Перейти к содержанию

Очень похоже на lockbit 3.0


Рекомендуемые сообщения

Поймали паразита который зашифровал все файлы кроме программ и скриптов. С помощью ПО отловили нахождение.
К компьютеру в был подключен NAS - результат зашифрован весь архив рабочий.
В приложении образцы зашифрованных файлов, зловреда, отчет FRST и письмо счастья, в котом на удивление нет уникального ID и обои не были сменены на рабочем столе.

pass: virus

Mimik.zip

Ссылка на комментарий
Поделиться на другие сайты

3 часа назад, Jafar_e сказал:

и письмо счастья, в котом на удивление нет уникального ID и обои не были сменены на рабочем столе.

Это все может быть настроено через config.json на этапе создания сэмпла шифровлаьщика. Сам сэмпл не нашли? Сканировали систему сканерами?

Ссылка на комментарий
Поделиться на другие сайты

3 часа назад, safety сказал:

Это все может быть настроено через config.json на этапе создания сэмпла шифровлаьщика. Сам сэмпл не нашли? Сканировали систему сканерами?

 

Судя по отчетам, осталось только то, что я уже прикреплял в архиве.

Отчет о проверке 2024-12-03 065153.txt kapersky.txt

Ссылка на комментарий
Поделиться на другие сайты

Может в этой папке и каталог Build сохранился? :)

C:\USERS\DELL\MUSIC

 

С расшифровкой файлов по данному типу шифровальщика не сможем помочь без приватного ключа.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

30 минут назад, safety сказал:

Может в этой папке и каталог Build сохранился? :)

C:\USERS\DELL\MUSIC

 

С расшифровкой файлов по данному типу шифровальщика не сможем помочь без приватного ключа.

увы нет, все что в нем было - прислал в архиве. Там по CMD файлам видно что были exe-шники под 64 и 32 бита, тоже с названием mimik но на момент обнаружения они уже отсутствовали. 
По итогу ось поднимать из резервной копии, а рабочие файлы похоронить?

Ссылка на комментарий
Поделиться на другие сайты

В папке Build могли быть файлы, которые генерит билдер при создании сэмпла шифрования, в том числе pub.key и priv.key. Нам было бы достаточно priv.key для того чтобы все расшифровать. Но спустя два года с момента утечки билдера, уже почти никто не делает этого: не генерит сэмпл шифровальщика на машине своей потенциальной жертвы. Делают это на своей стороне.

Mimikatz. так же как и ns.exe - это часть инструментария злоумышленников, чтобы получить пароли к учетным записям для продвижения в ЛС.

 

Важные зашифрованные рабочие документы можно сохранить на будущее, может наступит когда нибудь свет с расшифровкой файлов.

А пока помогут только бэкапы, и восстановление из архивных копий,

+

превентивные меры, чтобы шифрование не повторилось в ближайшем будущем.

 

1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • T3D
      От T3D
      Произошло шифрование файлов. Был запущен процесс LB3.exe, на момент сканирования, процесс был закрыт. В приложении зашифрованные файлы (по одному из них предоставил его восстановленный из бэкапа вариант). Файл-шифровальщик сохранен. При необходимости может быть предоставлен.
      Addition.txt FRST.txt приложение.zip
    • АлександрК879
      От АлександрК879
      Здравствуйте. Поймали эту мерзость.
      В файле virus.zip - сами зашифрованные файлы и требование
      В файле archiv.zip - те же файлы расшифрованные
      Логи остальное 
      Архив.zip virus.zip Addition.txt FRST.txt
    • Soft619
      От Soft619
      Добрый день. На ПК, без установленного на момент шифрования антивируса, попал Trojan.Encoder.31074 (Lockbit 3). Все документы зашифрованы, в расширениях файлов содержится Hf7GtyFVI. Требования были размещены текстовым файлом во всех папках, где были документы. После обнаружения система сразу была просканирована через загрузочный диск Касперского, всё подозрительное удалено. Прошу помочь с расшифровкой. 
      Files.zip
    • Мимохожий
      От Мимохожий
      Поймали Trojan.Encoder.31074 (Lockbit 3).
      Просим помощи в расшифровке
      Файл вируса в архиве имеется.
      Убиты все сервера компании.
       
      Mimo.rar
    • Radik_Gilmanov
      От Radik_Gilmanov
      все файлы зашифрованы с расширением wbmVRwkmD, нужна помощь в расшифровке 
      А.Даутов.rar FRST_17-10-2024 23.55.28.txt
       
×
×
  • Создать...