Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Всем привет,

Сегодня столкнулся с проблемой, что почти все файлы mp4, docx зашифрованы. Файлы получили расширение ki1675925, а в каждой папке файл HOW TO DECRYPT FILES.txt следующего содержания:
Your UID ki1675925
All files encrypted with AES algorithm!
Send to email decrypted8@yandex.ru or decrypted8@tutamail.com
your UID and country of residence.
For free decrypt you can send a 3 small encrypted files.

 

 

Под удал попали все файлы, которые были на сетевом диске wdmycloud. Причем диск не подключен был к облаку, только из локалки. На комках стояли касперы, все ок.

Предположительно троян пробрался на сетевой диск и запустил процесс шифрования, т.к. буквально вчера вечером диск начал жутко тормозить, видимо шел активно процесс.

Во вложении пример зашифрованного файла:

Readme.txt

CollectionLog-2016.05.02-16.01.zip

Изменено пользователем cowan
Опубликовано

Без тела шифровальщика сказать что-то определенное невозможно

Опубликовано

А где его найти ? Я подозреваю, что он вычистил сам себя уже.. Кстати под угрозу попал еще NAS с установленным NAS4Free. Предположительно через торрент попал, имхо. Возможно, как думаете?

Опубликовано

Без понятия. Как вариант - терзать юзеров на предмет запуска чего-то неизведанного

Опубликовано

Добавлю, что могли ещё удалённо зайти через RDP.

Опубликовано

Как раз на 2 компах RDP настроен был!!! Средствами винды.

До этого RAdmin был, но он часто вылетал, поэтому вернулись к штатному RDP. Похоже отсюда ноги растут... ой!...

Опубликовано

А вот и ответ босоты:

Здравствуйте. Для того, чтобы расшифровать файлы вам необходимо заплатить 1000 рублей. Для этого вам нужно купить ваучер пополнения webmoney на 1000 рублей и сообщить нам его номер и код. Подробнее: http://decifers.host.sk
Если вам негде купить ваучер мы можем дать кошелёк для оплаты. Так же мы принимаем биткоины по курсу.
После оплаты мы пришлём вам программу для расшифровки с подробной инструкцией.
Опубликовано
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Опубликовано

Большое спасибо за ответ, но уже не понадобилось. Диски были форматнуты, а данные восстановлены из бэкапа. Обошлось малой кровью...

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Иван Сецовский
      Автор Иван Сецовский
      Можете мне тоже помочь?
       

      Сообщение от модератора Mark D. Pearlstone Перемещено из темы Addition.txt
      FRST.txt
    • владVC11
      Автор владVC11
      Здравствуйте, не могли бы вы помочь раскодировать файлы на съёмном носителе (диске)?
    • Jenechka2012
      Автор Jenechka2012
      ПОМОГИТЕ ПОЖАЛУЙСТА! Не знаю что делать.... нигде ничего найти не могу, как это исправить. 
       
       # AdwCleaner v5.013 - Отчёт создан 13/10/2015 в 17:02:00
      # Обновлено 09/10/2015 by Xplode
      # База данных : 2015-10-09.3 [Сервер]
      # Операционная система : Windows 7 Home Basic Service Pack 1 (x86)
      # Пользователь : Мегафон - MEGAFON
      # Запущено из : C:\Users\Мегафон\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\E2V253GF\adwcleaner_5.013.exe
      # Настройка : Очистка
      # помощь : http://toolslib.net/forum
       
      ***** [ Службы ] *****
       
       
      ***** [ Папки ] *****
       
      [-] Папка Удалено : C:\ProgramData\Media Get LLC
      [#] Папка Удалено : C:\ProgramData\mntemp
      [-] Папка Удалено : C:\Users\Мегафон\AppData\Local\Media Get LLC
      [-] Папка Удалено : C:\Users\Мегафон\AppData\Local\MediaGet2
      [-] Папка Удалено : C:\Users\Мегафон\AppData\Roaming\Media Get LLC
      [-] Папка Удалено : C:\Users\Мегафон\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\MediaGet2
      [-] Папка Удалено : C:\Users\Мегафон\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\staged\yasearch@yandex.ru
      [-] Папка Удалено : C:\Users\Мегафон\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\staged\vb@yandex.ru
       
      ***** [ Файлы ] *****
       
      [-] Файл Удалено : C:\Users\Мегафон\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\MediaGet.lnk
       
      ***** [ DLLs ] *****
       
       
      ***** [ Ярлыки ] *****
       
       
      ***** [ Запланированные задания ] *****
       
       
      ***** [ Реестр ] *****
       
      [-] Ключ Удалено : HKCU\Software\Media Get LLC
      [-] Ключ Удалено : HKCU\Software\MediaGet
      [-] Ключ Удалено : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\MediaGet
       
      ***** [ Веб браузеры ] *****
       
       
      *************************
       
      :: Настройки Winsock очищены
       
      ########## EOF - C:\AdwCleaner\AdwCleaner[C1].txt - [1665 байт] ##########
       
      Сообщение от модератора Mark D. Pearlstone Перенесено из темы
    • ScorpOfRus
      Автор ScorpOfRus
      Всем привет
      Пришло письмо на почту открыл его и соответственно получил
      зашифрованные файлы
      Файл шифровальщика сохранился
      Лог прикрепил
      CollectionLog-2015.10.04-17.08.zip
    • Алексей Нечуйветер
      Автор Алексей Нечуйветер
      Добрый день!
       
      Пришло письмо от судебных приставов, открыли, там находился архив, его не открывали. после закрытия письма система подвисла и все документы изменили название и формат.
       
      Подскажите что можно сделать, LOG файл сделал! 
      KL_syscure.zip
×
×
  • Создать...