Перейти к содержанию

Взломали сервер и зашифровали файлы, теперь они все с окончание .innok


Рекомендуемые сообщения

Взломали сервер и зашифровали файлы, теперь они имеют вид .innok, Не знаем, что делать и куда обращаться, надеюсь на вашу помощь. Файлы прилагаю к данному посту

ззашифрованные.rar Addition.txt FRST.txt

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Если уже проверили систему сканированием, добавьте логи сканирования в архиве без пароля.

+

В этой папке покажите что у вас

2025-01-21 14:36 - 2025-01-25 05:43 - 000000000 ____D C:\Users\Администратор.WIN-0HFKAIDV0P7\Desktop\210125

+

этот файл проверьте а virustotal.com и дайте ссылку здесь на результат проверки.

2025-01-20 08:23 - 2024-10-07 09:10 - 000489472 _____ C:\Users\Eiskater\Downloads\Scanner.exe

 

 

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, safety сказал:

Если уже проверили систему сканированием, добавьте логи сканирования в архиве без пароля.

+

В этой папке покажите что у вас

2025-01-21 14:36 - 2025-01-25 05:43 - 000000000 ____D C:\Users\Администратор.WIN-0HFKAIDV0P7\Desktop\210125

+

этот файл проверьте а virustotal.com и дайте ссылку здесь на результат проверки.

2025-01-20 08:23 - 2024-10-07 09:10 - 000489472 _____ C:\Users\Eiskater\Downloads\Scanner.exe

 

 

Вот ссылка проверки: https://www.virustotal.com/gui/file/ed2231e8f5730ef5adcf80d2c37ab213b92c5bcebbbb1306eba5c6e0bc451620

photo_2025-01-28_15-44-46.jpg

Ссылка на комментарий
Поделиться на другие сайты

drexdey,

У вас эти логи добавлены в первом сообщении. Зачем вы их в третий раз публикуете, когда я попросил у вас логи сканирования KVRT или Cureit, если вы сканировали систему. Логи FRST я проверил. Скрипт очистки по нему напишу.

Вижу что есть папка:

2025-01-27 08:23 - 2025-01-27 10:28 - 000000000 ____D C:\Users\Администратор.WIN-0HFKAIDV0P7\Doctor Web

Возможно вы сканировали утилитой от Дрвеб, потому запросил дополнительно лог сканирования антивирусной утилиты.

 

Ссылка на комментарий
Поделиться на другие сайты

По очистке системы:

 

По очистке системы:

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

 

Start::
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
IFEO\CompatTelRunner.exeSecurityHealthHost: [Debugger] Hotkey Disabled
IFEO\ConfigSecurityPolicy: [Debugger] Hotkey Disabled
IFEO\DlpUserAgent: [Debugger] Hotkey Disabled
IFEO\MpDefenderCoreService: [Debugger] Hotkey Disabled
IFEO\MpDlpCmd: [Debugger] Hotkey Disabled
IFEO\MpDlpService: [Debugger] Hotkey Disabled
IFEO\mpextms: [Debugger] Hotkey Disabled
IFEO\MsMpEng: [Debugger] Hotkey Disabled
IFEO\NisSrv: [Debugger] Hotkey Disabled
IFEO\SecurityHealthService: [Debugger] Hotkey Disabled
IFEO\SecurityHealthSystray: [Debugger] Hotkey Disabled
IFEO\smartscreen.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.Backup.CloudService.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.Backup.MountService.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.Backup.Service.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.Backup.WmiServer.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.EndPoint.Service.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.VssHwSnapshotProvider.exe: [Debugger] Hotkey Disabled
IFEO\VeeamDeploymentSvc.exe: [Debugger] Hotkey Disabled
IFEO\VeeamHvIntegrationSvc.exe: [Debugger] Hotkey Disabled
IFEO\VeeamNFSSvc.exe: [Debugger] Hotkey Disabled
IFEO\VeeamTransportSvc.exe: [Debugger] Hotkey Disabled
IFEO\vmcompute.exe: [Debugger] Hotkey Disabled
IFEO\vmms.exe: [Debugger] Hotkey Disabled
IFEO\vmwp.exe: [Debugger] Hotkey Disabled
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
2025-01-25 21:31 - 2025-01-25 21:31 - 007372854 _____ C:\ProgramData\1b.mp
2025-01-25 05:40 - 2025-01-25 05:40 - 000000541 _____ C:\innok_Help.txt
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine  заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в вашем сообщении.

1 минуту назад, drexdey сказал:

Извиняюсь, не правильно вас понял, сейчас посмотрю если что то от Doctor Web

Хорошо,

обратите внимание, что скрипт, который я добавил выше, перезагрузит систему. поэтому если это рабочий сервер, то очистку выполните в удобное время.

Ссылка на комментарий
Поделиться на другие сайты

29.01.2025 в 12:28, safety сказал:

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

А нормально, что после исправления, комп не перезагрузился сам?

 

5 часов назад, drexdey сказал:

А нормально, что после исправления, комп не перезагрузился сам?

Высылаю файл, единственное в папке C:\FRST\Quarantine ничего нет, его точно архивировать?

 

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Раз запрошено, значит есть что посмотреть. лог Fixlog проверю.

--------

скрипт неправильно выполнен.

Написано:

Цитата

 

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

 

А вы что сделали? сохраняли строки в fixlist?

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • lslx
      От lslx
      Взломали Сервер server2012R2 шифровальщик ooo4ps
      часть файлов зашифровано ,но больше беспокоит что два диска зашифрованы битлокером
    • timmonn
      От timmonn
      Здравствуйте, шифровальщик зашифровал все файлы и переименовал файлы "Примерфайла.xml.[ID-6F6D95A2].[blackdecryptor@gmail.com].9w8ww
      Не смог найти название этого шифровальщика чтоб поискать дешифровщик.
      Прошу помочь с расшифровкой.
      Addition.txt FRST.txt файлы.zip
    • khortys
      От khortys
      Добрый день! Меня взломали, заблокировали файлы и теперь вымогают деньги, оставили почту. Пришел сюда потому что не знаю что делать.
      К сожалению самого файл шифровальщика найти не удалось.
      Прикрепляю логи (server1.zip), пару зашифрованных файлов и письмо вымогателей (temp.zip).
      server1.zip temp.zip
    • Maximus02
      От Maximus02
      1.zip
       
      Здравствуйте!
       
      Словили шифровальшик. Пока не выяснили источник, где был произведен запуск шифровальщика. Есть зашифрованные файлы с размером и окончанием .tae7AeTe. Также есть оригинальный файл с нулевым окончанием. Зашифровано все на NAS Synology.
      Помогите пожалуйста с расшифровкой, если это возможно.
    • jserov96
      От jserov96
      Шифровальщик запустился скорее всего из планировщика заданий ровно в 21:00 16 ноября в субботу.  Время указано на основе найденных зашифрованных файлов. Шифровальщик нашел все скрытые диски, подключил все бекапы, зашифровал все содержимое .vhd бекапов, и сами бекапы тоже зашифровал. Сервер отключен, диск с бекапами снят, зашифрованные .vhd файлы перенесены на другой диск, чтобы попробовать вытащить файлы. Шифровальщик шифрует первый 20000h байт файла и дописывает 300h байт в огромные файлы, видимо сделано для ускорения шифрования всего диска. Особенность: выполняемые файлы не шифруются!
      vx2.rar
×
×
  • Создать...