Перейти к содержанию

Шифровальщик READ-ME-Nullhexxx


Рекомендуемые сообщения

Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.

 

файлы.rar

Изменено пользователем АндрейП
Ссылка на комментарий
Поделиться на другие сайты

Я старался сделать в соответствии, возможно уже плохо соображаю, т.к. время очень позднее. Подскажите что не так в моем запросе?

 

Ссылка на комментарий
Поделиться на другие сайты

Логи все на месте.

Активного шифрования сейчас нет.

Пришлите этот архив с паролем virus

2025-04-08 21:01 - 2025-04-08 21:01 - 008800411 _____ C:\Users\ESadohina\Pictures.rar

Лучше загрузите на облачный диск и дайте ссылку на скачивание в ЛС.

Ссылка на комментарий
Поделиться на другие сайты

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
2025-04-08 21:01 - 2025-04-08 21:01 - 008800411 _____ C:\Users\ESadohina\Pictures.rar
2025-04-08 19:23 - 2025-04-08 19:23 - 011059254 _____ C:\ProgramData\Eclipse.bmp
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\Users\READ-ME-Nullhexxx.txt
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\READ-ME-Nullhexxx.txt
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\ProgramData\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Downloads\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Documents\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Desktop\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Downloads\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Documents\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Desktop\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files\Common Files\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files (x86)\READ-ME-Nullhexxx.txt
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

----------------

Если нужна помощь по очистке второго сервера, добавьте здесь же логи FRST.

Ссылка на комментарий
Поделиться на другие сайты

Александр, шанс на расшифровку есть или скрипт только очистит от остатков шифровальщика?

Это я к чему? Имеет смысл скопировать несколько зараженных  файлов на отдельный компьютер и там с ними скрипом работать, чтобы на исходном сервере не потерять возможность расшифровки.
Сейчас на сервере некоторые приложения не запускаются, скорее всего будет полная переустановка ОС, непонятно какие ещё исполняемые файлы повреждены. 
Вы можете мне открыть доступ, чтобы я написал вам в личку? Есть ещё информация.
 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lorgan
      Автор Lorgan
      Здравствуйте!
      Подобрали пароль к RDP и подселили вирус в локальную сеть.
      READ-ME-Nullhexxx.txt
      \\\\ All your files are encrypted... All your files have been encrypted !!! To decrypt them send e-mail to this address : nullhex@2mail.co If you do not receive a response within 24 hours, Send a TOX message TOX ID : 5551C47D78A6C295B805270C49D6C072095ABD5A1CD2545F1EABAA773CBF6A1C8231E8BF49CE You can access it from here. https://tox.chat \\\\ Your ID : {*********} Enter the ID of your files in the subject ! \\\\ What is our decryption guarantee ? Before paying you can send us up to 2 test files for free decryption ! The total size of files must be less than 2Mb.(non archived) ! Files should not contain valuable information.(databases,backups) ! Compress the file with zip or 7zip or rar compression programs and send it to us  
      Во вложении логи сканирования зашифрованной директории. Сканирование зараженной системы не доступно по причине ее изолирования и удаления.
      Заранее благодарю за помощь!
      Virus.rar
    • Василий Васильев
      Автор Василий Васильев
      Добрый день. под шифровку попали 2сервера. терминальный и где стоял sql сервер.
      READ-ME-Nullhexxx.txt
      \\\\ All your files are encrypted...
              All your files have been encrypted !!!
              To decrypt them send e-mail to this address : nullhex@2mail.co
              If you do not receive a response within 24 hours, Send a TOX message
              TOX ID :
              5551C47D78A6C295B805270C49D6C072095ABD5A1CD2545F1EABAA773CBF6A1C8231E8BF49CE
              You can access it from here.
              https://tox.chat

      \\\\ Your ID :  {**********}
              Enter the ID of your files in the subject !

      \\\\  What is our decryption guarantee ?
              Before paying you can send us up to 2 test files for free decryption !
              The total size of files must be less than 2Mb.(non archived) !
              Files should not contain valuable information.(databases,backups) !
       
    • KOMK
      Автор KOMK
      Доброго времени суток.
      Поймали шифровальщик.Атакована вся организация. Выясняем источник откуда и как,но раскидался он по рдп на как минимум 7 рабочих мест, включая серв  АД и 1С. Так же на одном из предполагаемых источников заражения была обнаружена программа Everything API и крипто-программа КАРМА,мб оно как-то даст какую-то полезность?
      А так же папка с файлами именованная как "automim1"?
      Скажите вообще есть ли надежда что как-то можно найти остатки шифровальщика? Шифрованные файлы и файл записку прилагаю в архиве с паролем "virus":
      Остальное не знаю как добавить,вес больше 5мб получается.
       
      sekr_2.7z
    • Игорь_Белов
      Автор Игорь_Белов
      Доброго времени суток. 
      Прошу помощи, словил вирус шифровальщик, недавно созданный сервер для теста 1с, поймал вирус, файлы баз данных зашифровались. 
      Прошу помочь в определение вируса, по возможности расшифровать. И как его побороть.
       
      scan.zip
    • __Михаил__
      Автор __Михаил__
      Добрый! 
      Пожалуйста, помогите расшифровать файлы на компьютере.
      Шифровальщик IxehUe8Rg.
      Файлы образцы и требование выкупа во вложении.
      Анализ_2.xlsx.rar
       
      Я так понимаю это CriptomanGizmo и с ним проблема.
      У меня есть несколько копий файлов не зашифрованных , с другого устройства.
      Может это поможет?
×
×
  • Создать...