Перейти к содержанию

Зашифровали два ПК в разных городах (видимо через RDP) и ПК в общей сети, плюс файлы на Dropbox


Рекомендуемые сообщения

Опубликовано
15 минут назад, Laz2516 сказал:

ПК 2 надо проверять? (файловый архив кторый)

Да не помешают логи FRST, зашифрованные файлы и записка о выкупе есть есть

Опубликовано

Файлы с ПК 2

 

FRST сьедал всю память, выскакивало предупреждение о нехватки памяти. Процесс занимал почти 2,5 Гб

На ПК2 памяти всего 4 Гб.....

 

 

ПК2.zip Addition.txt FRST.txt

 

Боюсь что с удаленного ПК 3 без физического присутствия я ничего не могу взять. Зашел удаленно туда, но ни одно приложение на запускается. Пробовал браузеры Хром и Эдж. Чтобы там скачать FRST. Кстати, он без впн не скачивается...(

Через буфер обмена и RDP перенес на удаленный компьютер программу FRST , но она не запускается....

 

Файлы с ПК 3

Без логов FRST

 

 

ПК3.zip

Опубликовано

ID в зааписке на ПК2 такой же как и на первом. Если файлы были зашифрованы только в папке USERS, которая могла быть расшарена для записи, тогда запуска шифровальщика не было на этом ПК, пострадали только шары, которые были зашифрованы с первого ПК,

3 минуты назад, Laz2516 сказал:

Файлы с ПК 3

Здесь другое расширение, и другой ID, значит шифровальщик был запущен на этом ПК. тот же Proton

Для доп. анализа проверьте ЛС

Опубликовано

От имени администратора удалось запустить на ПК3 FRST

 

В диспетчере задач вижу что и хром и эдж запущены и открыты в них окна, но на рабочем столе не вижу ничего кроме самого рабочего стола.

 

Вот логи с ПК 3

 

 

Addition.txt FRST.txt

Опубликовано
2 минуты назад, Laz2516 сказал:

От имени администратора удалось запустить на ПК3 FRST

Его и надо запускать от имени Администратора.

 

Проверьте пока ЛС.

Опубликовано
3 минуты назад, safety сказал:

Здесь другое расширение, и другой ID, значит шифровальщик был запущен на этом ПК. тот же Proton

 

Возможно именно с ПК3. По RDP.  Мучаюсь в загадке откуда...взялся. Компьютер просто работает для доступа в домашнюю сеть и на NAS Синелоджи (если там зашифровалось, не страшно. Он пустой, только ПО обновляеттся. )

Деструктивных закачек, сайтов не было. Может был спящий вирус...

Опубликовано (изменено)

по ПК43 можно поступить стандартно,

сделать доп. логи ESVC, и дать ссылку на загрузку в ЛС

+

затем

запустить для проверки KVRT, если там сэмплы остались, то KVRT их должен найти. Скорее всего опять же в стандартной папке *x64

Изменено пользователем safety
Опубликовано (изменено)
3 часа назад, safety сказал:

 

 

 

3 часа назад, safety сказал:

затем

запустить для проверки KVRT, если там сэмплы остались, то KVRT их должен найти. Скорее всего опять же в стандартной папке *x64

попробую сделать на удаленном ПК 3

 

все понял

 

идет сканирование KVRT

вижу что найден в System Memory вирус Trojan.Multi.BroSubsc.gen   на ПК 3

Изменено пользователем safety
Опубликовано

CСэмпл шифровальщика был дополнительно заражен вирусом Neshta,

            <Event3 Action="Detect" Time="134190903702111221" Object="C:\Program Files (x86)\2gis\3.0\2GISUpdateService.exe" Info="Virus.Win32.Neshta.a" />

поэтому и все исполняемые файлы заражены, имеет смысл проверить систему с загрузочного диска KRD чтобы вылечить зараженные файлы.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Антон.Б
      Автор Антон.Б
      Установлен корпоративный KES . через RDP перебором (слабый пароль был  ) добрались до учетки с правами админа и зашифровали комп, KES  отключили. подскажите что дальше делать.
      С Уважением Антон
      Xyd3RcAk4M.rar
    • tentacruel74
      Автор tentacruel74
      Поймали на ПК шифровальщик протон вроде как, можно ли восстановить данные?
      Пароль на архив virusFRST_22-06-2026 14.24.59.txtAddition_22-06-2026 15.17.29.txt
      123.rar
    • Bek777
      Автор Bek777
      Здравствуйте! Коллеги поймали шифровальщик, отключили от сети убрали через KVRT. Далее установили (после пожара) KES. Логи с KVRT нет. Прилагаю только с FRST и само сообщение во втором архиве. Зашифровано практически все форматы и оба (С, D) диска. Закидывал в шерифа не найдено. Надеюсь вы поможете.
      FRST.rarHowToRecover.rar
    • Игорь11222
      Автор Игорь11222
      Сегодня в ночь зашивровались некоторые файлы, кроме зашифрованных файлов и тектовых документов с требованиями ничего в системе не обнаружено. Файлы зашифровались не все, с 22:00 началось шифрование файлов, в 3:08 оно остановилось. Антивирус никакх угроз не обнаружил
      Addition.txt FRST.txt в.zip
    • lda
      Автор lda
      Доброй ночи! Зашифровали компьютеры сети, похоже на Mimic. На одном из компьютеров, откуда скорей всего производили запуск, нашел папочку mimic, ее прикладываю. Архив encrypted с зашифрованным файлами с этого же компа, dunay-ut - с компа из сети. Прошу оказать помощь в расшифровке. Заранее благодарен
      dunay-ut.rar Mimik.rar encrypted.rar
×
×
  • Создать...