Перейти к содержанию

[РЕШЕНО] Файлы зашифрованы неизвестным шифровальщиком


Рекомендуемые сообщения

Добрый день!

Прошу Вашей помощи.

Файлы были зашифрованы неизвестным шифровальщиком, расширение .crypted. Инструмент RakhniDecryptor.exe найденный на ransome сказал неподдерживаймый тип зашифрованного файла.

Мошенники запросили сумму около тысячи рублей в криптовалюте dash. Файл с текстом вымогателей прилагаю. Также прилагаю пример зашифрованного файла в архиве пример.zip и лог согласно правилам форума.

Надеюсь на Вашу помощь, спасибо!

CollectionLog-2019.06.15-11.51.zip

ПРОЧТИ МЕНЯ!!!.TXT

пример.zip

Ссылка на комментарий
Поделиться на другие сайты

Попробуйте поискать пару шифрованный-нешифрованный одного и того же файла и прикрепите в архиве к следующему сообщению.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Вроде вот пара. Оригинал из отправленных в почте, а зашифрованный откуда был отправлен.

И еще пара, ориг сейчас загружен из входящих, а зашифрованный загружен до шифровки.


Вот ещё стопроцентная пара экселевских файлов.

ORIGINAL_Blank_otveta_k_zadaniju_3.2.zip

CRYPTED_Blank_otveta_k_zadaniju_3.2.docx.zip

ORIG_!76с Борченко И.Д. (для дистанта).zip

CRYPT_!76с Борченко И.Д. (для дистанта).docx.zip

Пара XLS_orig_crypt.zip

Ссылка на комментарий
Поделиться на другие сайты

Пока неясно, что это. Предположение про Nemucod не подтвердится скорее всего.

 

Сами что-то запустили перед шифрованием или к Вам зашли удаленно по RDP?

Ссылка на комментарий
Поделиться на другие сайты

Ничего не знают, ничего не запускали.

Перелопатил историю до 28 мая. Ничего особенного, ютуб, поиск рефератов, мтс коннект. По подозрительным ссылкам прошел, всё прогрузил. Ничего.

Всё что есть на компе вы видели в логах. Из подозрительно некий Win Tonic есть в приложениях, но походу дохлый. В Program Files живет какая то папка windows nt, в ней почти ничего нет, и wordpad зачем то. На компе в тот момент жили avast и avg. 


в папке Roaming нашел файл созданный примерно во время заражения 13.06.2019 в обед, дата изменения 5 июня. 

win tonic это из состава pc tonic от от дядюшки Nortona

1ed92dd5-fcc2-4f72-b78d-262dbc5bcd7d.zip

Ссылка на комментарий
Поделиться на другие сайты

В общем поймали https://id-ransomware.blogspot.com/2019/05/shkolotacrypt-ransomware.html

 

Как пишут зарубежные коллеги, он перезаписывает файлы (как минимум часть, причем большую) мусором и сохраняет их с новым расширением

Ссылка на комментарий
Поделиться на другие сайты

Думал, стоит тут об этом писать или нет, с точки зрения поощрения мошеннических действий конечно не не стоит, но когда вопрос стоит о сохранении материалов накопленных на ноуте за несколько лет, то конечно лучше другим пользователям, попавшим в такое положение, знать об этом.

Деньги небольшие и от безнадёги были отправлены вымогателю. И как бы это смешно не звучало, но мошенник оказался честный :) Прислал дешифратор. Никакого мусора как писалось выше в файлах нет, всё расшифровалось.  :cool2: Вот воистину, хочешь сделать человеку хорошо - сделай сначала плохо, а потом верни как было  :)

Ответ пришел отсюда: Cryptor t310ea89b4347@protonmail.com с таким текстом:

Скачайте дешифратор отсюда: https://dropmefiles.com/JJvFm(его нельзя прикрепить к сообщению, поскольку там exe файл), распакуйте все файлы из архива в одну папку, после чего запустите дешифратор

 

 

Скаченный архив прилагаю. Прошу Вас проверить не оставляет ли он после расшифровки каких нибудь подводных камней. Спасибо!

Сегодня же установлю себе антивирус Касперского, до шифровки стояли и AVG и Avast, оба прохлопали ушами этого шифровальщика.

Дешифратор.zip

Изменено пользователем TanetchkaV
Ссылка на комментарий
Поделиться на другие сайты

@Игорь Малыхин,

1. Не стоит вторгаться в чужую тему. Создавайте свою и выполняйте правила раздела.

2. Ключ уникальный для каждого пострадавшего.

Ссылка на комментарий
Поделиться на другие сайты

Мы были рады Вам помочь!
Надеемся, что Вы остались довольны результатом.
На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить компьютерные технологии, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно!
Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы!
Будем рады видеть Вас в наших рядах!
Всегда ваш, фан-клуб "Лаборатории Касперского".

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Stone_Pickle
      Автор Stone_Pickle
      Здравствуйте еще раз, как объяснили в прошлой теме один компьютер одна тема. 
      Единственное подозрение у меня на C:\Program Files\Client Helper
      Актуальные логи прикладываю
      CollectionLog-2025.03.25-08.16.zip
    • talga_mprint
      Автор talga_mprint
      Доброго времени суток, нужна помощь в определении или расшифровке файлов.
      В пятницу вечером (070225) на компьютере сотрудника были зашифрованный файлы, предположительно через RDP(!rdp осуществляется через vpn с 2 ключами безопасности).

      Так же присутствует readme файл с email для контактов и выкупа. 
      Addition.txt FRST.txt encrypt-files.rar
      m0D0cQNMb.README.txt
    • BeckOs
      Автор BeckOs
      На компьютере зашифрованы все файлы. Атака была ночью 
      FRST.txt files.7z
    • Muk4ltin
      Автор Muk4ltin
      Помогите с расшифровыванием файлов или подскажите как действовать? Прикрепил файл с требованием и зашифрованный файл в архиве
      92qjfSsqC.README.txt Специалист-по-ГО.doc.rar
    • Иван Иванович Ивановский
      Автор Иван Иванович Ивановский
      сегодня утром зашифровал все файлы
      часть данных у меня были на флешке, есть исходные, не зашифрованные файлы - положил их тоже в архив
      что это за тип шифровальщика, возможна ли расшифровка?
      и с компом чего теперь делать, возможно ли очистить и работать дальше или лучше все отформатировать и переустановить ?
       
      архив и логи FRST прилагаю
      Архив.7z Addition.txt FRST.txt
×
×
  • Создать...