Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Прошу прощения, что вклиниваюсь, но не вижу смысла создавать отдельную тему. 

2008R2, так же в автономном плавании - преимущественно FTP-сервер и почтовый сервер, изредка RemoteApp (RDP).

17.04.17 в 7:55 зачищены все логи системы, а файлы зашифрованы с расширением aes_ni_0day.

На данный момент система вся вычищена - логи не с чего снимать. Файлы сохранены.

Прилагаю сообщение шифрователя, а также 2 файла - незашифрованный и он же, но зашифрованный (rep1.txt.aes_ni_0day) - специально ждал когда зашифрует подсунутый файл.

Надеюсь, предоставленная информация поможет создать универсальный дешифратор.

 

!!! READ THIS - IMPORTANT !!!.txt

rep1.txt.aes_ni_0day.txt

rep1.txt

Опубликовано

Врываться в чужую тему не нужно.

 

Дешифратор, который выдается пострадавшим, и так универсальный. Все дело в уникальном ключе для каждого пострадавшего.

Ждите.

Опубликовано

Работа с дешифратором:

 

1. Скачайте архив с дешифратором и инструкцией на английском (все от авторов шифровальщика) по ссылке https://yadi.sk/d/NdMGw3jU3H7HMZи разархивируйте в отдельную папку.

Архив под паролем, чтобы не было ложных срабатываний антивируса. Пароль отправлен в ЛС.

2. Скачайте архив с ключом по ссылке https://www.sendspace.com/file/f624k4и разархивируйте в папку с дешифратором (для удобства).

3. Следуйте указаниям в файле с инструкцией для расшифровки.

 

Если ключей несколько, повторите п. 3 для каждого из них

 

По окончании расшифровки сообщите результат.

Опубликовано

По окончании расшифровки сообщите результат.

Не ожидал. Все ожило! Супер!  :cool2:

В принципе, ничего невосстановимого не было - бэкапы по ftp все же спасают...  :pioner:

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • bulik
      Автор bulik
      Система Windows Server 2008 r2. Доступ по rdp. Почтой пользователи на сервере не пользуются.
      Заражение произошло предположительно 15.04.17.
      Результаты сканирования scan.rar и пример зараженного файла Реквизиты.docx.rar
    • Барановская
      Автор Барановская
      зашифрованы файлы `xdata`
      Помогите!!!!!!
    • guter76
      Автор guter76
      Здравствуйте. Скачали последнюю версию RakhniDecryptor, но файлы не могут быть расшифрованы.
      Пишет "Невозможно подобрать пароль". Это может быть связано с тем, что расшифровать пытаемся не на том компьютере, на котором все было зашифровано?
       
      13:20:54.0671 0x15dc  AesNi: cannot restore session RSA keys 13:20:54.0671 0x15dc  Decryptor #0: cannot recover password 13:23:52.0135 0x0ed0  Deinitialize success  
    • Юлия ДНР
      Автор Юлия ДНР
      24.05.17 не открывая вообще браузеров, автоматически произвела обновление украинской программы для подачи отчетности в налоговую и пенсионный - M.E.Doc, после запуска обновлений поняла, что с ними поймала и вирус шифровальщик. Все файлы теперь имеют расширение ~xdata~. 
      Почитав подобные темы, креплю файлы которые также могут пригодиться -  FRST.txt и Addition.txt созданные с помощью Farbar Recovery Scan Tool (оба находятся в архиве "FRST_и_Addition").
      Креплю также зашифрованный файл и оригинальный, который был сохранён на съемном носителе, читала, что такие образцы нужны для дешифровки (архив - Заражённый и оригинал).
      Прошу помощи. И, если можно, объяснение как для тугодумов, что делать дальше
      И подскажите, планируется ли создать дешифровщик для этой гадости и просто стоит подождать или со всеми файлами можно попрощаться и удалить?
      Заранее благодарю. Юлия.CollectionLog-2017.05.28-18.58.zip
      FRST_и_Addition.rar
      Заражённый и оригинал.rar
    • ivankl
      Автор ivankl
      Добрый день, подхватил вирус 18-05-2017.
      KVRT определил его как Trojan-Ransom.Win32.AecHu.i
      Есть ли какой-то шанс расшифровать файлы ?
      Для примера в архиве 2 зашифрованых вордовских файла.
      CollectionLog-2017.05.22-22.58.zip
      docs.rar
×
×
  • Создать...