Перейти к содержанию

помогите понят откуда приешл шифровальщик и можно ли расшифровать BlackField3


Рекомендуемые сообщения

Опубликовано

Здравствуйте, дня 4 назад злоумышленники проникли в сеть, зашифровали все сервера ( даже с бэкапами) и пару рабочих станций. расширение файлов BlackFL3

FRST.txt

Addition.txt files.zip

Опубликовано (изменено)

AnyDesk сами ставили? Часто злоумышленники его так же ставят, чтобы сохранить доступ к инфраструктуре

Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\AnyDesk.lnk [2026-03-07]
ShortcutTarget: AnyDesk.lnk -> C:\Program Files (x86)\AnyDesk\AnyDesk.exe (AnyDesk Software GmbH -> AnyDesk Software GmbH)

 

Если систему сканировали в KVRT, Cureit или штатным антивирусом добавитьте отчет о сканировании в архиве, без пароля

 

По очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

 

Start::
HKLM-x32\...\Run: [] => [X]
HKLM\...\Winlogon: [LegalNoticeCaption] We Are BlackField Ransomware
HKLM\...\Winlogon: [LegalNoticeText]  - All your files are stolen and encrypted - Find READ_ME.txt file - and follow instructions
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
2026-03-08 01:50 - 2026-03-08 01:50 - 021050672 _____ (Famatech Corp. ) C:\Users\da\Downloads\Advanced_IP_Scanner_2.5.4594.1.exe
2026-03-08 01:31 - 2026-03-08 01:31 - 002654262 _____ C:\ProgramData\BFL3.bmp
2026-03-08 01:27 - 2026-03-08 01:31 - 000887158 _____ () C:\ProgramData\Culture.dll
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\AnyDesk.lnk [2026-03-07]
ShortcutTarget: AnyDesk.lnk -> C:\Program Files (x86)\AnyDesk\AnyDesk.exe (AnyDesk Software GmbH -> AnyDesk Software GmbH) 
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

 

 

 

Изменено пользователем safety
Опубликовано

anydesk вроде не ставили - по крайней мере 07.03.2026 точно не ставили. сейчас выполню инструкции

Опубликовано

Я добавил строки удаления AnyDesk из автозапуска, если скрипт еще не выполнили, тогда эти строки очистятся

Опубликовано

Для доп. информации проверьте ЛС.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Андрей Порханенко
      Автор Андрей Порханенко
    • Kemerovo
      Автор Kemerovo
      Здравствуйте! Помогите расшифровать данные которые были зашифрованы вирусом вымогателем… расширение файла BlackR

    • ghostman
      Автор ghostman
      Добрый день.
      Вирус-шифровальщик все файлы зашифровал. В конце каждого файла расширение .m6i7V6Glr .Прикладываю содержимое файла-требования его имя m6i7V6Glr.README.txt .
       

       
      Не могу понять, чем зашифрованы файлы и как их расшифровать. Crypto sheriff показывает что это "Lockbit 3.0" или"BlackBasta", но локбит утилита не может проверить по ID так как требуется 16 символов, а в файле-требовании ID какой-то странный и он 15 символов всего. А для блекбаста вообще ничего не смог найти.
      Могу приложить несколько зашифрованных файлов, если это потребуется.
    • Ilya K
      Автор Ilya K
      Здравствуйте, помогите пожалуйста определить шифровальщик и расшифровать файлы. 
      Есть архив с файлами вирусов/шифровальщик. Логи с одного из серверов прикладываю. Есть зашифрованный и не зашифрованный оригинальный файл. 
      logs.zip
    • Alex2088
      Автор Alex2088
      Здравствуйте помогите расшифровать файлы бызы 1с. Сылку для скачиваия файла прикриплю.
        https://dropmefiles.com/f0l5Y 
      Frank_Help.txt
       
      Сообщение от модератора kmscom тема перемещена из раздела Компьютерная помощь
×
×
  • Создать...