Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добавьте, пожалуйста, логи FRST согласно правилам.

Есди систему сканировали KVRT, Cureit или штатным антивирусом добавьте отчеты о сканировании, в архиве, без пароля.

Опубликовано (изменено)

Если систему сканировали KVRT, Cureit или штатным антивирусом добавьте отчеты о сканировании, в архиве, без пароля.

---------

по логам у вас записка о выкупе:

2025-09-07 00:26 - 2025-09-07 00:26 - 000002868 _____ () C:\Program Files\BlackField_ReadMe.txt

откуда эта записка из архива TNI?:

LdvwnvZ6I.README.txt

 

Изменено пользователем safety
Опубликовано (изменено)

извиняюсь, записку не с той машины взял. к сожалению не одна пострадала

прикрепляю логи и записку

cureit.log

BlackField_ReadMe.txt

Изменено пользователем Сергей__
Опубликовано (изменено)

Возможно что шифрование на ваших устройствах было двумя типами: BlackFl и Lockbit v3 Black.

Кроме программы для удаленног доступа

C:\Program Files (x86)\Remote Manipulator System - Host\rutserv.exe - infected - 242ms, 22038784 bytes

что еще было найдено из вредоносных программ?

 

Изменено пользователем safety
Опубликовано

да, ранее и удалено сразу. есть сохраненная копия в архив. каким образом прислать?

Опубликовано

Загрузите архив с паролем virus на облачный диск и дайте ссылку на скачивание в ЛС.

Опубликовано (изменено)
4 часа назад, safety сказал:

Загрузите архив с паролем virus на облачный диск и дайте ссылку на скачивание в ЛС.

Отправлено

Изменено пользователем safety
Исправлено
  • Like (+1) 1
Опубликовано (изменено)

Судя по архиву злоумышленники принесли с собой "чемодан" с заготовленными шифровальщиками Lockbit V3 Black.

Но скорее всего они защищены паролем, так что не сможем посмотреть конфигурацию сэмплов. 

Чуть позже сегодня проверю.

Crypter.exe

ESET-NOD32 A Variant Of Win64/Filecoder.BlackField.A

или #Proxima / #BlackShadow #Ransomware

https://www.virustotal.com/gui/file/9f66af5c1e09535d43de5713a3c1d8130e12f8981d1066777f025cf24d963bdc?nocache=1

остальной набор 1*exe:

ESET-NOD32 A Variant Of Win32/Filecoder.BlackMatter.K т.е. Lockbiit V3Black

https://www.virustotal.com/gui/file/e4a97e1990fad019f2ef610813c1a0076aa1c07ce5e3362e4aa7a8fa75e5d1a0?nocache=1

 

С расшифровкой файлов не сможем помочь по данному типу шифровальщика.

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

 

Изменено пользователем safety
  • Like (+1) 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lazer77
      Автор Lazer77
      Добрый день! Вирус прилетел 30 12 2025.файлы шифровальщик.rar
    • strana2016
      Автор strana2016
      Поймали такой вирус, на одном из компьютеров сети появился файл с требованиями LABUBU, Новый сетевой диск и часть данных на компьютере, а так же в общей папке локальной сети зашифрована .dom. Kaspersky отключился. Можно ли полагать, что это все, что он успел зашифровать или лучше не включать зараженный компьютер? И может ли через общую папку он проникнуть в компьютеры других пользователей? Спасибо

    • Alex955
      Автор Alex955
      Добрый день , все файлы зашифрованы и переведены в неизвестный формат .UxJ9PqWn7   есть ли шансы восстановить файлы? куда копать?
      UxJ9PqWn7.README.txt FN-00455.pdf.zip
    • yaregg
      Автор yaregg
      Вчера подключался некий "удалённый специалист" через anydesk.RDP порты были закрыты. Сегодня были проблемы с логином (пароль не походил). Зашёл под администратором, всё зашифровано.
      При помощи KVRT поймал исполняемый файл. Судя по всему, это LockBit V3 black и на расшифровку можно не рассчитывать?
       
       
       
       
      файлы.rarAddition.txtFRST.txt
    • RomanNamor
      Автор RomanNamor
      после проникновения злоумышленников в сеть все файлы зашифрованы с расширением  .Abram
×
×
  • Создать...