Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день прошу помощи в расшифровке файлов и определении наименования шифровальщика. Приложил копии файлов в архиве зашифрованные и оригиналы (того что есть). Заранее спасибо

11111.zip

Опубликовано

Логи FRST добавьте из зашифрованной системы.

+

Если систему уже сканировали с помощью KVRT, Cureit или штатным антивирусом добавьте отчеты по сканированию, в архиве, без пароля

Опубликовано

Да спасибо, как раз в процессе

Опубликовано

В логам я вижу только шифрование *i6ExcKHMZ,

откуда файлы с другим расширением *lockbt?

+

Если систему уже сканировали с помощью KVRT, Cureit или штатным антивирусом добавьте отчеты по сканированию, в архиве, без пароля

т.е. желательно найти так же сэмпл, которым было выполнено шифрования для подтверждения типа шифровальщика.

Опубликовано (изменено)

Не нашел как тут лог скачать, в отчетах только начато сканирование и завершено. По поводу файлов с другим расширением *lockbt они расположены на сервере qnap под Unix не знаю как просканировать их(

image.png.a695a44e1411c43a94222ab4a90c6188.pngimage.thumb.png.457a7f396fe460a545d018e16b7d22d5.png

Изменено пользователем ValeryZ
из того что не ОК в KVRT, только это
Опубликовано

Файлы под Win зашифрованы Lockbit v3 Black, те что на сервере qnap, скорее всего зашифрованы  Babuk.

  • Спасибо (+1) 1
Опубликовано
6 минут назад, safety сказал:

Файлы под Win зашифрованы Lockbit v3 Black, те что на сервере qnap, скорее всего зашифрованы  Babuk.

Расшифровке как я понимаю не поддаются?

Опубликовано (изменено)

Поддаются, но только в том случае если есть соответствующий приватный ключ, который есть только у злоумышленников.

Изменено пользователем safety
Опубликовано

Спасибо вам и на том, за все старания

 

41 минуту назад, safety сказал:

Поддаются, но только в том случае если есть соответствующий приватный ключ, который есть только у злоумышленников.

Подскажите, если знаете, как они по сетке распространяются? субъективно поражены те машины где был включен протокол smbv1, остальные машины не пострадали, логины также не поменяны, лишних пользователей не наблюдаем.

Опубликовано (изменено)

В config.json есть параметр, который указывает на возможность распространения сэмпла по сети.

      "psexec_netspread": false, && по умолчанию он выключен, включено лесли будет true

Если были попытки распространения, может и сэмпл найдется на других зашифрованных ПК? проверьте по обнаружению штатных антивирусов, возможно были срабатывания. Сделайте несколько логов FRST на других устройствах.

А вообще неплохо будет прочесть материалы в сети о Lockbit, не все же время читать только про covid,

Изменено пользователем safety
  • Like (+1) 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alex_88
      Автор Alex_88
      Добрый день!
      Столкнулись с шифровальщиками, FRST логи и файлы прилагаю, просьба помочь с расшифровкой данных. 
       
      Desktop.rar tuE65Ab7X.README.txt Счет на оплату № УТ-258 от 04.10.2023.pdf.rar
    • lomani
      Автор lomani
      Зашифровал файлы и требует выкуп.
      Вскрыл 2 скрытых диска\раздела. 1 диск для автоматического архивирования и загрузочный раздел, также диск C . (диск С зашифровал не полностью) . до остальных дисков не добрался.
       
      Addition.txt FRST.txt vir.7z
    • Alex_88
      Автор Alex_88
      Добрый день!
      Столкнулись с шифровальщиками, логи FRST сделать уже не возможности...
      ИП.cfe.rar dRip8TLmq.README.txt
    • Константин2026
      Автор Константин2026
      Прошу помощи с расшифровкой файлов после Trojan.Encoder.31074
      Систему пока что не перезагружали.
      Прилагаю логи Farbar Recovery Scan Tool и архив с двумя зашифрованными файлами и запиской о выкупе.
      Addition.txt FRST.txt
      README.rar
    • ghostman
      Автор ghostman
      Добрый день.
      Вирус-шифровальщик все файлы зашифровал. В конце каждого файла расширение .m6i7V6Glr .Прикладываю содержимое файла-требования его имя m6i7V6Glr.README.txt .
       

       
      Не могу понять, чем зашифрованы файлы и как их расшифровать. Crypto sheriff показывает что это "Lockbit 3.0" или"BlackBasta", но локбит утилита не может проверить по ID так как требуется 16 символов, а в файле-требовании ID какой-то странный и он 15 символов всего. А для блекбаста вообще ничего не смог найти.
      Могу приложить несколько зашифрованных файлов, если это потребуется.
×
×
  • Создать...