Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

прощу помощи, сегодня с утра весь сервер заблокирован вирусом шифровальщиком

Опубликовано (изменено)

Хорошо.

Сделайте еще логи утилитой от Elcomsoft.

Цитата

Рекомендуем воспользоваться нашим бесплатным инструментом Elcomsoft Encrypted Disk Hunter для определения зашифрованных дисков.

скачать отсюда:

https://www.elcomsoft.com/download/eedh.zip

+

выполните поиск скриптов  *.cmd, *.bat в TEMP пользователя, в интервале по времени около начала шифрования. с возможной подстрокой "openssl.exe enc -e -aes-256-cbc"

Изменено пользователем safety
Опубликовано (изменено)

+

выполните поиск скриптов  *.cmd, *.bat в TEMP пользователя, в интервале по времени около начала шифрования. с возможной подстрокой "openssl.exe enc -e -aes-256-cbc"

7 минут назад, boston сказал:

Три раздела зашифрованы (Encryption: BitLocker) судя по логу.

Изменено пользователем safety
Опубликовано

ничего нет

9 минут назад, safety сказал:

Три раздела зашифрованы (Encryption: BitLocker) судя по логу.

именно, кроме диска с

 

Опубликовано (изменено)

Запустите cmd.exe от имени Администратора.

 

В командном окне выполните следующие команды:

 

Цитата

manage-bde -status >>c:\1.txt

и

Цитата

manage-bde -protectors -get через пробел здесь буква зашифрованного диска >>2буква диска.txt

вторую команду выполните по каждому зашифрованному диску.

 

добавьте во вложение файл 1.txt, 2*.txt

Изменено пользователем safety
Опубликовано (изменено)
16 минут назад, safety сказал:

manage-bde -protectors -get через пробел здесь буква зашифрованного диска >>2буква диска.txt

здесь возможно должно быть буква диска с двоеточием. Пробуйте еще раз.

т.е.

manage-bde -protectors -get d:

manage-bde -protectors -get f:

manage-bde -protectors -get e:

 

Изменено пользователем safety
Опубликовано (изменено)

Да, информации о паролях разблокировки нет, кроме идентификаторов.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • bagr
      Автор bagr
      На удаленном рабочем сервере зашифровались данные и диски, зашифрованные файлы достать не удалось. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker
      В корне каждого пользователя лежат файлы NTUSER.DAT и несколько похожих файлов скриншот прилагаю в архиве так как не удалось данные файлы заархивировать.
      В каждом каталоге Readme.txt с сообщением злоумышленника
       
      Просканил FRST. Логи вместе с файлом readme.txt прилагаю в архиве

      FRST.rar
    • Вадим161
      Автор Вадим161
      Добрый день! Злоумышленники попали на сервер, зашифровали часть файлов добавив .rdata.
      Диски в RAW.
      KES 12.11 версии вроде стоял, удален.
      Сообщение оставили с таким содержанием: 
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Что предпринять? Пробовал восстановить том с помощью AOMEI Partition Assistant Server - без успешно.
      Во пример шифрованного файла и сообщение.
      Downloads.zip
      FRST.txt
    • NikLev
      Автор NikLev
      Столкнулись с проблемой шифрования файлов на удаленном рабочем сервере. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker. В корне каждого пользователя лежит файл NTUSER.DAT.
       
      В каждом каталоге README.TXT с сообщением злоумышленника 
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      Просканил FRST. Логи прилагаю в архиве
       
      Логи FRST.rar
    • Zsv89
      Автор Zsv89
      неДобрый день. Поймали непонятным образом вирус,который зашифровал через diskcryptor.
       
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      расширение .rdata

       
       
    • NikitaYakovlev1986
      Автор NikitaYakovlev1986
      Здравствуйте. 
      Злоумышленники зашифровали наш сервер шифровальщиком ooo4ps. Помогите расшифровать данные. Образцы зашифрованных файлов прилагаю.
      Образцы.zip
×
×
  • Создать...