Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

В этой папке что есть?

2025-04-12 22:22 - 2025-04-13 04:10 - 000000000 ____D C:\DEC

и этот файл добавьте без изменения имени.

2025-04-13 03:17 - 2025-04-13 03:17 - 000003334 _____ C:\Users\Администратор\read.txt

есть возможность добавить несколько пар чистый-зашифрованный к файлам с расширением *.argon, размером несколько Mb, желательно к офисным документам doc*, xls* или рисункам jpg.

 

Изменено пользователем safety
Опубликовано

чистых фалов нет. 

в архиве файл из C:\DEC и read.txt

Desktop.rar

 

Еще забыл сообщить. Зашифрованные файлы на диске C. А вот на месте диска D один большой архив, и на нем и были базы 1С.

Опубликовано

Шифрование файлов с расширением *.argon - похоже на шифрование Chaos, предыдущий вариант, который использовали злоумышленники - это шифрование с расширением *.azot.

image.png

А так же с перемещением важных документов в архив.

Если систему сканировали Cureit, KVRT - добавьте пожалуйста, отчеты или логи сканирования,в архиве, без пароля.

+

Проверьте ЛС.

Опубликовано
43 минуты назад, Михаил79 сказал:

А вот на месте диска D один большой архив, и на нем и были базы 1С.

Архив на диске D размещен? Архив читается? Видите файлы, которые помещены в архиве?

Опубликовано

Весь диск D записан в архив "Диск D". При открытии просит пароль.

Опубликовано

Можете показать на скриншоте как это выглядит? может быть это было не архивирование, а шифрование Bitlocker.

Опубликовано (изменено)

Ясно. Это все таки раровский архив,

Возможно именно злоумышленники и обновили/или установили 12.04 обновленную версию Winrar

Datetime,Source,Event description
12.04.2025 21:14:07.524,Non-MS Apps,"Application ""WinRAR 7.01 (64-разрядная)"" was installed."

Готовились заранее к часу X.

 

А размер диска D не изменился при этом?

 

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sysano
      Автор sysano
      Добрый день, уважаемые коллеги. Столкнулся с проблемой, ответа на который не нашёл на форуме, но подобные темы уже создавались. Шифровальщик Azot зашифровал базу данных 1С, а резервное копирование, к сожалению, никто не делал. Антивирус обнаружил вредоносное ПО, и успешно удалил, но это не помогло. Высылаю данные.
      Не могу отправить файлы с расширением azot, но отправил PDF файл (убрал из него это расширение что бы отправилось). Я на связи.
      read.txt
       
       
    • Дмитрий71
      Автор Дмитрий71
      Шифровальщик AZOT зашифровал сервер 1с и просит денег. Подскажите, существуют ли варианты решения или всё в топку?( 
      в каталоге C:\DEC лежит как предполагаю декриптор 8772-decrypter.rar с паролем 
      Addition.txt FRST.txt
    • rregedit
      Автор rregedit
      Такую же гадость поймал один из сотрудников. 
      Шифрование проводилось через RDP, по журналу видно как брутился пароль, и вошли в систему. Большие папки упакованы в RAR и запаролены. Вся остальная мелочь зашифрована с расширением .azot.
      Так же был обнаружен в папке DEC, запароленный дешифратор как и у автора поста.
       
       
      Я нашел исполняемый файл шифровальщика, назывался surprise.exe. Запустил на виртуалке, так же все зашифровал.
      Если вам поможет этот exe могу скинуть. 
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • qwedrew
      Автор qwedrew
      всем добрый день. утром обнаружили сию бяку. read.zipпо словам it " мастера " был установлен еще и какой-то удаленный доступ левый а-ля vnc. 
      прикладываю логи, архив с зашифрованными файлами и найденный запароленый архив с расшифровщиком.
       
      Addition.txt FRST.txt 7730-decrypter.rar
    • Monkkka
      Автор Monkkka
      Вирус :trojan.ransom.generic зашифровал файлы. Файлы стали иметь расширение , которые представляет собой набор букв и цирф. (.odkf .3y64 .7412 и тп.). Пробовал обращаться в тех. поддержку, юзать разные дешифраторы - не помогло. README.txt ниже. Как расшифровать данные файлы?!


      На китайский язык не обращайте внимания, я поставил его сам, в личных целях

×
×
  • Создать...