Перейти к содержанию

Шифровальщик [stopencrypt@qq.com].adobe


Рекомендуемые сообщения

Добрый день.

 

Поймали шифровальщика [stonecrypt].adobe через сбрученный RDP. Успел отработать примерно 40 минут, пока его не остановили, зашифровав, само собой, самые нужные файлы. Как я уже понял из аналогичных тем за последний месяц - расшифровать уже ничего не выйдет, но хотя бы удастся очистить сервер от этой гадости. Логи FRST прилагаю.

FRST.txt

Addition.txt

Изменено пользователем TWoF
Ссылка на комментарий
Поделиться на другие сайты

Смотрю после первого случая заражения шифровальщиком в 2016 году никаких выводов для себя ИТ служба Вашей организации не сделала.

2018-11-26 10:28 - 2018-11-26 10:28 - 000642872 _____ C:\Users\Aleksey\AppData\Local\Temp\acminidump_big.dmp.id-C09A26E6.[stopencrypt@qq.com].adobe
2018-11-26 10:28 - 2018-11-26 10:28 - 000495484 _____ C:\Users\Aleksey\AppData\Local\Temp\UND9B8D9.ac$.id-C09A26E6.[stopencrypt@qq.com].adobe
2018-11-26 10:28 - 2018-11-26 10:28 - 000253728 _____ C:\Users\Aleksey\AppData\Local\Temp\acminidump.dmp.id-C09A26E6.[stopencrypt@qq.com].adobe
2018-11-26 10:28 - 2018-11-26 10:28 - 000221632 _____ C:\Users\Aleksey\Documents\email-agent.vayne@india.com.ver-CL 1.2.0.0.id-CEFGIKLLMOPPRSTTVWXYZABCDEFHHIKLLMOP-21.10.2016 7@30@108628944.randomname-QRSTVVWYZABCDEFGHIJKMNNOQRRSUV.WXY.cbf.id-C09A26E6.[stopencrypt@qq.com].adobe
2018-11-26 10:28 - 2018-11-26 10:28 - 000161888 _____ C:\Users\Aleksey\Documents\email-agent.vayne@india.com.ver-CL 1.2.0.0.id-CEFGIKLLMOPPRSTTVWXYZABCDEFHHIKLLMOP-21.10.2016 7@30@108628944.randomname-MOPQSTUVWXYZABCEEFGIIJLMNNPQRR.TUV.cbf.id-C09A26E6.[stopencrypt@qq.com].adobe
Путь сбойного приложения: \\tsclient\A

Какие файлы остались на этой шаре?

Ссылка на комментарий
Поделиться на другие сайты

Увы, но ничего служба не сделала, заодно оставив после себя крайне некорректную информацию о происходящем в этой сети. 

Шифровальщик начал работу с сервера, и зашифровал немного файлов на NASе - там затронуто совсем немного файлов.

Изменено пользователем TWoF
Ссылка на комментарий
Поделиться на другие сайты

Если мер соответствующих не примите, Вас будут ломать все кому не лень, а учетные данные для доступа к серверу будут продаваться на черном рынке. В сетевой общей папке остались какие-то файлы? Путь к шаре \\tsclient\A

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Эдуард Прокопенко
      От Эдуард Прокопенко
      Здравствуйте! Почти 4 года назад словили шифровальщик и почти весь hdd с файлами попал под него. Просьба посмотреть, можно ли расшифровать. Скидываю пару тестовых файлов
      files.rar
      Addition.txt FRST.txt
    • Андрей2029
      От Андрей2029
      Добрый день. С нредавних пор, порядка месяца постоянно вижу вот такие сообщения:

      Каждый раз новый адрес и порт, но все это касается только Adobe. Разумеется. в системе стоит лицензионный пакет Adobe Creative Cloud с набором софта, и разумеется, в исключения я все добавлял и ни раз. Каждый день, несколько раз за день вижу эти окошки. Можно как-то такое поведение Касперского Плюс изменить, ибо дастало?
    • Thunderer
      От Thunderer
      Зашифровали файлы на компьютере и все общие папки 
      Подключились к компьютеру по RDP 
      В архиве логи frst, зашифрованный и расшифрованный файлы
      -Файлы.zip
    • Пользователь 1551
      От Пользователь 1551
      Добрый день! У нас аналогичная ситуация? Удалось расшифровать?
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Korwin312
      От Korwin312
      Добрый день.
      Зашифрованы файлы на диске C. Полностью заблокирован диск D.
      Атака совершена 22.02 около полуночи.
      Файлы прилагаю.
       
      FRST.txt Addition.txt Shortcut.txt FILES_ENCRYPTED.txt logo_TF_2016_222px (1).png.rar
×
×
  • Создать...