Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго дня,
Коллеги столкнулись вчера с интересным шифровальщиком

Windows Server 2022
Зашифрован целый раздел с системой. И судя по всему, даже не битлокером. Несколько отличается окно с предложением ввести пароль.
С зашифрованного диска снял первые 4кб данных через dd с livecd debian.
И тоже самое сделал для чисто установленной ос и тоже прикрепил для сравнения.
Так же снял с загрузочного раздела BCD файл, который явно был изменён во время работы этой дряни.
Файлы не исполняемые, но упаковал в архив с дефолтным паролем.
Пробовал отправлять куски через Virustotal - ни одного срабатывания.
Пока прикреплять не стал, согласно правилам)

Доступа к диску, естественно, нет и файлы никакие не получить.
Доступен только диск загрузчика и Recovery

По большому счёту интересно, можно ли с этим что-то делать.
И в целом, новое что-то?

Коллеги связались с этими ребятами, те показали список файлов с паролями от каждого сервера.
Те спросили имя домена, серверов или их айпишники.
По имени домена предоставили список файлов с паролями, скрин.

Screenshot 2025-06-09 193650.png

Опубликовано

Elcomsoft Forensic Disk Decryptor определил TrueCrypt/VeraCrypt

Опубликовано

Если у EFDD заявлены функции:

  • Расшифровка томов BitLocker (в том числе To Go), FileVault 2, PGP Disk, TrueCrypt и VeraCrypt
  • Мгновенное извлечение метаданных шифрования для восстановления текстового пароля к зашифрованным дискам TrueCrypt, VeraCrypt, BitLocker, FileVault, PGP Disk и LUKS/LUKS2, дискам и контейнерам Jetico BestCrypt

то можете и проверить, сможет восстановить пароль к зашифрованным томам или нет.

 

Опубликовано (изменено)

Elcomsoft Forensic Disk Decryptor - не умеет
А вот в составе с Elcomsoft Distributed Password Recovery может.
Извлекаются данные из шифрованного раздела и через Elcomsoft Distributed Password Recovery производится брут форс атака, например.
Вот только нюанс в том, что нужно не мало так мощностей вычислительных, чтобы пароли брутфорсить до 32 символов, хотя бы. Кто его знает, какую длину пароля юзают эти мошенники.

p.s. Мошенники слили, кстати, какой софт юзали - diskcryptor

Изменено пользователем hiveliberty
Опубликовано
1 час назад, hiveliberty сказал:

p.s. Мошенники слили, кстати, какой софт юзали - diskcryptor

Проверьте ЛС.

Опубликовано

Добрый день. словил такую же дрянь. подскажите, пожалуйста, можно ли восстановить данные? тот же @BeGood327

Опубликовано
3 часа назад, alexchernobylov сказал:

подскажите, пожалуйста, можно ли восстановить данные? тот же @BeGood327

Создайте отдельную тему в данном разделе, не пишите в чужой теме.

  • safety закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • alexchernobylov
      Автор alexchernobylov
      Добрый день.
      Windows Server 2019
      Зашифрованы целые раздел с системой. Файловая система RAW. При включении появляется окно ввести пароль. Диски как будто зашифрованы BitLocker-ом.
      Один сервер скорее всего пробили по RDP, а второй сервер был без доступа по RDP и в другом домене (но на нем была виртуальная машина с RDP).
      Написал в телеграмм - просят 5000 долларов за восстановление 2 гипервизоров.
      Они спросили имя домена, серверов или их айпишники.
      Доступа к диску нет и файлы никакие не получить.
      Подскажите, пожалуйста, как справиться с данной заразой.


    • Денис А
      Автор Денис А
      Добрый день.
      Помогите, пожалуйста, расшифровать файлы на ПК.
      Приложил файлы зашифрованные. лог FRST и текстовый файл с требованием выкупа.
       
      Заранее спасибо.
      AeyLALoFF.README.txt зашифрованные файлы.rar Addition.txt
      FRST.txt
    • juzvel
      Автор juzvel
      Добрый день. Зашифровались BitLocker'ом разделы, кроме системного. Диск смонтированный как папка не тронут(Это на другом ПК, с того хожу на этот по рдп). РДП открыт на нестандартном порту. Так же был изменен пароль пользователя, с этим разобрался. Шифрованых файлов на системном диске не обнаружил
      FRST.txtAddition.txtPLEASE READ.txt 
    • zimolev
      Автор zimolev
      на Добрый день. Словили шифрователь Zeppelin. Назаписка.zipчалось все фтп сервера, перекинулось на многие другие, Рабочие машины не пострадали, Все произошло в ночь с 29 на 30 июня 2025
      зашифрованныеФайлы.zip Addition.txt FRST.txt
    • fastheel
      Автор fastheel
      Зашифровали сервер , сам вирус был пойман ( есть файл) и есть флаг с которым он был запущен

      update.exe   -pass e32fae18c0e1de24277c14ab0359c1b7
      Addition.txt FRST.txt u4IHZAluh.README.txt Desktop.zip
×
×
  • Создать...