foroven Опубликовано 13 февраля Share Опубликовано 13 февраля Добрый день. Схватили шифровальщик. Кажется что взломали RDP доступ т.к был открыт наружу с слабым паролем. Зашифрованные файлы имеют расширение *.er Файлы с обычным расширением где есть файл *.er не открываются. В основном зашифрованы базы 1С и полностью пропал из системы один диск, отображается в диспетчере дисков, как нераспределенный. Но программой восстановления удалось восстановит все файлы, но они также зашифрованы. Копии.7zПолучение информации... Ссылка на комментарий Поделиться на другие сайты More sharing options...
foroven Опубликовано 13 февраля Автор Share Опубликовано 13 февраля (изменено) xoristdecryptor.exe от Касперского и Xorist decryptor не помогли ( Logs.7zПолучение информации... Изменено 13 февраля пользователем foroven Ссылка на комментарий Поделиться на другие сайты More sharing options...
safety Опубликовано 13 февраля Share Опубликовано 13 февраля (изменено) Этот файл заархивируйте с паролем virus, добавьте в ваше сообщение. 2025-02-12 16:11 - 2023-08-08 17:58 - 000510176 _____ C:\Users\Sale1\Documents\89.exe + если возможно, файл 12.exe восстановить из карантина, и так же добавить в архив с паролем virus, Архив добавить в ваше сообщение. Файл можно будет удалить. Если есть другие пары чистый-зашифрованный, так же добавьте несколько в архиве без пароля, желательно чтобы это были jpg, doc, xls Изменено 14 февраля пользователем safety Ссылка на комментарий Поделиться на другие сайты More sharing options...
foroven Опубликовано 14 февраля Автор Share Опубликовано 14 февраля (изменено) 89.7z Добрый день. Зашифрованных файлов doc или jpg нет, Шифровальщик прошелся видимо только по базам. Пароль на архив: virus Изменено 14 февраля пользователем foroven Ссылка на комментарий Поделиться на другие сайты More sharing options...
safety Опубликовано 14 февраля Share Опубликовано 14 февраля (изменено) 89.exe - не похоже, что это тело шифровальщика: https://virusscan.jotti.org/ru-RU/filescanjob/kgib33bp54 либо пара была неудачная, либо что-то еще. + если возможно, файл 12.exe восстановить из карантина, и так же добавить в архив с паролем virus, Архив добавить в ваше сообщение. Затем файл можно будет удалить. Изменено 14 февраля пользователем safety Ссылка на комментарий Поделиться на другие сайты More sharing options...
foroven Опубликовано 14 февраля Автор Share Опубликовано 14 февраля 12 - копия.7zПолучение информации... 12.7zПолучение информации... Ссылка на комментарий Поделиться на другие сайты More sharing options...
safety Опубликовано 14 февраля Share Опубликовано 14 февраля (изменено) 12.exe - да , это похоже на }{orist https://virusscan.jotti.org/ru-RU/filescanjob/19u7gc6val Надо получить пару, тогда можно будет проверить расшифровку ваших файлов. Ждем некоторое время. Судя по ключу автозапуска это }{orist, Шифрует с расширением er Изменено 14 февраля пользователем safety Ссылка на комментарий Поделиться на другие сайты More sharing options...
safety Опубликовано 14 февраля Share Опубликовано 14 февраля (изменено) Ключ найден. Проверяю расшифровку вашего файла. Encrypted file: D:\DATA\Encoder_files\Xorist\ER\TargetFile\1Cv8tmp.1CD.er Decrypted file: D:\DATA\Encoder_files\Xorist\ER\TargetFile\1Cv8tmp.1CD Status: Successfully decrypted! Изменено 14 февраля пользователем safety 2 Ссылка на комментарий Поделиться на другие сайты More sharing options...
safety Опубликовано 14 февраля Share Опубликовано 14 февраля Проверьте ЛС Ссылка на комментарий Поделиться на другие сайты More sharing options...
foroven Опубликовано 14 февраля Автор Share Опубликовано 14 февраля (изменено) Это очень здорово! Вы большие молодцы. Какие наши дальнейшие действия? Изменено 14 февраля пользователем safety Ссылка на комментарий Поделиться на другие сайты More sharing options...
safety Опубликовано 14 февраля Share Опубликовано 14 февраля обновите страницу и еще раз проверьте Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти