Перейти к содержанию

Шифровальщик-вымогатель C77L ZerSrv@mail2tor.co


Рекомендуемые сообщения

Здравствуйте. Словили шифровальщик через RDP, файл шифровальщика удалось найти на рабочем столе учетки Администратора. Зашифровать успел не все, но важным документам и базам 1С досталось. Осложняется все тем, что админ приходящий и он в текущей ситуации стал "очень занят". Прошу помочь с лечением системы и по возможности с расшифровкой, т.к. неизвестно есть ли бэкапы. Систему не лечили никак, логи FRST, зашифрованные фалы и записку прилагаю. Есть нешифрованные версии некоторых файлов, если понадобятся. 

Addition.txt FRST.txt Zersrv.zip

Ссылка на комментарий
Поделиться на другие сайты

Сделайте проверку системы в KVRT. После завершения проверки добавьте папку с отчетами о сканировании, в архиве без пароля.

Ссылка на комментарий
Поделиться на другие сайты

5 часов назад, safety сказал:

Сделайте проверку системы в KVRT. После завершения проверки добавьте папку с отчетами о сканировании, в архиве без пароля.

 

KVRT2020_Data.zip

Ссылка на комментарий
Поделиться на другие сайты

Этот файл если сохранился на диске, добавьте в архив с паролем virus  и добавьте архив в ваше сообщение.

            <Event8 Action="Detect" Time="133933076714738791" Object="C:\Users\Администратор\Desktop\000\C77L.exe" Info="HEUR:Trojan-Ransom.Win64.Generic" />

 

Ссылка на комментарий
Поделиться на другие сайты

5 минут назад, safety сказал:

Этот файл если сохранился на диске, добавьте в архив с паролем virus  и добавьте архив в ваше сообщение.

            <Event8 Action="Detect" Time="133933076714738791" Object="C:\Users\Администратор\Desktop\000\C77L.exe" Info="HEUR:Trojan-Ransom.Win64.Generic" />

 

 

C77L.zip

Ссылка на комментарий
Поделиться на другие сайты

Да, это файл шифровальщика. Очевидно запускали вручную.

https://www.virustotal.com/gui/file/4971bf99a4ba045ff2ec2e7c4a1ff4478a0b44608cab1c51d78224b0d14a748a?nocache=1

файл можно удалить.

+

проверьте ЛС.

Ссылка на комментарий
Поделиться на другие сайты

Расшифровка файлов по данному типу шифровальщика невозможна без приватного ключа, которого у нас нет.

 

еперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, alexex сказал:

та же ситуация, поймали этот же шифровальщик

Создайте отдельную тему в данном разделе с файлами и логами, согласно правил, не пишите в чужой теме.

Ссылка на комментарий
Поделиться на другие сайты

  • safety закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • norma.ekb
      Автор norma.ekb
      Добрый день.
      Открыли архив, полученный по почте и после этого все файлы на ПК  изменились на тип FONL. Прошу помочь с расшифровкой.
      Файл шифровальщик сохранен (из полученного архива). 
      Файлы для примера и сообщение вымогателей .rar FRST.rar
    • Restinn
      Автор Restinn
      Добрый день. Помогите в расшифровке. Ночью 06.08 все зашифровал и все. В инете никакой инфы нет
      Касперский не был установлен
      Прикрепил файлы и текстовый док 
      Новая папка.rar BlackField_ReadMe.txt
    • Алексей Новиков
      Автор Алексей Новиков
      Добрый день. Помогите в расшифровке  Прикрепил файлы и текстовый док 
      Fixlog.txt
      8.3.19.1522.rar
    • frozzen
      Автор frozzen
      Сеть подверглась атаке шифровальщика ZEPPELIN. 
      Все файлы зашифрованы, в том числе многие системные (на некоторых компах перестали работать Офисы, слетели профили аккаунтов почтовых программ).
      Есть ли какие-нибудь инструменты для восстановления.. и надежда?
      В архиве файл с требованиями и пара зашифрованных файлов.
      files2.zip
    • 08Sergey
      Автор 08Sergey
      Всем привет! Помогите пожалуйста, зашифровало файловый сервер, много текстовых документов, стандартные средства не помогли, есть оригинал файла и зашифрованный (в архиве), система переустановлена, письмо с требованиями не найдено...
      eking.zip
×
×
  • Создать...