Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день! 

Сегодня ночью подверглись атаке шифровальщика. Разрушил всё! Начиная с файлов (частично) заканчивая бекапами и базами данных, а так же виртуальные машины. Просьба написать, какие данные скинуть для анализа, возможно уже был похожий кейс. А, и ещё, в организации нашей установлен корпоративный Касперский.

2026-02-01153528.thumb.png.8f18c112c85959188ea883c4ba9a3151.png

Опубликовано

Здесь  продолжаем. Файлы и логи сейчас проверю.

Опубликовано (изменено)

Следов шифрования (зашифрованных файлов, записку о выкупе) по логам не увидел

 

Этот файл добавьте в архив с паролем virus, архив загрузите в ваше сообщение.

2026-02-01 05:09 - 2026-02-01 04:23 - 000148480 _____ C:\Users\aazimov\Downloads\auto.exe

 

Посмотрите так же записку о выкупе:

Может иметь такие имена:

README_FOR_DECRYPT*

FOR_DECRYPT*

FOR ADMIN.README

 

Изменено пользователем safety
Опубликовано (изменено)

Записок не было, они написали в телеграм о том, что захватили все данные.

Файл добавил. 

 

README_FOR_DECRYPT* - есть такой файл, там только ссылка на телеграмм канал 

Изменено пользователем safety
загружен, удален
Опубликовано (изменено)

Файл auto.exe просил у вас добавить в архив с паролем virus.

Цитата

README_FOR_DECRYPT* - есть такой файл, там только ссылка на телеграмм канал 

Этот файл так же добавьте, в архиве, без пароля.

Изменено пользователем safety
Опубликовано (изменено)

Это Lockbit V3 Black

Записка о выкупе идет отдельным файлом, так как в cfg.json поле записки обнулено.

+

проверьте ЛС

 

Изменено пользователем safety
Опубликовано

Добавил файлы, которые просили вы, и ещё несколько с другого сервера. 

obrazec.7z

Опубликовано (изменено)

Системы следует проверить с помощью Cureit или KVRT, скорее всего файл auto.exe распространили по всем ПК и серверам. Файл должен детектироваться антивирусом. Возможно что была отключена защита.

+

проверьте ЛС

Изменено пользователем safety
Опубликовано

Логи KVRT добавьте из папки C:\KVRT2020_Data\Reports, в архиве, без пароля.

Опубликовано

Возможно, что с этого.

Здесь размещены инструменты сканирования сети.

2026-01-28 14:11 - 2026-01-28 14:11 - 000000015 _____ C:\Users\aa**\advanced_ip_scanner_Comments.bin
2026-01-28 14:11 - 2026-01-28 14:11 - 000000015 _____ C:\Users\aa***\advanced_ip_scanner_Aliases.bin
2026-01-28 14:11 - 2026-01-28 14:11 - 000000004 _____ C:\Users\aa***\advanced_ip_scanner_MAC.bin
2026-01-28 14:07 - 2026-01-28 14:07 - 021050672 _____ (Famatech Corp. ) C:\Users\***\Desktop\Advanced_IP_Scanner_2.5.4594.1.exe

 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sva_zar
      Автор sva_zar
      Здравствуйте!
       
      сервер 1С поймал шифровальщик 
      почтовый ящик onlinedecodeallfiles@gmail.com
      Антивируса не было.
      Антивирусные программы не запускали.
       
      files.zip
    • ValeryZ
      Автор ValeryZ
      Добрый день прошу помощи в расшифровке файлов и определении наименования шифровальщика. Приложил копии файлов в архиве зашифрованные и оригиналы (того что есть). Заранее спасибо
      11111.zip
    • Alex_88
      Автор Alex_88
      Добрый день!
      Столкнулись с шифровальщиками, FRST логи и файлы прилагаю, просьба помочь с расшифровкой данных. 
       
      Desktop.rar tuE65Ab7X.README.txt Счет на оплату № УТ-258 от 04.10.2023.pdf.rar
    • lomani
      Автор lomani
      Зашифровал файлы и требует выкуп.
      Вскрыл 2 скрытых диска\раздела. 1 диск для автоматического архивирования и загрузочный раздел, также диск C . (диск С зашифровал не полностью) . до остальных дисков не добрался.
       
      Addition.txt FRST.txt vir.7z
    • Alex_88
      Автор Alex_88
      Добрый день!
      Столкнулись с шифровальщиками, логи FRST сделать уже не возможности...
      ИП.cfe.rar dRip8TLmq.README.txt
×
×
  • Создать...