Chiper Опубликовано 22 августа, 2017 Share Опубликовано 22 августа, 2017 Неизвестные взломали тестовый сервер магазина windows 2008 r2. Были зашифрованы файлы типа "aliases.conf.0248kps@tuta". Злоумышленники оставили также в каждой папке инструкцию по восстановлению с ссылкой на кошелек в биткоинах. Помогите пожалуйста с расшифровкой файлов. CollectionLog-2017.08.22-23.21.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 23 августа, 2017 Share Опубликовано 23 августа, 2017 Здравствуйте! Логи сделаны в терминальной сессии, сделайте их из консоли. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Chiper Опубликовано 24 августа, 2017 Автор Share Опубликовано 24 августа, 2017 Вариант из консоли CollectionLog-2017.08.25-02.17.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 25 августа, 2017 Share Опубликовано 25 августа, 2017 Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. оставили также в каждой папке инструкциюЭтот текстовый файл и пару зашифрованных документов упакуйте и тоже прикрепите к следующему сообщению. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Chiper Опубликовано 26 августа, 2017 Автор Share Опубликовано 26 августа, 2017 Все сделал Addition.txt FRST.txt Shortcut.txt Новая папка.rar Ссылка на комментарий Поделиться на другие сайты More sharing options...
Sandor Опубликовано 28 августа, 2017 Share Опубликовано 28 августа, 2017 Увы, это GlobeImposter 2.0 и с расшифровкой помочь не сможем. Файл C:\Users\Администратор\Desktop\123.exe проверьте на www.virustotal.com, ссылку на результат покажите. Отключите до перезагрузки антивирус. Выделите следующий код: Start:: CreateRestorePoint: 2017-08-21 00:56 - 2017-08-21 00:56 - 000005450 _____ C:\Users\Юрист\how_to_back_files.html 2017-08-21 00:56 - 2017-08-21 00:56 - 000005450 _____ C:\Users\Юрист\Downloads\how_to_back_files.html 2017-08-21 00:56 - 2017-08-21 00:56 - 000005450 _____ C:\Users\Юрист\Documents\how_to_back_files.html 2017-08-21 00:56 - 2017-08-21 00:56 - 000005450 _____ C:\Users\Юрист\Desktop\how_to_back_files.html 2017-08-21 00:46 - 2017-08-21 00:46 - 000005450 _____ C:\Users\Магазин\how_to_back_files.html 2017-08-21 00:46 - 2017-08-21 00:46 - 000005450 _____ C:\Users\Магазин\Downloads\how_to_back_files.html 2017-08-21 00:46 - 2017-08-21 00:46 - 000005450 _____ C:\Users\Магазин\Documents\how_to_back_files.html 2017-08-21 00:46 - 2017-08-21 00:46 - 000005450 _____ C:\Users\Магазин\Desktop\how_to_back_files.html 2017-08-21 00:46 - 2017-08-21 00:46 - 000005450 _____ C:\Users\Все пользователи\how_to_back_files.html 2017-08-21 00:46 - 2017-08-21 00:46 - 000005450 _____ C:\Users\Public\how_to_back_files.html 2017-08-21 00:46 - 2017-08-21 00:46 - 000005450 _____ C:\Users\Public\Downloads\how_to_back_files.html 2017-08-21 00:46 - 2017-08-21 00:46 - 000005450 _____ C:\Users\Public\Documents\how_to_back_files.html 2017-08-21 00:46 - 2017-08-21 00:46 - 000005450 _____ C:\ProgramData\how_to_back_files.html End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти