Перейти к содержанию

шифратор jinxishere@onionmail.org


Рекомендуемые сообщения

в выходные зашифровались все файлы, включая 1с
установленный касперский больше не работает
прилагаю образцы файлов и  сообщение от вируса
пароль архива 32768

эквилибриум.zip

Ссылка на комментарий
Поделиться на другие сайты

Эти четыре файла заархивируйте с паролем virus, загрузите архив на облачный диск, и дайте ссылку на скачивание в ЛС.

2024-10-26 23:42 - 2024-06-09 01:54 - 000088576 ____H C:\Risen.exe
2024-10-26 23:39 - 2024-09-14 15:34 - 012150434 ____H C:\dist.exe

2024-10-26 23:42 - 2024-10-26 23:45 - 043406196 _____ C:\RisenLogs.txt

2024-10-26 23:39 - 2024-10-27 14:51 - 000000000 ____D C:\client_configs

 

 

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Ссылка на комментарий
Поделиться на другие сайты

По очистке системы в FRST:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу без перезагрузки системы

 

Start::
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore: [DisableConfig] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore: [DisableSR] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\...\Policies\system: [legalnoticecaption] WELCOME  
HKLM\...\Policies\system: [legalnoticetext]  We have penetrated your whole network due some critical security issues.  We have encrypted all files on each
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
2024-10-26 23:42 - 2024-10-26 23:42 - 000007959 _____ C:\ProgramData\$Risen_Guide.hta
2024-10-26 23:42 - 2024-10-26 23:42 - 000007959 _____ C:\$Risen_Guide.hta
2024-10-26 23:42 - 2024-10-26 23:42 - 000001525 _____ C:\ProgramData\$Risen_Note.txt
2024-10-26 23:42 - 2024-10-26 23:42 - 000001525 _____ C:\$Risen_Note.txt
2024-10-26 23:42 - 2024-10-26 23:42 - 000001280 _____ C:\ProgramData\$Risen[5T6T936JP4].Private
2024-10-26 23:42 - 2024-10-26 23:42 - 000001280 _____ C:\$Risen[5T6T936JP4].Private
2024-10-26 23:42 - 2024-10-26 23:42 - 000000276 _____ C:\ProgramData\$Risen[5T6T936JP4].Public
2024-10-26 23:42 - 2024-10-26 23:42 - 000000020 _____ C:\ProgramData\Risen_ID.txt
2024-10-26 23:42 - 2024-06-09 01:54 - 000088576 ____H C:\Risen.exe
2024-10-26 23:39 - 2024-09-14 15:34 - 012150434 ____H C:\dist.exe
End::

Далее,

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку в ЛС.

Ссылка на комментарий
Поделиться на другие сайты

15 часов назад, safety сказал:

 

подготовлю
а то, что есть и private и public файлы не поможет?

Изменено пользователем safety
не надо лишнего цитирования, просто пишите ответ
Ссылка на комментарий
Поделиться на другие сайты

Скорее всего нет.

Как правило своим публичным ключом злоумышленники шифруют ваш сессионный приватный ключ, который необходим для расшифрования файлов, Чтобы расшифровать сессионный приватный ключ, необходим приватный ключ из пары, которая создана на стороне злоумышленников. И понятно, что этот приватный ключ есть только у них.

Ссылка на комментарий
Поделиться на другие сайты

51 минуту назад, organism сказал:

файлы private и public важны?

Я думаю, эти файлы важны в том случае, если будет возможной расшифровка.

Сохраните данные файлы, а так же важные зашифрованные  файлы на отдельный носитель.

Пока ее нет по данному типу шифровальщика.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KrivosheevYS
      От KrivosheevYS
      Здравствуйте!
      Поймали шифратор Neshto, зашифрованы файлы в корне папок диска (вложенные папки остались не повреждены)! расширение .XEXK просим о помощи в расшифровке.
      Файл с логами прилагается.
      Neshta.rar
    • Galem333
      От Galem333
      Всем здравствуйте, Опишу в кратце что произошло. Прихожу домой я с тренировки и вижу на мамином ноутбуке такою картину (фото приклал) Моя сестра сказала что захотела поиграть в роблокс (детская игра) но не просто поиграть в игру а поиграть с читами некий друг по игре (которого она вообще в реальности не знает) скидывает ей файлик с этим так называемым читом ну она его открыла и компьютер перезагрузился а шифратор удалил все данные на мамином ноутбуке ну так вот дело в том что это не просто какой-то шифратор а самый настоящее зло которое сломала виндовс и не даëт что либо сделать с ОС прошу помогите!!!!!! (Логи я не могу предоставить т.к вирус превратил всю виндовс в блокнот) 


      Ноутбук сломан вариант с безопасным режимом сразу можно отмести
    • compsoft45
      От compsoft45
      Нужна помощь по расшифровке.
      Вирус с паролем 123
      образцы
    • Alex18
      От Alex18
      Добрый день!
      Проблема - ночной взлом (как я понимаю через rdp), вирус зашифровал данные на дисках.
      Прошу помощи в расшифровке или хотя бы подсказать что делать.
      Также имеется пара файлов - зашифрованный и не зашифрованный.
      Спасибо!
      files.zip Addition.txt FRST.txt
    • Pavel Morozov
      От Pavel Morozov
      На протяжении некоторого времени, мой компьютер находился во включенном состоянии. Ранее я баловался с удаленным доступом к компьютеру через удаленный рабочий стол. Сегодня вывел компьютер из спящего режима и увидел на рабочем столе изображение с надписью "BLACK BIT и т.д", изображение с полным текстом в архиве, также я написал сообщение на указанный почтовый адрес изображение с ответом также есть в архиве. По инструкции в архив были добавлены зашифрованные файлы и их оригиналы, а также файлы которые создал вирус, это два файла "Cpriv.BlackBit", "Cpriv2.BlackBit", "info.hta" и "Restore-My-Files.txt". Также в инструкции было написан про "Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool" данная программа не запускается от слова совсем не в обычном режиме не в режиме администратора.
      файлы.rar
×
×
  • Создать...