Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день, нам зашифровали документы. Как вариант подключились по удаленке.

docs.rar

Изменено пользователем Александр_19
Опубликовано

Этот файл вам знаком?

2022-10-24 16:50 - 2022-10-24 17:40 - 000000015 _____ () C:\Users\jbee2\main.exe

 

По очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore: [DisableSR] Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\BraveSoftware\Brave: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Vivaldi: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\YandexBrowser: Ограничение <==== ВНИМАНИЕ
Task: {4E1422DB-DD28-45EC-A26E-CF84F14BD2FE} - System32\Tasks\System => C:\WINDOWS\system32\System\System32.exe  (Нет файла) <==== ВНИМАНИЕ
R2 Remote Access Service; C:\ProgramData\JWrapper-Remote Access\JWAppsSharedConfig\restricted\SimpleService.exe [117704 2026-08-04] (SimpleHelp Ltd -> )
2026-08-05 11:02 - 2026-08-05 11:02 - 000760726 _____ C:\Users\Администратор\Desktop\Stub.rar
2026-08-05 06:13 - 2026-08-05 06:13 - 009216054 _____ C:\ProgramData\FC140B6A1FF8D6FD.bmp
2026-08-05 01:14 - 2026-08-05 17:23 - 000000000 ___HD C:\WINDOWS\system32\System
2026-08-05 01:14 - 2026-08-05 01:14 - 000003338 _____ C:\WINDOWS\system32\Tasks\System
Reboot::
End::

После перезагрузки (в нормальный режим):

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

Опубликовано (изменено)

Этот файл вам знаком?

2022-10-24 16:50 - 2022-10-24 17:40 - 000000015 _____ () C:\Users\jbee2\main.exe

 

Если были найдены файлы Stub.exe, stub64.exe, добавьте файлы в архив с паролем virus, и загрузите архив  ваше сообщение

Изменено пользователем safety
Опубликовано

C:\Users\jbee2\main.exe - данный файл пользователь есам положил туда.

Stub.rar

Опубликовано (изменено)

Файл Stub.exe в архиве нулевой. Может быть вы не закрыли архив паролем? Или изначально Stub.exe был размером 0 байт?

Изменено пользователем safety
Опубликовано (изменено)

Нашел другую копию этого файла,

 

Архив загружен, файл удален (без пароля)

 

Изменено пользователем safety
Опубликовано (изменено)

По детекту файла:

С большой вероятностью, это Proton/Shinra

#Proton / #Shinra #Ransomware

https://www.virustotal.com/gui/file/8a05758bf149bc80368a74d9bff47bea03be779f1013816aafe6886dcdfa9bda/detection

 

Для доп. анализа проверьте ЛС

Изменено пользователем safety
Опубликовано

Доброго времени, спасибо за помощь, но увы пользователь снес систему. Будем ждать очередного случая.

  • Нет слов 1
Опубликовано

Расшифровка файлов по данному типу шифровальщика невозможна без приватного ключа

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • User_2026
      Автор User_2026
      Компьютер заражен шифровщиком. В каждой папке все файлы заменены на *.Vc8wZJlb и рядом текстовый файл RestoreFiles.txt. Помогите определить какой шифровщик.
      Пример зашифрованного файла и RestoreFiles.txt прикрепил.
      test.zip
    • rues247
      Автор rues247
      Проникли через RDP и зашифровали файлы с расширением *.JglTOGt2. Есть шанс расшифровать?
      HowToRecover.txt Addition.txt FRST.txt Shortcut.txt файлы.7z
    • logic-20004
      Автор logic-20004
      Доброе утро всем! Кто-нибудь сталкивался с подобным?

    • Eddd
      Автор Eddd
      Добрый день. Сегодня зашифровали сервер с бд по RDP. К сожалению резервная копия сделана была уже после шифрования. Сам вирус найти не удалось в файлах. Прикладываю архив с паролем virus с примерами зашифрованных файлов и письмом о выкупе и результаты сканирования.FRST.txtAddition.txtfiles.rar
    • Chaserhunt
      Автор Chaserhunt
      Здравствуйте,
      работали в терминале через VPN,
      в связи с блокировками работать стало не возможно,
      перебросили порты и работали по rdp напрямую.
      антивирусов не было.
      в 06.12 зашифровало сервер 2008 R2 64bit,
      в каждой папке все файлы зашифрованы, и текстовый файл с инструкцией по разблокировке.
      FRST64 на сервере не запускается, предлагает скачать подходящую версию, на win 10 и 11 запускается.
      Пример.zip #HowToRecover.txt Virus.rar
×
×
  • Создать...