Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.

 

файлы.rar

Изменено пользователем АндрейП
Опубликовано

Я старался сделать в соответствии, возможно уже плохо соображаю, т.к. время очень позднее. Подскажите что не так в моем запросе?

 

Опубликовано

Логи все на месте.

Активного шифрования сейчас нет.

Пришлите этот архив с паролем virus

2025-04-08 21:01 - 2025-04-08 21:01 - 008800411 _____ C:\Users\ESadohina\Pictures.rar

Лучше загрузите на облачный диск и дайте ссылку на скачивание в ЛС.

Опубликовано

Здравствуйте, этот архив создал я из папки, т.к. там много всего. Написать в лс не могу - запрет на отправку

 

image.png.1fc8b8ac7566ce400f4b961e3c0635e7.png

Опубликовано

Хорошо, добавьте ссылку на скачивание здесь.

Опубликовано (изменено)

update:

файл загружен, ссылка удалена.

Изменено пользователем safety
файл загружен, ссылка удалена.
Опубликовано

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
2025-04-08 21:01 - 2025-04-08 21:01 - 008800411 _____ C:\Users\ESadohina\Pictures.rar
2025-04-08 19:23 - 2025-04-08 19:23 - 011059254 _____ C:\ProgramData\Eclipse.bmp
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\Users\READ-ME-Nullhexxx.txt
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\READ-ME-Nullhexxx.txt
2025-04-08 19:08 - 2025-04-08 19:08 - 000000811 _____ C:\ProgramData\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Downloads\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Documents\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\Public\Desktop\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Downloads\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Documents\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Users\ESadohina\Desktop\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files\Common Files\READ-ME-Nullhexxx.txt
2025-04-08 19:07 - 2025-04-08 19:07 - 000000811 _____ C:\Program Files (x86)\READ-ME-Nullhexxx.txt
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

----------------

Если нужна помощь по очистке второго сервера, добавьте здесь же логи FRST.

Опубликовано

Александр, шанс на расшифровку есть или скрипт только очистит от остатков шифровальщика?

Это я к чему? Имеет смысл скопировать несколько зараженных  файлов на отдельный компьютер и там с ними скрипом работать, чтобы на исходном сервере не потерять возможность расшифровки.
Сейчас на сервере некоторые приложения не запускаются, скорее всего будет полная переустановка ОС, непонятно какие ещё исполняемые файлы повреждены. 
Вы можете мне открыть доступ, чтобы я написал вам в личку? Есть ещё информация.
 

Опубликовано

Ответил, скрипт не затрагивает зашифрованные файлы, в принципе его можно выполнить в любое время, когда вам будет удобно.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • GenaCiT
      Автор GenaCiT
      Сегодня вечером словил шифровальщик судя по всему C77L
      KES его почему то в упор не видит хотя работает
      адрес для связи nullhex@2mail.co
      два вопроса:
      1.алгоритм остановки вируса и поиск точки входа
      2.расшифровка
       
      frst отчет
       
      Desktop.7z
      Очень прошу помощи
    • Sniv
      Автор Sniv
      Здравствуйте. Помогите пожалуйста с детекцией шифровальщика и расшифровкой файлов. Зашифрованные файлы в hex всегда начинаются на 
      AB BC CD DE EF F0 01 50
      есть текстовый файл #How-To-Decrypt-Files.txt - содержание:
      Your files have been stolen and encrypted.
      Contact us right now to restore your files.
      > Email: anubisa397@gmail.com
      > Telegram: @Scaro397
      > Decryption ID: 16A24BC4
      Warning:
      > Act quickly! delay means higher payment.
       
      создался диск a: и b:
       
       
       
      Примеры зашифрованных файлов в прикрепе



      encrypted.zip
    • Эльмир Д
      Автор Эльмир Д
      Доброе утро, зашифрован компьютер с базой данных, на данный момент выключен.
      файлы с съемного диска который был к нему подключен.
      D.zip
    • Сергей Сергеевич_рн
      Автор Сергей Сергеевич_рн
      Компьютер был взломан вирусом-шифровальщиком, все файлы на двух дисках перестали открываться, диск D очистил и установил новую ОС, на диске С так и лежит зараженная ОС с зашифрованными файлами, расширение некоторых файлов поменялось некоторых не поменялось, но в каждой папке появился файл .txt с указанием почты хакеров. Вопрос в том, как расшифровать файлы, что за вирус
      Индивидуальный проект.odp.[ID-82F537F3][emmo.encrypt@onionmail.org].zip #Restore-My-Files.txt
    • ВасяАкрил988
      Автор ВасяАкрил988
      Сегодня с утра обнаружили, что все важные файлы зашифрованы. На экране написано All your files are encrypted.
      На рабочем столе находится файл ZerSrv@mail2tor.co.exe. Сканирование показывает наличие HEUR:Trojan.Win32.Generic. Файл заархивировал с паролем virus
       
      Возможно как-то расшифровать файлы?
       

       
      ZerSrv@mail2tor.co.zip
×
×
  • Создать...