Перейти к содержанию

Помогите в расшифровке файлов после вируса шифровальщика Trojan-Ransom.Win32.Mimic.gen


Рекомендуемые сообщения

02.072025 обнаружили что на 2 компа (Windows 7) попал вирус шифровальщик 
подключились предположительно по RDP
зашифровали все базы 1с, бэкапы, архивы, документы
файл с обращением от вымогателей нашли
Kaspersky Virus Removal Tool нашел вируc HEUR:Trojan-Ransom.Win32.Mimic.gen

Подскажите порядок действий по лечению этих компов и возможна ли дешифровка?
Как можно обезопасится от подобного?
Поможет ли установка Kaspersky на все компьютеры сети?

Во вложении архив с примерами зашифрованных файлов из папки php
Файлы постарался выбрать стандартные, общеизвестные может поможет в дешифровке
Также приложил скрин с проверкой от Kaspersky Virus Removal Tool

photo_2025-07-03_13-06-30.jpg

php.rar

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Прочтите и выполните Порядок оформления запроса о помощи

Также упакуйте в архив папку C:\KVRT2020_Data\Reports и тоже прикрепите к следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Забыл уточнить Kaspersky Virus Removal Tool запускал в безопасном режиме  Windows 7
kvrt0002.rar - первый архив из карантина с паролем как указано в "Порядке оформления запроса о помощи"
вторым сообщением будет второй файл из карантина и файл FRST.txt

kvrt0002.rar Reports.rar

Еще файлы

FRST.txt KVRTQ0000.rar

Ссылка на комментарий
Поделиться на другие сайты

Этот файл восстановите из карантина, добавьте в архив с паролем virus, загрузите архив в ваше сообщение.

            <Event6 Action="Detect" Time="133959954834091373" Object="C:\Users\Director\AppData\Local\A830A994-1E61-805B-532D-74E13170897A\svhost.exe"

            <Event19 Action="Select action" Time="133960134781899133" Object="C:\Users\Director\AppData\Local\A830A994-1E61-805B-532D-74E13170897A\svhost.exe" Info="Quarantine" />

 

(после загрузки файл можно удалить)

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
2025-07-03 01:02 - 2022-01-16 06:14 - 000000000 __SHD C:\Users\Director\AppData\Local\A830A994-1E61-805B-532D-74E13170897A
2025-07-03 16:52 - 2016-04-07 18:43 - 000000000 ____D C:\TEMP
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine  заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в вашем сообщении.

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, safety сказал:

Этот файл восстановите из карантина, добавьте в архив с паролем virus, загрузите архив в ваше сообщение.

            <Event6 Action="Detect" Time="133959954834091373" Object="C:\Users\Director\AppData\Local\A830A994-1E61-805B-532D-74E13170897A\svhost.exe"

            <Event19 Action="Select action" Time="133960134781899133" Object="C:\Users\Director\AppData\Local\A830A994-1E61-805B-532D-74E13170897A\svhost.exe" Info="Quarantine" />

 

(после загрузки файл можно удалить)

во вложении запрошенный вами файл

svhost.rar

Ссылка на комментарий
Поделиться на другие сайты

Хорошо, выполните очистку системы в FRST, скрипт выше.

 

Расшифровка файлов по данному типу шифровальщика невозможна без приватного ключа, которого у нас нет.

 

теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

 

+

проверьте ЛС.

---------------

По второму ПК. Возможно, что на втором ПК не было запуска шифровальщика, т.е. были зашифрованы только папки из общего доступа.

Если  необходима проверка второго ПК, сделайте на нем логи FRST, добавьте в эту же тему, здесь   и проверим.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • AlexYarm
      Автор AlexYarm
      Зашифровались файлы. Расширение файлов hardbit4. Прилагаю необходимые архивы. Прошу помочь с расшифровкой.
      Hardbit4Virus.zip
    • Равиль.М
      Автор Равиль.М
      Добрый день. Поймали вирус-шифровальщик, поразил весь файловый серв. Все началось после того как подключились через Anydesk. На двух пользовательских компьютерах замещены вирусы после проверки KES. Лог файл приложил
      FRST.rar KVRT2020_Data.rar Обнаружено KES.rar Файлы шифрованные.rar
    • alexander6624
      Автор alexander6624
      при проверке вирусов на dr web нашёлся вирус net malware url, dr web его обезвредить не смог,а при следующей проверке вируса не было найдено,но на следующий день при повторной проверке этот вирус опять обнаружился,при этом начал очень сильно грется процессор и начались сильные глюки.

    • foroven
      Автор foroven
      Добрый день. Схватили шифровальщик. Кажется что взломали RDP доступ т.к был открыт наружу с слабым паролем. Зашифрованные файлы имеют расширение *.er
      Файлы с обычным расширением где есть файл *.er не открываются. В основном зашифрованы базы 1С и полностью пропал из системы один диск, отображается в диспетчере дисков, как нераспределенный. Но программой восстановления удалось восстановит все файлы, но они также зашифрованы.

      Копии.7z
    • darksimpson
      Автор darksimpson
      Добрый день.

      Помогите пожалуйста с определением зловреда и, возможно, с расшифровкой.

      Прикрепляю архив с логами FRST, двумя зашифрованными файлами и запиской.

      Спасибо!
      p4.zip
×
×
  • Создать...