Перейти к содержанию

Зашифровали данные на компьютере. Прошу помощи в расшифровке


Рекомендуемые сообщения

Опубликовано

Сегодня обнаружили , что данные на компьютере зашифрованы. Данные очень важны. Прошу помощи в расшифровке. Логи в архиве прикрепляю.

virus.rar

Опубликовано

Если систему сканировали KVRT или Cureit добавьте отчеты по сканированию в архиве, без пароля.

Опубликовано (изменено)

Судя по логах Cureit файлов шифровальщика не обнаружено при сканировании

 

В архиве defender.rar сэмпл шифровальщика? и скорее всего архив создан без пароля. Переделайте архив с паролем virus.

Судя по логам Windef было срабатывание на файловый вирус Neshta,

Цитата

Date: 2025-12-20 16:42:58
Имя: Virus:Win32/Neshta.A

поэтому лучше очистить систему с помощью загрузочного диска KRD

Изменено пользователем safety
Опубликовано (изменено)

 

virus.rar

 

В логах Windef есть вирус Ransom

Дата: 20.12.2025 9:02:09

Имя: Ransom:Win64/WannaCry.SLOP!MTB
 

Может он быть причиной проблемы?

Изменено пользователем safety
Опубликовано (изменено)

Я вас просил сделать это:

Цитата

В архиве defender.rar сэмпл шифровальщика? и скорее всего архив создан без пароля. Переделайте архив с паролем virus.

и это:

Цитата

поэтому лучше очистить систему с помощью загрузочного диска KRD

 

Сделали?


 

Цитата

 

В логах WinDef только это:

Date: 2025-12-20 16:48:17
Description:
Программа Антивирусная программа Microsoft Defender обнаружила вредоносные или другие потенциально нежелательные программы.
Имя: Virus:Win32/Neshta.A
ИД: 2147575939
Серьезность: Критический
Категория: Вирус
Путь: file:_F:\RIK\RIKWCONF.exe
Начало обнаружения: Локальный компьютер
Тип обнаружения: Конкретный
Источник обнаружения: Защита в реальном времени:
Пользователь: DESKTOP-OSAA74U\Olga

 

 

Изменено пользователем safety
Опубликовано (изменено)
В 24.12.2025 в 20:05, Алий сказал:

В логах Windef есть вирус Ransom

Дата: 20.12.2025 9:02:09

Имя: Ransom:Win64/WannaCry.SLOP!MTB
 

Может он быть причиной проблемы?

Возможно что эта запись не попала в логи FRST.

Проверьте, есть ли данная запись в карантине, возможно ли восстановить этот файл. Если файл восстановится, заархивируйте его с паролем virus, архив прикрепите к вашему сообщению, восстановленный файл удалите.

Изменено пользователем safety
Опубликовано

Восстановление не возможно, Windef удалил файлы вируса

Опубликовано

К сожалению, с расшифровкой файлов не сможем помочь по данному типу шифровальщика.

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Rrr43
      Автор Rrr43
      ОС Windows 10 
      Утром пользователь увидел сообщение о том что все файлы зашифрованы 
      Windows Defender был выключен, сам вирус был обнаружен в папке пользователя Pictures\hex
      Windows Defender обнаружил две угрозы  Ransom :Win64/FileCoder.C!AMTB и Virus:Win32/Mikcer.B
      ОС не переустанавливал, компьютер не перезагружал, едиственное убил процес Everything.exe из папки с вирусом и удалил папку Hex
      Addition.txt FRST.txt вирус.7z зашифрованные файлы.7z
    • Алексей Ал
      Автор Алексей Ал
      Добрый день, возможно ли расшифровать файлы?

      На каждом из серверов в 3 ночи создана папка  с таким содержимым
      "D:\Users\199\Pictures\hex\Everything.exe"
      "D:\Users\199\Pictures\hex\Everything.ini"
      "D:\Users\199\Pictures\hex\nullhex@2mail.co.exe"
      "D:\Users\199\Pictures\hex\READ-ME.txt"
      "D:\Users\199\Pictures\hex\a.bat.[nullhex@2mail.co].F0C04821"
      "D:\Users\199\Pictures\hex\Everything.db"
       
      так же при загрузке одного из серверов вылезла ошибка о не найденном файле 26a77629.vbs в "D:\Users\199\AppData\Local\Temp\"
       
      Прикладываю файлы и результаты анализа по одному из серверов.
      Addition.txt FRST.txt FILE.7z
    • rumslava
      Автор rumslava
      Добрый день. Сегодня зашифровали сервер, ориентировочно по RDP.  Сам вирус найти не удалось в файлах. Прикладываю архив с зашифрованными файлами и письмом о выкупе и результаты сканирования. 
      FRST.txt files.rar Addition.txt
    • TAMZAN
      Автор TAMZAN
      FRST.txtAddition.txt
      Добрый день утром запустили пк, а на рабочих столах вот такое сообщение с вымогателем, нужна помощь в очистке системы и возможности в дальнейшем в расшифровке файлов. Спасибо
      svr2 logi frst.rar
      SVR2_2026-02-14_15-08-15_v5.0.3v x64.7z
    • gggPlu
      Автор gggPlu
      Добрый день. Сегодня утром обнаружили, что за выходные нам зашифровали сервер. Прикладываю архив с паролем virus с примерами зашифрованных файлов и письмом о выкупе и результаты сканирования. Прошу помощи с очисткой и расшифровкой
      Addition.txt FRST.txt virus.rar
×
×
  • Создать...