Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый вечер! Поймали шифровальщик с окончанием .09yum1_p2k. Заплатили выкуп, прислали дешифратор, запустили он отработал, но случился какой-то сбой и расшифровалась только часть файлов, а именно то что было на флешке, а то что было на диске С так и осталось. Прикладываю сам дешифратор и файлы с диска С. Пожалуйста помогите с данной проблемой. 

договора 2023г.zip договора с полигоном 2016.zip decryptor.zip

Опубликовано (изменено)

Сделайте, пожалуйста, логи FRST из зашифрованной системы.

+ добавьте записку о выкупе в архиве, без пароля

+ если вы запускали дешифратор, то в папке c:\temp должен быть файл MIMIC_DECRYPT.txt, этот файл в архиве. без пароля, так же добавьте.

Изменено пользователем safety
Опубликовано (изменено)

+ если вы запускали дешифратор, то в папке c:\temp должен быть файл MIMIC_DECRYPT.txt, этот файл в архиве. без пароля, так же добавьте.

 

декриптор один у вас, или все разные?

2025-11-17 09:50 - 2025-11-17 09:50 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (5).zip
2025-11-16 17:21 - 2025-11-16 17:21 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (4).zip
2025-11-16 16:44 - 2025-11-16 15:34 - 000788778 _____ C:\decryptor.exe
2025-11-16 15:41 - 2025-11-16 15:41 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (3).zip
2025-11-16 15:37 - 2025-11-16 15:37 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (2).zip
2025-11-16 15:37 - 2025-11-16 15:37 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (1).zip
2025-11-16 15:37 - 2025-11-16 15:34 - 000788778 _____ C:\Users\Anna\Desktop\decryptor.exe
2025-11-16 15:36 - 2025-11-16 15:36 - 002541034 _____ C:\Users\Anna\Downloads\decryptor.zip
 

Изменено пользователем safety
Опубликовано
11 минут назад, safety сказал:

+ если вы запускали дешифратор, то в папке c:\temp должен быть файл MIMIC_DECRYPT.txt, этот файл в архиве. без пароля, так же добавьте.

 

PAY2KEY_DECRYPT.zip

Опубликовано

декриптор один у вас, или все разные?

2025-11-17 09:50 - 2025-11-17 09:50 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (5).zip
2025-11-16 17:21 - 2025-11-16 17:21 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (4).zip
2025-11-16 16:44 - 2025-11-16 15:34 - 000788778 _____ C:\decryptor.exe
2025-11-16 15:41 - 2025-11-16 15:41 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (3).zip
2025-11-16 15:37 - 2025-11-16 15:37 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (2).zip
2025-11-16 15:37 - 2025-11-16 15:37 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (1).zip
2025-11-16 15:37 - 2025-11-16 15:34 - 000788778 _____ C:\Users\Anna\Desktop\decryptor.exe
2025-11-16 15:36 - 2025-11-16 15:36 - 002541034 _____ C:\Users\Anna\Downloads\decryptor.zip

+

вопрос: на флэшке не осталось копий зашифрованных файлов?

Опубликовано
3 минуты назад, safety сказал:

декриптор один у вас, или все разные?

2025-11-17 09:50 - 2025-11-17 09:50 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (5).zip
2025-11-16 17:21 - 2025-11-16 17:21 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (4).zip
2025-11-16 16:44 - 2025-11-16 15:34 - 000788778 _____ C:\decryptor.exe
2025-11-16 15:41 - 2025-11-16 15:41 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (3).zip
2025-11-16 15:37 - 2025-11-16 15:37 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (2).zip
2025-11-16 15:37 - 2025-11-16 15:37 - 002541034 _____ C:\Users\Anna\Downloads\decryptor (1).zip
2025-11-16 15:37 - 2025-11-16 15:34 - 000788778 _____ C:\Users\Anna\Desktop\decryptor.exe
2025-11-16 15:36 - 2025-11-16 15:36 - 002541034 _____ C:\Users\Anna\Downloads\decryptor.zip

Должны быть все одинаковые, просто несколько раз нажимал скачать

 

Опубликовано (изменено)

вопрос: на флэшке, где файлы были расшифрованы, не осталось копий зашифрованных файлов?

 

Файл HowToRestoreFiles.txt откуда взяли? с флэшки, или с диска C?

Ваш уникальный ID: *******-******0*ke2kbh3
 

Изменено пользователем safety
Опубликовано (изменено)
11 минут назад, safety сказал:

вопрос: на флэшке, где файлы были расшифрованы, не осталось копий зашифрованных файлов?

Сейчас еще раз проверил, все чисто, только нормальные файлы на флешке. А копию не делали, перед запуском дишифратора

 

Изменено пользователем alex789z
Опубликовано

Файл HowToRestoreFiles.txt откуда взяли? с флэшки, или с диска C?

Ваш уникальный ID: *******-******0*ke2kbh3

На флэшке файлы были с каким расширением?

с этим? 

ke2kbh3

или с этим? 

09yum1_p2k

Опубликовано (изменено)
6 минут назад, safety сказал:

Файл HowToRestoreFiles.txt откуда взяли? с флэшки, или с диска C?

Ваш уникальный ID: *******-******0*ke2kbh3

На флэшке файлы были с каким расширением?

с этим? 

ke2kbh3

или с этим? 

09yum1_p2k

HowToRestoreFiles.txt - с диска С (на рабочем столе)

на флешке файлы так же были с расширением .09yum1_p2k

Изменено пользователем alex789z
Опубликовано (изменено)

Дешифратор выкупали у посредников, или по указанному в записке о выкупе контакте?

 

Посмотрите, пожалуйста, что в этих папках? могут быть скрыты, т.е. лучше смотреть через FAR.

 

2025-11-16 15:38 - 2024-03-01 13:58 - 000000000 __SHD C:\Users\Anna\AppData\Local\{C8A45BDA-41A3-AF52-CFEA-E91541C6516D}
2025-11-16 15:38 - 2023-10-02 21:17 - 000000000 __SHD C:\Users\Anna\AppData\Local\{3E8ECB53-9B56-7369-B7AB-03242785B23F}
2025-11-16 15:38 - 2023-01-28 06:42 - 000000000 __SHD C:\Users\Anna\AppData\Local\{6C708A23-6455-1BDF-478D-255D04D3F261}

 

и в этих папках:

2025-11-16 17:16 - 2025-11-17 09:17 - 000000000 ____D C:\temp
2025-11-11 13:15 - 2025-11-16 16:53 - 000000000 ____D C:\temp1
 

 

Изменено пользователем safety
Опубликовано
1 час назад, safety сказал:

Дешифратор выкупали у посредников, или по указанному в записке о выкупе контакте?

 

Посмотрите, пожалуйста, что в этих папках? могут быть скрыты, т.е. лучше смотреть через FAR.

 

2025-11-16 15:38 - 2024-03-01 13:58 - 000000000 __SHD C:\Users\Anna\AppData\Local\{C8A45BDA-41A3-AF52-CFEA-E91541C6516D}
2025-11-16 15:38 - 2023-10-02 21:17 - 000000000 __SHD C:\Users\Anna\AppData\Local\{3E8ECB53-9B56-7369-B7AB-03242785B23F}
2025-11-16 15:38 - 2023-01-28 06:42 - 000000000 __SHD C:\Users\Anna\AppData\Local\{6C708A23-6455-1BDF-478D-255D04D3F261}

 

и в этих папках:

2025-11-16 17:16 - 2025-11-17 09:17 - 000000000 ____D C:\temp
2025-11-11 13:15 - 2025-11-16 16:53 - 000000000 ____D C:\temp1
 

 

{3E8ECB53-9B56-7369-B7AB-03242785B23F} и {C8A45BDA-41A3-AF52-CFEA-E91541C6516D} - пустые

{6C708A23-6455-1BDF-478D-255D04D3F261} - прикладываю

а так же темп и темп1

{6C708A23-6455-1BDF-478D-255D04D3F261}.rar temp + temp1.rar

  • Like (+1) 1
Опубликовано (изменено)

Да, в одной из папок есть следы запуска шифровальщика от 11.11.2025, другие пустые, возможно что ранее были атаки этим же типом - Mimic,

 

Если систему сканировали KVRT или Cureit, добавьте логи сканирования, в архиве, без пароля.

Изменено пользователем safety
Опубликовано
17 минут назад, safety сказал:

Да, в одной из папок есть следы запуска шифровальщика от 11.11.2025, другие пустые, возможно что ранее были атаки этим же типом - Mimic,

 

Если систему сканировали KVRT или Cureit, добавьте логи сканирования, в архиве, без пароля.

Нет, не сканировали

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Tangous
      Автор Tangous
      Помогите пож.
      Проекты САМ и САД. Работа последних лет.
       
      Addition.txt FRST.txt sample_vir.zip
    • Игорь Мартынов
      Автор Игорь Мартынов
      Здравствуйте, наш бухгалтер подцепила вирус-шифровальщик pay2key, приложение, которое запустилось: kopiya_1C_doc_d5ef6rewg3ergw5g6rge5. В результате все файлы на компьютере получили расширение .ywgulm_p2k. Требование о выкупе прилагаю. Видел на этом форуме примеры заражения этим же вирусов, люди платили выкуп и получали дешифратор, в том числе выкладывали здесь. Можно ли получить данный дешифратор и попробовать расшифровать свои файлы со своим id.
      HowToRestoreFiles.txt Зашифрованные файлы.rar
    • Татьяна С
      Автор Татьяна С
      Добрый день. Так же зашифровались файлы расширением ywgulm_p2k
      К ноутбуку с вирусом был подключен съемный диск. Вирус удалили, но документы остались зашифрованными.
      К сожалению, нет доступа к ноутбуку, на котором произошел сбой, а на другом не читается письмо-выкуп.
      Можно расшифровать документы на съемном диске с другого ноутбука? 
       
      Прикладываю файл, который похож на вирус. Именно с его распаковки начались проблемы
       
      копии платежных документовПАРОЛЬ 123.rar
       
      Сообщение от модератора kmscom Тема перенесена из Шифровальщик с расширением .ywgulm_p2k
       
    • sevzap
      Автор sevzap
      Операционная система
      Выпуск    Windows 10 Pro
      Версия    22H2
      Сборка ОС    19045.6456

      Суть проблемы:
      Здравствуйте, 
      Столкнулись с шифровальщиком, который зашифровал все файлы кроме системных с расширением .ywgulm_p2k
      На форуме не увидели статью какую либо по поводу этого шифровальщика,
      может быть сталкивались и может быть уже существует дешифратор? 
      Файлы примера есть, сделали архивы, если нужно приложить их, возможно один из них шифровальщик, по крайней мере это единственное что было на него похожее. 
      Также со вчерашнего дня периодически сами по себе устанавливались приложения со скриншота 3, даже если их удалять, возможно взаимосвязано.
      Скриншот 4 предположительный шифровальщик. 

      Пароли от архивов:
      Файлы_с_компьютера - 2@Sa1241
      Зашифрованный_файл__Письмо - sfqweQ
      возможно_шифровальщик_.ptmp888BC3 -  1!@ASDXzaw




       
      Addition.txt FRST.txt
      Файлы_с_компьютера.7z
    • Пользователь Оксана
      Автор Пользователь Оксана
      На электронную почту пришло письмо с вложением в виде счета на оплату задолженности от компании, по виду он был в формате пдф, по факту установилась программа на компьютер. Обнаружить эту программу не удалось, письмо из почты удалили, а на следующий день все файлы оказались зашифрованы. После того, как все файлы уже оказались зашифрованы, был установлен антивирус касперского, компьютер просканировали, вредоносные программы удалены. НО! Исчезла даже возможность перезагрузки компьютера, осталась только кнопка выключить. 
      Addition.txt FRST.txt Новая папка (2).zip
×
×
  • Создать...