niktnt Опубликовано 15 июля Опубликовано 15 июля (изменено) Добрый день. Шифровальщик загрузился на сервер из ремоут десктоп менеджера и на всем куда смог попасть зашифровал все диски кроме с:\. На предположительном компьютере-источнике зашифрован и диск C:\ Файлы о выкупе продолжают создаваться при старте системы. Addition.txt FRST.txt virus_bitlocker.zip Изменено 15 июля пользователем niktnt
safety Опубликовано 15 июля Опубликовано 15 июля По очистке системы: Выполните скрипт очистки в FRST Запускаем FRST.exe от имени Администратора (если не запущен) Копируем скрипт из браузера в буфер обмена, браузер закрываем. Ждем, когда будет готов к работе, Нажимаем в FRST кнопку "исправить". Скрипт очистит систему, и завершит работу c перезагрузкой системы Start:: HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall: Ограничение <==== ВНИМАНИЕ Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\README!.txt [2025-07-15] () [Файл не подписан] Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\README2!.txt [2025-07-15] () [Файл не подписан] GroupPolicy: Ограничение ? <==== ВНИМАНИЕ Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ Reboot:: End:: После перезагрузки: Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение
safety Опубликовано 16 июля Опубликовано 16 июля Если на устройствах не было перезагрузок системы, пробуйте извлечь пароль из дампа памяти с помощью Elcomsoft Forensic Disk Decryptor Цитата Мгновенная расшифровка или монтирование криптоконтейнеров BitLocker, FileVault 2, PGP Disk, TrueCrypt и VeraCrypt с помощью паролей, депонированных ключей и ключей шифрования, извлечённых из образа оперативной памяти, файла подкачки или гибернации.
niktnt Опубликовано 16 июля Автор Опубликовано 16 июля К сожалению, после заражения, автоматически перезагрузилась система.
niktnt Опубликовано 24 июля Автор Опубликовано 24 июля Мне больше интересно, как шифровальщик смог зашифровать диски под пользовательской учёткой, если им нужен бул доступ администратора.
safety Опубликовано 24 июля Опубликовано 24 июля Если смогли зашифровать диск в Bitlocker, значит получили все необходимые права.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти