Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день! в выходные ночью через RDP зашифровали все доступные файлы в файл сервере и на локальном компьютере.

Файл архива FRST прилагаем. Стоит лицензионный Kaspersky Standart.

1111.rar

Опубликовано

Этот файл так же добавьте в ваше сообщение

2026-08-01 23:06 - 2026-08-03 10:28 - 000007264 _____ C:\PAYMENT.txt

Если систему сканировали штатным антвирусом, или в KVRT, добавьте в архиве, без пароля, папку отчетов

из этой папки

2026-08-04 12:04 - 2026-08-04 12:04 - 000000000 ____D C:\KVRT2020_Data

 

По очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
2026-08-03 10:28 - 2022-11-17 22:42 - 000000000 ____D C:\Temp
2026-08-03 11:02 - 2023-11-26 21:29 - 000000000 __SHD C:\Users\Ольга\AppData\Local\83E74010-9CAB-78A2-D259-2B611E0B3E70
Reboot::
End::

После перезагрузки (в нормальный режим):

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

Опубликовано (изменено)

А папку с карантином не получилось загрузить?

Цитата

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

Для доп.анализа проверьте ЛС.

Изменено пользователем safety
Опубликовано (изменено)

ссылка удалена.

Добрый день, забыли Вам сообщить что также подверглись шифрованию файлы в расшаренных папках на файл сервере (относятся к базам 1cv8). К ним требуется еще какое дополнительное действие? Подскажите пожалуйста!

Изменено пользователем safety
ссылка удалена.
Опубликовано (изменено)

Файл карантина огромный, несколько Гб, судя по логу Fixlog много ненужных файлов попало в него. Пробуйте заархивировать из этой папки

C:\FRST\Quarantine

только это

"C:\Temp"

в другой архив, например Quarantine1, и добавьте этот архив в ваше сообщение

+

Для доп.анализа проверьте ЛС - личные сообщения.

 

Изменено пользователем safety
Опубликовано (изменено)

файл загружен, и удален.

 

Изменено пользователем safety
Опубликовано (изменено)

файл загружен, ссылка удалена

Изменено пользователем safety
Опубликовано (изменено)

Добрый день! Тоже Zolfaghar пролез. Реально файлы расшифровать без выкупа?

Изменено пользователем savl1
Опубликовано (изменено)
19 минут назад, savl1 сказал:

Тоже Zolfaghar пролез. Реально файлы расшифровать без выкупа?

Создайте отдельную тему, по правилам.

Добавьте несколько зашифрованных файлов, записку о выкупе, логи FRST.

Не пишите в чужой теме.

Изменено пользователем safety
Опубликовано
В 06.08.2026 в 16:34, NtsNN сказал:

файл загружен, ссылка удалена

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • savl1
      Автор savl1
      Вирус-шифровальщик зашифровал файлы. Windows была вылечена с помощью KRD и после восстановлена с помощью точки восстановления до заражения.
       
      Addition.txt FRST.txt VIRUS.rar
    • SDE_Dmitry
      Автор SDE_Dmitry
      Доброго дня.
      Вчера утром меня "обрадовали" что в один из компов в пятницу 10 июля пролез шифровальщик.
      Скорее всего подобрали через удаленку пароль. В сети пострадала только одна папка торентов с мусором(на компе официальный др.Веб ничего не предпринял), ну и на самом компе много естественно. Еще и в понедельник его зачем то включили утром пока я не приехал и не вырубил. (рука лицо)
      Расширение у файлов после шиврации ".pay2pay-Oo9fBHL8E2b14kgAJSpmxowS8vzVdPsFPebe1Rp0pQY" 
      Диск для чистой загрузкой и "доктором" от ДР.Веба убрал в карантин несколько фалов (картинка). Могу архив прислать.
      Но файлы продолжает "идентифицировать" и открывает письмо вымогателей.(видимо где то в реестре еще сидит)
      На втором диске(старом) была еще Хрюша старая, она гружзится без зловреда в системе, но файлы хотя бы не открываются с требованием.
      Саппрт др.Веба  не алё...
      Файлы зашифрованы Trojan.Encoder.35534
      Расшифровка нашими силами невозможна.
       
      п.с. В идеале хорошо бы расшифровать хотя бы каталог с SQL базой локальной от Торнадо (Парус). 
      Остальное не сильно жалко. 
       
       

      Addition.txt FRST.txt Files_shifr.zip
    • Tangous
      Автор Tangous
      Помогите пож.
      Проекты САМ и САД. Работа последних лет.
       
      Addition.txt FRST.txt sample_vir.zip
    • Ladomir
      Автор Ladomir
      добрый не добрый день! Помогите пожалкйста расшифровать хотя бы БД от 1с. Утром проснулись - все на компе заменено расширением с этим файлом. Прикрепляю примеры! Пожалуйста помогите


      примеры.rar
    • СИСТЕМЩИК
      Автор СИСТЕМЩИК
      Зашифровались файлы. Прошу помочь
      FRST.txt Зашифрованные файлы(virus).xlsx.rar
×
×
  • Создать...