Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

01.09.2026 Поймали шифровальщик Nullhexxx (nullhexxx@gmail.com), на сервере виртуализации зашифровались диски, соответственно ВМ не сартуют, на рабочем столе письмо известного содержания \\\\ All your files are encrypted...

Addition.txt FRST.txt arch.zip READ-ME.txt

Опубликовано (изменено)

Meshagent сами ставили?

R2 Mesh Agent; C:\Program Files\Mesh Agent\MeshAgent.exe [3484568 2026-09-02] (myftp.cc-f9b72c -> ) [Файл не подписан]

Если систему сканировали Cureit, KVRT или штатным антивирусом добавьте отчеты по сканированию и обнаружениям в архиве, без пароля.

+

Найдите в зашифрованной системе папку Pictures\Hex

заархивируйте с паролем virus, загрузите архив на облачный диск и дайте ссылку на скачивание здесь

 

Изменено пользователем safety
  • Like (+1) 1
Опубликовано

Нет, Meshagent сами не ставили, видимо злоумышленники, сканировали KVRT

папку Pictures\Hex не находит система. 

KVRT.zip

Опубликовано

по KVRT нужна папка reports из этой папки C:\KVRT2020_Data

  • Like (+1) 1
Опубликовано

По очистке системы:

 

Выполнить очистку в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
R2 Mesh Agent; C:\Program Files\Mesh Agent\MeshAgent.exe [3484568 2026-09-02] (myftp.cc-f9b72c -> ) [Файл не подписан]
(services.exe ->) (myftp.cc-f9b72c -> ) [Файл не подписан] C:\Program Files\Mesh Agent\MeshAgent.exe
2026-09-02 04:26 - 2026-09-02 04:26 - 006912054 _____ C:\ProgramData\Eclipse.bmp
2026-09-02 04:16 - 2026-09-02 04:16 - 000002156 _____ C:\READ-ME.txt
2026-09-02 04:16 - 2026-09-02 04:16 - 000001072 _____ C:\Windows\sysinfo01.bios
2026-09-02 03:51 - 2026-09-02 09:38 - 000000000 ____D C:\Program Files\Mesh Agent
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Опубликовано

К сожалению,  с расшифровкой файлов по данному типу шифровальщика не сможем помочь без приватного ключа

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • bakankovaelena
      Автор bakankovaelena
      Сегодня утром были "обрадованы". Кто такой, какой тип не знаем. Есть только письмо от вымогателя и пара незашифрованных/зашифрованных файлов. Я сама не программист и с утилитой Farbar пока не справилась, надеюсь, что завтра кто-нибудь поможет и будет более полная информация.
      Файлы с файлами прилагаю
      OLD.7z
    • АлександрЛ.
      Автор АлександрЛ.
      Добрый день!
       
      Большая просьба дать инструкции и помочь с дешифровкой, если это возможно.
       
      Названия файлов такие: 20151225_173456.jpg.[MJ-RZ8234915670](decodehop@gmail.com ).hop_dec.
    • KONDORNV
      Автор KONDORNV
      Такая же проблема! Ночью видимо подобрали пароль к RDP и подселили шифровальщика. машин 8 пострадало, в том числе и файловое хранилище. С чего начать? Помочь можно?
       
      Сообщение от модератора thyrex Перенесено из темы
    • Lorgan
      Автор Lorgan
      Здравствуйте!
      Подобрали пароль к RDP и подселили вирус в локальную сеть.
      READ-ME-Nullhexxx.txt
      \\\\ All your files are encrypted... All your files have been encrypted !!! To decrypt them send e-mail to this address : nullhex@2mail.co If you do not receive a response within 24 hours, Send a TOX message TOX ID : 5551C47D78A6C295B805270C49D6C072095ABD5A1CD2545F1EABAA773CBF6A1C8231E8BF49CE You can access it from here. https://tox.chat \\\\ Your ID : {*********} Enter the ID of your files in the subject ! \\\\ What is our decryption guarantee ? Before paying you can send us up to 2 test files for free decryption ! The total size of files must be less than 2Mb.(non archived) ! Files should not contain valuable information.(databases,backups) ! Compress the file with zip or 7zip or rar compression programs and send it to us  
      Во вложении логи сканирования зашифрованной директории. Сканирование зараженной системы не доступно по причине ее изолирования и удаления.
      Заранее благодарю за помощь!
      Virus.rar
    • АндрейП
      Автор АндрейП
      Здравствуйте. Зашифровали два стареньких сервера терминалов, источник не понятен- ещё разбираемся. Подскажите есть шанс на расшифровку? На одном сервере у одного пользователя нашел в папке Pictures остатки вредоносного ПО, на втором в новой созданной злоумышленником учетке system32 почти такие же файлы, пришлю по запросу.
       
      файлы.rar
×
×
  • Создать...