Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

ПК на Windows11, Windows 10, Windows 7
Примерная дата шифрования с 17.01.2025
На некоторых ПК на которых установлен Dr.Web, вирус удали практически все, даже сам Dr.Web.
На некоторых ПК на которых установлен Dr.Web, вирус зашифровал часть файлов.
На некоторых ПК на которых установлен Dr.Web, при загрузке Windows автоматом загружается пользователь HIguys
На некоторых ПК на которых установлен Dr.Web, Dr.Web сработал и остановил вирус (отчеты прилагаю)

 

Ответ поддержки Dr.Web: 

В данном случае файл зашифрован Trojan.Encoder.37506.
Расшифровка нашими силами невозможна

 

Во вложеных файлах: 1. Zip архив в котором: Скрин письма о выкупе, скрин загрузки пользователя HIguys, отчеты Dr.Web, Зашиврованные файлы. 2. логи, собранные Farbar Recovery Scan

Зашифрованные файлы+скрины+отчеты Dr.Web.zip Addition.txt FRST.txt

Опубликовано (изменено)

папка есть на пострадавших ПК?

C:\RSADecryptKey

или

C:\KeyForFiles

или

C:\Keylock

----------

Да, вижу по логу FRST:

2025-01-19 00:19 - 2025-01-19 00:19 - 000000000 ____D C:\Keylock

Значит это вариант Enmity/Mammon

 

Эти файлы можете предоставить в архиве с паролем virus?

Цитата

"Объект";"Угроза";"Действие";"Путь";
"7Z.exe";"Win32.HLLP.Neshta";"Вылечено";"C:\tzxl2\7Z.exe";

 

Изменено пользователем safety
Опубликовано (изменено)

А этот файл zip.bat можно еще добавить?Так же в архиве, с паролем virus. там должен быть указан пароль к архиву с шифровальщиком.

Цитата

"Объект";"Угроза";"Действие";"Путь";
"7Z.exe";"Win32.HLLP.Neshta";"Вылечено";"C:\tzxl2\7Z.exe";
"zip.bat";"BAT.Drop.2853";"Перемещено в карантин";"C:\tzxl2\zip.bat";

 

Изменено пользователем safety
Опубликовано (изменено)

Хорошо, ждем. Он может быть в карантине антивируса, Или на тех ПК, где еще не было очистки.

Надо проверить как смпл шифровальщика детектируется

-----------

нашел файл zip.bat из полугодичного случая, пароль подошел.

image.png

В том и беда, что DrWeb похоже этот сэмпл еще не ловит.

https://virusscan.jotti.org/ru-RU/filescanjob/fspfbrxb0j

детекта к сожалению так и нет:

https://www.virustotal.com/gui/file/e67384b36b2b2726be1c2eb6ec362cf500e5dbf99c1029dda7f399cd8c971058/behavior

шаблон шифрования: fn.desktop.ini.email-[mattersjack768@gmail.com]id-(A8C71YY467).goodluck

Изменено пользователем safety
Опубликовано (изменено)

Спасибо, такой же файл.

Изначально в автозапуске было:

Цитата

HKLM\...\Winlogon: [Shell] explorer.exe,c:\tzxl2\zip.bat,c:\tzxl2\del.bat <=== ВНИМАНИЕ

по после старта E.exe далее выполняется del,bat, и он восстанавливает ключи, и дефолтного юзера.

image.png

 

Можно предположить, что там где автоматически происходит загрузка рабочего стола под странным именем, там еще шифрование не случилось. Но сразу же и начнется.

Изменено пользователем safety
Опубликовано (изменено)

Проверьте ЛС.

---------------

К сожалению, по данному типу шифровальщика расшифровка файлов невозможна без приватных ключей.

 

Общие рекомендации:

 

1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Изменено пользователем safety
  • 1 месяц спустя...
Опубликовано

Доброго времени суток, компьютер словил вирус шифровальщик все файлы переименованы и зашифрованы вида *.goodluck.k ;  *.goodluck почта mattersjack768@gmail.com в корне диска папка Keylock с файлом ky.DAT кто может помочь как можно вернуть все назад. Восстановление не помогает, файлы также не открываются.

  • safety закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • robocop1974
      Автор robocop1974
      Добрый день. Если есть возможность выяснить есть ли дешифратор?
      Система была переустановлена (но имеется клон, для анализа смогу без проблем предоставить логи Farbar Recovery Scan Tool, но к сожалению позже).
      В архиве несколько зашифрованных файлов.
      *.txt, *.html файлов для выкупа не было. Но была папка с названием "DontDeleteThisFolder" в ней лежал файл "enc". Файл так же в архиве.
       
      Пробовал некоторые дешифраторы с сайта Касперского и Крипто-шерифа, но к сожалению безуспешно.
       
      Заранее спасибо за уделенное время!
       
      files.zip
    • Run
      Автор Run
      Доброго времени суток, компьютер словил вирус шифровальщик все важные файлы переименованы и зашифрованы вида *.goodluck.k ;  *.goodluck почта mattersjack768@gmail.com в корне диска папка Keylock с файлом ky.DAT кто может помочь как можно вернуть все назад. Восстановление не помогает, файлы также не открываются.
      Логи собраны на лайф диске. Основная ОС Windows Server 2008 R2 по времени зашифрованы 25 февраля 2025 в 4:46
      FRST.txtфайлы зашифрованные.zipKeylock.zip
    • Andrei Butyrchyk
      Автор Andrei Butyrchyk
      Здравствуйте!
      Отработал на машине шифровальщик. До конца отработать, по всей видимости, не успел так как нет записки и не все файлы были зашифрованы.
      Есть папки с RSADecryptKey и предположительно сам файл шифровальщик.
      FRST.zip EncryptedFiles.zip
    • Alexey.N
      Автор Alexey.N
      Добрый день!
      Утром 04.10.2024 обнаружили, что на компьютере пропали ярлыки и не открываются файлы.
      На всех папках стоит дата 03.10.24 вечером в 23:10 вирус проник и зашифровал.
      Записка злоумышленников есть, также все файлы имеют расширение почты и код блокировки. 
      Пример: Mail-[mammoncomltd@gmail.com]ID-[КОД БЛОКИРОВКИ].mammn
      Во вложении зашифрованные файлы в архиве и также в другом архиве логи.
       
      Зашифрованные файлы.rar FRST и Addition.rar
    • PROXY
      Автор PROXY
      Здравствуйте. Злоумышленник зашифровал все файлы, включая систему, используя Trojan.Encoder.37506.
      Есть возможность расшифровать данные? Прикладываю архив с несколькими зашифрованными файлами + файл Key.Secret.
      Заранее благодарю!
      virus.zip
×
×
  • Создать...