Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Система Windows Server 2008 r2. Доступ по rdp. Почтой пользователи на сервере не пользуются.

Заражение произошло предположительно 15.04.17.

Результаты сканирования scan.rar и пример зараженного файла Реквизиты.docx.rar

Изменено пользователем bulik
Опубликовано

Прошу прощения, немного поторопился.

Файл !!! READ THIS - IMPORTANT !!!.txt:

===============================# aes-ni ransomware #===============================

█████╗ ███████╗███████╗ ███╗ ██╗██╗
██╔══██╗██╔════╝██╔════╝ ████╗ ██║██║
███████║█████╗ ███████╗█████╗██╔██╗ ██║██║
██╔══██║██╔══╝ ╚════██║╚════╝██║╚██╗██║██║
██║ ██║███████╗███████║ ██║ ╚████║██║
╚═╝ ╚═╝╚══════╝╚══════╝ ╚═╝ ╚═══╝╚═╝

SPECIAL VERSION: NSA EXPLOIT EDITION

INTRO: If you are reading it, your server was attacked with NSA exploits.
Make World Safe Again.

SORRY! Your files are encrypted.
File contents are encrypted with random key (AES-256 bit; ECB mode).
Random key is encrypted with RSA public key (2048 bit).

We STRONGLY RECOMMEND you NOT to use any "decryption tools".
These tools can damage your data, making recover IMPOSSIBLE.

Also we recommend you not to contact data recovery companies.
They will just contact us, buy the key and sell it to you at a higher price.

If you want to decrypt your files, you have to get RSA private key.
In order to get private key, write here:

0xc030@protonmail.ch
0xc030@tuta.io
aes-ni@scryptmail.com

IMPORTANT: In some cases malware researchers can block our e-mails.
If you did not receive any answer on e-mail in 48 hours,
please do not panic and write to BitMsg (https://bitmsg.me) address:
BM-2cVgoJS8HPMkjzgDMVNAGg5TG3bb1TcfhN
or create topic on https://www.bleepingcomputer.com/and we will find you there.

If someone else offers you files restoring, ask him for test decryption.
Only we can successfully decrypt your files; knowing this can protect you from fraud.

You will receive instructions of what to do next.
You MUST refer this ID in your message:

SERV#03356D687FF550EF5E0B092E18A4E753

Also you MUST send all ".key.aes_ni_0day" files from C:\ProgramData if there are any.


===============================# aes-ni ransomware #===============================

 

 

Опубликовано

Работа с дешифратором:

 

1. Скачайте архив с дешифратором и инструкцией на английском (все от авторов шифровальщика) по ссылке https://yadi.sk/d/NdMGw3jU3H7HMZи разархивируйте в отдельную папку.

Архив под паролем, чтобы не было ложных срабатываний антивируса. Пароль отправлен в ЛС.

2. Скачайте архив с ключом по ссылке https://www.sendspace.com/file/icaw1yи разархивируйте в папку с дешифратором (для удобства).

3. Следуйте указаниям в файле с инструкцией для расшифровки.

 

Если ключей несколько, повторите п. 3 для каждого из них

 

По окончании расшифровки сообщите результат.

Опубликовано

Вроде все расшифровалось. Спасибо вам огромное!

Осталось понять, как эта гадость пролезла, да еще с админскими правами...

Опубликовано

 

 


Осталось понять, как эта гадость пролезла
через эксплойт АНБ.
  • 4 месяца спустя...
Опубликовано

Работа с дешифратором:

 

1. Скачайте архив с дешифратором и инструкцией на английском (все от авторов шифровальщика) по ссылке https://yadi.sk/d/NdMGw3jU3H7HMZи разархивируйте в отдельную папку.

Архив под паролем, чтобы не было ложных срабатываний антивируса. Пароль отправлен в ЛС.

2. Скачайте архив с ключом по ссылке https://www.sendspace.com/file/icaw1yи разархивируйте в папку с дешифратором (для удобства).

3. Следуйте указаниям в файле с инструкцией для расшифровки.

 

Если ключей несколько, повторите п. 3 для каждого из них

 

По окончании расшифровки сообщите результат.

Если возможно то и мне ключ для разархивирования.

Заранее спасибо!!!

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Барановская
      Автор Барановская
      зашифрованы файлы `xdata`
      Помогите!!!!!!
    • guter76
      Автор guter76
      Здравствуйте. Скачали последнюю версию RakhniDecryptor, но файлы не могут быть расшифрованы.
      Пишет "Невозможно подобрать пароль". Это может быть связано с тем, что расшифровать пытаемся не на том компьютере, на котором все было зашифровано?
       
      13:20:54.0671 0x15dc  AesNi: cannot restore session RSA keys 13:20:54.0671 0x15dc  Decryptor #0: cannot recover password 13:23:52.0135 0x0ed0  Deinitialize success  
    • Юлия ДНР
      Автор Юлия ДНР
      24.05.17 не открывая вообще браузеров, автоматически произвела обновление украинской программы для подачи отчетности в налоговую и пенсионный - M.E.Doc, после запуска обновлений поняла, что с ними поймала и вирус шифровальщик. Все файлы теперь имеют расширение ~xdata~. 
      Почитав подобные темы, креплю файлы которые также могут пригодиться -  FRST.txt и Addition.txt созданные с помощью Farbar Recovery Scan Tool (оба находятся в архиве "FRST_и_Addition").
      Креплю также зашифрованный файл и оригинальный, который был сохранён на съемном носителе, читала, что такие образцы нужны для дешифровки (архив - Заражённый и оригинал).
      Прошу помощи. И, если можно, объяснение как для тугодумов, что делать дальше
      И подскажите, планируется ли создать дешифровщик для этой гадости и просто стоит подождать или со всеми файлами можно попрощаться и удалить?
      Заранее благодарю. Юлия.CollectionLog-2017.05.28-18.58.zip
      FRST_и_Addition.rar
      Заражённый и оригинал.rar
    • ivankl
      Автор ivankl
      Добрый день, подхватил вирус 18-05-2017.
      KVRT определил его как Trojan-Ransom.Win32.AecHu.i
      Есть ли какой-то шанс расшифровать файлы ?
      Для примера в архиве 2 зашифрованых вордовских файла.
      CollectionLog-2017.05.22-22.58.zip
      docs.rar
    • mainman
      Автор mainman
      добрый день.
      словили шифровальщик.
      во вложении логи
      CollectionLog-2017.05.10-11.31.zip
×
×
  • Создать...