Перейти к содержанию

зашифровались данные


Рекомендуемые сообщения

Добрый день, на почту  пришло сообщение, и кто-то из пользователей решил поделится вложением со всеми через расшаренную папку на сервере, как итог все файлы зашифрованы. Есть текстовый документ следующего содержания
"Внимание!
Все Ваши файлы зашифрованы!
Для расшифровки файлов, Вам необходимо написать на email: yesdec@ya.ru
В письме необходимо указать ваш id (id09042)
Стоимость расшифровки 14500 руб., данная цена актуальна в течении 24ч. Далее будет больше!
 
 
Заранее спасибо!

CollectionLog-2017.03.09-09.53.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.



 

Ссылка на комментарий
Поделиться на другие сайты

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    Startup: C:\Users\Alexey\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2017-03-09] ()
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Windows\Tasks\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Users\Public\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Users\Public\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Users\Public\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Users\Alexey\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Users\Alexey\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Users\Alexey\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Users\Alexey\AppData\Roaming\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Users\Alexey\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2017-03-09 05:08 - 2017-03-09 05:08 - 00000248 _____ C:\Users\Alexey\AppData\Local\Temp\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    Folder: C:\Users\Alexey\AppData\Roaming\myinstall
    Folder: C:\Users\Все пользователи\Service
    Folder: C:\ProgramData\Service
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что сервер возможно будет перезагружен.

 

P.S. приложите несколько зашифрованных файлов (2-3 файла).

Ссылка на комментарий
Поделиться на другие сайты

Знакомы ли Вам следующие каталоги?
 

C:\Users\Alexey\AppData\Roaming\myinstall
C:\Users\Все пользователи\Service
C:\ProgramData\Service

Пришлите образцы зашифрованных файлов  doc или docx

Ссылка на комментарий
Поделиться на другие сайты

каталоги знакомы.
Есть еще вопрос, на сервере стоит endpoint security который собственно и пропустил шифровальщик, как это могло произойти?

112.rar

Ссылка на комментарий
Поделиться на другие сайты

К сведению

Помощь оказывается добровольно в свободное от основных занятий время

Все уже подобралось. Ответ дам после возвращения домой.
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Zubarev211
      От Zubarev211
      Добрый день, поймали шифровальщик Xorist, зашифровали все файлы расширением *.er. Нужно было восстановить базу данных 1С. Из теневой папки получилось восстановить 1CD8.1CD
      Указанный файл не был зашифрован расширением .er, но при запуске выдавало ошибку о повреждении данных.

      Так же пытались вашим декриптором использовали пару 2х файлов, но так же получали ошибку(пробовали на документах ворд)

      Подскажите пожалуйста какие дальнейшие шаги нам нужно сделать, чтобы восстановить базу. Спасибо! 
    • Сергей рнд
      От Сергей рнд
      Добрый день, нужна помощь в расшифровке ,прислали счет на оплату, я даже не понял от кого и естественно открыл,после чего зашифровалось все что было на компе,а на экране вылетело сообщение об оплате,откатывал систему не помогло,сбил виндовс и дальше продолжил работу,однако хотелось бы востановить клиентскую базу)вложу архив с запиской вымогателя,так же могу прикрепиShortcut.txtFRST.txtAddition.txtть почту с которой мне писали.. не понял только как выполнить это действие??вложите в сообщение логи, собранные Farbar Recovery Scan Tool,
      максим.rar
    • Инфлюенсер
      От Инфлюенсер
      Добрый день, произошел взлом системы. Пострадали пк и сервера, злоумышленник зашифровал данные. Так же попросил выкуп. для теста дал пароль от одного из дисков с помощью которого удалось расшифровать диск с которого собраны логи по запросу, в данный момент диски заблокированы. Требуется ли с помощью программы R.Saver   попытаться вытащить какиет-о файлы, так как в настоящий момент  диски являются роу
      Addition.txtFRST.txt
    • sergei5
      От sergei5
      Добрый день Вирус зашифровал все данные файл с расширением  62IKGXJL  помогите восстановить. Буду вам признателен.
    • AntOgs
      От AntOgs
      Добрый день! Помогите расшифровать данные.
      Шифровальщик вымогатель с расширением .innok  проник на сервера с RDP на windows server 2016 и 2012
      Зашифровал множестово (1с Базы, документы, картинки...) данных в том числе на всех сетевых дисках в локальной сети.
      После шифрования почистил журнал событий, отключилась функция VSS восстановления. Файл вируса не обнаружил. 
      Буду благодарен за любую помощь в расшифровке.
      Зашифрованные документы и файл с требованиями.rar логи FRST WS2012.rar логи FRST WS2016.rar
×
×
  • Создать...