Перейти к содержанию

Файлы зашифрованы, возможно amnesia


Рекомендуемые сообщения

Йес! Теперь имена тоже расшифровываются. Работает! Дешифрует очень быстро.

 

Вопрос последний, по процедуре. Дескриптор сохраняет в своей папке файл реестра decryption.key Я так понимаю, что этот файл можно использовать, если есть необходимость прервать дешифровку и затем запустить снова. А вот как его использовать - в инструкции не описано. Подскажете?

Ага, разобрался. При наличии файла ключа дескриптор просто запускается двойным кликом без перетаскивания в него двух файлов для анализа. 

 

Для всех: дескриптор установки не требует, по сети работает. Может быть скопирован на зараженный компьютер вместе с файлом ключа и точно так же без проблем запускается.

 

ВСЕМ СПАСИБО!

Сижу сданной проблемой уже почти 12 часов. Не могу побороть. Делал всё как у Вас но всё мимо. в субботу 03,06 в 16,50 данный вирус проник на сервер у магазина, магазин авто запчатей, многие хотели ехать на дачу отдыхатьгулять. Оставил всех без работы и кучу недовольных клиентов. Есть файлы до и после вируса. Помогите пжл ну очень хочется работать и не расстраивать клиентов.

Ссылка на комментарий
Поделиться на другие сайты

Порядок оформления запроса о помощи

 

+ образцы зашифрованных файлов пришлите в архиве

Прикрепляю архив чего смог нарыть. Одни и те же файлы но одни попали под раздачу другие нет. Файлы разных форматов.

Шифр и без.rar

Ссылка на комментарий
Поделиться на другие сайты

Папку C:\Documents and Settings\All Users\Application Data\Microsoft\HTML Help\Helps заархивируйте с паролем virus, выложите на http://dropmefiles.comи пришлите ссылку на скачивание мне в личные сообщения

 

+ Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Это кто-то дешифратор для amnesia2 запустил :) Только он не смог у меня найти ключ к Вашим файлам.

 

C:\Documents and Settings\Administrator\Local Settings\Temp\1\GLB1A2B.EXE заархивируйте с паролем virus, выложите на обменник и ссылку мне в личные сообщения.

 

Логи сервера на предмет постороннего входа (скорее всего в ночное время) смотрели?

Ссылка на комментарий
Поделиться на другие сайты

нет, не смотрели, случилось всё вечером

значит смотрите. Хотя зачастую злоумышленники подчищают за собой следы
Ссылка на комментарий
Поделиться на другие сайты

Да, злоумышленников ловить это мартышкин труд. Надо восстанавливать базу данных и укреплять защиту чтобы больше такого не было.

Ссылка на комментарий
Поделиться на другие сайты

Файлы AppEvent.Evt, SysEvent.Evt, SecEvent.Evt из папки system32/config заархивируйте и пришлите

 

Папку C:\Documents and Settings\All Users\Application Data\Microsoft\HTML Help\Helps удалите

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Azward
      От Azward
      Добрый день! 
      Зашифровались все файлы на рабочей машине. В том числе 1с базы.
      [MJ-CR7920861453](decodehop@gmail.com )   Все файлы с таким расширением.
      Отправил во вложении Архив с файлом, и логи FRST
      Надеемся на вашу помощь. Стоял касперский Small office security. Не помог. Сейчас вовсе исчез.
      virus.rar Addition.txt FRST.txt
    • Andrei Butyrchyk
      От Andrei Butyrchyk
      Здравствуйте!
      Отработал на машине шифровальщик. До конца отработать, по всей видимости, не успел так как нет записки и не все файлы были зашифрованы.
      Есть папки с RSADecryptKey и предположительно сам файл шифровальщик.
      FRST.zip EncryptedFiles.zip
    • Лариса B
      От Лариса B
      Добрый день!
      В локальную сеть попал шифровальщик.  Все файлы зашифрованы по маске <Имя файла>.<Расширение>[king_ransom1@mailfence.com].king.
      К сожалению пока не удалось понять, как он попал и где нахоится источник(. 
      Но сегодня  ночью, по времени - все файлы  оказались зашифрованы. 

      Прикладывают  файлы, согласно правилам зашифрованные файлы + требования.rar

      Подскажите пож-та 
      1. Как найти источник   заражения, сам шифровальщик, какие есть методы 
      2. Как можно дешифровать  данные файлы 
       
      Спасибо большое!
    • specxpilot
      От specxpilot
      Текст сообщения 
      !!!Your files have been encrypted!!!
      To recover them, please contact us via email:
      Write the ID in the email subject
      ID: E3EA701E87735CC1E8DD980E923F89D4
      Email 1: Datablack0068@gmail.com
      Email 2: Datablack0068@cyberfear.com
      Telegram: @Datablack0068

      To ensure decryption you can send 1-2 files (less than 1MB) we will decrypt it for free.
      IF 48 HOURS PASS WITHOUT YOUR ATTENTION, BRACE YOURSELF FOR A DOUBLED PRICE.
      WE DON'T PLAY AROUND HERE, TAKE THE HOURS SERIOUSLY.
    • hobbit86
      От hobbit86
      Добрый день!
      На сервер 1С попал шифровальщик King Ransomware. Все файлы зашифрованы по маске <Имя файла>.<Расширение>[king_ransom1@mailfence.com].king.
      Проблема появилась после посещения специалиста обслуживающей 1С компании по Anydesk.
       
      FRST.txt Virus.rar Encrypted.rar
×
×
  • Создать...