Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.

 

файлы.rar

Изменено пользователем АндрейП
Опубликовано

Я старался сделать в соответствии, возможно уже плохо соображаю, т.к. время очень позднее. Подскажите что не так в моем запросе?

 

Опубликовано

Логи все на месте.

Активного шифрования сейчас нет.

Пришлите этот архив с паролем virus

2025-04-08 21:01 - 2025-04-08 21:01 - 008800411 _____ C:\Users\ESadohina\Pictures.rar

Лучше загрузите на облачный диск и дайте ссылку на скачивание в ЛС.

Опубликовано

Здравствуйте, этот архив создал я из папки, т.к. там много всего. Написать в лс не могу - запрет на отправку

 

image.png.1fc8b8ac7566ce400f4b961e3c0635e7.png

Опубликовано

Хорошо, добавьте ссылку на скачивание здесь.

Опубликовано (изменено)

update:

файл загружен, ссылка удалена.

Изменено пользователем safety
файл загружен, ссылка удалена.
Опубликовано

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
2025-04-08 21:01 - 2025-04-08 21:01 - 008800411 _____ C:\Users\ESadohina\Pictures.rar
2025-04-08 19:23 - 2025-04-08 19:23 - 011059254 _____ C:\ProgramData\Eclipse.bmp
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\Users\READ-ME-Nullhexxx.txt
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\READ-ME-Nullhexxx.txt
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\ProgramData\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Downloads\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Documents\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Desktop\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Downloads\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Documents\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Desktop\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files\Common Files\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files (x86)\READ-ME-Nullhexxx.txt
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

----------------

Если нужна помощь по очистке второго сервера, добавьте здесь же логи FRST.

Опубликовано

Александр, шанс на расшифровку есть или скрипт только очистит от остатков шифровальщика?

Это я к чему? Имеет смысл скопировать несколько зараженных  файлов на отдельный компьютер и там с ними скрипом работать, чтобы на исходном сервере не потерять возможность расшифровки.
Сейчас на сервере некоторые приложения не запускаются, скорее всего будет полная переустановка ОС, непонятно какие ещё исполняемые файлы повреждены. 
Вы можете мне открыть доступ, чтобы я написал вам в личку? Есть ещё информация.
 

Опубликовано

Ответил, скрипт не затрагивает зашифрованные файлы, в принципе его можно выполнить в любое время, когда вам будет удобно.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • rumslava
      Автор rumslava
      Добрый день. Сегодня зашифровали сервер, ориентировочно по RDP.  Сам вирус найти не удалось в файлах. Прикладываю архив с зашифрованными файлами и письмом о выкупе и результаты сканирования. 
      FRST.txt files.rar Addition.txt
    • TAMZAN
      Автор TAMZAN
      FRST.txtAddition.txt
      Добрый день утром запустили пк, а на рабочих столах вот такое сообщение с вымогателем, нужна помощь в очистке системы и возможности в дальнейшем в расшифровке файлов. Спасибо
      svr2 logi frst.rar
      SVR2_2026-02-14_15-08-15_v5.0.3v x64.7z
    • gggPlu
      Автор gggPlu
      Добрый день. Сегодня утром обнаружили, что за выходные нам зашифровали сервер. Прикладываю архив с паролем virus с примерами зашифрованных файлов и письмом о выкупе и результаты сканирования. Прошу помощи с очисткой и расшифровкой
      Addition.txt FRST.txt virus.rar
    • Дмитрий Екатеринбург
      Автор Дмитрий Екатеринбург
      Доброго дня. Вчера намотал шифровальщик. Вот текст что в текстовом файле-
      \\\\ All your files are encrypted... All your files have been encrypted !!! To decrypt them send e-mail to this address : nullhex@2mail.co If you do not receive a response within 24 hours, Send a TOX message Mail2 : nullhexxx@gmail.com INCASE OF NO PAYMENT IN 48 HOURS, THE PRICE WILL DOUBLE !! \\\\ Your ID : !!!!!!  Enter the ID of your files in the subject ! \\\\ What is our decryption guarantee ? Before paying you can send us up to 2 test files for free decryption ! The total size of files must be less than 2Mb.(non archived) ! Files should not contain valuable information.(databases,backups) ! Compress the file with zip or 7zip or rar compression programs and send it to us!
       
      Верю, что мир не без добрых людей. 
    • Antio
      Автор Antio
      Переустановил windows и поставил программы, после этого диски оказались зашифрованными.
      Addition.txt лог FRST
      В архиве зашифрованные файлы и требование о выкупе.
       
       
      Помогите расшифровать данные.
      FRST.txt pack.zip
×
×
  • Создать...