Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Заразил комп с бд 1с

Просят битмонетку на кошелек, на письмо отвечают, пробные файлы расшифровал/

Вроде все вложил, если что то понадобится закину еще

Огромное спасибо за Вашу отзывчивость и помощь.

 

virus_info, будет в течении 20 минут

frst.zip

sfcdetails.zip

CBS.log

FilterList.log

abs.exe.id-FC20F078.payfordecrypt1@qq.com.zip

CollectionLog-2017.09.06-13.34.zip

massage_hacker.txt

email_massage_hacker.txt

Изменено пользователем Aputilov7sky
Опубликовано

Здравствуйте!

 

 
Выполните скрипт в AVZ (Файл - Выполнить скрипт):
 
begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RebootWindows(false);
end.
 
 
Компьютер перезагрузится
 
Скрипт закроет уязвимости в IE. Увы, больше помочь нечем. Расшифровки для этого типа вымогателя пока нет.
  • Согласен 1
Опубликовано (изменено)

Заразил комп с бд 1с

Просят битмонетку на кошелек, на письмо отвечают, пробные файлы расшифровал/

Вроде все вложил, если что то понадобится закину еще

Огромное спасибо за Вашу отзывчивость и помощь.

 

virus_info, будет в течении 20 минут

https://virusinfo.info/virusdetector/report.php?md5=1367712EEF48581F111C080970EF6FBD

 

Скрипт закроет уязвимости в IE. Увы, больше помочь нечем. Расшифровки для этого типа вымогателя пока нет.

 

Ждать есть смысл?

Решение проблемы?!:

1) Заплатить 260 325 р

2) Переустанавливать

 

БД 1с нет надежды восстановить?

Изменено пользователем Aputilov7sky
Опубликовано

Заплатить

Не советуем. Тем самым Вы поощряете злодеев продолжать их черное дело.

К тому же полной гарантии расшифровки тоже нет.

 

Переустанавливать

Нет смысла, активного заражения не видно.

 

Ознакомьтесь со статьей.

Опубликовано (изменено)

Расшифровки для этого типа вымогателя пока нет.

А имя этому шифровальщику уже придумали? 

Как отслеживать появление дешифратора?

Вдруг кому интересно будет...

 

24 августа 2017 Майкл Гиллеспи из ID-Ransomware обнаружил новый вариант шифратора Crysis / Dharma, который добавляет расширение .arena к зашифрованным файлам. Неизвестно точно, как распространяется этот вариант, но в прошлом Crysis обычно распространялся путем взлома в Remote Desktop Services и ручной установки ransomware. 

 

Когда этот ransomware установлен, он сканирует компьютер для определенных типов файлов и шифрует их. При шифровании файла он добавит расширение в формате .id- [id]. [E-mail] .arena. Например, файл с именем test.jpg будет зашифрован и переименован в test.jpg.id-BCBEF350. [Chivas@aolonline.top] .arena. 

 

Как защитить себя от Crysis Ransomware 

 

Чтобы защитить себя от Crysis или от любых вымогательств, важно, чтобы вы соблюдали определенные правила для обеспечения безопасной работы в сети. Прежде всего, у вас всегда должно быть надежное и проверенное резервное копирование ваших данных, которые могут быть восстановлены в случае возникновения чрезвычайной ситуации, например, при попытке вымогательства. 

 

У вас также должно быть программное обеспечение безопасности, которое содержит поведенческие детектирования. 

 

Наконец, но не в последнюю очередь, убедитесь, что вы практикуете следующие хорошие привычки в отношении безопасности в Интернете, которые во многих случаях являются наиболее важными для всех: 

 

Резервное копирование, резервное копирование, резервирование 

Не открывайте вложения, если вы не знаете, кто их отправил. 

Не открывайте вложения, пока не убедитесь, что человек действительно отправил вам их, 

Сканирование вложений с помощью таких инструментов, как VirusTotal. 

Убедитесь, что все обновления Windows установлены, как только они выходят! Также убедитесь, что вы обновляете все программы, особенно Java, Flash и Adobe Reader. Более старые программы содержат уязвимости безопасности, которые обычно используются злоумышленниками. Поэтому важно обновлять их. 

Убедитесь, что вы используете какое-то программное обеспечение безопасности. 

Используйте сложные пароли и никогда не используйте один и тот же пароль на нескольких сайтах. 

Если вы используете службы удаленного рабочего стола, не подключайте его напрямую к Интернету. Вместо этого сделать это доступным только через VPN. 

 

https://www.bleepingcomputer.com/news/security/new-arena-crysis-ransomware-variant-released/

Изменено пользователем Aputilov7sky

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • st0rk
      Автор st0rk
      Добрый день. Сканировал Kaspersky Virus Removal Tool, нашло и удалило 4 штуки __new__.exe в разных местах Trojan-Ransom.Win32.Cryptor.fs
      Зашифровало все файлы как Имя.[stopper@india.com].wallet
      autologger отчет прилагаю, делал с безопасного режима, обычным способом не входит 
      в архиве по 2 файла - зараженный и нет, может поможет понять как их расшифровать...
      Очень надеюсь на Вашу помощь.
      files.zip
      CollectionLog-2016.12.21-18.16.zip
    • Klimat72
      Автор Klimat72
      Процесс шифровки не был завершен , обнаружен файл видимо шифровальщика - во вложении. Антивирус КИС, теневое копирование находились в отключенном состоянии. Автоматически логи собрать затруднительно, так как по rdp. При сканировании КИС-ом обнаружен троян:
      20.12.2016 10.52.34;Обнаруженный объект (файл) удален.;C:\Users\ksusha\AppData\Roaming\denied.exe;C:\Users\ksusha\AppData\Roaming\denied.exe;Trojan-Ransom.Win32.Cryptor.fs;Троянская программа;12/20/2016 10:52:34
      20.12.2016 10.27.55;Обнаруженный объект (файл) удален.;C:\Users\ksusha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\denied.exe;C:\Users\ksusha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\denied.exe;Trojan-Ransom.Win32.Cryptor.fs;Троянская программа;12/20/2016 10:27:55
       
      Прикрепляю архив с трояном, возможно сможете помочь с расщифровкой.
      FRST.txt 
       
      Спасибо.
    • AlexeyZ
      Автор AlexeyZ
      Приветствую,
      прошу помощи в расшифровке  -1A4B014A.{suri_namika@india.com}.xtbl
      лог в прицепе
       
      с Уважением,
       
      CollectionLog-2016.11.07-13.22.zip
    • Страхов Дмитрий
      Автор Страхов Дмитрий
      Просьба помочь с дешифратором.
       
      FRST.txt
      Addition.txt
    • Mike...
      Автор Mike...
      Ребята выручайте, зашифровался сервер с финансовой программой, предлагаемые касперским утилиты не помогают. Прикрепляю результаты сканирования программой FIRST.
      Addition.txt
      FRST.txt
×
×
  • Создать...