Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

photo.zip

Доброго дня. В архиве зашифрованные файлы и их незашифрованные версии. Можно на основе этого создать скрипт?

FRST.txt Addition.txt

Опубликовано (изменено)

Пара чистый - зашифрованный  здесь не поможет получить приватный ключ.

Если систему сканировали в KVRT, Cureit или штатным антивирусом, добавьте отчеты о сканировании в архиве, без пароля.

Изменено пользователем safety
Опубликовано (изменено)

Судя по логу Cureit ничего не нашел, но запуск шифровальщика был в этой системе, предположительно использовался Stub.exe. возможно что система уже была ранее очищена.

Дешифраторы, которые вы использовали не работают с данным типом шифровальщика. 

Расшифровка файлов по данному типу невозможна без приватного ключа.

Изменено пользователем safety
Опубликовано

rectordecryptor расшифровывает, если оригинал и зашифрованный лежат в одной папке. это как-то может помочь?

 

Опубликовано (изменено)

Rectordecryptor в данном случае может только перешифровать файлы тем ключом, который "он нашел" по паре чистый-зашифрованный.

После этого "расшифрованные файлы" не откроются.

Он не предназначен для расшифровки файлов, зашифрованных в Proton.

 

По очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM-x32\...\Run: [] => [X]
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\BraveSoftware\Brave: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Vivaldi: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\YandexBrowser: Ограничение <==== ВНИМАНИЕ
S2 AdvancedSystemCareService17; "C:\Program Files (x86)\Advanced SystemCare Pro\ASCService.exe" [X]
S1 jkzfquen; \??\C:\Windows\system32\drivers\jkzfquen.sys [X]
S3 NEProtect; \??\D:\SteamLibrary\steamapps\common\Once Human\NEProtect.sys [X]
2026-03-30 16:56 - 2025-03-21 11:55 - 000008762 _____ C:\Users\adm\advanced_ip_scanner_MAC.bin
2026-03-30 16:56 - 2025-03-21 11:55 - 000000015 _____ C:\Users\adm\advanced_ip_scanner_Comments.bin
2026-03-30 16:56 - 2025-03-21 11:55 - 000000015 _____ C:\Users\adm\advanced_ip_scanner_Aliases.bin
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Изменено пользователем safety
Опубликовано (изменено)

Для доп. анализа проверьте ЛС.

 

С расшифровкой файлов по данному типу не сможем помочь.

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • tentacruel74
      Автор tentacruel74
      Поймали на ПК шифровальщик протон вроде как, можно ли восстановить данные?
      Пароль на архив virusFRST_22-06-2026 14.24.59.txtAddition_22-06-2026 15.17.29.txt
      123.rar
    • Антон.Б
      Автор Антон.Б
      Установлен корпоративный KES . через RDP перебором (слабый пароль был  ) добрались до учетки с правами админа и зашифровали комп, KES  отключили. подскажите что дальше делать.
      С Уважением Антон
      Xyd3RcAk4M.rar
    • Bek777
      Автор Bek777
      Здравствуйте! Коллеги поймали шифровальщик, отключили от сети убрали через KVRT. Далее установили (после пожара) KES. Логи с KVRT нет. Прилагаю только с FRST и само сообщение во втором архиве. Зашифровано практически все форматы и оба (С, D) диска. Закидывал в шерифа не найдено. Надеюсь вы поможете.
      FRST.rarHowToRecover.rar
    • Игорь11222
      Автор Игорь11222
      Сегодня в ночь зашивровались некоторые файлы, кроме зашифрованных файлов и тектовых документов с требованиями ничего в системе не обнаружено. Файлы зашифровались не все, с 22:00 началось шифрование файлов, в 3:08 оно остановилось. Антивирус никакх угроз не обнаружил
      Addition.txt FRST.txt в.zip
    • lda
      Автор lda
      Доброй ночи! Зашифровали компьютеры сети, похоже на Mimic. На одном из компьютеров, откуда скорей всего производили запуск, нашел папочку mimic, ее прикладываю. Архив encrypted с зашифрованным файлами с этого же компа, dunay-ut - с компа из сети. Прошу оказать помощь в расшифровке. Заранее благодарен
      dunay-ut.rar Mimik.rar encrypted.rar
×
×
  • Создать...