-HUQ7OPKpvUiVOz-fEMJo4L9kGcByDd1JvpaG1EG6QgE
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - vancureez@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
      FRST.txt Addition.txt Остатки МЦ Фомин.xls.rar СЧЕТ 10 ДЛЯ СПИСАНИЯ_ИТ.xls.rar
    • VladDos
      Автор VladDos
      11.06.25 в 4:50 были зашифрованы сервера с базами 1С, в ходе поисков были обнаружены инструменты хакеров и некоторые части дешифратора(который явно не должно было быть).
      Текстовый файлик с инструкцией для выкупа - стандартная схема. Да вот только не можем толку дать, что делать с ключем дешифрации и куда его девать чтобы расшифровать наши файлы.
      Зашифрованный файлик, декриптор и ключ прикладыDecryptor.zipваю.
    • evg-gaz
      Автор evg-gaz
      Зашифровали все файлы на сервереAddition.txtvirus.rarFRST.txt
×
×
  • Создать...