Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

С утра обнаружили что сервер зашифрован, причем на нем и установлен KSC а так же KES,

есть какой то шанс спасения? т.к на нем не только касперский крутился  Windows server 2008 r2, обновления установлены

 

 

!!!!  ALL FILES ARE ENCRYPTED !!!!!
Your documents,photos,database,save games and other important data was encrypted.
Data recovery the necessary interpreter.To get the interpreter,should send an email to: 

alexjer554@gmx.com
alexjer554@india.com


Write on TWO (2)  EMAILS! I answer all. If there is no answer, write again or register a new mail and try to write again! I answer all
In a letter to include Your personal ID(see the beginning of this document).
Do not try to restore files yourself, this can lead to loss of files!

  • Согласен 1
Опубликовано

Что из следующего Вами установлено или пользуетесь?

C:\Users\Администратор\Music\processhacker-2.39-bin\x64\cripter\start_notepad.bat
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Start.vbs

AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
 TerminateProcessByName('C:\Users\Администратор\AppData\Local\Chrome\xmrig.exe');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Start.vbs','');
 QuarantineFile('C:\Users\Администратор\Music\processhacker-2.39-bin\x64\cripter\start_notepad.bat','');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Chrome\xmrig.exe','');
 DeleteFile('C:\Users\Администратор\AppData\Local\Chrome\xmrig.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.

После выполнения скрипта перезагрузите Ваш сервер самостоятельно.

После перезагрузки:
- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)


- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Опубликовано

 

Что из следующего Вами установлено или пользуетесь?

C:\Users\Администратор\Music\processhacker-2.39-bin\x64\cripter\start_notepad.bat
C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Start.vbs

AVZ выполнить следующий скрипт.

Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
 TerminateProcessByName('C:\Users\Администратор\AppData\Local\Chrome\xmrig.exe');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Start.vbs','');
 QuarantineFile('C:\Users\Администратор\Music\processhacker-2.39-bin\x64\cripter\start_notepad.bat','');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Chrome\xmrig.exe','');
 DeleteFile('C:\Users\Администратор\AppData\Local\Chrome\xmrig.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.

После выполнения скрипта перезагрузите Ваш сервер самостоятельно.

 

После перезагрузки:

- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.

1. В заголовке письма напишите "Запрос на исследование вредоносного файла".

2. В письме напишите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина и нажмите "Отправить"

4. Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

    B92LqRQ.png

  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

Не установлено и не пользуется никто, К сожалению, отключили HDD, поставили новые и заново ставим ОС, времени не дают разбираться, все что успели сделать приложил в посте выше.. Это необходимо для расшифровки?

Опубликовано

Не установлено и не пользуется никто, К сожалению, отключили HDD, поставили новые и заново ставим ОС, времени не дают разбираться, все что успели сделать приложил в посте выше.. Это необходимо для расшифровки?

 

К сожалению данный тип шифровальщика еще находится на стадии изучения.

 

По расшифровки пробуйте создать запрос по следующей инструкции:

https://forum.kasperskyclub.ru/index.php?showtopic=48525

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Shiriisu
      Автор Shiriisu
      Добрый день. У меня аналогичная ситуация.
      Фаилы скана фарбара в приложении. Так же есть шифрованные/нешифрованные фаилы и сама папка с шифратором.
       

      Сообщение от модератора thyrex Вынесено из темы https://forum.kasperskyclub.ru/index.php?showtopic=57973 Gorilla_farbar_scan.rar
    • yuri.poplevin
      Автор yuri.poplevin
      Здравствуйте, сегодня на всех домашних компьютерах нечто зашифровало файлы. Все файлы стали с именами вида:  имя_файла.расширение.[iDкод].GORILLA
       
      во всех папках имеется текстовый файл с сожержимым вида:
       
      "Hello...
      To get an intuition for decrypting all the files, write here:

      Filegorilla1388@gmx.de
      Filegorilla1388@india.com
      Filegorilla1388@protonmail.com

      In the letter, indicate your personal ID (see the file format).
      If you have not received an answer, write to me again. Do not try to restore files yourself, this can lead to the loss of your files!!!

      :)"
       
      архив автологгера прилагаю.  так же могу приложить версии файлов закодированную и нет(на почте копия осталась), только поясните в каком виде это сделать - просто прикрепить сюда, или как-то архивировать нужно или что то еще?
      CollectionLog-2017.12.15-22.45.zip
    • Druid24
      Автор Druid24
      Добрый день!
      Опять проблема зашифровались файлы Setup.ini.[iD59147733].VENDETTA
      vendetta553@gmx.de vendetta553@india.com vendetta553@protonmail.com Прикрепил оригинал и зашифрованный.. С уважением..
      файлы
      files.zip
    • terrasoft
      Автор terrasoft
      Доброго времени суток, помогите с расшифровкой файлов которые зашифровали с расширением PANZER
      IMG_4495.JPG.ID97945882.zip
      CollectionLog-2017.11.15-21.59.zip
    • lomovoi
      Автор lomovoi
      Добрый день! Словил вирус .. Зашифровал все.. . Файл логов не прилагаю т.к. машина не загружается. HDD был снять и подключен к другому компу. В архиве письмо от вымогателей и несколько зашифрованных фаилов. Есть решение? Спасибо
      infected_.rar
×
×
  • Создать...