Перейти к содержанию

Шифровальщик lockme зашифровал все шары NAS. Трабл в опасной RCE-уязвимости в RouterOS на MikroTikах.


Рекомендуемые сообщения

Шифровальщик .lockme зашифровал все шары NAS.

 

изучая понял, что проблема была в роутере Mikrotik, точнее в опасной RCE-уязвимости, найденной в RouterOS, на устройствах латвийского производителя MikroTik.  

 

https://xakep.ru/2018/03/19/mikrotik-rce/

 

Прошу помощи в расшифровке домашней библиотеки фото+виде+документы.

 

логи во вложении

 

 

прошу помощи в расшифровке домашней библиотеки фото+виде+документы.

Ссылка на комментарий
Поделиться на другие сайты

Шифровальщик .lockme зашифровал все шары NAS.

 

изучая понял, что проблема была в роутере Mikrotik, точнее в опасной RCE-уязвимости, найденной в RouterOS, на устройствах латвийского производителя MikroTik.  

 

https://xakep.ru/2018/03/19/mikrotik-rce/

 

Прошу помощи в расшифровке домашней библиотеки фото+виде+документы.

 

логи во вложении

 

 

прошу помощи в расшифровке домашней библиотеки фото+виде+документы.

так точно. не нажал загрузить. исправлено. логи в аттаче.

логи во вложении
Кнопку "Загрузить" видимо не нажали.

 

CollectionLog-2018.04.07-12.41.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

  • 2 weeks later...

Не знаю , после перезагрузки роутера и думаю следа от него не осталось ((( все же описывали коллеги вот здесь https://xakep.ru/2018/03/19/mikrotik-rce/ 

хотя не знаю, может где на разделах закодированного Linux NAS сервера остался.

я NAS выключил и более, до понимания как его расшифровать не включал 

 

 

 

А сам шифровальщик сохранился?

Ссылка на комментарий
Поделиться на другие сайты

 

 

все же описывали коллеги вот здесь https://xakep.ru/201.../mikrotik-rce/

Уязвимость и что? Использовать уязвимость мог кто угодно для загрузки чего либо на исполнение.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 weeks later...

Хорошо. Как и где его искать? К сожалению я не спец. , но все что поможет раскодировать мои файлы готов предоставить

дайте вектор куда глядеть ;)

 

 

 

 

все же описывали коллеги вот здесь https://xakep.ru/201.../mikrotik-rce/

Уязвимость и что? Использовать уязвимость мог кто угодно для загрузки чего либо на исполнение.

 

Ссылка на комментарий
Поделиться на другие сайты

 

 

 Как и где его искать?

Изучайте логи, смотрите что запускал злоумышленник. Проверьте папки %Temp% 

Ссылка на комментарий
Поделиться на другие сайты

  • 5 months later...

Сегодня утром пришли в офис и та же ситуация. Все файлы на D'link NAS 325 зашифрованы с расширением lockme. Все договора, базы клиентов и прочее ушло в забытие.Ни у кого нет решения данной проблеммы?

Ссылка на комментарий
Поделиться на другие сайты

  • 1 year later...
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • SS78RUS
      От SS78RUS
      Добрый вечер. 
      С нами случилась ситуация 1в1 с вышеописанной. NAS Zyxel 326 со всеми патчами, отключены все выходы во внешнюю сеть, работал только как локальное хранилище, всё равно атаковали через уязвимость самого NAS -создали облачного пользователя, которого даже удалить не могу.
      Подскажите, какой вариант с починкой файлов? Заранее спасибо.
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • ИвКо
      От ИвКо
      Неделю назад 14 сентября вечером, включил свое накопитель NAS/
      Все файлы были в порядке. Стал смотреть фильм записанный в хранилище. Через какое-то время вернувшись в общий каталог обнаружил что почти все файлы подверглись шифровке и стали иметь вид "2023.02.16_Соловьи_2 этаж.dwg.L0CK3D" После родного расширения добавилось вот это .L0CK3D.
      Так же в каждой папке появился файл с требованиями.
      FRST.txt Addition.txt Зашифрованные и файл требование.rar
    • sntsnt
      От sntsnt
      Здравствуйте. Сервер с базами SQL оказался зашифрован. С утра SQL сервер оказался выгруженным. Сервер включен 24/7. Все файлы имеют расширение nigra. Следов от NOD32 на компьютере вообще не нашел. В трее оказался запущенным AnyDesk. Взлом скорее всего произошел через RDP. Файлы ежедневного бэкапа баз SQL тоже зашифрованы. Резервные копии от акрониса тоже зашифрованы. Возможна ли расшифровка SQL баз или файлов бэкапа от акрониса в принципе?
      Шифрованные файлы.rar FRST.txt Addition.txt
    • ALFGreat
      От ALFGreat
      Добрый день! Сегодня обнаружилось, что зашифрован сервер. Открылся файл, мол пишите на адрес a38261062@gmail.com 
      Какой порядок действий? Возможно ли как то восстановить? Как узнать под какой учеткой был запущен шифровальщик?
    • Тимур М
      От Тимур М
      Всем привет!

      На компе все файлы зашифровались с окончанием Demetro9990@cock.li 
      Написал письмо - просит 1400 долларов на биткоин кошелек.
       
      Можете как то помочь?
×
×
  • Создать...