Перейти к содержанию

Рекомендуемые сообщения

АлександрВат
Опубликовано (изменено)

Поймали шифровальщика на серверах и АРМ АРМ сотрудинков перезагрузились ,зашифровались диски, при загрузке пытается выйти на восстановление системы Сервера при загрузки пишут сообщение: "for unlock - contact telegram @degood327"

на одном АРМ похоже нашли программу и метод распространение

 

есть исходники запакованные в zip могу прикрепить.

 

Можете помочь ? 

 

 

 

Изменено пользователем АлександрВат
Опубликовано
2 часа назад, АлександрВат сказал:

есть исходники запакованные в zip могу прикрепить.

Добавьте файлы в архив с паролем virus, загрузите в ваше сообщение.

АлександрВат
Опубликовано

готово

FRST.txt Addition.txt

 

еще нашли на этом компьютере подозрительный фал, похоже он был создан подозрительно. пароль так же как на других архивах

notepad.7z

Опубликовано (изменено)

По файлам:

notepad.exe - это установочный файл DiskCryptor

dcrypt - это файлы Diskcryptor после установки

Mesh Agent - это легальное ПО для удаленного управления, которое используют в том числе и злоумышленники.

 

проверьте что в этом файле:

C:\Windows\Temp\is-SMMQL.tmp\notepad.tmp

этот файл заархивируйте с паролем virus, добавьте в ваше сообщение

2026-07-07 19:56 - 2026-07-07 19:52 - 000010744 _____ C:\collect_ir_pack_bitgood327.ps1

Проверьте что в этих папках:

2026-07-07 20:13 - 2026-07-07 20:13 - 000000000 ____D C:\Users\1\Desktop\11112
2026-07-07 19:56 - 2026-07-07 20:42 - 000000000 ____D C:\IR_Pack

2026-07-06 06:22 - 2026-07-06 06:22 - 000000000 ____D C:\tmp

 

Изменено пользователем safety
АлександрВат
Опубликовано
38 минут назад, safety сказал:

2026-07-07 19:56 - 2026-07-07 19:52 - 000010744 _____ C:\collect_ir_pack_bitgood327.ps1

это наш файл, собирали данные, пробовали анализировать самостоятельно. 

39 минут назад, safety сказал:

2026-07-07 19:56 - 2026-07-07 20:42 - 000000000 ____D C:\IR_Pack

это архив, который сделал наш файл скрипт collect_ir_pack_bitgood327.ps1 (собрал данные для анализа)

Опубликовано
6 минут назад, АлександрВат сказал:

это наш файл, собирали данные, пробовали анализировать самостоятельно. 

Что то смогли найти, кроме установщика Diskcryptor и MeshAgent?

АлександрВат
Опубликовано (изменено)
2 часа назад, safety сказал:

2026-07-06 06:22 - 2026-07-06 06:22 - 000000000 ____D C:\tmp

в этой директории nortpad файл

1 час назад, safety сказал:

Что то смогли найти, кроме установщика Diskcryptor и MeshAgent?

другой информации нет. 

Изменено пользователем safety
Опубликовано
18 минут назад, АлександрВат сказал:

это архив, который сделал наш файл скрипт collect_ir_pack_bitgood327.ps1 (собрал данные для анализа)

Можете этот архив добавить? с паролем или без пароля. Если архив большой, загрузите на облачный диск и дайте ссылку в ЛС.

АлександрВат
Опубликовано (изменено)
10 часов назад, safety сказал:

C:\Windows\Temp\is-SMMQL.tmp\notepad.tmp

 

 

в этом архиве все 

***

notepad.7z

 

пароль от архива infectet

Изменено пользователем safety
архив загружен, ссылка удалена
Опубликовано

Для доп. анализа проверьте ЛС

Опубликовано

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • SergeyGMS
      Автор SergeyGMS
      Здравствуйте. Столкнулся с ситуацией, когда все серверы и рабочие станции в доменной сети были зашифрованы. Некоторые серверы работают и не были зашифрованы, но на них нет того, что мне нужно. При загрузке системы появляется сообщение FOR UNLOCK - CONTACT TELEGRAMM @BeGood327.
       
    • Александр Нефёдов
      Автор Александр Нефёдов
      Добрый день.
      Столкнулся с проблемой блокировки загрузки ОС Windows Server 2016, и других.
      За ночь заблочило десять машин, которые не выключались.
      Пример блокировки на скрине.
      Диски не читаются, типа raw формат, поэтому как таковых зашифрованных файлов нет, вероятно зашифрован весь диск.
      вариант из статьи(https://id-ransomware.blogspot.com/2023/04/dchelp-ransomware.html) с AOMEI не помог.
       
      За любые идеи которые помогу восстановить информацию буду благодарен .

    • Инфлюенсер
      Автор Инфлюенсер
      Добрый день, произошел взлом системы. Пострадали пк и сервера, злоумышленник зашифровал данные. Так же попросил выкуп. для теста дал пароль от одного из дисков с помощью которого удалось расшифровать диск с которого собраны логи по запросу, в данный момент диски заблокированы. Требуется ли с помощью программы R.Saver   попытаться вытащить какиет-о файлы, так как в настоящий момент  диски являются роу
      Addition.txtFRST.txt
    • RuslanSaetov
      Автор RuslanSaetov
      Здравствуйте! Одним прекрасным днем компьютер выдает сообщение SERVER LOCKED Contact by email: dhelp@mailfence.com or Telegram @Dchelp.
      При подключении диска к другому компу, диск C отображает файловую систему raw и просит отформатировать. Программой GetDataBack 5 нашел файловую систему и сами файлы. Большинство файлов открываются нормально, но кроме тяжелых 30Gb+. Сами файлы с виду не зашифрованы. Нужны базы SQL.
      В папке tmp нашел исполняемые файлы. Можно ли с этими данными как-то наладить MFT?
      пароль на архив virus 

      DHELP.zip
    • paradox197755
      Автор paradox197755
      Зашифрованы диски на сервере.

×
×
  • Создать...