Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день! Поймали (или ктото принес) шифровальщик, формат .FonOu4Mso.

Текст письма:


ВНИМАНИЕ!

----------------------------
| Что случилось?
----------------------------

Все ваши файлы, документы, фотографии, базы данных и другие данные зашифрованы надежными алгоритмами.
Сейчас вы не можете получить доступ к файлам. Но не волнуйтесь. У вас есть шанс! Их легко восстановить, выполнив несколько шагов.

----------------------------
| Как мне вернуть мои файлы?
----------------------------

Единственный способ восстановить ваши файлы — приобрести уникальный приватный ключ, который надёжно хранится на наших серверах.
Чтобы связаться с нами и приобрести ключ, напишите нам в мессенджер TOX.

Инструкция:

1) Скачать и установить мессенджер TOX - https://tox.chat/download.html
2) Добавить нас в контакты, наш TOX ID - ECA7D8C2ECDF498A2F4E375BA17FE6341DE638A7A8DEC4F826061187DF901B277665A2B9A0E3
3) После того как мы авторизируем ваш контакт, отправьте нам этот ID - ****

----------------------------
| Что по поводу гарантий?
----------------------------

Мы понимаем ваш стресс и беспокойство.
Поэтому у вас есть БЕСПЛАТНАЯ возможность протестировать услугу, мгновенно расшифровав бесплатно три файла на вашем компьютере!
Пишите по любым вопросам, наша поддержка вам тут же ответит, и поможет.

С любовью, BELUGA Ransomware Team

 

Зашифрованный файл и логи FRST прилагаю.

Addition.txt FRST.txt product797.zip

Изменено пользователем safety
Опубликовано

Файл *.zip перезалейте, возможно что был поврежден при загрузке. пробуйте добавить в rar формат.

Опубликовано (изменено)

Шифрование когда произошло? Свежее, или месяц назад?

2025-11-05 23:46 - 2025-02-26 05:22 - 000047104 _____ () C:\Users\web1\Documents\accounts.exe
2025-11-05 23:46 - 2020-06-29 01:40 - 000029184 _____ () C:\Users\web1\Documents\AR.exe
Это ваши файлы?

Добавьте так же записку о выкупе + несколько зашифрованных файлов в архиве, без пароля

 

 

Изменено пользователем safety
Опубликовано

файлы скорее всего пользователя RDP.

До вчерашнего дня все работало, после 9 вечера по мск вчера пошла проблема.

Опубликовано (изменено)

Добавьте так же лог сканирования Cureit, если запускали проверку. В архиве без пароля.

2025-12-04 10:49 - 2025-12-04 10:50 - 279949664 _____ C:\Users\Администратор\Downloads\drweb-cureit.exe

 

Эти файлы не удаляйте, заархивируйте с паролем virus, архив загрузите на облачный диск, дайте ссылку на скачивание здесь.

2025-11-05 23:46 - 2025-02-26 05:22 - 000047104 _____ () C:\Users\web1\Documents\accounts.exe
2025-11-05 23:46 - 2020-06-29 01:40 - 000029184 _____ () C:\Users\web1\Documents\AR.exe

4 минуты назад, Zakhar05 сказал:

До вчерашнего дня все работало, после 9 вечера по мск вчера пошла проблема.

судя по логам, а, шифрование началось вчера, вечером.

2025-11-05 23:40 - 2025-12-03 20:15 - 347759205 _____ C:\Users\web1\Documents\RU pass 26.10.25.txt.FonOu4Mso
 

Изменено пользователем safety
Опубликовано

Cureit похоже ничего не нашел

Total 12302892066 bytes in 28137 files scanned (30437 objects)
Total 28278 files (30437 objects) are clean
There are no infected objects detecte
Scan time is 00:04:18.887

 

Здесь я вижу только одного пользователя шифровало

2025-12-03 20:15 - 2025-12-03 20:15 - 000002044 _____ C:\Users\web1\FonOu4Mso.README.txt

Может у него папка ыла расшарена, а запуск был на другом устройстве?

 

Записку о выкупе добавьте в виде файла, без изменения имени файла

Опубликовано (изменено)
4 часа назад, safety сказал:

2025-11-05 23:46 - 2020-06-29 01:40 - 000029184 _____ () C:\Users\web1\Documents\AR.exe

https://www.virustotal.com/gui/file/6e95adda5f24fdf805ad10ae70069484def3d47419db5503f2c44b130eedf591/detection

 

4 часа назад, safety сказал:

2025-11-05 23:46 - 2025-02-26 05:22 - 000047104 _____ () C:\Users\web1\Documents\accounts.exe

https://www.virustotal.com/gui/file/8b56555e8160afd0d17bcadd44f6f65345a8c5bb565247ed5859363814806b4b?nocache=1

 

брутеры зачем то хранятся в папке этого пользователя. На нем же и шифрование произошло.

 

Само шифрование, скорее всего выполнено с помощью LockbitV3Black, хотя сэмпла у нас нет.

+

проверьте ЛС

Изменено пользователем safety
Опубликовано

К сожалению, с расшифровкой файлов не сможем помочь по данному типу шифровальщика.

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • strana2016
      Автор strana2016
      Поймали такой вирус, на одном из компьютеров сети появился файл с требованиями LABUBU, Новый сетевой диск и часть данных на компьютере, а так же в общей папке локальной сети зашифрована .dom. Kaspersky отключился. Можно ли полагать, что это все, что он успел зашифровать или лучше не включать зараженный компьютер? И может ли через общую папку он проникнуть в компьютеры других пользователей? Спасибо

    • Alex955
      Автор Alex955
      Добрый день , все файлы зашифрованы и переведены в неизвестный формат .UxJ9PqWn7   есть ли шансы восстановить файлы? куда копать?
      UxJ9PqWn7.README.txt FN-00455.pdf.zip
    • yaregg
      Автор yaregg
      Вчера подключался некий "удалённый специалист" через anydesk.RDP порты были закрыты. Сегодня были проблемы с логином (пароль не походил). Зашёл под администратором, всё зашифровано.
      При помощи KVRT поймал исполняемый файл. Судя по всему, это LockBit V3 black и на расшифровку можно не рассчитывать?
       
       
       
       
      файлы.rarAddition.txtFRST.txt
    • Владислав Николаевич
      Автор Владислав Николаевич
      Сервер и все физические тачки зашифрованы.
      Нигде на просторах интернета не нашел дешифратор.
      На всех устройствах стоял Kaspersky Endpoint Security, но что-то пошло не так.
      В архиве текстовик с телеграммом вредителя и пример файлов, которые зашифрованы.
      Друзья, хелп)
      Crypt.rar
    • Алексейtime
      Автор Алексейtime
      Доброе время суток, сегодня обнаружил что всё зашифровано, проверили cureit ничего не обнаружил, от слова ничего. Файлы зашифрованы и конечно же письмо ниже. Подскажите есть смысл с этим бороться или можно всё похоронить? Один из файлов прикрепил

                                                     YOUR FILES HAVE BEEN ENCRYPTED!
      Hello. All of your files have been encrypted by ransomware. Your important documents, photos, and databases are no longer accessible.
      We have used strong encryption algorithms that cannot be broken. Do not try to recover the files yourself or use third-party tools. This will only lead to permanent data loss. The only way to get your files back is to pay the ransom.
      To restore your data, you must send a payment in Bitcoin
      You have 24 hours to make the payment. If you do not pay within this timeframe, the price will double. If you ignore this message for 7 days, your files will be deleted forever.
      To buy Bitcoin and send it, you would typically:
      Search online for instructions on how to buy Bitcoin.
      Follow instructions on a cryptocurrency exchange platform.
      Send the specified amount to the provided address.
      After sending the payment, you might be instructed to send a unique ID to an email address to receive a decryption key.
      Your Unique ID: ***
      Email: chunwen@atomicmail.io
      Jabber : chunwen@xmpp.jp
      How to use it? (for newbie)
      Sign up
      https://www.xmpp.jp/signup
      press https://www.xmpp.jp/client/
      Press add a contact in a left side
      XMPP ADRESS
      and add my jabber chunwen@xmpp.jp and press add
      Write me a message with your Unique ID
      IT IS FAST AND ANONYMOUS!
      The message would often state that the intention is solely financial and that once payment is confirmed, a decryption tool would be provided, with no further contact.
       
      amuhUv4.rar
×
×
  • Создать...