Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день прошу помощи в расшифровке файлов и определении наименования шифровальщика. Приложил копии файлов в архиве зашифрованные и оригиналы (того что есть). Заранее спасибо

11111.zip

Опубликовано

Логи FRST добавьте из зашифрованной системы.

+

Если систему уже сканировали с помощью KVRT, Cureit или штатным антивирусом добавьте отчеты по сканированию, в архиве, без пароля

Опубликовано

Да спасибо, как раз в процессе

Опубликовано

В логам я вижу только шифрование *i6ExcKHMZ,

откуда файлы с другим расширением *lockbt?

+

Если систему уже сканировали с помощью KVRT, Cureit или штатным антивирусом добавьте отчеты по сканированию, в архиве, без пароля

т.е. желательно найти так же сэмпл, которым было выполнено шифрования для подтверждения типа шифровальщика.

Опубликовано (изменено)

Не нашел как тут лог скачать, в отчетах только начато сканирование и завершено. По поводу файлов с другим расширением *lockbt они расположены на сервере qnap под Unix не знаю как просканировать их(

image.png.a695a44e1411c43a94222ab4a90c6188.pngimage.thumb.png.457a7f396fe460a545d018e16b7d22d5.png

Изменено пользователем ValeryZ
из того что не ОК в KVRT, только это
Опубликовано

Файлы под Win зашифрованы Lockbit v3 Black, те что на сервере qnap, скорее всего зашифрованы  Babuk.

  • Спасибо (+1) 1
Опубликовано
6 минут назад, safety сказал:

Файлы под Win зашифрованы Lockbit v3 Black, те что на сервере qnap, скорее всего зашифрованы  Babuk.

Расшифровке как я понимаю не поддаются?

Опубликовано (изменено)

Поддаются, но только в том случае если есть соответствующий приватный ключ, который есть только у злоумышленников.

Изменено пользователем safety
Опубликовано

Спасибо вам и на том, за все старания

 

41 минуту назад, safety сказал:

Поддаются, но только в том случае если есть соответствующий приватный ключ, который есть только у злоумышленников.

Подскажите, если знаете, как они по сетке распространяются? субъективно поражены те машины где был включен протокол smbv1, остальные машины не пострадали, логины также не поменяны, лишних пользователей не наблюдаем.

Опубликовано (изменено)

В config.json есть параметр, который указывает на возможность распространения сэмпла по сети.

      "psexec_netspread": false, && по умолчанию он выключен, включено лесли будет true

Если были попытки распространения, может и сэмпл найдется на других зашифрованных ПК? проверьте по обнаружению штатных антивирусов, возможно были срабатывания. Сделайте несколько логов FRST на других устройствах.

А вообще неплохо будет прочесть материалы в сети о Lockbit, не все же время читать только про covid,

Изменено пользователем safety
  • Like (+1) 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Bek777
      Автор Bek777
      Здравствуйте! Второй комп у бухгалтера поймал шифровальщик. Антивирус на этом компьютере стоит давно с действующей лицензией. В моменте потухла музыка, Касперски показал найден Троян. Компьютер ребутнулся и файлы на раб.столе зашифрованы. Базы в 1С пустые. Многие программы работают. Во вложении отчет с Касперского. Повторной проверкой KVRT зараза не обнаруена. Есть возможность восстановить? Благодарю.

      отчетKes.rar
    • sva_zar
      Автор sva_zar
      Здравствуйте!
       
      сервер 1С поймал шифровальщик 
      почтовый ящик onlinedecodeallfiles@gmail.com
      Антивируса не было.
      Антивирусные программы не запускали.
       
      files.zip
    • Alex_88
      Автор Alex_88
      Добрый день!
      Столкнулись с шифровальщиками, FRST логи и файлы прилагаю, просьба помочь с расшифровкой данных. 
       
      Desktop.rar tuE65Ab7X.README.txt Счет на оплату № УТ-258 от 04.10.2023.pdf.rar
    • lomani
      Автор lomani
      Зашифровал файлы и требует выкуп.
      Вскрыл 2 скрытых диска\раздела. 1 диск для автоматического архивирования и загрузочный раздел, также диск C . (диск С зашифровал не полностью) . до остальных дисков не добрался.
       
      Addition.txt FRST.txt vir.7z
    • Alex_88
      Автор Alex_88
      Добрый день!
      Столкнулись с шифровальщиками, логи FRST сделать уже не возможности...
      ИП.cfe.rar dRip8TLmq.README.txt
×
×
  • Создать...