Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте.

Поймали на компьютер троянца, который зашифровал все фото-видео-документы и т.п. 

 

Стали искать источники:

в почту пришло письмо якобы от бухгалтерии и т.д. с .js файлом, после открытия которого и был скачан вредоносный exe-шник.

этот exe-файл был обнаружен как угроза установленным на компьютере Kaspersky Free, в его логах и было найдено местоположение вредоносного файла. 

 

Загрузил для анализа на Kaspersky Online Scanner и Virustotal - обнаруживает как Trojan-Ransom.Win32.Shade, но расширение после шифрования у всех файлов стало no_more_ransom

 

Утилиты ShadeDecryptor, rectordecryptor и xoristdecryptor не помогли.

 

После этого скачал Autologger

 

Во вложении логи, файл js, и вредонос exe.

 

Изменено пользователем mike 1
Карантин в теме
Опубликовано
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Опубликовано

Логи прикрепите в виде текстовых файлов.

Опубликовано
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

 



  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CreateRestorePoint:
CloseProcesses:
2016-11-22 22:36 - 2016-11-22 22:36 - 03148854 _____ C:\Users\Admin\AppData\Roaming\5BE6D8955BE6D895.bmp
2016-11-21 19:02 - 2016-11-22 20:56 - 00000000 __SHD C:\Users\Все пользователи\Windows
2016-11-21 19:02 - 2016-11-22 20:56 - 00000000 __SHD C:\ProgramData\Windows



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Обратите внимание, что компьютер будет перезагружен.


  • Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму

 

 

Опубликовано

Смените все пароли. Расшифровки на данный момент нет.

Опубликовано

Благодарю Вас, каковы шансы на появление расшифровки?

Опубликовано

Тоже зацепили эту дрянь!

Но вот что самое удивительное, некоторые фирмочки уже расшифровывают эти файлы. В воскресенье отправил несколько файлов на тест, и что вы думаете, присылают расшифрованный pdf.

Расшифровка всего содержимого стоит от 7000 до 25000 т.р., в зависимости от метода (практически тоже своего рода вымогатели). Вот интересно, а что мешает борцам за чистоту компов в лице антивирусных компаний выпустить утилитку для борьбы с этим зловредом?

Опубликовано

 

 

Расшифровка всего содержимого стоит от 7000 до 25000 т.р., в зависимости от метода (практически тоже своего рода вымогатели). Вот интересно, а что мешает борцам за чистоту компов в лице антивирусных компаний выпустить утилитку для борьбы с этим зловредом?

RSA-шифрование.

 

 

 

Но вот что самое удивительное, некоторые фирмочки уже расшифровывают эти файлы. В воскресенье отправил несколько файлов на тест, и что вы думаете, присылают расшифрованный pdf.

Выкупать дешифраторы с ключами за чужие бабки у авторов вируса может каждый. Другое дело, что такие конторы нехилую наценку берут за свои услуги. В итоге вы все равно платите авторам вируса. 

Опубликовано

А в этом никто уже и не сомневается, что это одна и та же шайка.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lord2454
      Автор Lord2454
      Добрый день.
      Прошу помочь.
       
      Файлы FRST:
      Addition.txtFRST.txt  
       
      Архив с зашифрованными файлами (пароль virus). Сообщение от вымогателей там же.
      Decrypt_enkacrypt.rar
    • ИТ45
      Автор ИТ45
      Добрый день! Просим помощи у кого есть дешифратор
    • Shade_art
      Автор Shade_art
      Добрый день. 
      Поймали вирус шифровальщик. Тут есть умельцы помочь с этой проблемой?
    • FineGad
      Автор FineGad
      26.12.24 На файловом сервере (комп с Debian) в расшареных каталогах заметил текстовый файл !want_to_cry.txt 
      Просканировал все каталоги доступные по сети (SMB) зашифрованные файлы с расширением .want_to_cry по времени создания файлов видно что шифровальщик проработал примерно с 24.12.24 20:05  по 25.12.24 03:05 после чего сервер "завис". Сейчас шифровщик не активен (новые шифрованные файлы не появляются). Доступа к сети извне нет, кроме SSH с ключом шифрования. В сети кроме моего во время активности были еще 2 компьютера под управление Windows.
       
      !want_to_cry.txt
    • lex-xel
      Автор lex-xel
      Добрый день!
      Аналогичная ситуация  сервер подвергся взлому, база данных заархивирована с шифрованием.
      Антивирус снесли, хоть он был под паролем.
      Подскажите есть способ как то исправить ситуацию, расшифровать базу данных?
       
      Do you really want to restore your files?
      Write to email: a38261062@gmail.com
       
      Сообщение от модератора Mark D. Pearlstone перемещено из темы.
         
×
×
  • Создать...