Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день поймали шифровальщик, система была полностью переустановлена на другом харде
Все файлы в конце расширения добавляется .iQwLRR0Oo
Так же зашифрованы файлы с архивами при попытке извлечь из них получаю ошибку о поврежденном архиве
Во вложение файлы Addition.txt FRST.txt
файлы с требованием и пример архива зашифрованый
Подскажите пожалуйста возможно востановить?

Files_1.rar

Опубликовано (изменено)

Правильно я вас понял, что логи FRST получены уже на переустановленной системе?

---------

Судя по записке и зашифрованному файлу файлы были зашифрованы LockbitV3Black

Проверьте, сохранилось ли в почте сообщение с вредоносным вложением?

Примерно такое:

Акт сверки взаиморасчетов по состоянию на 02.12.2024 года

Именно с такого вложения могла начаться атака с шифрованием, после его открытия из архива.

Изменено пользователем safety
Опубликовано

Да логи с новой системы приложил потому что указано в инструкции что логи нужны и указать что система новая
Доступа ко всем папкам в почте сейчас нету но из такого что могу просмотреть именно архивов zip/rar во вложениях нет
Искать именно формат архива или это мог быть pdf ?
Есть доступ к самому диску как таковому но в последних скаченых не нашел ничего такого что могло бы запустить процесс
 

Опубликовано (изменено)

Запуск мог быть из почтового вложения, поэтому лучше смотреть почту сотрудника, чье устройство было зашифровано.

Возможно, это был zip архив примерно с таким содержанием:

image.png

Изменено пользователем safety
Опубликовано

Если я смогу найти этот фаил это даст шанс на то что можно будет расшифровать файлы?

Опубликовано

Подскажите пожалуйста что значит без приватного ключа? Как его получить?

Опубликовано

То есть только выкуп платить других вариантов нет "реалистичных" я правильно понял?

Опубликовано

Рекомендуем принять меры безопасности, чтобы избежать новых атак с шифрованием.

 

1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Опубликовано

Понял спасибо а есть смысл вернутся к вопросу условно через пару месяцев или нету?

Опубликовано (изменено)

Важные зашифрованные фвйлы сохраните на отдельный носитель до лучших времен, а когда они наступят, никто не знает.

Если только room155 не устроит атракцион щедрости, и не опубликует приватные ключи для тех, кого они атаковали в течение двух лет.

Возможно около сотни целей наберется за этот период.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Zakhar05
      Автор Zakhar05
      Добрый день! Поймали (или ктото принес) шифровальщик, формат .FonOu4Mso.
      Текст письма:

      ВНИМАНИЕ!
      ----------------------------
      | Что случилось?
      ----------------------------
      Все ваши файлы, документы, фотографии, базы данных и другие данные зашифрованы надежными алгоритмами.
      Сейчас вы не можете получить доступ к файлам. Но не волнуйтесь. У вас есть шанс! Их легко восстановить, выполнив несколько шагов.
      ----------------------------
      | Как мне вернуть мои файлы?
      ----------------------------
      Единственный способ восстановить ваши файлы — приобрести уникальный приватный ключ, который надёжно хранится на наших серверах.
      Чтобы связаться с нами и приобрести ключ, напишите нам в мессенджер TOX.
      Инструкция:
      1) Скачать и установить мессенджер TOX - https://tox.chat/download.html
      2) Добавить нас в контакты, наш TOX ID - ECA7D8C2ECDF498A2F4E375BA17FE6341DE638A7A8DEC4F826061187DF901B277665A2B9A0E3
      3) После того как мы авторизируем ваш контакт, отправьте нам этот ID - ****
      ----------------------------
      | Что по поводу гарантий?
      ----------------------------
      Мы понимаем ваш стресс и беспокойство.
      Поэтому у вас есть БЕСПЛАТНАЯ возможность протестировать услугу, мгновенно расшифровав бесплатно три файла на вашем компьютере!
      Пишите по любым вопросам, наша поддержка вам тут же ответит, и поможет.
      С любовью, BELUGA Ransomware Team
       
      Зашифрованный файл и логи FRST прилагаю.
      Addition.txt FRST.txt product797.zip
    • Intel_agent
      Автор Intel_agent
      День добрый. Поймал шифровальщика предположительно с какого-то сайта с техническими статьями и схемами. Адрес начинается с dig дальше не помню.
      Вначале были блокировки рабочего стола, типа смены пользователя, а после отработал шифровальщик. Самого шифровальщика найти не получилось.
      Очень нужна помощь.
      FRST.txt Addition.txt E.7z
    • imanushkin
      Автор imanushkin
      24 октября потерял один комп с данными, затер полностью, но не учел тот факт что на компе были сохранены данные для входа в RDP.
      Вчера, 27.11 вирус шифровальщик запустился вновь, только уже в терминальной сессии пожрал там часть файлов к которым смог дотянуться, в том числе и сетевую шару примонтированную как сетевой диск. Теневые копии не сработали.
      Оставил послание, файл прикладываю.
       
      Файлы шифровальщика NS.exe, svchost.exe и wlan.exe по понятным причинам загрузить не могу.
      2E2h79m6S.README.txt Зашифрованные.rar
    • Сергей__
      Автор Сергей__
      Зашифровались файлы BlackFL
      есть дешифратор?
      TNI.zip
    • Vitboss
      Автор Vitboss
      Утром наш сотрудник подхватил шифровальщика. Где, не знаю. В каждой папке закрепленный текстовый файл. Расширение .KQpmP5XUV. Требую денег,   почта help@room155.online, room155@tuta.io. Телега- @HelpRoom155. Помогите. Очень нужные файлы на компе. Прошу помощи.
×
×
  • Создать...