Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день! Пострадало несколько windows-устройств от действий шифровальщика и вымогает за расшифровку деньги.
Прошу оказать помощь в расшифровке файлов.
Отправляю архив с образцами файлов и с текстом требований, а также логи FRST.
Шифрование произошло в ночное время. Журнал событий Windows очищен. Устройства перезагружались.

Системы изолированы на данный момент. Исполняемый файл найден и подготовлен к отправке. 

образцы файлов.zip Addition.txt FRST.txt

Опубликовано

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
(svchost.exe ->) () [Файл не подписан] C:\Users\itman\Music\win.exe
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
IFEO\CompatTelRunner.exeSecurityHealthHost: [Debugger] Hotkey Disabled
IFEO\ConfigSecurityPolicy: [Debugger] Hotkey Disabled
IFEO\DlpUserAgent: [Debugger] Hotkey Disabled
IFEO\MpDefenderCoreService: [Debugger] Hotkey Disabled
IFEO\MpDlpCmd: [Debugger] Hotkey Disabled
IFEO\MpDlpService: [Debugger] Hotkey Disabled
IFEO\mpextms: [Debugger] Hotkey Disabled
IFEO\MRT.exe: [Debugger] Hotkey Disabled
IFEO\MsMpEng: [Debugger] Hotkey Disabled
IFEO\NisSrv: [Debugger] Hotkey Disabled
IFEO\SecurityHealthService: [Debugger] Hotkey Disabled
IFEO\SecurityHealthSystray: [Debugger] Hotkey Disabled
IFEO\smartscreen.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.Backup.CloudService.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.Backup.MountService.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.Backup.Service.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.Backup.WmiServer.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.EndPoint.Service.exe: [Debugger] Hotkey Disabled
IFEO\Veeam.VssHwSnapshotProvider.exe: [Debugger] Hotkey Disabled
IFEO\VeeamDeploymentSvc.exe: [Debugger] Hotkey Disabled
IFEO\VeeamHvIntegrationSvc.exe: [Debugger] Hotkey Disabled
IFEO\VeeamNFSSvc.exe: [Debugger] Hotkey Disabled
IFEO\VeeamTransportSvc.exe: [Debugger] Hotkey Disabled
IFEO\vmcompute.exe: [Debugger] Hotkey Disabled
IFEO\vmms.exe: [Debugger] Hotkey Disabled
IFEO\vmwp.exe: [Debugger] Hotkey Disabled
Task: {27EB0253-1C1A-4D7B-85D0-B1B44302A78F} - System32\Tasks\Windows Update BETA => C:\Users\itman\Music\win.exe [301056 2025-03-02] () [Файл не подписан] <==== ВНИМАНИЕ
C:\Users\itman\Music\win.exe
2025-03-22 01:18 - 2025-03-25 14:31 - 000003158 _____ C:\Windows\system32\Tasks\Windows Update BETA
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine  заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в вашем сообщении.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • nonamevit
      Автор nonamevit
      Все файлы зашифрованы и имеют расширение Elons и внутри лежит файл в каталогах Elons_Help.txt  с таким содержимым 

      Есть софт которым можно расшифровать? 

      IF YOU SEE THIS PAGE, IT MEANS THAT YOUR SERVER AND COMPUTERS ARE ENCRYPTED.
      # In subject line please write your personal ID
      186*********
      # What is the guarantee that we will not cheat you?
      Send us a small encrypted file to the listed emails.
      (The files must be in a common format, such as: doc-excel-pdf-jpg)
      We will decrypt these files and send them back to you as evidence.
      Contact us:
      Elons1890@mailum.com
      Elons1890@cyberfear.com
    • Dima.M
      Автор Dima.M
      Здрастуйте меня атаковал шифровальщик  elons,  письмо и пример фай прилагаю.
      Desktop.rar
    • Zsv89
      Автор Zsv89
      Не доброе утро. Люди словили шифровальщика. Файлы зашифрованы в архивы с паролем.
       
      Здравствуйте , Ваши файлы запакованы в архив с паролем :
      Чтобы получить пароль пишите на почту backuphelp2025@gmail.com
      Не пытайтесь восстановить информацию тк можете потерять к ней доступ навсегда .
      Чем дольше будете писать тем больше будет цена -
      Если просто нужна информация как обезопасить сервер и информацию чтобы она не ушла в сеть тоже пишите -
      Если не пишите ваша информация будет слита в dark-web и конкурентам .
      Если нет ответа по первой почте - пишите kelianydo@gmail.com
      Помогите пожалуйста решить проблему. Или только платить?
    • Zolmac
      Автор Zolmac
      Словили шифровальщик. Сам файл с вирусом во вложении.
      Подскажите пожалуйста, может можно чем-то дешифровать? Заранее благодаре за ответ.
      Пароль от архива virus
      virus.zip
      Требование о выкупе:
      v9MPYqC5I.README.txt
      Пардон, не в ту ветку тему создал. Просьба переместить, если есть возможность в Помощь в борьбе с шифровальщиками-вымогателями
       
    • shadowoffox
      Автор shadowoffox
      Приветствую. Зашифровали пару серверов. Как назло один из них бэкапный. Архив с файлами запиской и поясениями по файлам(по форматам, если нужно) и логи FRST прилагаю. 
      Addition.txt FRST.txt Примеры файлов.zip
×
×
  • Создать...