Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день. Если есть возможность выяснить есть ли дешифратор?

Система была переустановлена (но имеется клон, для анализа смогу без проблем предоставить логи Farbar Recovery Scan Tool, но к сожалению позже).

В архиве несколько зашифрованных файлов.

*.txt, *.html файлов для выкупа не было. Но была папка с названием "DontDeleteThisFolder" в ней лежал файл "enc". Файл так же в архиве.

 

Пробовал некоторые дешифраторы с сайта Касперского и Крипто-шерифа, но к сожалению безуспешно.

 

Заранее спасибо за уделенное время!

 

files.zip

Изменено пользователем robocop1974
Опубликовано (изменено)

Вначале надо определить тип шифровальщика. Логи FRST здесь бы не помешали.

Систему сканировали Cureit или KVRT перез переустановкой? можете предоставить логи сканирования?

Сэмпл шифровальщика не обнаружили?

Цитата

Пробовал некоторые дешифраторы с сайта Касперского и Крипто-шерифа, но к сожалению безуспешно.

Чаще всего это не помогает, так как на сайте Nomoreransom в большинстве своем дешифраторы к старым типам шифровальщиков.

Изменено пользователем safety
Опубликовано (изменено)

Здравствуйте, как доберусь до копии диска, сделаю все вышеописанные шаги сканирования системы. И скину логи. Сэмпл постараемся добыть, вроде есть изолированные машины с активным заражением. Тему просто заранее создал. 

Спасибо

Изменено пользователем robocop1974
Опубликовано (изменено)

Возможно, это Enmity/Mammon2

похоже на ваш случай,

https://www.virustotal.com/gui/file/e1c89068962ae983a914cd72ee7618400d381b8ab290309d2e2074b3d184abd4/behavior

Mammon v2
e1c89068962ae983a914cd72ee7618400d381b8ab290309d2e2074b3d184abd4    2025-04-23 19:10:31

https://github.com/f6-dfir/Ransomware/blob/main/Enmity/Enmity_samples.txt

 

Но ждем от вас подробности с логами, + хорошо бы и сэмпл смогли найти.

Изменено пользователем safety
Опубликовано

спасибо за информацию, увидел в файле attackers.txt почтовый адрес, прописанный в названиях зашифрованных файлов.

Опубликовано (изменено)

да, есть такое.

 

image.png

Изменено пользователем safety
Опубликовано (изменено)

Здравствуйте, закрепил логи frst + нашел на другой машине папку DontDeleteThisFolder, в ней побольше файлов.
 

Ссылка на саму заразу (архив загружен, ссылка удалена)

 

Как скачаете с гугл диска, скажите пожалуйста, я удалю его оттуда

 

DontDeleteThisFolder.zip FRST_logs.zip

Изменено пользователем safety
архив загружен, ссылка удалена
Опубликовано (изменено)

Файл шифровальщика:

https://www.virustotal.com/gui/file/e669d56cef4cc62c79b4fee8ad3851ae65d648ada11c4b32903308cf0cd01036/detection

Очевидно, что на момент атаки сэмпл мало кем детектировался.

 

использовался известный прием для данной группы

Цитата

HKLM\...\Winlogon: [Shell] explorer.exe,c:\tzxl2\zip.bat,c:\tzxl2\del.bat <=== ВНИМАНИЕ

 

в вашем логе FRST этой записи уже нет, возможно очищена, но судя по файлам их архива, использовался данный метод.

image.png

 

Если было выполнено сканирование в KVRT, добавьте, пожалуйста, отчеты KVRT (из папки reports).

+

Проверьте ЛС.

 

 

Изменено пользователем safety
Опубликовано

Здравствуйте
KVRT делали, но в файле report кроме записей о начале сканирования и его завершения ничего не было больше, поэтому не стал прикреплять

Опубликовано (изменено)

Детект подтянули:

KasperskyHEUR:Trojan-Ransom.Win32.Generic

Если будут новые проверки должно быть обнаружение.

+

Проверьте ЛС.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Денис А
      Автор Денис А
      Добрый день.
      Помогите, пожалуйста, расшифровать файлы на ПК.
      Приложил файлы зашифрованные. лог FRST и текстовый файл с требованием выкупа.
       
      Заранее спасибо.
      AeyLALoFF.README.txt зашифрованные файлы.rar Addition.txt
      FRST.txt
    • progig
      Автор progig
      Доброго времени суток 30.07 все ПК сети введенные  в домен одновременно перезагрузились. Виндовс больше не запустился, все остановилось на "восстановлении системы". Система не восстанавливалась, у некоторых ПК диски вовсе упали в RAW. Поверх был установлен виндовс, но старые файлы пользователей так и не открылись( у всех файлов(кроме .txt, которые открываются) одна и та же дата/время изменения файла с минутной разницей). Файл FRST сделан из под командной строки "восстановления системы". Файл Addition не формируется. Записки о выкупе не обнаружено.
      Прикрепляю файл FRST и зашифрованные файлы. FRST.rarзашифрованные файлы.rar
    • astraoren
      Автор astraoren
      Здравствуйте, шифровальщик зашифровал файлы. Прошу помощи в расшифровке
      encoder files.zip
    • Lingon
      Автор Lingon
      files.rarAddition.txt
      FRST.txt
    • Evgeniy Alekseevich
      Автор Evgeniy Alekseevich
      05 августа , судя по датам файлов, на нашем сервере был запущен шифровальщик, кем и как пока выясняем, но сегодня утром я обнаружил зашифрованы практически все файлы.
      Файлы имеют расширение helpo2.
      Может кто сталкивался и сможет помочь ?
      Связались с вымогателями, они для примера расшифровали два файла, я вложил в архив два зашифрованных и они же расшифрованные . Там же письмо, которое они оставили.
      Также прикладываю файлы от  Farbar Recovery Scan Tool.
      Может кто сможет помочь....
      С Уважением, Евгений.
       
       
      Addition.txt FRST.txt НаборФайлов5шт.zip
×
×
  • Создать...