Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго дня.

Вчера утром меня "обрадовали" что в один из компов в пятницу 10 июля пролез шифровальщик.

Скорее всего подобрали через удаленку пароль. В сети пострадала только одна папка торентов с мусором(на компе официальный др.Веб ничего не предпринял), ну и на самом компе много естественно. Еще и в понедельник его зачем то включили утром пока я не приехал и не вырубил. (рука лицо)
Расширение у файлов после шиврации ".pay2pay-Oo9fBHL8E2b14kgAJSpmxowS8vzVdPsFPebe1Rp0pQY" 

Диск для чистой загрузкой и "доктором" от ДР.Веба убрал в карантин несколько фалов (картинка). Могу архив прислать.

Но файлы продолжает "идентифицировать" и открывает письмо вымогателей.(видимо где то в реестре еще сидит)

На втором диске(старом) была еще Хрюша старая, она гружзится без зловреда в системе, но файлы хотя бы не открываются с требованием.

Саппрт др.Веба  не алё...

Файлы зашифрованы Trojan.Encoder.35534
Расшифровка нашими силами невозможна.

 

п.с. В идеале хорошо бы расшифровать хотя бы каталог с SQL базой локальной от Торнадо (Парус). 

Остальное не сильно жалко. 

 

 

1784010682119smal.jpg

Addition.txt FRST.txt Files_shifr.zip

Опубликовано (изменено)

По очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
2026-07-13 13:10 - 2023-01-17 15:18 - 000000000 __SHD C:\Users\parus10\AppData\Local\6ED81BD5-5E7D-BA51-6DB7-D772CEA3C060
2026-07-13 09:34 - 2022-03-28 10:55 - 000000000 ____D C:\tmp
Reboot::
End::

После перезагрузки (в нормальный режим):

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

Изменено пользователем safety
Опубликовано (изменено)

В безопасном режиме проделал 

 

Файлы карантина

https://cloud.mail.ru/public/2nLQ/DFQTnm7nK

 

 

Fixlog.txt

Если что - есть несколько файлов - с шифровкой и без  (могу прислать)

Изменено пользователем SDE_Dmitry
Опубликовано
16 минут назад, SDE_Dmitry сказал:

Если что - есть несколько файлов - с шифровкой и без  (могу прислать)

если антивирусные гиганты бессильны с расшифровкой, то ничем не могут помочь простые пользователи-добровольцы, отвечающие в этом разделе.

  • Like (+1) 1
Опубликовано
12 минут назад, SDE_Dmitry сказал:

Тут пошерстил реестр на предмет "pay2pay"

Делаем все  по порядку. Загружать только то, что запрашивают консультанты. Скрипт FRST выполнили, fixlog.txt предоставили, а карантин к FRST не загружен.

Цитата

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

 

 

  • Like (+1) 1
Опубликовано
3 часа назад, SDE_Dmitry сказал:

Могу архив прислать.

Посмотрел содержимое архива. Файл шифровальщика есть в нем, но он зашифрован. Жду все таки карантин FRST, который был создан после очистки скриптом. Далее, продолжим работу с вашим обращением.

Опубликовано (изменено)
32 минуты назад, SDE_Dmitry сказал:

еле нашел куда закинуть 3 гБ

Что в этом архиве?

папку c:\tmp из C:\FRST\Quarantine можете вернуть обратно на диск c

оставьте в карантине только это

C:\Users\parus10\AppData\Local\6ED81BD5-5E7D-BA51-6DB7-D772CEA3C060

прежний файл архива Quarantine.rar после этого удалите

затем еще раз

Папку C:\FRST\Quarantine заархивируйте с паролем virus, новый архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

+

Для доп. анализа проверьте ЛС

Изменено пользователем safety
  • Спасибо (+1) 1
Опубликовано (изменено)

В ТМП были установочные файлы большие

вот отдельно каталог c:\users и далее меньше,  правда пришлось "сложно" извлечь из архива лишнее

 

****

 

16.7Мб

 

Остальные задания только завтра проделаю.

Изменено пользователем safety
архив загружен, ссылка удалена
Опубликовано

То что надо.

Хорошо, продолжаем сегодня в теч. дня.

  • Спасибо (+1) 1
Опубликовано

Расшифровка файлов по данному типу шифровальщика невозможна без приватного ключа

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

  • safety закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Вадим666
      Автор Вадим666
      По рдп не пускает на сервер пишет Попытка входа неудачна
      это с компа на котором делали чистку с других пк на него заходит без проблем, с этого же компа на котором проводилась чистка на другие сервера заходит проблема
      Также при копировании пароля и вставки его в пароль РДП сам текст задваивается. Пример копируем пароль 123456 вставляем его в место пароля для рдп получаем 123456123456  
    • R-r-r
      Автор R-r-r
      схватил вчера, адрес brunobiden76@gmail.com  и brickscold6@gmail.com  FRST прогнал
      Arm_Helv.ttf.[ID-4D2D8606].[brunobiden76@gmail.com].zip Arm_Helv.ttf.[ID-4D2D8606].[brunobiden76@gmail.com]_pw_virus.zip Armguard.ttf.[ID-4D2D8606].[brunobiden76@gmail.com]_pw_virus.zip FRST.txt #HOW-TO-RESTORE-YOUR-FILES.txt Addition.txt
    • Ovcharenko.Dm
      Автор Ovcharenko.Dm
      Добрый день!
      Поймал шифровальщика, помогите расшифровать файлы, если возможно.
      FTST прогнал, файлы во вложении, система переустановлена, "старые" данные проверены антивирусом и очищены, не успел заархивировать.
      Пару зашифрованных файлов отдельным архивом
      Зашифрованные.7z FRST.7z
    • Sergey7D
      Автор Sergey7D
      Проникли через RDP и зашифровали файлы с расширением *.Pa1avswp.  Есть ли шанс дешифровать файлы? 
      Отчет FRST:
      FRST.txtShortcut.txtAddition.txt
      + послание:
      HowToRecover.txt
      drwebcureit перезапускал несколько раз, отчет от 1 раза перезаписан на последний, его надо приложить?
    • rues247
      Автор rues247
      Проникли через RDP и зашифровали файлы с расширением *.JglTOGt2. Есть шанс расшифровать?
      HowToRecover.txt Addition.txt FRST.txt Shortcut.txt файлы.7z
×
×
  • Создать...