Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

По очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\...\Winlogon: [LegalNoticeCaption] BlackFL Ransomware
HKLM\...\Winlogon: [LegalNoticeText]  - All your files are stolen and encrypted - Find BlackField-ReadMe.txt file - and follow instructions
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
S3 AIDA64Driver; \??\C:\Program Files (x86)\FinalWire\AIDA64 Extreme\kerneld.x64 [X]
S3 vwifibus; \SystemRoot\System32\drivers\vwifibus.sys [X]
2026-04-10 03:54 - 2026-04-10 03:54 - 004147254 _____ C:\ProgramData\BFLWP.bmp
2026-04-10 03:12 - 2026-04-10 03:54 - 041788496 _____ C:\ProgramData\Cultre.dll
2026-04-10 02:50 - 2026-03-22 00:38 - 020386224 _____ (Famatech Corp. ) C:\Users\Администратор\Desktop\Advanced_Port_Scanner_2.5.3869.exe
2026-04-09 01:42 - 2026-04-09 01:42 - 021050672 _____ (Famatech Corp. ) C:\Users\Администратор\Downloads\Advanced_IP_Scanner_2.5.4594.1.exe
2026-04-10 03:12 - 2026-04-10 03:54 - 041788496 _____ () C:\ProgramData\Cultre.dll
2024-07-10 23:56 - 2024-07-11 00:00 - 000000000 _____ () C:\Users\Администратор\CNVDBFL.EXE
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

  • Like (+1) 1
Опубликовано

Жаль, файл нулевого размера, хотя  наличие его нам скорее всего не помогло бы расшифровать файлы

2024-07-10 23:56 - 2024-07-11 00:00 - 000000000 _____ () C:\Users\Администратор\CNVDBFL.EXE

Если систему сканировали в KVRT, Cureit или штатным антивирусом, добавьте, пожалуйста, отчеты о сканировании,  архиве,  без пароля.

 

 

 

  • Like (+1) 1
Опубликовано (изменено)

Да, вижу по логам Cureit ничего не нашел

There are no infected objects detected

и KVRT не нашел, возможно что сэмпл самоудалился.

        <Block0 Type="Scan" Processed="2992" Found="0" Neutralized="0">

 

возможно что сэмпл был с именем cryptor.exe

----------

Проверьте ЛС для доп. анализа

Изменено пользователем safety
Опубликовано

С расшифровкой файлов по данному типу не сможем помочь

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • gfond
      Автор gfond
      Здравствуйте. Зашифровали файлы, посмотрите пожалуйста что можно предпринять.
      Заражены в локалке два компьютера одновременно. Рабочая станция послужила источником заражения файлсервера под управлением Win10Pro. 
       Файлсервер после заражения перезагружался несколько раз, файлы вирусы касперским помещены в карантин(могу предоставить), однако шифрование произошло.
      Ниже логи согласно инструкции с файлсервера
       
      Docs_plus_redmeBlackField.zip FRST.txt Addition.txt
    • Андрей Ф
      Автор Андрей Ф
      Здравствуйте, дня 4 назад злоумышленники проникли в сеть, зашифровали все сервера ( даже с бэкапами) и пару рабочих станций. расширение файлов BlackFL3
      FRST.txt
      Addition.txt files.zip
    • galant
      Автор galant
      Добрый день, сегодня ночью зашифровали все сервера и виртуалки, а точнее диски где они находились, помогите, бекап, который был не в домене тоже зашифрован. Сеть отключил, где то эта фигня гуляет, т.к. локальный ПК пока один из 20 словил у меня на глазах тот же шифровальщик.BlackFL.zip
      ПОМОГИТЕ! я видимо уволен (
      BlackField-ReadMe.txt
      На сервере стоял лицензионный Касперский, 3 раза уде проверил все диски, ничего не находит!
      в зип архиве шифрованные файлы и требование, требование так же приложил отдельно
    • Kotozavr
      Автор Kotozavr
      В понедельник пришел на работу, вся информация на компьютере зашифрована. Виндовс только запускается и браузер.
      Kotozavr.zip
    • RomanNamor
      Автор RomanNamor
      после проникновения злоумышленников в сеть все файлы зашифрованы с расширением  .Abram
×
×
  • Создать...