Перейти к содержанию

Шифратор с почтой kares@keemail.me


Рекомендуемые сообщения

Добрый день!

Шифровальщик с обратной почтой зашифровал почти все на компьютере и сетевом хранилище.

 

README.txt следующего содержания:

 

Содержание README.txt:

Your files are encrypted!
YOUR PERSONAL ID
z8yPOcFa6kmp1Gib5f1YLGDT9ao2RugN3rWl5zKn
---------------------------------------------------------------------------------
Discovered a serious vulnerability in your network security.
No data was stolen and no one will be able to do it while they are encrypted.
For you we have automatic decryptor and instructions for remediation.
---------------------------------------------------------------------------------
You will receive automatic decryptor and all files will be restored
---------------------------------------------------------------------------------
* To be sure in getting the decryption, you can send one file(less than 10MB) to kares@keemail.me or kares@tuta.io In the letter include your personal ID(look at the beginning of this document).
Attention!
Attempts to self-decrypting files will result in the loss of your data
Decoders other users are not compatible with your data, because each user's unique encryption key
---------------------------------------------------------------------------------

 
Логи приложить не могу т.к. компьютер-источник не загружается и восстанавливать я его не собираюсь.
Или нужно как-то попытаться запустить компьютер для сборки логов и проверки с помощью FRST?
 
Способ заражения пока неизвестен, предположительно с рабочей флешки жены.
 
Стоит ли надеяться и искать способы расшифровки или безнадежно?
 
 
Ссылка на комментарий
Поделиться на другие сайты

Что запускали перед появлением проблемы?

 

Просто серфинг по интернет-магазинам (вполне известным типа Wildberies). Другие машины в сети не пострадали (за исключением NAS-сервера, который успел зашифроваться почти весь). Шифруются все все файлы за редким исключением. На компьютере-жертве злоумышленником была установлена утилитка Don't Sleep. Потом компьютеру заплохело, пропали иконки с рабочего стола и т.д. Только тогда жена мне сказала. Вроде бы несколько дней назад рабочий стол черным становился. Рабочая флешка в компьютере торчала пару дней точно. После перезагрузки машина уже не запустилась т.к. много чего покоцано. До перезагрузки убрал все лишнее в автозагрузке, что-то машинально еще сделал. Штатный виндовый антивирус кстати чем-то был вырублен и отключался при его запуске. С флешки загрузился, ничего интересного не нашел, разве что ясно стало что эта машина - источник заражения. Сейчас пробую найти удаленные файлы, вдруг повезет и файл с ключами найдется. 

UPD: ничего похожего на файл с ключами не нашлось. На рабочем столе вообще удаленных файлов нет. Проверял с помощью R-Studio.

Изменено пользователем ilk006
Ссылка на комментарий
Поделиться на другие сайты

 

 

Штатный виндовый антивирус кстати чем-то был вырублен и отключался при его запуске.

Удаленно скорее всего зашли. Это CryptoConsole 3 версии http://id-ransomware.blogspot.com/2018/04/sequre-ransomware.html

Ссылка на комментарий
Поделиться на другие сайты

UPD2: Имена файлов меняются на примерно такие: 24525833474E54302E657865 (без расширения). Одна из утилит для расшифровки (CryptConsoleDecriptor 2.2.0.0) умеет определять правильное имя исходного файла. Расшифровать - нет.
Какими утилитами можно поэкспериментировать? Как можно попробовать определить самого шифровальщика?

Ссылка на комментарий
Поделиться на другие сайты

 

 

Какими утилитами можно поэкспериментировать?

Лучше не экспериментировать, можете убить файлы окончательно. Создайте запрос на расшифровку в техподдержку. 

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Кристина1983
      От Кристина1983
      Здравствуйте! Вчера по электронной почте пришел вредоносный файл, якобы Накладная.pdf, но файл был не PDF, просто маскировался. Письмо из почты удалила, при попытке почистить папку удаленные, через несколько секунд это удаленное письмо в удаленных восстанавливалось (почтовый клиент Thunderbird). Касперским проверила лог прилагаю, но в почтовом клиенте опять в удаленных было это письмо. Снова запустила утилиту Касперского с полной проверкой. Было проведено лечение с перезагрузкой.
      Прошу проверить остались ли вредоносные следы в системе? 
       
      Логи Kaspersky Virus Removal Tool Reports.rar
      Логи AutoLogger, после того как отработал Kaspersky Virus Removal Tool
      CollectionLog-2025.02.06-15.12.zip
    • Galymzhan
      От Galymzhan
      На комп зашли через RD и зашифровали файлы, оставили почту platishilidrocish@fear.pw для расшифровки требуют плату, требования и шифрованные файлы закрепил
      FRST.zip Требования.zip зашифрованные файлы.zip
    • Pavel Morozov
      От Pavel Morozov
      На протяжении некоторого времени, мой компьютер находился во включенном состоянии. Ранее я баловался с удаленным доступом к компьютеру через удаленный рабочий стол. Сегодня вывел компьютер из спящего режима и увидел на рабочем столе изображение с надписью "BLACK BIT и т.д", изображение с полным текстом в архиве, также я написал сообщение на указанный почтовый адрес изображение с ответом также есть в архиве. По инструкции в архив были добавлены зашифрованные файлы и их оригиналы, а также файлы которые создал вирус, это два файла "Cpriv.BlackBit", "Cpriv2.BlackBit", "info.hta" и "Restore-My-Files.txt". Также в инструкции было написан про "Подготовьте логи анализа системы при помощи Farbar Recovery Scan Tool" данная программа не запускается от слова совсем не в обычном режиме не в режиме администратора.
      файлы.rar
    • Алексей Андронов
      От Алексей Андронов
      Добрый день!
       
      Поймали шифровальщика, который работает до сих пор на отключенном от интернета ПК.
      Ничего не переустанавливали и не трогали.
      Все, что можно спасти, копируем.
      Пострадал один ПК и один резервный сменный накопитель.
      Шифровальщик затронул большинство файлов.
      Предположительно получен по почте 02.12.24 под видом акта сверки расчетов
       
      Прошу помощи в излечении и расшифровке
       
      Во вложении логи FRST, архив с документами и запиской вымогателей и, предположительно, дроппер с которого произошло заражение и резидентный модуль
      архив.zip virus.zip Addition.txt FRST.txt
    • organism
      От organism
      в выходные зашифровались все файлы, включая 1с
      установленный касперский больше не работает
      прилагаю образцы файлов и  сообщение от вируса
      пароль архива 32768
      эквилибриум.zip
×
×
  • Создать...