Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте. На сетевых папках с открытым полным доступом обнаружились зашифрованные файлы вида price.xls.id-B8E48228.[bitcoin1@foxmail.com].harma. Зараженный компьютер пока обнаружить не удалось (в сети порядка 50 пк). Шифрование происходит постепенно и нерегулярно - в одной папке могут зашифроваться все файлы, в другой - один-два. Пример зашифрованного файла прилагаю. Очень надеюсь на Вашу помощь. 

price.xls.id-B8E48228.bitcoin1@foxmail.com.zip

Опубликовано

Здравствуйте!

 

Зараженный компьютер пока обнаружить не удалось

Срочно отключайте от сети каждый и делайте проверку, например, с помощью KVRT.
Опубликовано

вроде, локализовал комп, с которого все началось. Судя по косвенным, но достаточно явным признакам, взломали именно сервер, получив доступ к достаточно ограниченной учетке. И именно из-за этого большой беды не случилось. Судя по правам ее доступа, именно с нее и проводилось шифрование, потому что зашифрованы файлы, к которым был доступ у всех учеток. На рабочем столе этой учетки нашел файл, который был создан за пару минут до первого зашифрованного файла. В архиве расширение изменить на exe, по-другому не смог вытащить с сервака через несколько разных антивирусов и несколько компов через удаленный доступ (из дома). Возможно, поможет как-то решить проблему для других пользователей. 

P.S. все компы в организации погасил сразу, как только понял, что шифруются все расшаренные папки. 

Mouse Lock_v22.zip

Опубликовано

Это скорее блокировщик мыши, чем сам шифратор

Опубликовано (изменено)

Это скорее блокировщик мыши, чем сам шифратор

Возможно. Но, как по мне, судить по названию исполняемого файла в данной теме как-то странно. А если бы он назывался "download_CyberPunk2077.exe"? Он бы должен был скачать игру? Тем более, что время создания файла и начало шифрования как-то уж больно похожи. 

Изменено пользователем Drawen
Опубликовано

Я никогда стараюсь не писать то, в чем не уверен. Если бы он не встречался у пользователей, пострадавших от шифраторов.

 

Вот результат https://www.virustotal.com/gui/file/f3ad7f8f00ffe7efce17f6b5b8667ef82c6df2c655bbafa9b637657465403a85/detection

  • 2 недели спустя...
  • 2 недели спустя...
Опубликовано

Внимание! Данные шифровальщики дешифровщик не не присылают!

 

All your Remote desktop passwords hacked. Change all user passwords to more harder. Immediately!

1.  Price for decryption.
The price for decryption is 3000 $. We receive payment only in BITCOINS. (Bitcoin it is first cryptocurrency)

2.  Attention!
Do not rename encrypted files. 
Do not try to decrypt your files using third party software, it may cause permanent data loss. 
Do not trust anyone! Only we have keys to your files! Without this keys restore your data is impossible. 

3.  Free decryption as guarantee
You can send us up to 1 file for free decryption.
Size of file must be less than 1 Mb (non archived). We don`t decrypt for test DATABASE, XLS and other important files. Remember this.

4.  Decryption process:
To decrypt the files, transfer money to our bitcoin wallet number: "1JuKvC2YcDyXNNz2eoFmFENHGFJUSCKocM". As we receive the money we will send you:
1.     Decryption program.
2.     Detailed instruction for decryption. 
3.     And individual keys for decrypting your files.

  • Не согласен 1
Опубликовано

Здравствуйте!

Аналогичная ситуация!

Подскажите пожалуйста, удалось ли расшифровать данные с расширением harma?

Очень нужно расшифровать данные. 

Опубликовано

Здравствуйте!

Аналогичная ситуация!

Подскажите пожалуйста, удалось ли расшифровать данные с расширением harma?

Очень нужно расшифровать данные.

 

Спросите в тех поддержке. В этом разделе вам отвечают такие же пользователи, как и вы.
Опубликовано

Мы были рады Вам помочь!
Надеемся, что Вы остались довольны результатом.
На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить компьютерные технологии, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно!
Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы!
Будем рады видеть Вас в наших рядах!
Всегда ваш, фан-клуб "Лаборатории Касперского".

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • akurata
      Автор akurata
      Добрый день. защифровали файлы. Система перестала грузиться.
      Утилитами   не смогу отсканировать. Может глянете файл и скажете можно ли восстановить данные
       
      README FIRST.html.id-F4FAFC1E.bitpandacom@qq.com.rar
    • serega1989
      Автор serega1989
      Доброго времени суток. Шифровальщик dec999@cock.li bip зашифровал файлы. Есть ли уже лечение этого шифровальщика?  Сможете помочь с расшифровкой файлов?
    • arseniy7524
      Автор arseniy7524
      Добрый день! Подскажите пожалуйста, что можно сделать, стоял касперский фри, захожу на компьютер - пароль не подходит от администратора, пришлось вставить жесткий диск в другой компьютер, там тоже стоит касперский фри, он тут же обнаружил вирусы, HEUR:AdWare.Script.Generic Trojan.Win64.BitMin.aom и Trojan-Ransom.Win32.Crusis.to, все файлы переименовались и добавилось расширение .arrow. Скажите, как их расшифровать? Способ только обращаться по почте, указанной в имени файла? Их очень нужно восстановить. пример.rar Прилигаю зараженные файлы
    • halaboa
      Автор halaboa
      Зашифровались только документы.
      Система не перезагружалась.
       
      Касперский совсем ничего не находит.
       
      Cureit находит 30.exe как Trojan.Encoder.3953 по пути c:\Users\test.SERVER1C\AppData\Roaming\ и c:\Users\test.SERVER1C\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
       
      Интересует правильно почистить систему от трояна и следов.
      Дешифровка желательна, но преживем и без нее....
      CollectionLog-2018.07.27-12.50.zip
    • gger
      Автор gger
      Здравствуйте.
      Не поможете и мне? Встретился с таким вирусом 27.07.18 около 11.30
      зашифровались файлы.
      Есть ночные бэкапы 25, 26, 27 июля (может и более ранние). Откатили на 27.
      прошлись касперским, вроде все хорошо.
      сегодня 30.07.18 опять все зашифровалось и тоже в 11.30. Сейчас откатимся опять на ночной бэкап.... но чувствую, что придется каждые 3 дня развлекаться...
      может посоветуете что-нибудь?
       

      Сообщение от модератора thyrex Перенесено из темы https://forum.kasperskyclub.ru/index.php?showtopic=60029
×
×
  • Создать...