Перейти к содержанию

Поймали шифровальщик (flintlockwood@protonmail.com or system32@tutamail.com)


Рекомендуемые сообщения

Добрый день!

Поймали шифровальщик, возможно через удаленный доступ.

KVRT нашел троян в одной из папок.

 

Подскажите есть ли возможность восстановления файлов?

 

Спасибо за помощь!


Файл лога

CollectionLog-2018.07.18-12.18.zip

Ссылка на комментарий
Поделиться на другие сайты

Файл README.txt с сообщением от вымогателей прикрепите к следующему сообщению.

 

+ Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пунктах 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Файл, который попал в карантин KVRT, заархивируйте с паролем virus, выложите на sendspace.com и пришлите ссылку мне в личные сообщения

Это CryptConsole 3, который не дешифруется без ключей.

 

Будет только зачистка следов вирусов.

 

Пароль от RDP, через который к Вам попали, смените.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
2018-07-18 04:05 - 2018-07-18 04:05 - 000000000 _____ C:\Windows\README.txt
2018-07-18 03:58 - 2018-07-18 03:58 - 000001422 _____ C:\Users\sale\Downloads\README.txt
2018-07-18 03:58 - 2018-07-18 03:58 - 000001422 _____ C:\Users\sale\Documents\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\Roaming\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\LocalLow\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\sale\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\sale\AppData\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\sale\AppData\Local\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\Public\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\Public\Documents\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\podolskaya.FIT24\Documents\README.txt
2018-07-18 03:21 - 2018-07-18 03:21 - 000001422 _____ C:\Users\podolskaya.FIT24\Desktop\README.txt
2018-07-18 03:20 - 2018-07-18 03:20 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:20 - 2018-07-18 03:20 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:19 - 2018-07-18 03:19 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Roaming\README.txt
2018-07-18 03:19 - 2018-07-18 03:19 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\LocalLow\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya\Desktop\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya.FIT24\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Local\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\Documents\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\Desktop\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\Roaming\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\LocalLow\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\na\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\na\AppData\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\na\AppData\Local\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\m.guseva\Downloads\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\m.guseva\Documents\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\m.guseva\Desktop\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Roaming\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\LocalLow\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Local\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\Documents\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\Roaming\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\LocalLow\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\m.goncharova\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\m.goncharova\AppData\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\m.goncharova\AppData\Local\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\Documents\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\Roaming\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\LocalLow\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\GhostUser\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\GhostUser\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\GhostUser\AppData\Local\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Local\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Local\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\LocalLow\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\LocalLow\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Local\README.txt
2018-07-18 03:06 - 2018-07-18 03:06 - 000001422 _____ C:\Users\andrej\README.txt
2018-07-18 03:06 - 2018-07-18 03:06 - 000001422 _____ C:\Users\andrej\AppData\README.txt
2018-07-18 03:06 - 2018-07-18 03:06 - 000001422 _____ C:\Users\andrej\AppData\Local\README.txt
2018-07-18 02:58 - 2018-07-18 02:58 - 000001422 _____ C:\Users\README.txt
2018-07-18 02:58 - 2018-07-18 02:58 - 000001422 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
2018-07-18 02:58 - 2018-07-18 02:58 - 000001422 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 02:51 - 2018-07-18 02:51 - 000001422 _____ C:\Users\Все пользователи\README.txt
2018-07-18 02:51 - 2018-07-18 02:51 - 000001422 _____ C:\ProgramData\README.txt
2018-07-18 02:45 - 2018-07-18 02:45 - 000001422 _____ C:\Program Files\Common Files\README.txt
2018-07-18 02:44 - 2018-07-18 02:44 - 000001422 _____ C:\Program Files\README.txt
2018-07-18 02:42 - 2018-07-18 02:42 - 000001422 _____ C:\Users\sale\Desktop\README.txt
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Подскажите способ его распространения? Т.к. сейчас выясняется, что ещё на двух компах в произошло это(на одном в течении рабочего дня). К ним точно нет удаленки. Они могут через письма или флешки заражать компьютеры?


 


лог фикса

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Судя по времени в этих логах была ночь. В присланных Вами файлах карантина была и версия для сети. Поэтому, если другие пострадавшие компьютеры работали в это время и находятся в одной сети с данным, то вот Вам и ответ на вопрос.

Ссылка на комментарий
Поделиться на другие сайты

Судя по времени в этих логах была ночь. В присланных Вами файлах карантина была и версия для сети. Поэтому, если другие пострадавшие компьютеры работали в это время и находятся в одной сети с данным, то вот Вам и ответ на вопрос.

 

Спасибо!

Ещё такой на двух компьютерах была часть фалов зашифрована, но скан KVRT ничего не показал. Такое возможно?

Ссылка на комментарий
Поделиться на другие сайты

Так если по сети работали с данного компьютера, то искать на других ничего не нужно. Я думаю, что были зашифрованы файлы только в расшаренных папках других пострадавших компьютеров

Ссылка на комментарий
Поделиться на другие сайты

Так если по сети работали с данного компьютера, то искать на других ничего не нужно. Я думаю, что были зашифрованы файлы только в расшаренных папках других пострадавших компьютеров

 

Зараженный был с админскими правами(локальными) и на нем шифранулось всё. Комп где с основной расшаренной папкой не пострадал. На всех учетки одноименные, но на зараженном она была с админскими правами, но на двух компах шифранулись только пользовательские папки,  причем на одном папка админская, но отличная от тех что используется на трех этих компах. Вот мне не понятно почему на одном из компов админская учетка шифранулась?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Максим Шахторин
      От Максим Шахторин
      Здравствуйте, ELPACO-team залетел в наш сервер, зашифровал 1с, если кто научился дешифровать, дайте знать. Хакеры указали не вменяемую сумму за ключ.
    • AndOrNot
      От AndOrNot
      Сегодня с утра обнаружилось, что файлы документов на системном диске сервера 1С зашифрованы шифровальщиком. В папках содержится файл FILES_ENCRYPTED.txt, файлы имеют расширение .ooo4ps, локальный диск E:, на котором содержались базы 1С, заблокирован Bitlocker. USB диск, подключенный к серверу и содержавший Windows Backup, пустой. Судя по времени создания файлов, вредонос работал утром в субботу. Прошу помощи.
       
      ooo4ps.zip
    • Insaff
      От Insaff
      Во всех расшареных папках зашифрованы файлы.
      Файлы имеют расширение ELPACO-team-***gCG***
      в некоторых папках лежит письмо с текстом
       
      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted by ELPACO-team
      Your decryption ID is *****QR14*ELPACO-team-gCG****
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - el_kurva@tuta.io
      2) Telegram - @DataSupport911
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.
       
      Написал я им на почту, пришел ответ, что надо заплатить 0,25 биткоина (получается около 1,5 млн)
      Есть ли Возможность у ко-нить за вознаграждение, чуть меньшее)) помочь с этим шифровальщиком.
       
       
      Молотки Можайск.pdf.zip
    • АлександрК879
      От АлександрК879
      Здравствуйте. Поймали эту мерзость.
      В файле virus.zip - сами зашифрованные файлы и требование
      В файле archiv.zip - те же файлы расшифрованные
      Логи остальное 
      Архив.zip virus.zip Addition.txt FRST.txt
    • slot9543
      От slot9543
      Поймали шифровальщика на несколько виртуальных серверов которые находятся на одном гипервизоре VMware.
      Собрал информацию для одного из серверов (есть еще второй зашифрованный, но он пока не запускается).

      В систему проникли основательно, удалили все вируталки с бекапами.
      Бэкапов нет, очень хочется расшифровать.

      В системе присутствует файл C:\WINDOWS\VSS\WRITERS\APPLICATION\PES.EXE
      Упаковал его в архив с паролем virus и готов скинуть ссылку на этот архив в облаке.


      Заранее спасибо!
      ЗашифрованныеФайлы.zip Addition.txt FRST.txt
×
×
  • Создать...