Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

прощу помощи, сегодня с утра весь сервер заблокирован вирусом шифровальщиком

Опубликовано (изменено)

Хорошо.

Сделайте еще логи утилитой от Elcomsoft.

Цитата

Рекомендуем воспользоваться нашим бесплатным инструментом Elcomsoft Encrypted Disk Hunter для определения зашифрованных дисков.

скачать отсюда:

https://www.elcomsoft.com/download/eedh.zip

+

выполните поиск скриптов  *.cmd, *.bat в TEMP пользователя, в интервале по времени около начала шифрования. с возможной подстрокой "openssl.exe enc -e -aes-256-cbc"

Изменено пользователем safety
Опубликовано (изменено)

+

выполните поиск скриптов  *.cmd, *.bat в TEMP пользователя, в интервале по времени около начала шифрования. с возможной подстрокой "openssl.exe enc -e -aes-256-cbc"

7 минут назад, boston сказал:

Три раздела зашифрованы (Encryption: BitLocker) судя по логу.

Изменено пользователем safety
Опубликовано

ничего нет

9 минут назад, safety сказал:

Три раздела зашифрованы (Encryption: BitLocker) судя по логу.

именно, кроме диска с

 

Опубликовано (изменено)

Запустите cmd.exe от имени Администратора.

 

В командном окне выполните следующие команды:

 

Цитата

manage-bde -status >>c:\1.txt

и

Цитата

manage-bde -protectors -get через пробел здесь буква зашифрованного диска >>2буква диска.txt

вторую команду выполните по каждому зашифрованному диску.

 

добавьте во вложение файл 1.txt, 2*.txt

Изменено пользователем safety
Опубликовано (изменено)
16 минут назад, safety сказал:

manage-bde -protectors -get через пробел здесь буква зашифрованного диска >>2буква диска.txt

здесь возможно должно быть буква диска с двоеточием. Пробуйте еще раз.

т.е.

manage-bde -protectors -get d:

manage-bde -protectors -get f:

manage-bde -protectors -get e:

 

Изменено пользователем safety
Опубликовано (изменено)

Да, информации о паролях разблокировки нет, кроме идентификаторов.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • VladOS36
      Автор VladOS36
      Добрый день! столкнулись с проблемой, 2 сервера заразились,, на рабочем столе также был текстовый документ в котором было письмо:
      To recover your data, contact us: rdata@onionmail.org Use only Google mail to contact us! The lowest price is valid only on the first day.
       
      virus.rar
    • XiPyPg
      Автор XiPyPg
      Поймали шивропальщика rdata зашифровал файлы, и папку data от pg загнал в рар архив под пароль.

      Архив слить не могу 15 гб. Может можно как-то его открыть, файлы с расширением rdata тоже не могу добавить в прикрепленные.
      README.txt
      пример зашифрованного файла
    • VasilyNNN
      Автор VasilyNNN
      Поймали шифровальщика, который зашифровал все диски и флешки подключенные к серверу через 
       
      diskcryptor, сам системный диск зашифровали файлы openssl и во все пользовательлские директории закинули файл README  с содержанием To recover your data, contact us: rdata@onionmail.org The lowest price is valid only on the first day.
    • Александр Олейников
      Автор Александр Олейников
      Добрый день. Утром получил сообщение на рабочем столе
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Все разделы кроме С стали RAW
    • bagr
      Автор bagr
      На удаленном рабочем сервере зашифровались данные и диски, зашифрованные файлы достать не удалось. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker
      В корне каждого пользователя лежат файлы NTUSER.DAT и несколько похожих файлов скриншот прилагаю в архиве так как не удалось данные файлы заархивировать.
      В каждом каталоге Readme.txt с сообщением злоумышленника
       
      Просканил FRST. Логи вместе с файлом readme.txt прилагаю в архиве

      FRST.rar
×
×
  • Создать...