Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

обои есть на рабочем столе от шифровальщика?

 

Добавьте так же логи сканирования Cureit в архиве, без пароля.

Если найдена записка о выкупе, добавьте файл записки.

 

Возможно что шифрование было на другом устройстве, и текущее устройство затронуто шифрованием только через расшаренные каталоги.

Опубликовано

Cureit`ом до меня кто то из пользователей нашел 2 файла вылечили их удалением, сейчас поищу фото он делал.

cureit.7z cureit.7z

фото сканирование курейтом

photo_2025-02-24_13-07-52.jpg

каких то требований нет, обои стандартные не изменились 

Опубликовано

Можете эти файлы извлечь из карантина, и добавить в архив с паролем virus?

 

C:\kgm.exe - infected with Trojan.Encoder.31074
C:\kgm.exe - infected - 3ms, 148480 bytes

C:\Users\Администратор\Documents\kgm.exe - infected with Trojan.Encoder.31074
C:\Users\Администратор\Documents\kgm.exe - infected - 9ms, 148480 bytes

 

Опубликовано (изменено)

Брандмауэр не работает, через командную строку тоже не получается (

Изменено пользователем CreativeArch
Опубликовано
2 минуты назад, CreativeArch сказал:

Брандмауэр не работает, через командную строку тоже не получается (

как  это связано с моими  вопросами:

1. обои есть на рабочем столе от шифровальщика?

2. Можете эти файлы извлечь из карантина, и добавить в архив с паролем virus?

Опубликовано (изменено)

я писал вроде что обои стандартные остались
из карантина не могу достать( 

-------

В карантине нет пользователь до меня их просто удалил
Курейт предложил их вылечить удалением он так и сделал

Изменено пользователем safety
Опубликовано (изменено)

Судя по ранним уже темам:

Trojan.Encoder.31074 это LockbitV3Black

Надо искать на других устройствах, где был запуск, и где есть заставка на экране от Lockvit v3. С этого устройства и нужны будут логи и записка о выкупе. Скорее всего это будет ПК бухгалтеров.

Сэмпл мог залететь через почтовое сообщение с вложением.

Изменено пользователем safety
Опубликовано

принесла его сторонняя контора которая с 1ской помогает бухгалтерам (предполагаю) так как все произошло в воскресенье ночью, но они пока молчат 

в офисе больше никаких компов с такими файлами и заставками не обнаружил (
 

Опубликовано (изменено)

Проверять надо ПК бухгалтера, скорее всего этот вариант LockbitV3Black от группы room155. Они рассылают бэкдор, (через который затем загружается шифровальщик), через электронную почту.

Не факт что эти логи  курейт получены именно с этой машины, т.е. той что в логах FRST.

------

Если это Lockbit 3, то его не расшифровать без приватного ключа.

Изменено пользователем safety
Опубликовано

Буду искать конец, отпишусь, спасибо за помощь 

Опубликовано (изменено)
1 час назад, CreativeArch сказал:

восстановил файлы из карантина Cureit 

Файл из карантина раскодировался нормально

https://virusscan.jotti.org/ru-RU/filescanjob/84l4czs9bl

Надо еще проверить в песочнице как он шифрует

Изменено пользователем safety
Опубликовано

То есть есть возможность восстановить файлы? 

Опубликовано (изменено)

да, файлысэмплы шифровальщика можно восстановить из карантина с помощью программы-декодера.

Что еще:

Восстановленный сэмпл шифрует именно с этим расширением J0xb5NY5W и без записки о выкупе.

https://www.virustotal.com/gui/file/380ffc4cf15d6052e59942f1725b29a46e3bb8d69f82d31d195fee5302221d8e

Похоже что шифрование могло быть на этом ПК. И это точно Lockbit v3. (но не от room155) Получилось извлечь конфиг из файла-шифровальщика, и здесь мы видим, что в настройках config.json нет текста записки о выкупе, .т.е. пусто, а значит в этом случае,  записка не формируется. И отключена настройка выводить обои на рабочем столе.

Если они не оставили записку о выкупе, значит, цель шифрования могла быть другой (не выкуп, а уничтожение данных, т.е. вайпинг), просто зашифровать данные без возможности восстановления.

 

image.png

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • RomanNQ
      Автор RomanNQ
      Прикладываю файл записки и зашифрованный файл. Прошу помочь с идентификацией шифровальщика и возможно с поиском дескриптора.   
      gxj5ip3z2.README.txt Система_контроля_передвижений_и_перемещений_docx_gxj5ip3z2.rar
    • Александр 1190
      Автор Александр 1190
      Добрый день!
       
      16.02.2026
       
      При запуске сервера на рабочем столе отобразилось сообщение LockBit Black. All your important files are stolen and encrypted! You must find CVFJSIb2N.README.txt  и сам открылся этот файл в блокноте с содержанием:
      "Все ваши файлы зашифрованы и вы не сможете их расшифровать без нашей помощи, так как только у нас есть дешифратор и специальный ключ расшифровки". 
      Для расшифровки файлов просят оплатить услуги по расшифровке. Для получения информации ссылаются на почтовый ящик onlinedecodeallfiles@gmail.com
       
      Какой порядок действий нужно предпринять в данном случае? Как дешифровать файлы? Можно ли использовать антивирус и решит ли это проблему?
      Можно ли связаться со специалистами касперского по телефону для помощи по данному вопросу и по какому контактному номеру?
       
      Спасибо!
    • Andrey1015
      Автор Andrey1015
      Здравствуйте. 
       
      Не понятно как, но на компютере в домене прилетел троян, судя по всему по эл.почте. Учетная запись без прав администратора. Зашиврофали все файлы на локальных дисках и некоторые файлы на сетевых дисках, куда был доступ у данной учетной записи. Файл трояна был удален, назывался как-то "sputnik_...". Во вложении архив с зашифрованными файлами и файлом .txt с требованиями.
       
      files.zip FRST.txt Addition.txt
    • Amirsvami
      Автор Amirsvami
      Добрый день! 
      Сегодня ночью подверглись атаке шифровальщика. Разрушил всё! Начиная с файлов (частично) заканчивая бекапами и базами данных, а так же виртуальные машины. Просьба написать, какие данные скинуть для анализа, возможно уже был похожий кейс. А, и ещё, в организации нашей установлен корпоративный Касперский.

    • Юрий_86
      Автор Юрий_86
      Поймал шифровальщик. Во вложении архив с зашифрованным и исходным файлом, плюс письмо о выкупе.
      Антивирусом Cureit проверяли, ничего не нашли. Система полностью переустановлена. Никаких логов нет.
      Подскажите, есть ли способ расшифровать?
      Архив.zip
×
×
  • Создать...