Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Зашифрованы файлы на трех компьютерах. Одна из машин теперь не запускается, была запущена полная проверка Касперским. Обнаружены два вредоносных файла (приложил фото).

Запустил сканирование FRST на другой машине, которая запускается (логи и файлы с требованиями приложил)

два вредоносных файла.png

 

файлы.zip Addition.txt FRST.txt

Изменено пользователем Volos
Опубликовано

Файлы, которые на скриншоте, можете добавить в архив с паролем virus, и архив загрузить в ваше сообщение?

Если они в карантине, то предварительно восстановить из карантина.

Опубликовано (изменено)

Они попали в карантин и после полной проверки эта машина не запускается. Сейчас попробую Cureit-ом просканировать на другой машине без лечения, на этой машине Каспер удален зловредом

 

Изменено пользователем Volos
Опубликовано

Вот сэмплы надо обязательно карантинить, чтобы понимать чем вас зашифровали.

Опубликовано (изменено)

Аналогичная ситуация. Зашифровано Ransom. Подскажите, есть какой-то шанс на дешифровку? Или разворачивать с нуля.

Изменено пользователем Sadch
Опубликовано (изменено)
2 часа назад, Sadch сказал:

Аналогичная ситуация. Зашифровано Ransom. Подскажите, есть какой-то шанс на дешифровку? Или разворачивать с нуля.

Создайте новую тему в данном разделе. Один пользователь - одна тема.

Изменено пользователем safety
Опубликовано

На втором компе обнаружил папку (называется "Mimik") с инструментами взлома. Шифровальщик как на первом компе не нашел. Возможно как то добраться до хранилища карантина Касперского без запуска самой системы?

1.jpg

2.jpg

Опубликовано (изменено)
11 минут назад, Volos сказал:

Возможно как то добраться до хранилища карантина Касперского без запуска самой системы?

Если у вас установлены Endpoint Security, то возможно что и есть консоль управления. Возможно что через консоль управления можно попытаться восстановить нужный файл, если он помещается в хранилище на сервере управления.

 

В Kaspersky Endpoint Security (KES) файлы на карантине хранятся в специальном зашифрованном внутреннем хранилище и не имеют фиксированного пути к обычным файлам на диске

 

В 20.05.2026 в 17:49, Volos сказал:

Они попали в карантин и после полной проверки эта машина не запускается

Проверьте, возможно через безопасный режим систему можно загрузить.

Изменено пользователем safety
Опубликовано

Получилось вытащить файлы вируса. Два файла в архиве

virus.zip

  • Like (+1) 1
Опубликовано

Восстановили через консоль управления, или вытянули с проблемного ПК?

 

Судя по детектам на Virustotal:

#Sauron #Ransomware (Conti-based)

https://www.virustotal.com/gui/file/0cca0804e8dd0c6c3b4ba5aebb4c06c486d6fa6beeabb2dd311cfd224513552b/detection

 

Для доп. анализа проверьте ЛС.

 

Опубликовано

Предполагаю по RDP на одну из машин (там где инструменты взлома нашел, был переброшен порт для буха), а потом по расшаренным папкам в локальной сети

Опубликовано (изменено)
2 часа назад, Volos сказал:

Предполагаю по RDP на одну из машин (там где инструменты взлома нашел, был переброшен порт для буха)

По ней и сделайте то о чем я написал вам в ЛС. Вам это будет полезным

 

Важные зашифрованные файлы сохраните на отдельный носитель, возможно что расшифровка будет возможной в будущем.

Если будет слив ключей, или полиция доберется до серверов злоумышленников.

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Изменено пользователем safety

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • АлександрЮ
      Автор АлександрЮ
      Систему переустановили ранее, предшественник оставил диск с зашифрованными файлами. Прошу помощи в определении и если получится расшифровке. Вложения - текстовик вируса и в архиве зашифрованные файлы \самого зловреда там нет, поэтому пароль на архив не ставил\
      #HOW-TO-RESTORE-YOUR-FILES.txt buh_Кундряк.rar
    • Gena1589
      Автор Gena1589
      Добрый день
      Словили шифровальщика, зашифровал сервера, включая те которые  были по vpn туннелю, может кто сталкивался с ним? Оставил свой телеграмм, а не почту. Куда копать, чтобы понять с кого и с чего все началось? В одной из папок обнаружил батники, программы взломщика




    • s.vetoshkin
      Автор s.vetoshkin
      infected!!!.zip
      Сообщение от модератора thyrex Перенесено в раздел по шифровальщикам
    • Anders77
      Автор Anders77
      FRST.txtAddition.txtxpNCeceMko.17ui2IF8.[ID-AD275FAD].[aeternum1337@gmail.com].zip
    • ТурбоПирожок
      Автор ТурбоПирожок
      Доброго времени суток. Злоумышленник получил доступ к компьютеру и зашифровал на нём данные. Записку, логи FRST и зашифрованные файлы (два из которых расшифровал сам злоумышленник для демонстрации) прикрепил ниже. Пароль к архиву: virus
      ШИФР_ДЕШИФР.7z Addition.txt FRST.txt #HOW-TO-RESTORE-YOUR-FILES.txt
×
×
  • Создать...