Перейти к содержанию

Рекомендуемые сообщения

Добрый день.

не восстановил   белый лист для RDP  на роутере.

Сегодня 2025.06.18 получил наказание.  Какие то архивы есть. Помогут они или нет можно  понять только после обеззараживания.

Пострадало  две машины и  файловое хранилище

Помогите пожалуйста с восстановлением.  

файлы работы   frst  и  шифровальщика  во вложении.

 

С уважением, Урянский Виктор

 

primery.zip frst.zip

Ссылка на комментарий
Поделиться на другие сайты

Папку  не нашел.   Троян в памяти   и в  библиотеке windows

cureit.png

rep_KVRT.png

cureit.log

У меня действующая   подписка   KSOS.  Где-то   прочел,  что мне вообще не сюда.  

Ссылка на комментарий
Поделиться на другие сайты

Судя по логам, файлы шифровальщика не найдены.

Возможно, папка с шифровальщиком была вручную удалена.

 

По очистке системы

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\...\Run: [] => [X]
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
IFEO\CompatTelRunner.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\logoff.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\perfmon.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\SearchApp.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\SearchIndexer.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\SearchProtocolHost.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\shutdown.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\taskkill.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\tasklist.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\taskmgr.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\wsqmcons.exe: [Debugger] C:\Windows\System32\Systray.exe
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
S4 klgse.KSOS-21-14; system32\DRIVERS\KSOS-21-14\klgse.sys [X]
S4 klhk.KSOS-21-14; system32\DRIVERS\KSOS-21-14\klhk.sys [X]
U4 npcap_wifi; отсутствует ImagePath
S3 slusb; System32\Drivers\slusb.sys [X]
2025-06-17 22:54 - 2025-06-17 22:54 - 000000000 ____D C:\temp
2025-06-17 22:37 - 2025-06-17 22:37 - 000000000 ____D C:\Users\Андрей\AppData\Roaming\Process Hacker 2
2025-06-17 22:35 - 2025-06-17 22:35 - 000000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Process Hacker 2
2025-06-17 22:35 - 2025-06-17 22:35 - 000000000 ____D C:\Program Files\Process Hacker 2
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine  заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в вашем сообщении.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

7 часов назад, safety сказал:

Возможно, папка с шифровальщиком была вручную удалена.

точно не мной.

 

 

Fixlog.txt    https://disk.yandex.ru/d/SfCIZgOeg8lKyg

Quarantine.7z

Ссылка на комментарий
Поделиться на другие сайты

Судя по файлу session.tmp запуск шифровальщика точно был на этом устройстве.

 

Расшифровка по данному типу шифровальщика, к сожалению невозможна без приватного ключа.

Ссылка на комментарий
Поделиться на другие сайты

В 20.06.2025 в 11:51, safety сказал:

Нет. Надежда только на приватные ключи, если они попадут когда-нибудь в доступ.

Так понимаю,  надежда слабая. Да  и если такое случится,  вряд ли  кто-то  вспомнит  о  пострадавших.  Получается, сделать  выводы, забыть и жить дальше

Изменено пользователем Беляш
Ссылка на комментарий
Поделиться на другие сайты

Цитата

Да  и если такое случится,  вряд ли  кто-то  вспомнит  о  пострадавших.

Информация по утечкам ключей публикуется здесь на форуме.

 

Да, сделать выводы, чтобы тот же снаряд опять не попал в тот же окоп.

 

теперь, когда ваши данные был зашифрованыs, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

 

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Павел Ф.
      Автор Павел Ф.
      Виртуальную машину с открытым извне не стандартным рдп портом зашифровал вирус KOZANOSTRA. Был установлен антивирус kaspersku Endpoint Securitu. 
      Помогите с расшифровкой. Система под переустановку, нужны файлы и базы
    • Caine
      Автор Caine
      Добрый день.  
      Поймал шифровальщика KOZANOSTRA. На ПК был открыт RDP.  Прошу помощи в расшифровке данных
    • Media-Box
      Автор Media-Box
      Помогите пожалуйста😪 У меня также шифровальщик проник на два компьютера. Практически 11Тб фильмов и сериалов были испорчены. Это потеря потерь
      Файлы.zip
       
      Сообщение от модератора kmscom Сообщение перенесено из темы KOZANOSTRA зашифровано 2 ПК
    • Tleskk
      Автор Tleskk
      пролез через RDP, видимо

      cureit.zip sample.zip
      Decrypt_KOZANOSTRA.txt
    • HokkyStyle
      Автор HokkyStyle
      Добрый день!
      Поймал шифровальщик. Буду благодарен за помощь!
      WinRAR.rar
       
×
×
  • Создать...