Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Заблокирован диск. Прошу помощи с разблокировкой. Скорее всего подобрали пароль. В системе только два пользователя.

1.rar

Опубликовано (изменено)

добавьте несколько зашифрованных ooo4ps файлов

+

Смотрим аналогичную тему здесь на форуме.

 

Изменено пользователем safety
Опубликовано (изменено)

По вашим логам:

1. Это

(explorer.exe ->) (AO Kaspersky Lab -> Kaspersky Lab AO) C:\temp\CoinVaultDecryptor.exe

не поможет с расшифровкой, тип шифровальщика другой.

 

2. этот файл

C:\temp\logon.ps1 <==== ВНИМАНИЕ

добавьте, пожалуйста, в архиве, с паролем virus

 

3. декрипторы не следует запускать все подряд, если не определили тип шифровальщика.

Цитата

2025-02-23 23:45 - 2025-02-23 23:45 - 000002064 _____ C:\CoinVaultDecryptor.1.0.1.0_23.02.2025_23.45.08_log.txt
2025-02-23 23:44 - 2025-02-23 23:44 - 000002424 _____ C:\ShadeDecryptor.1.2.1.0_23.02.2025_23.44.06_log.txt
2025-02-23 23:41 - 2025-02-23 23:43 - 000002402 _____ C:\WildfireDecryptor.1.0.1.0_23.02.2025_23.41.35_log.txt
2025-02-23 23:40 - 2025-02-23 23:41 - 000002304 _____ C:\RannohDecryptor.1.26.1.0_23.02.2025_23.40.37_log.txt
2025-02-23 23:34 - 2025-02-23 23:37 - 000002484 _____ C:\RakhniDecryptor.1.47.2.0_23.02.2025_23.34.32_log.txt

 

4. произошел взлом учетной записи

2025-02-21 18:55 - 2025-02-21 19:45 - 000000000 ____D C:\Users\USR1CV83

 

5. запуск шифрования системного и дополнительных разделов (Bitlocker) выполнялся под данной учетной записью.

 

6.  пробуйте выполнить поиск среди удаленных файлов (с помощью r-studio, r.safer, getdataback.) в TEMP данного пользователя USR1CV83 скриптов *.cmd, *.bat, *.ps1 ближе или чуть дальше к моменту шифрования.

2025-02-21 18:55 - 2025-02-21 19:45 - 000000000 ____D C:\Users\USR1CV83
2025-02-21 19:45 - 2024-08-22 13:25 - 000000940 _____ C:\ProgramData\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt

 

Изменено пользователем safety
Опубликовано

2. приложилlogon.rar

3. буду знать, спасибо

4. да, увидел

 image.png.f7a7e58364e5d673a928eabb60cf1c31.png

 

6. пойду делать

 

мне главное разблокировать диск, на нём базы

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр Олейников
      Автор Александр Олейников
      Добрый день. Утром получил сообщение на рабочем столе
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Все разделы кроме С стали RAW
    • bagr
      Автор bagr
      На удаленном рабочем сервере зашифровались данные и диски, зашифрованные файлы достать не удалось. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker
      В корне каждого пользователя лежат файлы NTUSER.DAT и несколько похожих файлов скриншот прилагаю в архиве так как не удалось данные файлы заархивировать.
      В каждом каталоге Readme.txt с сообщением злоумышленника
       
      Просканил FRST. Логи вместе с файлом readme.txt прилагаю в архиве

      FRST.rar
    • Вадим161
      Автор Вадим161
      Добрый день! Злоумышленники попали на сервер, зашифровали часть файлов добавив .rdata.
      Диски в RAW.
      KES 12.11 версии вроде стоял, удален.
      Сообщение оставили с таким содержанием: 
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Что предпринять? Пробовал восстановить том с помощью AOMEI Partition Assistant Server - без успешно.
      Во пример шифрованного файла и сообщение.
      Downloads.zip
      FRST.txt
    • NikLev
      Автор NikLev
      Столкнулись с проблемой шифрования файлов на удаленном рабочем сервере. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker. В корне каждого пользователя лежит файл NTUSER.DAT.
       
      В каждом каталоге README.TXT с сообщением злоумышленника 
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      Просканил FRST. Логи прилагаю в архиве
       
      Логи FRST.rar
    • Zsv89
      Автор Zsv89
      неДобрый день. Поймали непонятным образом вирус,который зашифровал через diskcryptor.
       
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      расширение .rdata

       
       
×
×
  • Создать...