Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день! в выходные ночью через RDP зашифровали все доступные файлы в файл сервере и на локальном компьютере.

Файл архива FRST прилагаем. Стоит лицензионный Kaspersky Standart.

1111.rar

Опубликовано

Этот файл так же добавьте в ваше сообщение

2026-08-01 23:06 - 2026-08-03 10:28 - 000007264 _____ C:\PAYMENT.txt

Если систему сканировали штатным антвирусом, или в KVRT, добавьте в архиве, без пароля, папку отчетов

из этой папки

2026-08-04 12:04 - 2026-08-04 12:04 - 000000000 ____D C:\KVRT2020_Data

 

По очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
2026-08-03 10:28 - 2022-11-17 22:42 - 000000000 ____D C:\Temp
2026-08-03 11:02 - 2023-11-26 21:29 - 000000000 __SHD C:\Users\Ольга\AppData\Local\83E74010-9CAB-78A2-D259-2B611E0B3E70
Reboot::
End::

После перезагрузки (в нормальный режим):

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

Опубликовано (изменено)

А папку с карантином не получилось загрузить?

Цитата

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

Для доп.анализа проверьте ЛС.

Изменено пользователем safety
Опубликовано (изменено)

ссылка удалена.

Добрый день, забыли Вам сообщить что также подверглись шифрованию файлы в расшаренных папках на файл сервере (относятся к базам 1cv8). К ним требуется еще какое дополнительное действие? Подскажите пожалуйста!

Изменено пользователем safety
ссылка удалена.
Опубликовано (изменено)

Файл карантина огромный, несколько Гб, судя по логу Fixlog много ненужных файлов попало в него. Пробуйте заархивировать из этой папки

C:\FRST\Quarantine

только это

"C:\Temp"

в другой архив, например Quarantine1, и добавьте этот архив в ваше сообщение

+

Для доп.анализа проверьте ЛС - личные сообщения.

 

Изменено пользователем safety
Опубликовано (изменено)

файл загружен, и удален.

 

Изменено пользователем safety
Опубликовано (изменено)

файл загружен, ссылка удалена

Изменено пользователем safety
Опубликовано (изменено)

Добрый день! Тоже Zolfaghar пролез. Реально файлы расшифровать без выкупа?

Изменено пользователем savl1
Опубликовано (изменено)
19 минут назад, savl1 сказал:

Тоже Zolfaghar пролез. Реально файлы расшифровать без выкупа?

Создайте отдельную тему, по правилам.

Добавьте несколько зашифрованных файлов, записку о выкупе, логи FRST.

Не пишите в чужой теме.

Изменено пользователем safety
Опубликовано
В 06.08.2026 в 16:34, NtsNN сказал:

файл загружен, ссылка удалена

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Anadartes
      Автор Anadartes
      Всем добрый вечер.
      Вчера после очередного обновления 1С, примерно в 20:30 - 20:40 на выделенный удаленный сервер подхватили шифровальщика, проблему заметил сегодня с утра, сервер был перезагружен, когда я вошел в него, увидел что половина моих файлов, в том числе и базы 1С приняли расширение "OOO4PS" после этого, соответственно, базы перестали открываться, все нужные файлы были заражены, автоматически открылся файл об выкупе от мошенников, подскажите, пожалуйста, какое то решение проблемы.
      Все необходимые файлы прикладываю, если нужно что то еще, готов дополнить.
      Addition.txt FRST.txt Помощь.rar
    • St1ng
      Автор St1ng
      Помогите, пожалуйста!
      Открыл удаленный рабочий стол, уехал в отпуск, расчитывал подключаться удаленно.
      Порт был стандартный, пароль легкий, закинули шифровальщик.
      Виндоус с программами могу и переставить, не проблема. Но зашифрован диск с фотографиями и др ценными для меня файлами
      Логи FRST, сам шифровальщик и примеры файлов во вложении
      FRST.txt Files.zip ransomware.zip
    • d357
      Автор d357
      photo.zip
      Доброго дня. В архиве зашифрованные файлы и их незашифрованные версии. Можно на основе этого создать скрипт?
      FRST.txt Addition.txt
    • kalosha
      Автор kalosha
      Доброго времени суток. на компе поработал шифровальщик. прошу подсказать чем можно расшифровать все файлы. Логи прикрепил. Так же прикрепил файл с возможным ключом и с зашифрованным файлом в архиве session.rar
      CollectionLog-2026.01.14-09.38.zip session.rar
    • logic-20004
      Автор logic-20004
      Доброе утро всем! Кто-нибудь сталкивался с подобным?

×
×
  • Создать...