Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.

 

файлы.rar

Изменено пользователем АндрейП
Опубликовано

Я старался сделать в соответствии, возможно уже плохо соображаю, т.к. время очень позднее. Подскажите что не так в моем запросе?

 

Опубликовано

Логи все на месте.

Активного шифрования сейчас нет.

Пришлите этот архив с паролем virus

2025-04-08 21:01 - 2025-04-08 21:01 - 008800411 _____ C:\Users\ESadohina\Pictures.rar

Лучше загрузите на облачный диск и дайте ссылку на скачивание в ЛС.

Опубликовано

Здравствуйте, этот архив создал я из папки, т.к. там много всего. Написать в лс не могу - запрет на отправку

 

image.png.1fc8b8ac7566ce400f4b961e3c0635e7.png

Опубликовано

Хорошо, добавьте ссылку на скачивание здесь.

Опубликовано (изменено)

update:

файл загружен, ссылка удалена.

Изменено пользователем safety
файл загружен, ссылка удалена.
Опубликовано

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
2025-04-08 21:01 - 2025-04-08 21:01 - 008800411 _____ C:\Users\ESadohina\Pictures.rar
2025-04-08 19:23 - 2025-04-08 19:23 - 011059254 _____ C:\ProgramData\Eclipse.bmp
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\Users\READ-ME-Nullhexxx.txt
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\READ-ME-Nullhexxx.txt
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\ProgramData\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Downloads\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Documents\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Desktop\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Downloads\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Documents\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Desktop\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files\Common Files\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files (x86)\READ-ME-Nullhexxx.txt
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

----------------

Если нужна помощь по очистке второго сервера, добавьте здесь же логи FRST.

Опубликовано

Александр, шанс на расшифровку есть или скрипт только очистит от остатков шифровальщика?

Это я к чему? Имеет смысл скопировать несколько зараженных  файлов на отдельный компьютер и там с ними скрипом работать, чтобы на исходном сервере не потерять возможность расшифровки.
Сейчас на сервере некоторые приложения не запускаются, скорее всего будет полная переустановка ОС, непонятно какие ещё исполняемые файлы повреждены. 
Вы можете мне открыть доступ, чтобы я написал вам в личку? Есть ещё информация.
 

Опубликовано

Ответил, скрипт не затрагивает зашифрованные файлы, в принципе его можно выполнить в любое время, когда вам будет удобно.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей Сергеевич_рн
      Автор Сергей Сергеевич_рн
      Компьютер был взломан вирусом-шифровальщиком, все файлы на двух дисках перестали открываться, диск D очистил и установил новую ОС, на диске С так и лежит зараженная ОС с зашифрованными файлами, расширение некоторых файлов поменялось некоторых не поменялось, но в каждой папке появился файл .txt с указанием почты хакеров. Вопрос в том, как расшифровать файлы, что за вирус
      Индивидуальный проект.odp.[ID-82F537F3][emmo.encrypt@onionmail.org].zip #Restore-My-Files.txt
    • stalkhunter
      Автор stalkhunter
      Зашифрованы файлы по определению касперского Trojan-Ransom.Win64.Generic. Во вложении один из файлов щшифровщиков
      Addition.txt FRST.txt READ-ME.txt Плат поруч. 23.11.12 26 566=02.doc.[mrdarkness@onionmail.org].rar 86.rar
    • KONDORNV
      Автор KONDORNV
      Такая же проблема! Ночью видимо подобрали пароль к RDP и подселили шифровальщика. машин 8 пострадало, в том числе и файловое хранилище. С чего начать? Помочь можно?
       
      Сообщение от модератора thyrex Перенесено из темы
    • varzi_73
      Автор varzi_73
      Добрый день! подцепил троян. Как восстановить данные?
      RDesk_Backup.rar
    • PsuchO
      Автор PsuchO
      Всем привет, намедне поймал шифровальщик X77C, эта скотина успела побить все файлы, до которых дотянулась.
      В итоге у всех файлов изменились имена tb73.8382_front.psd.[ID-BAE12624][recovery-data09@protonmail.com].mz4, а оригинал вот tb73.8382_front.psd
      Плюсом к этому в каждой папке лежал тектовик со следующим описанием
       
      Открыл зашифрованный ps1 скрипт и вот что внутри
       
      Всё это на виртуалках на удалённом хосте, при этом странно, что сам хост не заразили, а вот виртуалки внутри него - заразили, как это вышло и почему, фиг знает.
      Поэтому подрубить проверяльщики через внешние USB и прочее не получится, как я понимаю. Буду рад любым советам и любой помощи.
      Прикладываю зашифрованный файл
      Front.psd.[ID-BAE12624][recovery-data09@protonmail.com].mz4.zip
×
×
  • Создать...