Перейти к содержанию

шифровальщик файлов с расширением [egor.orehov@protonmail.com].haiN0shi


Рекомендуемые сообщения

На сервере зашифрована часть данных. Файлы получили расширение [egor.orehov@protonmail.com].haiN0shi

Сервер был выключен, загружен с WinPE. Проверка KVRT ничего не обнаружила.

Есть мнение, что заражение прошло через доступ к сетевым дискам извне, с какой либо рабочей станции, т.к. зашифрованы данные только на сетевых дисках. 

Сам сервер, скорее всего, не заражен. 

Обратился в DrWeb, выслал им образцы зашифрованных файлов. Они сказали, что файлы пустые, все тупо заполнено нулями.

Посмотрел в hex -   так и есть. 

Связались с вымогателями, выслали несколько зараженных файлов, получили расшифрованные. 

 

Теперь имеются образцы шифрованных и расшифрованных файлов. 

Прикрепил их в архиве.

В течении всего времени, с момента шифрования, сервер отключен от сети. Идет резервное копирование данных, в т.ч. и зашифрованных.

Прошу помощи.

Зашифрованные и расшифрованные файлы.rar

Изменено пользователем Stone7
Ссылка на сообщение
Поделиться на другие сайты

Стало быть перед тем, как испортить файлы, злоумышленники просто скопировали их все себе. Другого способа восстановить информацию из забитых нулями файлов не существует.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...