Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день! Меня взломали, заблокировали файлы и теперь вымогают деньги, оставили почту. Пришел сюда потому что не знаю что делать.

К сожалению самого файл шифровальщика найти не удалось.

Прикрепляю логи (server1.zip), пару зашифрованных файлов и письмо вымогателей (temp.zip).

server1.zip temp.zip

Опубликовано

Здравствуйте.

 

Вас ведь в этой теме отправили в поддержку компании, а не на форум клуба Касперского.

Опубликовано

Да совершенно верно, я почему-то решил что тут поддержка =). 

У меня к сожалению нет лицензии касперского, я получил рекомендацию тут обратиться на форум если нет лицензии.

Опубликовано

В этом форуме отвечают простые пользователи. 

 

У Вас поработали два разных шифровальщика: в сентябре - mimic/n3wwv43 ransomware, в январе - salted2020

Расшифровки ни того, ни другого без приватных ключей нет.

Опубликовано (изменено)
1 час назад, khortys сказал:

К сожалению самого файл шифровальщика найти не удалось.

В этой папке

2025-01-18 23:26 - 2025-01-19 06:18 - 000000000 ____D C:\Users\USR1CV83

проверьте что есть в TEMP пользователя из исполняемых скриптов (*.cmd, *.bat) по времени,  близко к началу шифрования.

Изменено пользователем safety
Опубликовано

других скриптов не нашлось  примерно на эту дату и время?

Опубликовано

Нет. Причем на втором сервере видимо удалили перед уходом все скрипты.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • bagr
      Автор bagr
      На удаленном рабочем сервере зашифровались данные и диски, зашифрованные файлы достать не удалось. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker
      В корне каждого пользователя лежат файлы NTUSER.DAT и несколько похожих файлов скриншот прилагаю в архиве так как не удалось данные файлы заархивировать.
      В каждом каталоге Readme.txt с сообщением злоумышленника
       
      Просканил FRST. Логи вместе с файлом readme.txt прилагаю в архиве

      FRST.rar
    • Вадим161
      Автор Вадим161
      Добрый день! Злоумышленники попали на сервер, зашифровали часть файлов добавив .rdata.
      Диски в RAW.
      KES 12.11 версии вроде стоял, удален.
      Сообщение оставили с таким содержанием: 
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Что предпринять? Пробовал восстановить том с помощью AOMEI Partition Assistant Server - без успешно.
      Во пример шифрованного файла и сообщение.
      Downloads.zip
      FRST.txt
    • NikLev
      Автор NikLev
      Столкнулись с проблемой шифрования файлов на удаленном рабочем сервере. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker. В корне каждого пользователя лежит файл NTUSER.DAT.
       
      В каждом каталоге README.TXT с сообщением злоумышленника 
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      Просканил FRST. Логи прилагаю в архиве
       
      Логи FRST.rar
    • Zsv89
      Автор Zsv89
      неДобрый день. Поймали непонятным образом вирус,который зашифровал через diskcryptor.
       
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      расширение .rdata

       
       
    • NikitaYakovlev1986
      Автор NikitaYakovlev1986
      Здравствуйте. 
      Злоумышленники зашифровали наш сервер шифровальщиком ooo4ps. Помогите расшифровать данные. Образцы зашифрованных файлов прилагаю.
      Образцы.zip
×
×
  • Создать...