Перейти к содержанию

нужна помощь в дешефровани blackFL (есть exe и строчка с паролем из power shell)


Рекомендуемые сообщения

Опубликовано

Добрый день.

 

Поймали шифровальщика "blackFL", успел скопировать строчку с паролем из открытого power shell, н арабочем столе.

"C:\Users\Администратор\Pictures>1.exe -path E:\ -pass b9ec0c541dbfd54c9af6ca6cccedaea9"

 

 

Сам "1.exe" из ""C:\Users\Администратор\Pictures"  скопировать не успел, но нашел какой-то "1.exe" на рабочем столе, приложил.

Прикладываю логи Farbar Recovery Scan Tool.

 

Прикладываю ссылку на шифрованный  файл (7.5 мегабайта, а прикрепить можно только менее 5), когда-то это был mp4 ролик, ничего меньше по размеру не нашлось.

https://transfiles.ru/j5o79

 

Файлов с требованием у меня встречаются почему-то три с разными названиями, содержимое вроде одно.

 

Очень надеюсь на помощь.

 

 

1.7z Addition_01-12-2025 00.35.40.txt FRST_01-12-2025 00.31.27.txt README_BlackFL.txt lK0kDJCSf.README.txt READ_ME.txt

Опубликовано (изменено)

Файлов с расширением *lK0kDJCSf нет на диске E?

Раз записка lK0kDJCSf.txt есть, должны быть и файлы  *.lK0kDJCSf

судя по файлу 1.exe это был сэмпл LockbitV3Black

decryption id: "E53A8EF4F8A14AA0"
ransom ext: ".lK0kDJCSf"
ransom note name: "lK0kDJCSf.README.txt"

судя по конфигу шифрования имена файлов шифруются.

      "encrypt_filename": true,

т.е. вместо оригинальных имен будет рандомное имя.+ ".lK0kDJCSf"

 

Посмотрите, что еще есть в этой папке C:\Users\Администратор\Pictures

 

Если систему сканировали KVRT или Cureit добавьте в архиве без пароля отчеты о сканировании.

Изменено пользователем safety
Опубликовано (изменено)

Да, на Е нашел такие, но в основном всётаки расширение у всех вот такое *.BlackFL3 приложил два файлика с примерами с разными расширениями пароль virus

KVRT и Cureit чистые, нет никаких вирусов.

форум выдаёт 200 ошибку при прикреплении файла, вот ссылка https://transfiles.ru/i3y4s

Изменено пользователем mutosha
Опубликовано (изменено)

А на E так же есть расширение *.BlackFL3?

Данная группа использует два типа шифровальщика: LockbitV3Black и Proxima, + если получают доступ к устройствам на базе Linux, то могут еще использовать шифровальщики на базе Babuk.

 

Цитата

Посмотрите, что еще есть в этой папке C:\Users\Администратор\Pictures

 

Изменено пользователем safety
Опубликовано

Да, как раз хотел ответить, там пусто, только readme... А что мы ищем? Может в других местах поискать? 

Я так понял наличие этого пароля из power shell, приимущества нам не даёт? 

Опубликовано (изменено)

Пароль свою роль выполнил, так как сэмпл 1.exe был защищен этим паролем.

Сэмпл Proxima, который шифрует *.BlackFL3 возможно самоудалился. Раз его с огнем и сканерами не нашли.

Цитата

А что мы ищем? Может в других местах поискать? 

Иногда злоумышленники оставляют папку со своим набором инструментов.

Можно поискать исполняемые файлы, созданные на дату и время близкие к началу шифрования.

например: 1.exe, 2.exe и т.п.

+

Можно выполнить некоторую чистку системы в FRST

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
2025-11-30 16:06 - 2025-11-30 16:06 - 000151040 _____ C:\Users\Администратор\Desktop\1.exe
Reboot::
End:

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Изменено пользователем safety
Опубликовано
В 01.12.2025 в 11:23, safety сказал:

А что мы ищем? Может в других местах поискать? 

В этой папке проверьте что есть:

2025-11-30 22:24 - 2025-11-30 22:24 - 000000000 ____D C:\Users\Администратор\Desktop\Mimik
 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Дмитрий ddw
      Автор Дмитрий ddw
      Добрый день! Столкнулся с шифровальщиком. Зашифровались все файлы на сервере. ПОмогите с расшифровкой.
      Spf Ransmoware.txt sfr_sert_prod.cer.EMAIL=[owndecrypt@gmail.com]ID=[16E43E4BAEAA08AF].rar
    • gfond
      Автор gfond
      Здравствуйте. Зашифровали файлы, посмотрите пожалуйста что можно предпринять.
      Заражены в локалке два компьютера одновременно. Рабочая станция послужила источником заражения файлсервера под управлением Win10Pro. 
       Файлсервер после заражения перезагружался несколько раз, файлы вирусы касперским помещены в карантин(могу предоставить), однако шифрование произошло.
      Ниже логи согласно инструкции с файлсервера
       
      Docs_plus_redmeBlackField.zip FRST.txt Addition.txt
    • v0ster
      Автор v0ster
      Здравствуйте. Зашифровали файлы, посмотрите пжлста что можно предпринять.
      Desktop.rar FRST.txt Addition.txt
    • Андрей Ф
      Автор Андрей Ф
      Здравствуйте, дня 4 назад злоумышленники проникли в сеть, зашифровали все сервера ( даже с бэкапами) и пару рабочих станций. расширение файлов BlackFL3
      FRST.txt
      Addition.txt files.zip
    • galant
      Автор galant
      Добрый день, сегодня ночью зашифровали все сервера и виртуалки, а точнее диски где они находились, помогите, бекап, который был не в домене тоже зашифрован. Сеть отключил, где то эта фигня гуляет, т.к. локальный ПК пока один из 20 словил у меня на глазах тот же шифровальщик.BlackFL.zip
      ПОМОГИТЕ! я видимо уволен (
      BlackField-ReadMe.txt
      На сервере стоял лицензионный Касперский, 3 раза уде проверил все диски, ничего не находит!
      в зип архиве шифрованные файлы и требование, требование так же приложил отдельно
×
×
  • Создать...