Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день, помогите пожалуйста с определением типа шифровальщика и возможности расшифровать данные файлы. Прилагаю несколько файлов в архиве и записку с требованиями

bNch5yfLR.README.txt шифровальщик.rar

Опубликовано

Спасибо за ответ, система на которой произошло заражение более недоступна, остались только файлы и записка с требованиями от злоумышленников. Вирус был удален с помощью Kaspersky Rescue Disk. Прикладываю несколько файлов повторно по указанным правилам

files.rar

Опубликовано (изменено)

Логи от KRD можете добавить? шифровальщик прилетел с большой вероятностью через почтовое вложение. проверьте, пожалуйста, почту пользователя, который был зашифрован. Если сообщение в почте сохранилось, сохраните/экспортируйте его в файл в формате eml вместе с вложением, добавьте файл в архив с паролем virus, добавьте данный архив в ваше сообщение.

Изменено пользователем safety
Опубликовано

Вы правы, он пришел по почте, но на ней ничего не осталось к сожалению, так как заражение произошло около года назад, логов KRD также нет, по этой причине.Данные с диска попали ко мне только сейчас. Если судить по информации из публичных источников по тексту письма требования, это продукт группы room155. И если судить по той же информации они используют LockBit 3 Black. Вот статья по теме с HABRа - https://habr.com/ru/companies/F6/articles/920920/ . Я попробовал взять с сайта nomoreransom.org декриптор для LockBit 3 Ransom, но вероятно неправильно что-то делаю, он не нашел информацию по идентификатору указанному в письме требовании. Буду признателен за любую помощь

Опубликовано (изменено)

Нам была бы интересна дата шифрования.

Да, room155 нам хорошо известен. Если вы обратили внимание, в статье от специалистов F6 в том числе есть ссылки на материал нашего форума.

 

image.png

 

Декриптор с Nomoreransom вам (и нам) не поможет, так как room155 использует LockbitV3Black, созданный на базе утекшего билдера Lockbit v3, и ключи, которые используются этой группой, никак не попадают на сервера оф. группы Lockbit, т.е. многие, кто использует билдер, в том числе и room155, работают автономно, и не зависят от оф. группы Lockbit. Единственный шанс - атаковать сервера room155, чтобы был шанс получить хранимые ими приватные ключи.

Изменено пользователем safety
Опубликовано

Спасибо за за развернутый ответ, очень жаль что пока не существует доступного декриптора. Дата шифрования большинства файлов в на диске 29.07.2024. Время около 01:44:24

Опубликовано (изменено)

Судя по дате обращения, видим в таблице, что на форум ранее уже обращались с этим расширением *.bNch5yfLR.

 

image.png

 

и так же не предоставили логи.

 

image.png

Дектрипторы пока не предвидятся.

Последний из декрипторов, для Phobos, стал возможен в результате ареста полицией участников данной группы.

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей Комаров
      Автор Сергей Комаров
      Добрый день! Сегодня в 3 ночи были зашифрованы все виртуальные машины (hyper-v) и файлы бэкапов на серверах компании.
      Пример зашифрованных файлов и readme прилагаю.
       
      Прошу помощи в определении типа шифровальщика и расшифровке.
      db2a95f2436fe2bc3ce6f2-README.txt Files.zip
    • Hendehog
      Автор Hendehog
      Здравствуйте.
      Вирус замаскированный под файл от госорганов.
      Просканировал KVRT, DR.Web, и сняты логи автологгером.
      Прошу подсказки - что именно делается вирус, куда внедряется, как ворует деньги с банковских счетов?
      Ну и понять, чист сейчас ПК или нет.
      CollectionLog-2025.02.07-10.57.zip KVRT2020_Data.zip
    • Павел Бурдейный
      Автор Павел Бурдейный
      Сегодня схватили шифровальщика. Имя файла изменилось на Лист Microsoft Office Excel.xlsx.[ID-6E9103E8].[Telegram ID @Cherchil_77777].WMRWXK . Прошу помочь в решении проблемы
      Лист Microsoft Office Excel.xlsx
    • foxden
      Автор foxden
      Здравствуйте,
      На домашнем сервере все файлы оказались зашифрованы, а там был семейный архив фотографий и видео. 😞 Помогите расшифровать файлы.
      Результат отработки Farbar Recovery Scan Tool и архив с зашифрованными файлами прилагается.
       
      frst.rar locked_file.rar
    • Rowman
      Автор Rowman
      Здравствуйте!
      Файлы на сервере были зашифрованы zeppelin-ом. Система зависла в процессе, поэтому работу вирус не завершил. Сервер после этого не загружал, подключил HDD к другому компьютеру, и вытащил ключи из реестра вместе файлом вируса. Как я понимаю, бесплатное решение на данный момент отсутствует. Коммерческой лицензии Касперского нет. Имеет ли смысл её приобретать для обращения в техподдержку (помогут ли)?
      20.zip
×
×
  • Создать...