Перейти к содержанию

Рекомендуемые сообщения

Приветствую! Взломали терминальный сервер (пока не разобрались как попали на него, доступ снаружи был строго по VPN) и зашифровали данные.

Так же странно что файлы с требованиями отсутствуют. Прошу помощи в расшифровке файлов.

1.rar Addition.txt FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Запуск шифровальщика мог быть на другом устройстве, здесь же, скорее всего, были затронуты общие ресурсы.

Следов запуска шифровальщика нет в логах.

Проверьте здесь есть ли папка C:\temp, в ней должен быть файл session.tmp размером 32 байта.

Запска о выкупе может иметь такое название:

Decrypt_ELENOR-corp_info.txt

Судя по тому что затронут профиль пользователя:

C:\Users\Svetlana

проверьте в первую очередь еее устройство, и добавьте с  него логи FRST

Ссылка на комментарий
Поделиться на другие сайты

1. Вообще какая-то странная ситуация, общих сетевых ресурсов у данного сервера нет, работа велась исключительно в терминальных сессиях, каким образом были зашифрованы все профиля не понятно.

2. Папки C:\temp нет

3. Точно не Svetlana, она только вечером зашла на сервер когда все уже было зашифровано. Судя по системным логам с утра работала только Galina, потом в 14-25 была авторизация под пользователем TSERV$, но такой учетки у нас никогда не было, через час проходит авторизация у администратора  и ему назначаются особые привилегии, после чего начинается процесс шифрования, но ни следов, ни файла с требованиями нет.

 

1.jpg

2.jpg

3.jpg

4.jpg

Ссылка на комментарий
Поделиться на другие сайты

Судя по логам, да, затронуты все  профили:

Quote

2025-03-27 15:30 - 2020-10-23 11:39 - 000012943 _____ C:\Users\Svetlana\Desktop\НАЛОГ НА ПРИБЫЛЬ АВАНГАРД.xlsx.ELENOR-corp-***
2025-03-27 15:30 - 2020-01-23 13:54 - 000528532 _____ C:\Users\Andrey\Desktop\bnk.zip.ELENOR-corp-***
2025-03-27 15:30 - 2019-12-09 14:15 - 000001487 _____ C:\Users\Galina\Desktop\Internet Explorer.lnk.ELENOR-corp-***
2025-03-27 15:30 - 2019-11-27 18:49 - 000001006 _____ C:\Users\Public\Desktop\Firefox.lnk.ELENOR-corp-***


+

Проверьте ЛС.

+

сделайте такой лог, так как вижу, что у вас установлен продукт ESET.

 

ESET Log Collector это приложение, которое автоматически собирает информацию и журналы с компьютера, чтобы помочь вопросы разрешать быстрее

скачать программу отсюда:
https://download.eset.com/com/eset/tools/diagnosis/log_collector/latest/esetlogcol­lector.exe

Сохраните программу на компьютер. Запустите ESET Log Collector от имени администратора (щелкните по программе правой клавишей мышки и в контекстном меню выберите "Запуск от имени администратора").  

В выпадающем меню "Режим сбора журналов ESET" выберите пункт "Фильтрованный двоичный код" и нажмите кнопку Собрать. Дождитесь окончания сбора необходимых сведений, по окончанию работы программы Вы увидите сообщение «Все файлы собраны и заархивированы» По умолчанию, архив с данными сохранится в папку, откуда Вы запускали утилиту и будет иметь название "ess_logs.zip". Путь сохранения архива можно изменить, нажав кнопку "...". Пришлите данный архив к нам на анализ.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Судя по событиям из журнала ELC, антивирус давно не обновляется,

версия продукта устаревшая:

"Версия графического интерфейса пользователя" = "EEA 5.0.2126.3"

"Модуль обновления" = "1077 (20200622)"

т.е. данный продукт в системе бесполезен.

обнаружений в логах по текущему зловреду нет. Карантин чист.

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Kirill-Ekb
      Автор Kirill-Ekb
      Приветствую
       
      По RDP в локальной сети распространился и зашифровал файлы ELENOR-corp на нескольких компьютерах.
      Во вложении файлы диагностики Farbar Recovery Scan Tool и архив с требованием и двумя небольшими зашифрованными файлами - всё с одного компьютера.
      Также есть файл вируса - готов предоставить по необходимости
      Основная цель: расшифровать файлы
      Addition.txt FRST.txt Требование и пример файлов.7z
    • workforfuns
      Автор workforfuns
      Здравствуйте, появился ли дешифратор?
      Addition.txt FRST.txt ЭЛЕНОР КОРП (1).7z
    • Maks_step
      Автор Maks_step
      Всем добрый день. столкнулся с шифровщиком Elenor-corp их записка выглядит так
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by ELENOR-corp
      Your decryption ID ****
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - Arleon@tuta.io
      2) Telegram - @DataSupport911 or https://t.me/DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      в программ филс нашел папку Process Hacker 2 с ПО которая похоже все  и зашифровала
       
      Кто может чем помочь по восстановлению данных!?
    • Ilya45
      Автор Ilya45
      Доброго времени суток.
      Зашифровали сегодня файлы на компе, ночью, предположительно подключились через рдп, вырубили каспера иначе думаю не отключить. винда 7.
      log.zip - логи под пользователем где все зашифровано,
      log2.zip - логи под созданным пользователем(добавил нового сам). со всеми галками в программе.
      files.zip - файл исходный и зашифрованный, плюс тхт с сообщением.
      log.zip files.zip log2.zip
    • vasia15
      Автор vasia15
      вирус блокирует возможность скачать антивирус,все программы заполняет кракозябрами,установить нет возможности.прошу помощи.сам не справляюсь.
×
×
  • Создать...