Перейти к содержанию

Поймали по почте шифровальщик-вымогатель


Рекомендуемые сообщения

Добрый день!

 

Поймали шифровальщика, который работает до сих пор на отключенном от интернета ПК.
Ничего не переустанавливали и не трогали.
Все, что можно спасти, копируем.

Пострадал один ПК и один резервный сменный накопитель.
Шифровальщик затронул большинство файлов.
Предположительно получен по почте 02.12.24 под видом акта сверки расчетов

 

Прошу помощи в излечении и расшифровке

 

Во вложении логи FRST, архив с документами и запиской вымогателей и, предположительно, дроппер с которого произошло заражение и резидентный модуль

архив.zip virus.zip Addition.txt FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

По файлам:

0875262.tmp.vexe

https://www.virustotal.com/gui/file/58bdb5d9861757d39c74ed120258490c8b3c84b24a348d51f9b0acf8680f538f

Акт сверки взаиморасчетов по состоянию на 02.12.2024 года.vexe

https://www.virustotal.com/gui/file/3754ee76891dbac8e8d7507c61f5967fd036096482138d513788c34fb289b500

 

по логу FRST

 

Этот файл проверьте на Virustotal.com и дайте ссылку на результат проверки:

C:\Users\User\AppData\Local\service_updater.exe

Ссылка на комментарий
Поделиться на другие сайты

По очистке системы в FRST

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

 

Start::
HKU\S-1-5-21-3897462618-2172501404-877883105-1000\...\Run: [Windows] => C:\Users\User\AppData\Local\Temp\0875262.tmp.exe [344280 2024-12-12] (GTR LLC -> Xps Push Layer Component) [Файл не подписан] <==== ВНИМАНИЕ
HKU\S-1-5-21-3897462618-2172501404-877883105-1000\...\Policies\system: [DisableTaskMgr] 1
Startup: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\pWX6JsNsd.README.txt [2024-12-12] () [Файл не подписан]
HKU\S-1-5-21-3897462618-2172501404-877883105-1000\...\Run: [SputnikUpdater.exe] => C:\Users\User\Downloads\Акт сверки взаиморасчетов по состоянию на 02.12.2024 года.exe [211792 2024-12-02] (Abaran -> AMR Narrowband Encoder DLL) [Файл не подписан]
HKU\S-1-5-21-3897462618-2172501404-877883105-1000\...\Run: [service_updater] => C:\Users\User\AppData\Local\service_updater.exe [426296 2024-12-03] (Baloon -> ) [Файл не подписан]
2024-12-12 12:53 - 2024-12-12 12:53 - 004147254 _____ C:\ProgramData\pWX6JsNsd.bmp
2024-12-12 12:46 - 2024-12-12 12:50 - 000001934 _____ C:\Users\User\AppData\LocalLow\pWX6JsNsd.README.txt
2024-12-12 12:46 - 2024-12-12 12:50 - 000001934 _____ C:\Users\User\AppData\Local\pWX6JsNsd.README.txt
2024-12-12 12:45 - 2024-12-12 12:50 - 000001934 _____ C:\Users\User\pWX6JsNsd.README.txt
2024-12-12 12:45 - 2024-12-12 12:50 - 000001934 _____ C:\Users\User\Downloads\pWX6JsNsd.README.txt
2024-12-12 12:45 - 2024-12-12 12:50 - 000001934 _____ C:\Users\User\Documents\pWX6JsNsd.README.txt
2024-12-12 12:45 - 2024-12-12 12:50 - 000001934 _____ C:\Users\User\Desktop\pWX6JsNsd.README.txt
2024-12-12 12:45 - 2024-12-12 12:50 - 000001934 _____ C:\Users\User\AppData\Roaming\pWX6JsNsd.README.txt
2024-12-12 12:45 - 2024-12-12 12:50 - 000001934 _____ C:\Users\User\AppData\pWX6JsNsd.README.txt
2024-12-12 12:45 - 2024-12-12 12:50 - 000001934 _____ C:\Users\pWX6JsNsd.README.txt
2024-12-12 12:45 - 2024-12-12 12:50 - 000001934 _____ C:\pWX6JsNsd.README.txt
2024-12-02 15:13 - 2024-12-02 15:13 - 000211792 _____ (AMR Narrowband Encoder DLL) C:\Users\User\Downloads\Акт сверки взаиморасчетов по состоянию на 02.12.2024 года.exe
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine  заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в вашем сообщении.

Добавьте новые логи FRST для контроля.

Ссылка на комментарий
Поделиться на другие сайты

Ссылка на проверку virustotal файла C:\Users\User\AppData\Local\service_updater.exe

https://www.virustotal.com/gui/file/5e6933bf5451314976415c4292fa52cc74331b7515a376d31f5301109f37bf3c

 

Ссылка на файл карантина

https://www.4shared.com/s/fuLD3KOsUge

 

Логи лечения и контроля после перезагрузки во вложении

 

Есть надежда на расшифровку файлов?

Addition.txt FRST.txt Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

С расшифровкой, к сожалению, не сможем помочь по данному типу шифровальщика.

Для защиты от подобных атак необходимо через локальные политики запретить запуск исполняемых файлов из архивов.

Ссылка на комментарий
Поделиться на другие сайты

теперь, когда ваши данные были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Ссылка на комментарий
Поделиться на другие сайты

  • safety закрыл тема
  • safety открыл тема

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • alexlaev
      Автор alexlaev
      Доброго бодрого, придя на работу в понедельник пришло осознание того что на сервере происходит что-то неладное, появились файлы с расширением .[nullhex@2mail.co].0C8D0E91
      Ничего не поняв, начал искать что могло произойти, один из компьютеров был подвержен атаке, в ночь с пятницы на субботу по местному времени в 3:30 утра 28.06.2025 было совершено подключение по RDP к данному компьютеру. После анализа действий программы Clipdiary (благо была установлена на компьютере) было выявлено что злоумышленник владеет всей информацией о паролях от сервера, пользователей, список пользователей в сети, и начал свою атаку глубже. Этот компьютер имел админку к серверу, поэтому злоумышленник без труда добрался до него и начал шифровать данные как и на двух других компьютерах. По итогу то ли то что злоумышленнику стало скучно, то ли из-за того что компьютер завис в этот момент (на часах было 10:03 29.06.2025 (я смотрел на время на экране уже на следующий день в понедельник 30.06.2025 в 11:30, поэтому обратил внимание сразу что время не совпадает и комп заблокирован и завис)) у злоумышленника доступ к серверу пропал, потому как по RDP только из локалки можно к нему цепляться. Файлы незначительные повреждены, но уже восстановлены из бэкапа(благо делается каждый день)
      А вот с компьютерами меньше повезло, три компа полностью зашифрованы. Прилагаю файлы и проверку в программе указанной в теме правил.
      vse tut.rar
    • norma.ekb
      Автор norma.ekb
      Добрый день.
      Открыли архив, полученный по почте и после этого все файлы на ПК  изменились на тип FONL. Прошу помочь с расшифровкой.
      Файл шифровальщик сохранен (из полученного архива). 
      Файлы для примера и сообщение вымогателей .rar FRST.rar
    • Antchernov
      Автор Antchernov
      Здравствуйте. Словили шифровальщик через RDP, файл шифровальщика удалось найти на рабочем столе учетки Администратора. Зашифровать успел не все, но важным документам и базам 1С досталось. Осложняется все тем, что админ приходящий и он в текущей ситуации стал "очень занят". Прошу помочь с лечением системы и по возможности с расшифровкой, т.к. неизвестно есть ли бэкапы. Систему не лечили никак, логи FRST, зашифрованные фалы и записку прилагаю. Есть нешифрованные версии некоторых файлов, если понадобятся. 
      Addition.txt FRST.txt Zersrv.zip
    • DanilDanil
      Автор DanilDanil
      Словил на VM шифровальщик. GPT в deepsearch предположил, что это mimic ( N3ww4v3) - на основе проанализированных зашифрованных файлов и оставленной злоумышленниками записке. Зашифрованны базы данных. Бэкапов не было...
      Есть ли возможность дешифровать? Вот это оставили злоумышленники. Зашифрованный файл прикрепить не могу, форум ограничивает.
      Important_Notice.txt
    • user344
      Автор user344
      Здравствуйте! Недавно компьютер в простое начинает переодически нагружаться до 100%, вентиляторы начинают крутить на полную в течении 5-10 минут, только начинаешь водить мышкой по рабочему столу, то сразу же нагрузка падает до дефолтных значений. Проверял лечащай утилитой др.веб и kvrt они вирусов не нашли.
      CollectionLog-2025.06.25-21.11.zip
×
×
  • Создать...