Перейти к содержанию
maratashirk

Зашифрованы файлы "*.black"

Рекомендуемые сообщения

Здравствуйте!


Стоит Windows2008 с терминальным сервером, зашифрованные файлы имею вид 


5X=i9Q5mJNux+iUxfDOy4Z3tUB7Am4.black


В текстовом файле "Инструкции по расшифровке файлов black" написано следующее:


 


"Напишите на почту - black19@cock.li

====================================================================================================

 

ВАШИ ФАЙЛЫ ЗАШИФРОВАНЫ! 

 

Ваш личный идентификатор"

 

Отчёт с AutoLogger во вложении. Буду ждать ответа. Спасибо!

CollectionLog-2020.01.14-12.36.zip

Изменено пользователем maratashirk

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Пару зашифрованных файлов вместе с файлом "Инструкции по расшифровке файлов black.TXT" упакуйте в архив и прикрепите к следующему сообщению.

 

Вы собрали отчёты устаревшей версией Автологера. Почему? Откуда его качали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте! Когда скачивал по ссылке http://tools.safezone.cc/drongo/test/AutoLogger-test.zip, то выдало сообщение о том, что версия старая, искал другую, эта " https://www.comss.ru/page.php?id=1812" ошибку не выдало.

В файлы.zip инструкция и один из зашифрованных файлов.

файлы.zip

post-57116-0-29332300-1578988580_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

выдало сообщение о том, что версия старая

Ясно, спасибо.

 

Тип вымогателя похож на Scarab. Для некоторых его версий у ЛК есть инструмент.

При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.

 

Здесь дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Запрос через личный кабинет отправил (не знаю нужен ли вам номер запроса, но на всякий случай INC000011173664). Программу FRST64 запустил, файлы прикрепил. 

FRST.txt

Addition.txt

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    HKU\S-1-5-21-1265642267-1497487528-1560534520-1003\...\Run: [QBjPrejn] => C:\Users\marat\Инструкции по расшифровке файлов black.TXT [3322 2020-01-14] () [File not signed]
    2020-01-14 00:39 - 2020-01-14 00:39 - 000003322 _____ C:\Users\marat\Инструкции по расшифровке файлов black.TXT
    2020-01-14 00:29 - 2020-01-14 00:39 - 000003322 _____ C:\Users\marat\Desktop\Инструкции по расшифровке файлов black.TXT
    2020-01-14 00:29 - 2020-01-14 00:29 - 000003322 _____ C:\Users\USR1CV82\Инструкции по расшифровке файлов black.TXT
    2020-01-14 00:29 - 2020-01-14 00:29 - 000003322 _____ C:\Users\postgres\Инструкции по расшифровке файлов black.TXT
    2020-01-14 00:29 - 2020-01-14 00:29 - 000003322 _____ C:\Users\marat\Documents\Инструкции по расшифровке файлов black.TXT
    2020-01-14 00:15 - 2020-01-14 00:15 - 000003322 _____ C:\Инструкции по расшифровке файлов black.TXT
    2020-01-14 00:12 - 2020-01-14 00:12 - 000000000 _____ C:\Users\marat\Documents\Default.rdp
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

 

 

Учётная запись

Admin (S-1-5-21-1265642267-1497487528-1560534520-1000 - Administrator - Enabled) => C:\Users\Admin

скорее всего не ваша. Если это так, удалите её.

 

нужен ли вам номер запроса

Результат переписки сообщите здесь, пожалуйста.

+

Пароль на RDP смените.

Изменено пользователем Sandor

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кроме папки нужно еще саму учётную запись эту удалить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Учётку Admin удалил, от своего пользователя поменял пароль. Пока отключил rdp, подключаюсь через teamviewer. Спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.


×
×
  • Создать...

Важная информация

Мы используем файлы cookie, чтобы улучшить работу сайта. Продолжая пользоваться этим сайтом, вы соглашаетесь, что некоторые из ваших действий в браузере будут записаны в файлы cookie. Подробную информацию об использовании файлов cookie на этом сайте вы можете найти по ссылке узнать больше.