Перейти к содержанию

Поймали шифровальщик (flintlockwood@protonmail.com or system32@tutamail.com)


Рекомендуемые сообщения

Добрый день!

Поймали шифровальщик, возможно через удаленный доступ.

KVRT нашел троян в одной из папок.

 

Подскажите есть ли возможность восстановления файлов?

 

Спасибо за помощь!


Файл лога

CollectionLog-2018.07.18-12.18.zip

Ссылка на сообщение
Поделиться на другие сайты

Файл README.txt с сообщением от вымогателей прикрепите к следующему сообщению.

 

+ Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пунктах 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на сообщение
Поделиться на другие сайты

Файл, который попал в карантин KVRT, заархивируйте с паролем virus, выложите на sendspace.com и пришлите ссылку мне в личные сообщения

Это CryptConsole 3, который не дешифруется без ключей.

 

Будет только зачистка следов вирусов.

 

Пароль от RDP, через который к Вам попали, смените.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
2018-07-18 04:05 - 2018-07-18 04:05 - 000000000 _____ C:\Windows\README.txt
2018-07-18 03:58 - 2018-07-18 03:58 - 000001422 _____ C:\Users\sale\Downloads\README.txt
2018-07-18 03:58 - 2018-07-18 03:58 - 000001422 _____ C:\Users\sale\Documents\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\Roaming\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:44 - 2018-07-18 03:44 - 000001422 _____ C:\Users\sale\AppData\LocalLow\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\sale\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\sale\AppData\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\sale\AppData\Local\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\Public\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\Public\Documents\README.txt
2018-07-18 03:33 - 2018-07-18 03:33 - 000001422 _____ C:\Users\podolskaya.FIT24\Documents\README.txt
2018-07-18 03:21 - 2018-07-18 03:21 - 000001422 _____ C:\Users\podolskaya.FIT24\Desktop\README.txt
2018-07-18 03:20 - 2018-07-18 03:20 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:20 - 2018-07-18 03:20 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:19 - 2018-07-18 03:19 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Roaming\README.txt
2018-07-18 03:19 - 2018-07-18 03:19 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\LocalLow\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya\Desktop\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya.FIT24\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\podolskaya.FIT24\AppData\Local\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\Documents\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\Desktop\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\Roaming\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:18 - 2018-07-18 03:18 - 000001422 _____ C:\Users\na\AppData\LocalLow\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\na\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\na\AppData\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\na\AppData\Local\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\m.guseva\Downloads\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\m.guseva\Documents\README.txt
2018-07-18 03:10 - 2018-07-18 03:10 - 000001422 _____ C:\Users\m.guseva\Desktop\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Roaming\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\LocalLow\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.guseva\AppData\Local\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\Documents\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\Roaming\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:09 - 2018-07-18 03:09 - 000001422 _____ C:\Users\m.goncharova\AppData\LocalLow\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\m.goncharova\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\m.goncharova\AppData\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\m.goncharova\AppData\Local\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\Documents\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\Roaming\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:08 - 2018-07-18 03:08 - 000001422 _____ C:\Users\GhostUser\AppData\LocalLow\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\GhostUser\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\GhostUser\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\GhostUser\AppData\Local\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default\AppData\Local\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\Default User\AppData\Local\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej\AppData\LocalLow\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\Documents\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Roaming\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\LocalLow\README.txt
2018-07-18 03:07 - 2018-07-18 03:07 - 000001422 _____ C:\Users\andrej.FIT24\AppData\Local\README.txt
2018-07-18 03:06 - 2018-07-18 03:06 - 000001422 _____ C:\Users\andrej\README.txt
2018-07-18 03:06 - 2018-07-18 03:06 - 000001422 _____ C:\Users\andrej\AppData\README.txt
2018-07-18 03:06 - 2018-07-18 03:06 - 000001422 _____ C:\Users\andrej\AppData\Local\README.txt
2018-07-18 02:58 - 2018-07-18 02:58 - 000001422 _____ C:\Users\README.txt
2018-07-18 02:58 - 2018-07-18 02:58 - 000001422 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
2018-07-18 02:58 - 2018-07-18 02:58 - 000001422 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\README.txt
2018-07-18 02:51 - 2018-07-18 02:51 - 000001422 _____ C:\Users\Все пользователи\README.txt
2018-07-18 02:51 - 2018-07-18 02:51 - 000001422 _____ C:\ProgramData\README.txt
2018-07-18 02:45 - 2018-07-18 02:45 - 000001422 _____ C:\Program Files\Common Files\README.txt
2018-07-18 02:44 - 2018-07-18 02:44 - 000001422 _____ C:\Program Files\README.txt
2018-07-18 02:42 - 2018-07-18 02:42 - 000001422 _____ C:\Users\sale\Desktop\README.txt
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на сообщение
Поделиться на другие сайты

Подскажите способ его распространения? Т.к. сейчас выясняется, что ещё на двух компах в произошло это(на одном в течении рабочего дня). К ним точно нет удаленки. Они могут через письма или флешки заражать компьютеры?


 


лог фикса

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты

Судя по времени в этих логах была ночь. В присланных Вами файлах карантина была и версия для сети. Поэтому, если другие пострадавшие компьютеры работали в это время и находятся в одной сети с данным, то вот Вам и ответ на вопрос.

Ссылка на сообщение
Поделиться на другие сайты

Судя по времени в этих логах была ночь. В присланных Вами файлах карантина была и версия для сети. Поэтому, если другие пострадавшие компьютеры работали в это время и находятся в одной сети с данным, то вот Вам и ответ на вопрос.

 

Спасибо!

Ещё такой на двух компьютерах была часть фалов зашифрована, но скан KVRT ничего не показал. Такое возможно?

Ссылка на сообщение
Поделиться на другие сайты

Так если по сети работали с данного компьютера, то искать на других ничего не нужно. Я думаю, что были зашифрованы файлы только в расшаренных папках других пострадавших компьютеров

Ссылка на сообщение
Поделиться на другие сайты

Так если по сети работали с данного компьютера, то искать на других ничего не нужно. Я думаю, что были зашифрованы файлы только в расшаренных папках других пострадавших компьютеров

 

Зараженный был с админскими правами(локальными) и на нем шифранулось всё. Комп где с основной расшаренной папкой не пострадал. На всех учетки одноименные, но на зараженном она была с админскими правами, но на двух компах шифранулись только пользовательские папки,  причем на одном папка админская, но отличная от тех что используется на трех этих компах. Вот мне не понятно почему на одном из компов админская учетка шифранулась?

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...