Перейти к содержанию

Шифровальщик .[cho.dambler@yandex.com]


Рекомендуемые сообщения

Доброго всем дня!

Некий вредитель закинул нам шифровальщик.

К сожалению, взлом бы произведён поздно ночью и не смогли вовремя среагировать.

Антивирус и резервные копии системы были затёрты.

Так же были полностью удалены теневые копии файлов.

 

В данное время остановили вирусную активность, но осталась проблема шифровки файлов.

При анализе повреждений наткнули на скрытые папки информация которых как не странно не зашифровалась (архив Bworking73). Папок с аналогичным наполнением но хаотичными названиями на диске порядком 10-15 штук.

Все папки где были зашифрованы файлы, имеют один HTML файл названия "HOW_TO_BACK_FILES"

Сам зашифрованный файл так же прикладываю.

 

Шифровальщик добрался и до бэкапа текстовых баз. Но SQL не тронул.

 

Прошу помочь, подсказать, показать.

Сижу уже сутки в поисках решения.

В долгу не останусь.

 

PS Cryptosearch определил файлы как Wininicrypt

 

Сам файл winini.exe переместили в карантин

HOW_TO_BACK_FILES.html

Bworking73.rar

Загрузка данныхСз.epf.cho.dambler@yandex.rar

Загрузка данныхСз.epf.cho.dambler@yandex.rar

HOW_TO_BACK_FILES.html

Bworking73.rar

Изменено пользователем Санёк Коваленко
Ссылка на комментарий
Поделиться на другие сайты

Вот пожалуйста.

 


Получили 3 расшифрованных файла от вредителя.

Пишет прямиком на личную почту.

 

Оригиналы и зашифрованные файлы в архиве

CollectionLog-2018.02.13-14.52.zip

Новая папка (2).rar

Ссылка на комментарий
Поделиться на другие сайты

Это GlobeImposter 2 и с расшифровкой помочь не сможем. Будет только зачистка следов вирусов.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Задание в Планировщике и связанный с ним файл Вам известны?

Task: C:\Windows\Tasks\my1.job => c:\windows\system\my1.bat

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
Task: {130EAF5C-B615-4BC3-BF4E-C9F00D3DFBBB} - \SYSTEM ALERT3 -> No File <==== ATTENTION
Task: {8F4C0B1A-9015-4F2B-9ECF-A757E5123732} - \SYSTEM ALERT1 -> No File <==== ATTENTION
Task: {D89C5F1B-27C7-4DE7-827B-4BD7E68289A6} - \SYSTEM ALERT2 -> No File <==== ATTENTION
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную.
Ссылка на комментарий
Поделиться на другие сайты

Доброго всем дня!

Нашел логи шифровальщика и публичный ключ. Всё лежало в папке ProgramData

Если это как то может помочь, выкладываю.

Взломщик бедный истерит что ему закрыли доступы. Угрожает удалить всё :))))

На письма ему не отвечаю.

 

WindowsNT.rar

Ссылка на комментарий
Поделиться на другие сайты

Самого шифратора там все равно нет. Публичный ключ тоже ничем не поможет

Установочные файлы шифратора тоже нашли, но тут парадокс, он сам себя зашифровал :)

Ссылка на комментарий
Поделиться на другие сайты

В любом случае все бесполезно

Тему прошу не закрывать. Дождёмся ответа службы поддержки, может что полезного напишут для пользователей кто так же пострадал от данного зверька.

 

Вам огромное спасибо. Ночью восстановил полностью работу сервера и антивирусного ПО.

Ссылка на комментарий
Поделиться на другие сайты

Строгое предупреждение от модератора thyrex
Тема почищена.

Все нарушения правил раздела, в т.ч. и переписка в ЛС, будет наказываться блокировкой и просителя, и раздающего

 

@Санёк Коваленко, все попытки использовать ключи расшифровки, предназначенные не для Вашего компьютера, чреваты окончательной потерей информации 

Ссылка на комментарий
Поделиться на другие сайты

  • 4 months later...
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Александр94
      От Александр94
      Поймаи шифровальщик один в один как в теме  
       
      csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar FRST.txt Addition.txt
    • WhySpice
      От WhySpice
      Утром снесло домашний сервер с открытым вне RDP. Зашифровало абсолютно все, все мои рабочие проекты, python скрипты, виртуалки vmware/virtualbox

      Зашифрованный файл: https://cloud.mail.ru/public/qDiR/yEN8ogSZJ
      Addition_06-01-2025 15.06.34.txt FRST_06-01-2025 15.01.14.txt
      README.txt
    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
    • BOBO
      От BOBO
      Попросили создать новую тему не знаю почему ту закрыли вот создаю. Меня тоже взломали 25 числа hdd весит на роутере, smb открыт был. Покапалься в файлах были несколько оригинальных файлов и вроде шифрование AES в режиме ECB. Встал вопрос можно ли найти ключ шифрования если например нашел зашифрованный блок пробелов 16 байт. 
    • FineGad
      От FineGad
      26.12.24 На файловом сервере (комп с Debian) в расшареных каталогах заметил текстовый файл !want_to_cry.txt 
      Просканировал все каталоги доступные по сети (SMB) зашифрованные файлы с расширением .want_to_cry по времени создания файлов видно что шифровальщик проработал примерно с 24.12.24 20:05  по 25.12.24 03:05 после чего сервер "завис". Сейчас шифровщик не активен (новые шифрованные файлы не появляются). Доступа к сети извне нет, кроме SSH с ключом шифрования. В сети кроме моего во время активности были еще 2 компьютера под управление Windows.
       
      !want_to_cry.txt
×
×
  • Создать...