Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте. файлы на сервере были защифрованы в формате ant_dec, прикладываю логи утилиты и пару примеров файлов, а также послание от злоумышленников

2025-10-27.zip

Опубликовано (изменено)

Эти файлы так же добавьте, можно в архиве без пароля.

2025-10-24 03:28 - 2025-10-24 03:28 - 000000398 _____ C:\ProgramData\pkey.txt
2025-10-24 03:28 - 2025-10-24 03:28 - 000000015 _____ C:\ProgramData\IDk.txt

+

Если систему сканировали KVRT, Cureit или штатным антивирусом, добавьте логи сканирования в архиве, без пароля.

 

Изменено пользователем safety
Опубликовано

Данные файлы в архиве без пароля, систему утилитами не прогоняли во избежание повреждения файлов

kas2025-10-27.zip

Опубликовано (изменено)

Если бы у вас еще сохранился prvkey.txt, можно было бы проверить расшифровку файлов. :).

Если запускали утилиты восстановления удаленных файлов, проверьте среди удаленных этот файл.

prvkey.txt, prvkey1.txt, prvkey3.txt

Но он может быть перезаписан мусором перед удалением.

А так, до удаления, он обычно шифруется, и пересохраняется в зашифрованном виде в RSAkey.key, или в HOP.key. Расшифровать этот файл можно только при наличие приватного ключа.

 

+

проверьте, возможно такой файл остался в системе:

"ant gmail.exe"

Изменено пользователем safety
Опубликовано

Где эти файлы обычно лежат? На C:\ следов таких файлов не нашёл

Опубликовано

там же где и эти файлы:

2025-10-24 03:28 - 2025-10-24 03:28 - 000000398 _____ C:\ProgramData\pkey.txt
2025-10-24 03:28 - 2025-10-24 03:28 - 000000015 _____ C:\ProgramData\IDk.txt

в C:\ProgramData\

они могут быть затерты и удалены.

"ant gmail.exe"  - это файл шифровальщика, может быть запущен с диска C вручную. (мог быть и удален после завершения шифрования.)

  • 2 недели спустя...
Опубликовано

Доброго времени! Есть полный комплект трояна с зараженной машины. Это как-то может помочь в расшифровке пользовательских файлов?

Опубликовано (изменено)
В 06.11.2025 в 02:07, RosArY сказал:

Это как-то может помочь в расшифровке пользовательских файлов?

Создайте отдельную  тему в данном разделе, не пишите в чужой теме.

Update:

И без уточнения понятно о чем речь. Не стоит нарушать правила форума.

 

Если вы посмотрите темы в данном разделе, то вы увидите, что здесь много есть однотипных тем.

Каждое  обращение - отдельная тема.

Так удобнее вести диалог консультантам. И думаю, что пострадавшим пользователям.

Чтобы не путать ответы и логи.

Если вас не устраивает подобный формат, можно пойти на другой форум, где все делается наоборот.

 

Все сообщения по шифровальщикам сводятся модератором в одну тему, по формату один тип - одна тема.

например:

Цитата

 

Другие жертвы, включая IT-консультантов и представителей компаний, также могут делиться информацией, опытом и предложениями.

Тема поддержки MedusaLocker3/Far Attack Ransomware (.farattack, .itlock*, .busavelock*)
Вместо того, чтобы создавать отдельные темы для каждого, нашим экспертам и сотрудникам будет удобнее размещать любые вопросы, комментарии или запросы о помощи в обсуждении, указанном выше. Как только решение для дешифрования будет доступно, оно будет предоставлено там. Во избежание ненужной путаницы эта тема закрыта.

 

 

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ВладимирЗ
      Автор ВладимирЗ
      Зашифровали гады данные
      Dectryption-guide.txt
    • belisov@gmail.com
      Автор belisov@gmail.com
      Доброго дня
       
      Новый вид шифровальщика cortizolid-XXXXXXXX[cortizol@atomicmail.io].Cortizol при заражении создает подобные файлы
      Заходит через RDP со слабыми праролями или через машины сотрудников с поднятыми RDP
      Заходит именно человек, запускает скрипт, копируется в папку музыка в моем случае 64.exe и прописывается в реестре
      в корнях дисков создает файл key.cortizol
      и инструкцию как оплатить
      хочет 2500$
       
      основные следы приложил в архиве, портит много чего в реестре и в файловой системе, браузеры не работают.
      если процесс с вирусом в памяти, то записывать тоже не все позволяет
       
      прошу помочь расшифровать, возможно много заражений, тк id имеет много разрядов
      пароль от архива cortizol
       
    • itexno
      Автор itexno
      Пароль на архив 654258 в архиве все файлы и ключи + логи
      Dectryption-guide.rar
      в папке 3  ключи и прочее
    • Volandrei
      Автор Volandrei
      Здравствуйте, вирус шифровальщик попал на сервер, заплатил выкуп, прислали не рабочий ключ и дешифратор. в архиве ключ который прислали, дешифратор, и зашифрованные файлы. Записку потерял, но ид и емаил такой же как в сообщении.   Прикладываю ссылку на обменник. Архив   . 
    • LostGod
      Автор LostGod
      Приветствую.
      Сегодня ночью отработал шифровальщик. Соответственно все базы шифрованы. 
      Будьте добры посмотрите и скажите есть надежда или нет. 
      Благодарю.
       
      youhau@onionmail.org.7z Addition.txt FRST.txt
×
×
  • Создать...