Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

На сервере с Windows 2008 R2 с файловой шарой были зашифрованы все файлы в шаре и профилях пользователей. Расширение у файлов URSA.ID89817182. Другие компьютеры в сети не пострадали.

 

К файлам прилагается сообщение:

OUR FILES ARE DECRIPTED
Your documents,photos,database,save games and other important data was encrypted.
Data recovery the necessary interpreter.To get the interpreter,should send an email to:

ursa2277@gmx.com
ursa2277@yahoo.com
ursa2277@india.com
ursa2277@bk.ru


Write on FOUR(4)  EMAILS! I answer all. If there is no answer, write again or register a new mail and try to write again! I answer all !!!
In a letter to include Your personal ID(see the beginning of this document).
Attention !!! Do not attempt to remove a program or run the anti-virus tools.

Во вложениях логи и один из зашифрованных файлов.

 

CollectionLog-2017.08.05-17.11.zip

90-2B-34-32-0B-D5.txt.URSA.ID89817182.zip

Опубликовано

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Опубликовано

Файл с сообщением вымогателей прикрепите к сообщению

Опубликовано

Логи сервера сохранились? Можете в них посмотреть, что запускалось (возможно после несанкционированного входа по RDP) ?

Опубликовано

Логи есть, в них куча попыток логона по RDP, но неуспешных.  Кроме того, логи были очищены вчера в 11-08 утра. Видимо тогда вирус и попал в систему.

Опубликовано

Если был вход по RDP, то вряд ли шифрование было с задержкой. Судя по времени создания файлов с сообщениями вымогателя все началось после 23:00

Опубликовано

Ну если Вы предоставите сам шифровальщик, то для начала его посмотреть нужно, а уже потом выносить вердикт. В предоставленных логах его нет.

 

Есть предположение, что это новая версия RSAUtil. Тогда шансов нет.

Опубликовано

 Тоже попал идентичный положение. Выложил сам шифратор, но удалили , помогите как быт?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Shiriisu
      Автор Shiriisu
      Добрый день. У меня аналогичная ситуация.
      Фаилы скана фарбара в приложении. Так же есть шифрованные/нешифрованные фаилы и сама папка с шифратором.
       

      Сообщение от модератора thyrex Вынесено из темы https://forum.kasperskyclub.ru/index.php?showtopic=57973 Gorilla_farbar_scan.rar
    • yuri.poplevin
      Автор yuri.poplevin
      Здравствуйте, сегодня на всех домашних компьютерах нечто зашифровало файлы. Все файлы стали с именами вида:  имя_файла.расширение.[iDкод].GORILLA
       
      во всех папках имеется текстовый файл с сожержимым вида:
       
      "Hello...
      To get an intuition for decrypting all the files, write here:

      Filegorilla1388@gmx.de
      Filegorilla1388@india.com
      Filegorilla1388@protonmail.com

      In the letter, indicate your personal ID (see the file format).
      If you have not received an answer, write to me again. Do not try to restore files yourself, this can lead to the loss of your files!!!

      :)"
       
      архив автологгера прилагаю.  так же могу приложить версии файлов закодированную и нет(на почте копия осталась), только поясните в каком виде это сделать - просто прикрепить сюда, или как-то архивировать нужно или что то еще?
      CollectionLog-2017.12.15-22.45.zip
    • Druid24
      Автор Druid24
      Добрый день!
      Опять проблема зашифровались файлы Setup.ini.[iD59147733].VENDETTA
      vendetta553@gmx.de vendetta553@india.com vendetta553@protonmail.com Прикрепил оригинал и зашифрованный.. С уважением..
      файлы
      files.zip
    • terrasoft
      Автор terrasoft
      Доброго времени суток, помогите с расшифровкой файлов которые зашифровали с расширением PANZER
      IMG_4495.JPG.ID97945882.zip
      CollectionLog-2017.11.15-21.59.zip
    • lomovoi
      Автор lomovoi
      Добрый день! Словил вирус .. Зашифровал все.. . Файл логов не прилагаю т.к. машина не загружается. HDD был снять и подключен к другому компу. В архиве письмо от вымогателей и несколько зашифрованных фаилов. Есть решение? Спасибо
      infected_.rar
×
×
  • Создать...