Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Установлен корпоративный KES . через RDP перебором (слабый пароль был :( ) добрались до учетки с правами админа и зашифровали комп, KES  отключили. подскажите что дальше делать.

С Уважением Антон

Xyd3RcAk4M.rar

Изменено пользователем Антон.Б
Опубликовано

Если систему сканировали KVRT, Cureit, штатным антивирусом добавьте отчеты по обнаружению, в архиве, без пароля.

Так же выполните поиск на системном диске файлов с именем Stub,exe, Stub64.exe, Stub*.exe

Если будут найдены, добавьте в архив с паролем virus, архив добавьте в ваше сообщение.

Опубликовано
4 часа назад, safety сказал:

Если систему сканировали KVRT, Cureit, штатным антивирусом добавьте отчеты по обнаружению, в архиве, без пароля.

Так же выполните поиск на системном диске файлов с именем Stub,exe, Stub64.exe, Stub*.exe

Если будут найдены, добавьте в архив с паролем virus, архив добавьте в ваше сообщение.

Нашел данный файл.

Stub.rar

 

Обнаружили зашифрованный сервер. тем же шифровальщиком :( файлы прилагаю.файлов Stub не обнаружено

Server.7z

Опубликовано (изменено)

Сэмпо уже засветился на Vrusyototal, это Proton,

#Proton / #Shinra #Ransomware

https://www.virustotal.com/gui/file/332c01b04aa83ef1ebf998e9ac055bc97d3da6d7c291646df5b8c36ceefa4e5e/detection

 

по серверу:

 

В этой папке смотрели что там есть?

2026-06-15 02:58 - 2026-06-15 05:36 - 000000000 ____D C:\Users\Администратор\Desktop\24122024

 

по очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore: [DisableConfig] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore: [DisableSR] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
S3 vwifibus; \SystemRoot\System32\drivers\vwifibus.sys (Нет файла)
2026-06-15 05:38 - 2026-06-15 05:38 - 002899254 _____ C:\ProgramData\EB24AF392015C035.bmp
2026-06-15 02:58 - 2026-06-15 05:36 - 000000000 ____D C:\Users\Администратор\Desktop\24122024
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

Изменено пользователем safety
Опубликовано (изменено)
15 часов назад, safety сказал:

В этой папке смотрели что там есть?

2026-06-15 02:58 - 2026-06-15 05:36 - 000000000 ____D C:\Users\Администратор\Desktop\24122024

****

папка 24122024

 

Добавил папку Quuarantine и Fixlog

 

****

Fixlog.txt

Изменено пользователем safety
архив загружен, ссылка удалена
Опубликовано (изменено)
34 минуты назад, Антон.Б сказал:

папка 24122024

В этой папке все и лежит, в том числе и Stub.exe

 

С расшифровкой по данному типу, к сожалению, не сможем помочь без приватного ключа.

Цитата

Обнаружили зашифрованный сервер. тем же шифровальщиком

Обратите внимание, что на каждом из зашифрованных устройств будут разные ключи шифрования.

 

Важные зашифрованные файлы сохраните на отдельный носитель, возможно что расшифровка будет возможной в будущем.

Если будет слив ключей, или полиция доберется когда-нибудь до серверов злоумышленников.

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

 

Изменено пользователем safety
Опубликовано
2 часа назад, safety сказал:

В этой папке все и лежит, в том числе и Stub.exe

 

С расшифровкой по данному типу, к сожалению, не сможем помочь без приватного ключа.

Обратите внимание, что на каждом из зашифрованных устройств будут разные ключи шифрования.

 

Важные зашифрованные файлы сохраните на отдельный носитель, возможно что расшифровка будет возможной в будущем.

Если будет слив ключей, или полиция доберется когда-нибудь до серверов злоумышленников.

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

 

Спасибо за помощь, отрицательный опыт получен. будем умнее :)

Опубликовано (изменено)

по файлу Stub64.exe

https://www.virustotal.com/gui/file/5aa3bd7b8512b0d7e81bb862799c17e86dbcad0afb146ce4bd9b728ae540323f?nocache=1

 

Лучше на чужих ошибках учиться, видите сколько страниц в разделе с отрицательным опытом. :). Но видимо так устроен человек, что понимание обостряется только в результате личного опыта.

Изменено пользователем safety
  • Согласен 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • tentacruel74
      Автор tentacruel74
      Поймали на ПК шифровальщик протон вроде как, можно ли восстановить данные?
      Пароль на архив virusFRST_22-06-2026 14.24.59.txtAddition_22-06-2026 15.17.29.txt
      123.rar
    • Bek777
      Автор Bek777
      Здравствуйте! Коллеги поймали шифровальщик, отключили от сети убрали через KVRT. Далее установили (после пожара) KES. Логи с KVRT нет. Прилагаю только с FRST и само сообщение во втором архиве. Зашифровано практически все форматы и оба (С, D) диска. Закидывал в шерифа не найдено. Надеюсь вы поможете.
      FRST.rarHowToRecover.rar
    • Игорь11222
      Автор Игорь11222
      Сегодня в ночь зашивровались некоторые файлы, кроме зашифрованных файлов и тектовых документов с требованиями ничего в системе не обнаружено. Файлы зашифровались не все, с 22:00 началось шифрование файлов, в 3:08 оно остановилось. Антивирус никакх угроз не обнаружил
      Addition.txt FRST.txt в.zip
    • lda
      Автор lda
      Доброй ночи! Зашифровали компьютеры сети, похоже на Mimic. На одном из компьютеров, откуда скорей всего производили запуск, нашел папочку mimic, ее прикладываю. Архив encrypted с зашифрованным файлами с этого же компа, dunay-ut - с компа из сети. Прошу оказать помощь в расшифровке. Заранее благодарен
      dunay-ut.rar Mimik.rar encrypted.rar
    • vadim.ku01
      Автор vadim.ku01
      Добрый день! Очень прошу Вашей помощи. Столкнулся с тем, что сотрудники поймали шифровальщика и уничтожили свой Пк. Плюс ко всему этому зацепили сетевой диск. Хотелось бы сетевой восстановить
      В сети про данного шифровальщика ничего нет, очень надеюсь найти помощь на данном форму, так как надежда ещё есть.
      Для примера прилагаю зашифрованный файл и сам текс вымогателей по ссылке на облаке
      И соответственно зашифрованный файл на облаке, так как тут данные файл не прицепишь : https://cloud .mail.ru/public/g9rB/dk6UQ8p8B
      Очень прошу помощи


      -----------------------------
      Good afternoon! I urgently need your help. My coworkers caught ransomware and destroyed their PC. On top of that, they also affected a network drive. I'd like to restore the network drive. There's nothing about this ransomware online, but I'm really hoping to find help on this forum, as there's still hope. As an example, I'm attaching an encrypted file and the ransomware's text via a link on the cloud. And, accordingly, the encrypted file is on the cloud, as you can't attach the file data here: https://cloud .mail.ru/public/g9rB/dk6UQ8p8B

      I urgently need your help.
      HowToRecover.txt
×
×
  • Создать...