Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день.

Шифровальщик загрузился на сервер из ремоут десктоп менеджера и на всем куда смог попасть зашифровал все диски кроме с:\.

На предположительном компьютере-источнике зашифрован и диск C:\

Файлы о выкупе продолжают создаваться при старте системы.

Addition.txt FRST.txt virus_bitlocker.zip

Изменено пользователем niktnt
Опубликовано

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall: Ограничение <==== ВНИМАНИЕ
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\README!.txt [2025-07-15] () [Файл не подписан]
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\README2!.txt [2025-07-15] () [Файл не подписан]
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Опубликовано

Если на устройствах не было перезагрузок системы, пробуйте извлечь пароль из дампа памяти с помощью

Elcomsoft Forensic Disk Decryptor

Цитата

Мгновенная расшифровка или монтирование криптоконтейнеров BitLocker, FileVault 2, PGP Disk, TrueCrypt и VeraCrypt с помощью паролей, депонированных ключей и ключей шифрования, извлечённых из образа оперативной памяти, файла подкачки или гибернации.

 

Опубликовано

К сожалению, после заражения, автоматически перезагрузилась система.

Опубликовано

Мне больше интересно, как шифровальщик смог зашифровать диски под пользовательской учёткой, если им нужен бул доступ администратора.

Опубликовано

Если смогли зашифровать диск в Bitlocker, значит получили все необходимые права.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...