Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день. В офис прилетел шифровальщик. Помогите вылечить эту заразу.

\\\\ All your files are encrypted...

\\\\ Your ID : A0A6DDA1

        to decrypt send e-mail to this address : nullhexxx@gmail.com
        enter the ID of your files in the subject!
        if you do not receive a response within 24 hours, send a SESSION message

        SESSION ID : 
        0559068a38939525963deb1182c71ce2365f719b4d342a9b7354c6f069ded15a56

        you can access it from here.
        https://getsession.org/download


\\\\  What is our decryption guarantee ?

before paying you can send us up to 2 test files for free decryption!
The total size of files must be less than 2Mb!
files should not contain valuable information.(databases,backups)!
compress the file with zip or 7zip or rar compression programs and send it to us!
the longer you wait to contact us and recover your files, the less likely it will be that your data can be restored!


\\\ Warn!

BE AWARE THAT ONLY WE CAN DECRYPT YOUR FILES.
ANY ATTEMPT TO USE THIRD-PARTY RECOVERY OR DECRYPTION TOOLS MAY PERMANENTLY DAMAGE YOUR FILES, MAKING RECOVERY IMPOSSIBLE.
 

virus.rar FRST.txt Addition.txt

Опубликовано

Если систему сканировали Cureit, KVRT или штатным антивирусом добавьте отчеты по сканированию и обнаружениям в архиве, без пароля.

Опубликовано (изменено)

других отчетов в папке reports не  было? в данном отчете не вижу тех детектов, которые на скрине

+

Сделайте архив папки \Pictures\Hex с паролем virus, загрузите архив на облачный диск и дайте

+

восстановите из карантина файл 64.exe, добавьте в архив с паролем virus, архив добавьте в ваше сообщение. Восстановленный файл можно будет удалить.

Изменено пользователем safety
Опубликовано

По очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM-x32\...\Run: [] => [X]
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
HKU\.DEFAULT\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
HKU\.DEFAULT\SOFTWARE\Policies\YandexBrowser: Ограничение <==== ВНИМАНИЕ
2026-09-02 01:23 - 2026-09-02 01:23 - 011059254 _____ C:\ProgramData\Eclipse.bmp
2026-09-02 01:20 - 2026-09-02 01:20 - 000000896 _____ C:\Windows\sysinfo01.bios
C:\Users\Администратор.KRISTALL\Pictures
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск, и дайте ссылку на скачивание здесь

Опубликовано

Очистка успешная, для доп. анализа проверьте ЛС.

Опубликовано

К сожалению,  с расшифровкой файлов по данному типу шифровальщика не сможем помочь без приватного ключа

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lorgan
      Автор Lorgan
      Здравствуйте!
      Подобрали пароль к RDP и подселили вирус в локальную сеть.
      READ-ME-Nullhexxx.txt
      \\\\ All your files are encrypted... All your files have been encrypted !!! To decrypt them send e-mail to this address : nullhex@2mail.co If you do not receive a response within 24 hours, Send a TOX message TOX ID : 5551C47D78A6C295B805270C49D6C072095ABD5A1CD2545F1EABAA773CBF6A1C8231E8BF49CE You can access it from here. https://tox.chat \\\\ Your ID : {*********} Enter the ID of your files in the subject ! \\\\ What is our decryption guarantee ? Before paying you can send us up to 2 test files for free decryption ! The total size of files must be less than 2Mb.(non archived) ! Files should not contain valuable information.(databases,backups) ! Compress the file with zip or 7zip or rar compression programs and send it to us  
      Во вложении логи сканирования зашифрованной директории. Сканирование зараженной системы не доступно по причине ее изолирования и удаления.
      Заранее благодарю за помощь!
      Virus.rar
    • АндрейП
      Автор АндрейП
      Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.
       
      файлы.rar
    • d357
      Автор d357
      photo.zip
      Доброго дня. В архиве зашифрованные файлы и их незашифрованные версии. Можно на основе этого создать скрипт?
      FRST.txt Addition.txt
    • kalosha
      Автор kalosha
      Доброго времени суток. на компе поработал шифровальщик. прошу подсказать чем можно расшифровать все файлы. Логи прикрепил. Так же прикрепил файл с возможным ключом и с зашифрованным файлом в архиве session.rar
      CollectionLog-2026.01.14-09.38.zip session.rar
    • logic-20004
      Автор logic-20004
      Доброе утро всем! Кто-нибудь сталкивался с подобным?

×
×
  • Создать...