Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Заблокирован диск. Прошу помощи с разблокировкой. Скорее всего подобрали пароль. В системе только два пользователя.

1.rar

Опубликовано (изменено)

добавьте несколько зашифрованных ooo4ps файлов

+

Смотрим аналогичную тему здесь на форуме.

 

Изменено пользователем safety
Опубликовано (изменено)

По вашим логам:

1. Это

(explorer.exe ->) (AO Kaspersky Lab -> Kaspersky Lab AO) C:\temp\CoinVaultDecryptor.exe

не поможет с расшифровкой, тип шифровальщика другой.

 

2. этот файл

C:\temp\logon.ps1 <==== ВНИМАНИЕ

добавьте, пожалуйста, в архиве, с паролем virus

 

3. декрипторы не следует запускать все подряд, если не определили тип шифровальщика.

Цитата

2025-02-23 23:45 - 2025-02-23 23:45 - 000002064 _____ C:\CoinVaultDecryptor.1.0.1.0_23.02.2025_23.45.08_log.txt
2025-02-23 23:44 - 2025-02-23 23:44 - 000002424 _____ C:\ShadeDecryptor.1.2.1.0_23.02.2025_23.44.06_log.txt
2025-02-23 23:41 - 2025-02-23 23:43 - 000002402 _____ C:\WildfireDecryptor.1.0.1.0_23.02.2025_23.41.35_log.txt
2025-02-23 23:40 - 2025-02-23 23:41 - 000002304 _____ C:\RannohDecryptor.1.26.1.0_23.02.2025_23.40.37_log.txt
2025-02-23 23:34 - 2025-02-23 23:37 - 000002484 _____ C:\RakhniDecryptor.1.47.2.0_23.02.2025_23.34.32_log.txt

 

4. произошел взлом учетной записи

2025-02-21 18:55 - 2025-02-21 19:45 - 000000000 ____D C:\Users\USR1CV83

 

5. запуск шифрования системного и дополнительных разделов (Bitlocker) выполнялся под данной учетной записью.

 

6.  пробуйте выполнить поиск среди удаленных файлов (с помощью r-studio, r.safer, getdataback.) в TEMP данного пользователя USR1CV83 скриптов *.cmd, *.bat, *.ps1 ближе или чуть дальше к моменту шифрования.

2025-02-21 18:55 - 2025-02-21 19:45 - 000000000 ____D C:\Users\USR1CV83
2025-02-21 19:45 - 2024-08-22 13:25 - 000000940 _____ C:\ProgramData\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt

 

Изменено пользователем safety
Опубликовано

2. приложилlogon.rar

3. буду знать, спасибо

4. да, увидел

 image.png.f7a7e58364e5d673a928eabb60cf1c31.png

 

6. пойду делать

 

мне главное разблокировать диск, на нём базы

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • soulseal
      Автор soulseal
      Здравствуйте
       
      Подхватили шифровальщика, возможно помочь с расшифровкой?
      Логи FRST, требования и зашифрованный файл прикладываю
      FRST.txt Addition.txt FILES_ENCRYPTED.txt crypt.zip
    • KHAN
      Автор KHAN
      Добрый день.
       
      Поймали шифровальщика ooo4ps.
      Логи собраны, во вложении.
      Прошу помочь.
      CollectionLog-2025.10.13-12.10.zip
      FRST.zip Шифрованный файл.zip
    • Тунсю
      Автор Тунсю
      Здравствуйте! Подхватили заразу a38261062@gmail.com ooo4ps, зашифрованы на сервере файлы на рабочем столе и диски, как вернуть сервер в штатный режим и обезопасить себя в будущем,  может есть какое-то решение?
      при проверки сервера угрозы не были найдены 
    • Pospelovdima
      Автор Pospelovdima
      Подхватил заразу a38261062@gmail.com ooo4ps  может есть у кого решение ?
    • Dorark
      Автор Dorark
      Здравствуйте!
      Такая же проблема. 26.04.2020 г. на сервере обнаружили, что подцепили вирус вымогатель. Перестал работать 1с, SQL. На файлах резервных копий sql и еще на некоторых файлах появилось расширение .rag2hdst . В каждой папке появился файл DECRIPT_FILES.TXT. Прилагаю логи FRST, DECRIPT_FILES.TXT и зашифрованный файл. 
      Addition.txt cache.1CD.rag2hdst DECRIPT_FILES.txt FRST.txt
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.  
×
×
  • Создать...