Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

Поймал шифровальщика, помогите расшифровать файлы, если возможно.

FTST прогнал, файлы во вложении, система переустановлена, "старые" данные проверены антивирусом и очищены, не успел заархивировать.

Пару зашифрованных файлов отдельным архивом

Зашифрованные.7z FRST.7z

Опубликовано

Логи сканирования из зашифрованной системы добавьте в архиве, без пароля

Опубликовано (изменено)

Имею ввиду эти данные. Логи сохранились?

Цитата

"старые" данные проверены антивирусом и очищены

судя по маркерам в начале и в конце файла похоже на Chaos.

Такой файл не встречался на диске? Номер может быть другим. Архив с паролем.

0771-decrypter.rar

Изменено пользователем safety
Опубликовано (изменено)

Событие: Обнаружен вредоносный объект
Пользователь: Work\Demonice
Тип пользователя: Активный пользователь
Компонент: Антивирусная проверка
Результат: Обнаружено
Описание результата: Обнаружено
Тип: Троянское приложение
Название: HEUR:Trojan-Ransom.Win32.Generic
Точность: Частично
Степень угрозы: Высокая
Тип объекта: Файл
Имя объекта: svchost.exe
Путь к объекту: D:\eeeeeeeeeee\Documents and Settings\ovcha\AppData\Roaming
MD5 объекта: 8EB5649FC13F0C3851262784D8A23DC1
Причина: Экспертный анализ
Дата выпуска баз: Вчера, 18.10.2025 15:21:00

 

 

 

Еще был один файл с именем Surprise.exe c таким же описанием

Изменено пользователем Ovcharenko.Dm
Опубликовано (изменено)
4 минуты назад, Ovcharenko.Dm сказал:

8EB5649FC13F0C3851262784D8A23DC1

Похоже что Chaos.

Compilation Timestamp

ESET-NOD32 A Variant Of MSIL/Filecoder.Chaos.C

https://www.virustotal.com/gui/file/4d1741ae2df66cf7b7e71dca62f338ad2a37b6df7682dc8f54c39c1f1ae0eb57

 

акой файл не встречался на диске? Номер может быть другим. Архив с паролем.

0771-decrypter.rar

6 минут назад, Ovcharenko.Dm сказал:

Еще был один файл с именем Surprise.exe c таким же описанием

Тоже добавьте по нему информацию, возможно что хэш другой, и это может быть бэкдор.

Изменено пользователем safety
Опубликовано

Нет, не встречал
запустил поиск

 

Есть еще один диск, но он отсоединенный, возможно на нем найду

 

Опубликовано

Не было

 

подключил жесткий диск, каспер сразу нашел 
Событие: Обнаружен вредоносный объект
Пользователь: Work\Demonice
Тип пользователя: Инициатор
Имя приложения: explorer.exe
Путь к приложению: C:\Windows
Компонент: Файловый Антивирус
Описание результата: Обнаружено
Тип: Троянское приложение
Название: HEUR:Trojan-Ransom.Win32.Generic
Точность: Частично
Степень угрозы: Высокая
Тип объекта: Файл
Имя объекта: surprise.exe
Путь к объекту: E:\
MD5 объекта: 8EB5649FC13F0C3851262784D8A23DC1
Причина: Экспертный анализ
Дата выпуска баз: Сегодня, 19.10.2025 7:23:00

 

12 минут назад, safety сказал:

акой файл не встречался на диске? Номер может быть другим. Архив с паролем.

0771-decrypter.rar

не нашел

Опубликовано

Какие файлы были зашифрованы? просто документы или еще и базы?

Опубликовано

Базы 1с, видео, документы, картинки
но не трогал файлы от 1с "dt", "cf"

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Михаил79
      Автор Михаил79
      Здравствуйте. Зашифровали рабочий компьютер с 1с
      Addition.txt arhiv.rar FRST.txt
    • sysano
      Автор sysano
      Добрый день, уважаемые коллеги. Столкнулся с проблемой, ответа на который не нашёл на форуме, но подобные темы уже создавались. Шифровальщик Azot зашифровал базу данных 1С, а резервное копирование, к сожалению, никто не делал. Антивирус обнаружил вредоносное ПО, и успешно удалил, но это не помогло. Высылаю данные.
      Не могу отправить файлы с расширением azot, но отправил PDF файл (убрал из него это расширение что бы отправилось). Я на связи.
      read.txt
       
       
    • Дмитрий71
      Автор Дмитрий71
      Шифровальщик AZOT зашифровал сервер 1с и просит денег. Подскажите, существуют ли варианты решения или всё в топку?( 
      в каталоге C:\DEC лежит как предполагаю декриптор 8772-decrypter.rar с паролем 
      Addition.txt FRST.txt
    • rregedit
      Автор rregedit
      Такую же гадость поймал один из сотрудников. 
      Шифрование проводилось через RDP, по журналу видно как брутился пароль, и вошли в систему. Большие папки упакованы в RAR и запаролены. Вся остальная мелочь зашифрована с расширением .azot.
      Так же был обнаружен в папке DEC, запароленный дешифратор как и у автора поста.
       
       
      Я нашел исполняемый файл шифровальщика, назывался surprise.exe. Запустил на виртуалке, так же все зашифровал.
      Если вам поможет этот exe могу скинуть. 
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • qwedrew
      Автор qwedrew
      всем добрый день. утром обнаружили сию бяку. read.zipпо словам it " мастера " был установлен еще и какой-то удаленный доступ левый а-ля vnc. 
      прикладываю логи, архив с зашифрованными файлами и найденный запароленый архив с расшифровщиком.
       
      Addition.txt FRST.txt 7730-decrypter.rar
×
×
  • Создать...