Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Зашифровали данные у всех компьютеров и серверов, что были в сети. Доступа к файлами нет, диски зашифрованы. Сервера весят на "востоновление загрузки" и несколько на запросе пароля с сообщением:

FOR UNLOCK - CONTACT TELEGRAMM @BeGood327

Опубликовано

Это пароли для расшифровки данных устройств. Жест благотворительности + подтверждение, что все ходы у них записаны.

 

Есть другие устройства, которые остались не зашифрованы? Возможно что задачу с шифрованием раскатили через домен.

Опубликовано

Нет, всё устройства стали зашифроваными. 

Да, скорее всего через домен её и раскатали. 

Опубликовано

Если какое то из устройств расшифруете с помощью предоставленных паролей, сделайте в расшифрованной системе логи FRST.

Опубликовано

После сканирования, куда отправить два текстовых файла что создались? 

Опубликовано

Сюда и отправьте/прикрепите, в архиве без пароля

Опубликовано

Эти программы надо деинсталлировать

DiskCryptor 1.1 (HKLM\...\DiskCryptor_is1) (Version: 1.1 - hxxp://diskcryptor.net/)
Mesh Agent (HKLM\...\Mesh Agent) (Version: 2025-03-07 00:44:07.000+03:00 - )

 

Далее,

 

Выполнить очистку в FRST

 

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-663218133-1469853391-2085969384-3746\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
Task: {12447016-A920-48B8-B4B4-244C752551B6} - System32\Tasks\PUpdate => C:\Windows\system32\shutdown.exe [53248 2021-05-08] (Microsoft Windows -> Microsoft Corporation) -> -r -f -t 10
R2 Mesh Agent; C:\Program Files\Mesh Agent\MeshAgent.exe [3482312 2026-02-10] (meshtech.myftp.org-98ccc1 -> ) [Файл не подписан]
2026-02-11 00:09 - 2026-02-11 00:09 - 000003178 _____ C:\Windows\system32\Tasks\PUpdate
2026-02-10 23:02 - 2026-02-10 23:03 - 000000000 ____D C:\Program Files\Mesh Agent
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

+

Проверьте содержимое этой папки:

2026-02-10 23:01 - 2026-02-10 22:57 - 000000000 ____D C:\tmp

так же проверьте содержимое папки среди удаленных файлов, что там еще есть.

Можно с помощью этой программы.

https://rlab.ru/tools/rsaver.html

 

Опубликовано (изменено)

+

Проверьте содержимое этой папки:

2026-02-10 23:01 - 2026-02-10 22:57 - 000000000 ____D C:\tmp

так же проверьте содержимое этой папки среди удаленных файлов, что там еще есть.

Можно с помощью этой программы.

https://rlab.ru/tools/rsaver.html

Изменено пользователем safety
Опубликовано

Здесь понятно: MeshAgent и DiskCryptor.

Других файлов не было?

Среди удаленных файлов в этой папке нашли что-то?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • SergeyGMS
      Автор SergeyGMS
      Здравствуйте. Столкнулся с ситуацией, когда все серверы и рабочие станции в доменной сети были зашифрованы. Некоторые серверы работают и не были зашифрованы, но на них нет того, что мне нужно. При загрузке системы появляется сообщение FOR UNLOCK - CONTACT TELEGRAMM @BeGood327.
       
    • Александр Нефёдов
      Автор Александр Нефёдов
      Добрый день.
      Столкнулся с проблемой блокировки загрузки ОС Windows Server 2016, и других.
      За ночь заблочило десять машин, которые не выключались.
      Пример блокировки на скрине.
      Диски не читаются, типа raw формат, поэтому как таковых зашифрованных файлов нет, вероятно зашифрован весь диск.
      вариант из статьи(https://id-ransomware.blogspot.com/2023/04/dchelp-ransomware.html) с AOMEI не помог.
       
      За любые идеи которые помогу восстановить информацию буду благодарен .

    • Инфлюенсер
      Автор Инфлюенсер
      Добрый день, произошел взлом системы. Пострадали пк и сервера, злоумышленник зашифровал данные. Так же попросил выкуп. для теста дал пароль от одного из дисков с помощью которого удалось расшифровать диск с которого собраны логи по запросу, в данный момент диски заблокированы. Требуется ли с помощью программы R.Saver   попытаться вытащить какиет-о файлы, так как в настоящий момент  диски являются роу
      Addition.txtFRST.txt
    • RuslanSaetov
      Автор RuslanSaetov
      Здравствуйте! Одним прекрасным днем компьютер выдает сообщение SERVER LOCKED Contact by email: dhelp@mailfence.com or Telegram @Dchelp.
      При подключении диска к другому компу, диск C отображает файловую систему raw и просит отформатировать. Программой GetDataBack 5 нашел файловую систему и сами файлы. Большинство файлов открываются нормально, но кроме тяжелых 30Gb+. Сами файлы с виду не зашифрованы. Нужны базы SQL.
      В папке tmp нашел исполняемые файлы. Можно ли с этими данными как-то наладить MFT?
      пароль на архив virus 

      DHELP.zip
    • paradox197755
      Автор paradox197755
      Зашифрованы диски на сервере.

×
×
  • Создать...