Перейти к содержанию

Зашифрованные файлы - шифровальщик Ransom: Win32/Sorikrypt.A


Рекомендуемые сообщения

Здравствуйте! Прошу помощи в расшифровке файлов после Sorikrypt.A. Имел неосторожность открыть доступ к компютеру через RDP. Несмотря на то что у меня нет статического IP(использовал AsusDNS) вредителям удалось создать для РДП своего пользователя, дать все права и зайти на компютер. О последствиях: всё зашифровано + к всему был запущен майнер. Очень нужно восстановить фото(семейный фотоальбом). Лог собрал:

 

CollectionLog-2017.06.29-18.55.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
ExecuteFile('schtasks.exe', '/delete /TN "{B891ADBF-0D19-4145-942F-0EE665BB04F7}" /F', 0, 15000, true);
 QuarantineFile('C:\Users\server_home\appdata\local\temp\3g7h66110m3vxey.exe','');
 QuarantineFile('C:\Users\server_home\Desktop\cripted.exe','');
 DeleteFile('C:\Users\server_home\Desktop\cripted.exe','32');
 DeleteFile('C:\Users\server_home\appdata\local\temp\3g7h66110m3vxey.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

Пожалуйста, выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи Autologger

Ссылка на комментарий
Поделиться на другие сайты

Архив с карантина почему то под паролем. в авторежыме пришло письмо:  
KLAN-6474420809
"During the scan in automatic mode, your archive could not be extracted. Please send us the password you used to protect the archive or create a new archive with the password “infected” (without quotes) and send it to us.

quarantine.zip"

вот оновленный лог 

CollectionLog-2017.07.02-12.50.zip

Ссылка на комментарий
Поделиться на другие сайты

Да, эти зашифрованы. Но Вам придется перед расшифровкой проверять вручную, зашифрован ли файл или просто переименован.

 

Проверьте ЛС.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ALFGreat
      От ALFGreat
      Добрый день! Сегодня обнаружилось, что зашифрован сервер. Открылся файл, мол пишите на адрес a38261062@gmail.com 
      Какой порядок действий? Возможно ли как то восстановить? Как узнать под какой учеткой был запущен шифровальщик?
    • Тимур М
      От Тимур М
      Всем привет!

      На компе все файлы зашифровались с окончанием Demetro9990@cock.li 
      Написал письмо - просит 1400 долларов на биткоин кошелек.
       
      Можете как то помочь?
    • Azward
      От Azward
      Добрый день! 
      Зашифровались все файлы на рабочей машине. В том числе 1с базы.
      [MJ-CR7920861453](decodehop@gmail.com )   Все файлы с таким расширением.
      Отправил во вложении Архив с файлом, и логи FRST
      Надеемся на вашу помощь. Стоял касперский Small office security. Не помог. Сейчас вовсе исчез.
      virus.rar Addition.txt FRST.txt
    • Sanich
      От Sanich
      Заражение произошло через почту, потом в папке документы пользователя появился файл NS.exe, тело сохранено в архив под паролем. Так же в папке windows найден файл с датой и временем создания начала зарожения directx.sys. Тело при запросе приложу. Запустить на сервере нечего не могу, сохранил себе образ остальное отдано в УБК. Файлы зашифрованные, и  тектовый созданный вирусом прилагаю:
       
      зашифрованные.zip
    • Andrei Butyrchyk
      От Andrei Butyrchyk
      Здравствуйте!
      Отработал на машине шифровальщик. До конца отработать, по всей видимости, не успел так как нет записки и не все файлы были зашифрованы.
      Есть папки с RSADecryptKey и предположительно сам файл шифровальщик.
      FRST.zip EncryptedFiles.zip
×
×
  • Создать...