Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Файл шифровальщика нашли но не получается с ним ничего сделать. Пишет про отказ в доступе. Выполняем действия из под пользователя с которого и началось заражение (пользователь с админ правами и очень слабым паролем)

winserver 2019

image.thumb.png.a6b2bc2e773162404d1a9fc0097d43af.png

Опубликовано (изменено)

Этот файл?

HKU\S-1-5-21-3753966556-1347947650-1748578893-1004\...\Run: [T.exe] => C:\Users\1C_Test\Desktop\ДАРЬЯ ОРО\Fast.exe (Нет файла)

Возможно его Anti=ransomware заблокировал.

 

Скопировать файл в другой каталог не получается?

----------

Если систему уже сканирование KVRT или Cureit, добавьте логи/отчеты о сканировании в архиве без пароля.

 

Записку о выкупе еще добавьте:

отсюда:

Startup: C:\Users\IT3\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\#README-TO-DECRYPT-FILES.txt [2025-01-30] () [Файл не подписан]

или отсюда:

2025-01-30 04:05 - 2025-01-30 04:05 - 000001609 _____ C:\ProgramData\#README-TO-DECRYPT-FILES.txt
2025-01-30 04:04 - 2025-01-30 04:04 - 000001609 _____ C:\#README-TO-DECRYPT-FILES.txt

 

 

Изменено пользователем safety
Опубликовано

Да это файл

 

 image.thumb.png.63624891d0ce31c5f293c0bd79d65b7f.png

 

image.thumb.png.321596c4bad3e5a124ba37e9734d934c.png

 

файл пребывали всеми способами слить не получается даже под админом с которого и произошла атака 

Опубликовано (изменено)

записку о выкупе добавьте в виде файла через вложение.

+

Добавьте, дополнительно, образ автозапуска в uVS

 

1. Скачать архив программы можно отсюда:

2. Распакуйте данный архив с программой в отдельный каталог и запустите файл Start.exe
(для Vista, W7, W8, W10, W11 запускаем с правами администратора)
3. В стартовом окне программы - нажмите "запустить под текущим пользователем"
(если текущий пользователь с правами администратора).

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

5. дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время.txt) автоматически добавится в архив 7z или rar.
6. Файл архива с образом автозапуска прикрепите к вашему сообщению на форуме. Ждем ответ.

Изменено пользователем safety
Опубликовано

Выполните скрипт очистки в uVS

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню uVS выбираем: "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и завершит работу без перезагрузки системы.


 

;uVS v4.99.8v x64 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
zoo %SystemDrive%\USERS\1C_TEST\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\FAST.EXE
zoo %SystemDrive%\USERS\1C_TEST\DESKTOP\ДАРЬЯ ОРО\FAST.EXE.EXE
hide %SystemDrive%\USERS\1C_TEST\DESKTOP\GOOGLECHROMEPORTABLE\GOOGLECHROMEPORTABLE.EXE
;---------command-block---------
delall M:\BASE1C\OBRABOTKI\ARXIV\FAST.EXE
delall %SystemDrive%\USERS\IT3\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\FAST.EXE.[ID-774BEC7E].[TELEGRAM ID @HITLER_77777].WIQN
delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\HLIFE.EXE.[ID-774BEC7E].[TELEGRAM ID @HITLER_77777].WIQN
delall %SystemDrive%\USERS\1C_TEST\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\FAST.EXE
delall %SystemDrive%\USERS\1C_TEST\DESKTOP\ДАРЬЯ ОРО\FAST.EXE.EXE
apply

czoo
QUIT

После завершения работы скрипта:

Добавьте файл дата_времяlog.txt из папки откуда запускали uVS

Добавьте архив ZOO_дата_время*.7z

Опубликовано (изменено)

судя по логу файлы не смогли забрать:

Копирование файла в Zoo: \\?\C:\USERS\1C_TEST\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\FAST.EXE

Нет доступа к файлу, возможно файл защищен [ C:\USERS\1C_TEST\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\FAST.EXE ]

Копирование файла в Zoo: \\?\C:\USERS\1C_TEST\DESKTOP\ДАРЬЯ ОРО\FAST.EXE.EXE

Нет доступа к файлу, возможно файл защищен [ C:\USERS\1C_TEST\DESKTOP\ДАРЬЯ ОРО\FAST.EXE.EXE ]

хэш так же не определился

Файл                        Возможно защищенный файл

 

С загрузочного диска сможете загрузиться  и забрать необходимые файлы?

Изменено пользователем safety
Опубликовано (изменено)

Результат проверки на Virusscan, но нам это не поможет в определении типа шифровальщика

(На VT пока невозможна проверка, и сэмпл еще не был загружен)

https://virusscan.jotti.org/ru-RU/filescanjob/hsjnb49msz

 

ESET определил как:

30.01.2025 20:10:12;Защита файловой системы в реальном времени;файл;E:\temp\Fast.1xe;модифицированный Win64/Filecoder.QZ троянская программа;очищено удалением;

 

И это соответствует типу шифровальщика вариант Sauron

https://www.virustotal.com/gui/file/8767e67f5b58e66a4ce4ddc934797d55481432b7f0d80815a8f7c040c38187ad/behavior

здесь шаблон зашифрованного файла:

Fn.[ID-F51292E4].[TrustFiles@skiff.com].OJNH

RN=#README-TO-DECRYPT-FILES.txt

 

Изменено пользователем safety
Опубликовано (изменено)
22 минуты назад, alexlex сказал:

вроде достали

Эти файлы надо все удалить.

Это тело шифровальщика Sauron. По которому, к сожалению, мы не сможем помочь с расшифровкой, без приватного ключа.

+

проверьте ЛС.

Изменено пользователем safety
  • Mark D. Pearlstone изменил название на Поймали шифравальщик

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • R-r-r
      Автор R-r-r
      схватил вчера, адрес brunobiden76@gmail.com  и brickscold6@gmail.com  FRST прогнал
      Arm_Helv.ttf.[ID-4D2D8606].[brunobiden76@gmail.com].zip Arm_Helv.ttf.[ID-4D2D8606].[brunobiden76@gmail.com]_pw_virus.zip Armguard.ttf.[ID-4D2D8606].[brunobiden76@gmail.com]_pw_virus.zip FRST.txt #HOW-TO-RESTORE-YOUR-FILES.txt Addition.txt
    • АлександрЮ
      Автор АлександрЮ
      Систему переустановили ранее, предшественник оставил диск с зашифрованными файлами. Прошу помощи в определении и если получится расшифровке. Вложения - текстовик вируса и в архиве зашифрованные файлы \самого зловреда там нет, поэтому пароль на архив не ставил\
      #HOW-TO-RESTORE-YOUR-FILES.txt buh_Кундряк.rar
    • Gena1589
      Автор Gena1589
      Добрый день
      Словили шифровальщика, зашифровал сервера, включая те которые  были по vpn туннелю, может кто сталкивался с ним? Оставил свой телеграмм, а не почту. Куда копать, чтобы понять с кого и с чего все началось? В одной из папок обнаружил батники, программы взломщика




    • Volos
      Автор Volos
      Зашифрованы файлы на трех компьютерах. Одна из машин теперь не запускается, была запущена полная проверка Касперским. Обнаружены два вредоносных файла (приложил фото).
      Запустил сканирование FRST на другой машине, которая запускается (логи и файлы с требованиями приложил)

       
      файлы.zip Addition.txt FRST.txt
    • s.vetoshkin
      Автор s.vetoshkin
      infected!!!.zip
      Сообщение от модератора thyrex Перенесено в раздел по шифровальщикам
×
×
  • Создать...