Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Сегодня в ночь зашивровались некоторые файлы, кроме зашифрованных файлов и тектовых документов с требованиями ничего в системе не обнаружено. Файлы зашифровались не все, с 22:00 началось шифрование файлов, в 3:08 оно остановилось. Антивирус никакх угроз не обнаружил

Addition.txt FRST.txt в.zip

Опубликовано

FRST.txt не полный, скорее всего логи собрали когда еще не завершена полная проверка в FRST.

логи FRST надо переделать, и дождаться завершения проверки.

 

ДрВеб был установлен до шифрования? Нет в журнал обнаружений на момент шифрования?

Выполните поиск на системном диске файлов Stub.exe, Stub64.exe

Опубликовано

Да на данно комьютере стоит ДрВеб, также в сети есть компьютер тоже зашифрованный и на нем установлен Касперский. На том комьютере где ДрВеб файлы Stub.exe, Stub64.exe не найдены. На комьютере с Касперским они есть

мб.jpg

Опубликовано
8 минут назад, Игорь11222 сказал:

Да на данно комьютере стоит ДрВеб

Я спросил: "был ли установлен ДрВеб до шифрования, или установили уже после шифрования"?

 

 Добавьте, пожалуйста, найденные файлы Stub*.exe в архив с паролем virus, загрузите архив в ваше сообщение здесь.

 

Опубликовано

Да, ДрВеб и был установлен, и на другом зашифрованом компе установлен был Касперский

Переходя в расположение найденых Stub.exe, папки оказываются пустыми. А повторный поиск на компьютере файлов Stub.exe, Stub64.exe не дает результатов

пу.jpg

Addition.txt FRST.txt

 

Заметил в некоторых папках видно что есть файлы, захожу в папку и буквально через секунду файлы все пропадают и остается текстовый документ

 

Файл этот оказывается антивирус устранил

k.jpg

 

И еще скрин с найденными угрозами

k2.jpg

Опубликовано
3 часа назад, Игорь11222 сказал:

Файл этот оказывается антивирус устранил

Из карантина можете восстановить файл, заархивировать его паролем virus, поместить архив в ваше сообщение. Антивирус временно отключить на момент восстановления, иначе файл опять прибьется. После отправки архива, файл и архив можно удалить, и защиту включить.

Опубликовано

с файлами можно прощаться? или когда нибудь появится дешифратор?

Опубликовано

Важные зашифрованные файлы сохраните на отдельный носитель, возможно что расшифровка будет возможной в будущем.

Если будет слив ключей, или полиция доберется до серверов злоумышленников.

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • lda
      Автор lda
      Доброй ночи! Зашифровали компьютеры сети, похоже на Mimic. На одном из компьютеров, откуда скорей всего производили запуск, нашел папочку mimic, ее прикладываю. Архив encrypted с зашифрованным файлами с этого же компа, dunay-ut - с компа из сети. Прошу оказать помощь в расшифровке. Заранее благодарен
      dunay-ut.rar Mimik.rar encrypted.rar
    • vadim.ku01
      Автор vadim.ku01
      Добрый день! Очень прошу Вашей помощи. Столкнулся с тем, что сотрудники поймали шифровальщика и уничтожили свой Пк. Плюс ко всему этому зацепили сетевой диск. Хотелось бы сетевой восстановить
      В сети про данного шифровальщика ничего нет, очень надеюсь найти помощь на данном форму, так как надежда ещё есть.
      Для примера прилагаю зашифрованный файл и сам текс вымогателей по ссылке на облаке
      И соответственно зашифрованный файл на облаке, так как тут данные файл не прицепишь : https://cloud .mail.ru/public/g9rB/dk6UQ8p8B
      Очень прошу помощи


      -----------------------------
      Good afternoon! I urgently need your help. My coworkers caught ransomware and destroyed their PC. On top of that, they also affected a network drive. I'd like to restore the network drive. There's nothing about this ransomware online, but I'm really hoping to find help on this forum, as there's still hope. As an example, I'm attaching an encrypted file and the ransomware's text via a link on the cloud. And, accordingly, the encrypted file is on the cloud, as you can't attach the file data here: https://cloud .mail.ru/public/g9rB/dk6UQ8p8B

      I urgently need your help.
      HowToRecover.txt
    • andy8080
      Автор andy8080
      Зашифровали, на раб столе появились папки run- в ней папки !logs, dump, mimikatz, passrecpk и runsss\464530319E568E0C\stub.exe
      frst логи, фото раб стола, скрин cureit и два зашифрованых файла в архиве, пароль123
      Компьютер был выключен удаленно после окончания шифрования предположительно
      Trojan.Encoder.44902.rar Trojan.Encoder.44902.rar
    • ShadySS
      Автор ShadySS
      Словили шифровальщик на сервере, зашифровал всё: и 1С, и бэкапы, и документы. У зашифрованных файлов рандомное имя (10 символов, в независимости от длины исходного имени) и новое расширение .8gKkbNYH
      Система «в рабочем» состоянии, но перезагружалась много раз.
      В архиве (пароль 111) пример зашифрованных файлов с требованием злоумышленников и исходники зашифрованных файлов
      Addition.txt FRST.txt ПримерФайлов.7z
    • NiSicke
      Автор NiSicke
      Ночью в 1.10 (судя по дате изменения) были зашифрованы файлы. Утром пароль пользователя не работал. При входе другим пользователем было и обнаружено. Проверка куриетом не обнаружило угроз. Отчеты и архив с зашифрованными файлами прикрепил
       
      files.zip FRST.txt Addition.txt
×
×
  • Создать...