Перейти к содержанию

Рекомендуемые сообщения

Добрый день. 

у нас стоит терминальный сервер с 1с.

По всей вероятности заражение произошло по от рабочей машины к серверу через RDP

Файлы имеют следующее расширение: *.id-9C9B11F1.[btckeys@aol.com].2020


Также был установлен  Kaspersky Small Office Security for Desktops, Mobiles and File Servers (fixed-date) 


также на сервере был установлен: Kaspersky Small Office Security for Desktops, Mobiles and File Servers (fixed-date)

CollectionLog-2020.03.28-10.23.zip

KVRT_Data.7z

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

По расширению похоже шифровальщик из семейства Dharma, к сожалению расшифровки нет.

Насколько вижу Антивирус Касперского его определяет как Trojan-Ransom.Win32.Crusis.to согласно независимому ресурсу Virustotal.

1) Уточните пожалуйста знакома ли Вам следующее: KProcessHacker2? Спашиваю из тех соображений, что замечен драйвер (C:\Windows\system32\x64.sys) от этого ПО.

2) Если вам необходима чистка, то выполните пожалуйста следующие инструкции:

- Закройте и сохраните все открытые приложения.

- AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
 TerminateProcessByName('c:\users\Виталий\pictures\winhost.exe');
 TerminateProcessByName('c:\users\Виталий\pictures\local.exe');
 QuarantineFile('c:\users\Виталий\pictures\winhost.exe','');
 QuarantineFile('C:\Windows\System32\winhost.exe','');
 QuarantineFile('c:\users\Виталий\pictures\local.exe','');
 DeleteFile('c:\users\Виталий\pictures\local.exe','32');
 DeleteFile('c:\users\Виталий\pictures\winhost.exe','32');
 DeleteFile('C:\Windows\System32\winhost.exe','64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','winhost.exe','x64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.

После выполнения скрипта перезагрузите сервер вручную.

После перезагрузки:
- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ загрузите этот архив через данную форму

 

3) Скачайте Farbar Recovery Scan Tool  FRST_Icon.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "SigCheckExt".
    FRST.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • E.K.
      Автор E.K.
      Всем привет-привет!
       
      Однажды мы с группой постоянных единомышленников соучастников ткнули пальцем в глобус - и попали в Африку!

       
      Значит, наша судьба туда дорогу определила. И одним ранним посленовогодним утром мы с заранее собранными чемоданами и баулами, прочищенными фото-видео-камерами, с комплектом запасных и заранее заряженных батареек - мы со всем этим хозяйством собрались в аэропорту, сели в самолётик - и полетели на юг!

       
      Шутка, конечно же. Всё было несколько сложнее. И вообще - как получаются такие путешествия. Во-первых, надо понимать куда, зачем, на сколько и какой бюджет. Во-вторых, выбрать правильный сезон, удобный для "В-третьих": кто именно, в каком количестве и составе туда полетит.
       
      А дело было так. Почему-то очень захотелось... а про это я попозже расскажу, если напомните. А пока не буду портить интригу. Буду краток: такие маршруты готовятся очень сильно заранее. За год, за полтора года. Обсуждаются, выругиваются, причёсываются и так далее. Этим категорически следует заниматься персонально лично (чтобы получилось именно тот самый "торт", о котором мечтается). И плюс для подобных путешествий следует привлекать опытных специалистов. Например, давно знакомое турагенство, не менее давно знакомых знатоков по тем весьма отдалённым местам, не стесняться спрашивать в интернетах мнения совсем и никогда незнакомых людей - и так далее.
       
      Требуется выяснить всё по максимуму: что смотреть, куда и на чём ехать, где и с кем как ночевать, какие непредвиденные косяки выползут по дороге. Короче, работы по планированию самой идеи маршрута - огогой.
       
      А потом уже начинается техническая работа: отели проживания, самолёты перелетания, автомобили передвижения. Это уже проще, да и можно эту работу.. эээ.. делегировать
       
      И вот - всё сложилось! Ранним, очень ранним, тем более совсем ранне-январским утром мы встретились, погрузились, полетели - и вот, летим ->

    • АндрейЛ
      Автор АндрейЛ
      День добрый!
       
      Вирус пришел по RDP и встал в автозагрузку, успел попортить ряд документов до того, как был остановлен.
      Буду благодарен, если появилcя или появится декриптор..
       
      Пример файлов - исходного и зашифрованного EMenuRus.lng в папке
      https://drive.google.com/drive/folders/1WRLXqlWsNhSqUeAnloQ5JiGTvGGfjmzk?usp=sharing
       
      Там же с паролем 1 лежит сам вирус..
    • E.K.
      Автор E.K.
      Всем привет!

       

       
      Фото-видео материалов терабайта два, не меньше. Впечатлений и эмоций море-океаны. Продолжение следует.
    • PvC
      Автор PvC
      Здравствуйте. Требуется помощь по расшифровке.
      Тип шифровальщика - id[EA15627C-3531].[Accord77777@aol.com].faust
      Addition.txt FRST.txt Образцы.zip
    • DDreal
      Автор DDreal
      добрый день, существует ли на сегодня расшифровка данного типа вируса.
      id[66AE5CCB-3531].[Accord77777@aol.com].faust 
      есть сам вирус есть зашифрованный файл есть так же расшифрованный
       
       
×
×
  • Создать...