Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго времени суток 30.07 все ПК сети введенные  в домен одновременно перезагрузились. Виндовс больше не запустился, все остановилось на "восстановлении системы". Система не восстанавливалась, у некоторых ПК диски вовсе упали в RAW. Поверх был установлен виндовс, но старые файлы пользователей так и не открылись( у всех файлов(кроме .txt, которые открываются) одна и та же дата/время изменения файла с минутной разницей). Файл FRST сделан из под командной строки "восстановления системы". Файл Addition не формируется. Записки о выкупе не обнаружено.

Прикрепляю файл FRST и зашифрованные файлы. FRST.rarзашифрованные файлы.rar

Опубликовано

совсем забыл. обнаружены подозритеvirus.rarльные файлы. прикреплю в архиве с паролем virus

Опубликовано (изменено)

Эти файлы можете добавить в архиве без пароля?:

2025-08-04 11:41 - 2025-08-04 11:41 - 000000000 _____ C:\Recovery.txt

2025-08-05 04:32 - 2024-11-01 06:29 - 000000000 _____ C:\Users\alpeev\Desktop\Текстовый документ.decryptedKLR.txt

 

Этот файл добавьте в архив с паролем virus, полученный архив добавьте в ваше сообщение.

2025-07-29 11:14 - 2025-07-29 09:36 - 000201216 _____ C:\Windows\SysWOW64\LocalManProv.exe

 

Изменено пользователем safety
Опубликовано

они пустые, возможно какие то файлы от программ, которые уже использовали на чистой системе, пытаясь восстановить файлы. 
Использовали: Wondershare recoverit, puran file recovery
Архив все равно прикрепилфайлы по запросу.rar

Опубликовано (изменено)
39 минут назад, progig сказал:

совсем забыл. обнаружены подозритеvirus.rarльные файлы. прикреплю в архиве с паролем virus

Выходит атаковали через домен. Всем, кто авторизовался в домене, прилетели эти файлы (которые в архиве), и запустились. Возможно, что была атака с целью максимального повреждения файлов, т.е. не шифрование, а повреждение без возможности восстановления.

Изменено пользователем safety
Опубликовано

что самое интересное, при попытке восстановить файл программой Wondershare recoverit на предпросмотре видно все содержимое в первоначальном виде. Но при восстановление, получаем битый не открывающийся файл. Как то предпросмотр видит файл в нормальном виде.....Как...и как его в таком же нормальном виде восстановить, пока не поймём.

Опубликовано
2 часа назад, progig сказал:

они пустые, возможно какие то файлы от программ

а этот файл можете предоставить?
 

Цитата

 

Этот файл добавьте в архив с паролем virus, полученный архив добавьте в ваше сообщение.

2025-07-29 11:14 - 2025-07-29 09:36 - 000201216 _____ C:\Windows\SysWOW64\LocalManProv.exe

 

 

Опубликовано
2 часа назад, progig сказал:

Wondershare recoverit на предпросмотре видно все содержимое в первоначальном виде

Восстанавливаете на другой носитель? или в эту же систему?

Опубликовано
8 минут назад, safety сказал:

А в саму систему можете восстановить файл, в другой каталог например?

по файлу. скорее всего троян судя по детектам.

https://www.virustotal.com/gui/file/1a914f3a16b1e897546d2bb26897d77a5ab40fcc17eb49c7d8f88e199272cd92?nocache=1

как бы не пытался восстановить файл, в любое место, результат всегда один =(

Опубликовано

Пробуйте обратиться в ТП антивирусных компаний Касперского или Дрвеб. возможно будет необходима лицензия на продукты данных компаний.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • juzvel
      Автор juzvel
      Добрый день. Зашифровались BitLocker'ом разделы, кроме системного. Диск смонтированный как папка не тронут(Это на другом ПК, с того хожу на этот по рдп). РДП открыт на нестандартном порту. Так же был изменен пароль пользователя, с этим разобрался. Шифрованых файлов на системном диске не обнаружил
      FRST.txtAddition.txtPLEASE READ.txt 
    • Myllin
      Автор Myllin
      Всем привет. Имею 14 андроид и недавно проверял свой андроид свободным ПО Hypatia. Так вот она обнаружила неприятный результат. В телефоне покопался не нашел подобных файлов, что порекомендуете сделать? Может ли быть это ложным срабатыванием?

      Сообщение от модератора kmscom Тема перемещена из раздела Помощь в удалении вирусов  
    • Александр Черенов
      Автор Александр Черенов
      Добрый день. Прошу помощи. Ночью зашифровали все диски на 2-х серверах. Все диски кроме системных. Bitlocker. Ну и естественно оставили файл с требованием оплатить деньги на криптокошелек.( почта bitlockerlock.unlock@gmail.com и davidblaine@mail2world.com)
      На серверах было все - базы, бекапы, документы и т.д. Очень прошу помочь. Оплатим работы.
      Мой номер +7919893**** (ватсап, телега, звонки)
    • Andrey_ka
      Автор Andrey_ka
      Добрый день! Может , кто подскажет... попался диск с архивами одного предприятия , диск стоял на NAS Iomega, со временем hdd был поврежден , но данные с него я смог вытащить , файловая структура целая , но как выяснилось ни один из файлов нормально не открывается, уточни у бывших работников и выяснил , что еще до того как он умер у них начались подобные проблемы и большую часть информации они успели переписать ( все указывает на работу вируса шифровальщика) , взяв несколько файлов попытался онлайн прогнать разными анализаторами вирусов , результат один вирусов не обнаружено ... теперь о самих файлах - неважно это файлы doc, docx, pdf и т.д. тенденция прослеживается такая, начало файла смещение 0x2E0 защифрованно, в конец файла добавлено 1126 байт , код начинается D9 9D 68 и полностью одинаковы во всех файлах кроме последних 0x84 байта. Ни то, что бы информация очень востребована , любопытно, что это за вирус и тд... если кому интересно , образцы файлов выложу и дамп концовки ....    
          вставить выделенную цитату в окно ответа
            xТитульный.docx Титульный.docx titdump.txt
    • Mep3aBEz
      Автор Mep3aBEz
      Добрый день!
      6 мая 2025 года зашифровались файлы.
      Как проник вирус неизвестно.
       
      Произошло:
      Ночью на виртуалку на Win10x64 с включенным RDP в папку c:\users\admin\music попал файл AD.exe
      На самой виртуалке ничего не зашифровалось, но два рабочих компьютера на Win11, которые были включены в тот момент зашифровались.
      Также не зашифровался ни один (из 5) рабочий сервер на виртуалках с WS2022.
      С зашифрованных компов была удалена система, поэтому лог анализа системы прикрепить не могу, файл шифровальщика тоже не сохранили.
       
       
       
      encrypt_files.zip
×
×
  • Создать...