Перейти к содержанию

Рекомендуемые сообщения

Подскажите как мне прикрепить данные автологера? Тут 5 мб только можно?

 

Сори, папку с самим логером прикладывал. Во вложении результаты его работы.

CollectionLog-2020.05.09-17.01.zip

 

В архив не добавляется файл, прикладываю в чистом виде один из зашифрованных файлов.

Images_2017-10-05.csv.id-126F1D8A.[3441546223@qq.com].ncov

Ссылка на комментарий
Поделиться на другие сайты

Расшифровки нет ни в одной антивирусной компании. Можем только зачистить следы мусора.

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan отмечены List BCD и 90 Days Files.
3munStB.png
3. Нажмите кнопку Scan.
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Ссылка на комментарий
Поделиться на другие сайты

Гора администраторов в системе. Не удивительно, что одного из них вскрыли, подобрав пароль к RDP.

Цитата

admin (S-1-5-21-1787781901-1590571576-3740444787-1003 - Administrator - Enabled) => C:\Users\admin
denigroup1 (S-1-5-21-1787781901-1590571576-3740444787-1037 - Administrator - Enabled) => C:\Users\denigroup1
denigroup2 (S-1-5-21-1787781901-1590571576-3740444787-1038 - Administrator - Enabled) => C:\Users\denigroup2
denigroup3 (S-1-5-21-1787781901-1590571576-3740444787-1039 - Administrator - Enabled) => C:\Users\denigroup3
denigroup4 (S-1-5-21-1787781901-1590571576-3740444787-1041 - Administrator - Enabled) => C:\Users\denigroup4
manager11 (S-1-5-21-1787781901-1590571576-3740444787-1025 - Administrator - Enabled) => C:\Users\manager11
manager13 (S-1-5-21-1787781901-1590571576-3740444787-1027 - Administrator - Enabled) => C:\Users\manager13
Missodri CRM (S-1-5-21-1787781901-1590571576-3740444787-1036 - Administrator - Enabled) => C:\Users\Missodri CRM
Prices (S-1-5-21-1787781901-1590571576-3740444787-1035 - Administrator - Enabled) => C:\Users\Prices
Администратор (S-1-5-21-1787781901-1590571576-3740444787-500 - Administrator - Enabled) => C:\Users\Администратор

 

 

1. Выделите следующий код:

Start::
CreateRestorePoint:
2020-05-09 11:14 - 2020-05-09 11:14 - 000000168 _____ C:\Users\Все пользователи\Desktop\FILES ENCRYPTED.txt
2020-05-09 11:14 - 2020-05-09 11:14 - 000000168 _____ C:\Users\Public\Desktop\FILES ENCRYPTED.txt
2020-05-09 11:14 - 2020-05-09 11:14 - 000000168 _____ C:\ProgramData\Desktop\FILES ENCRYPTED.txt
2020-05-09 11:14 - 2020-05-09 11:14 - 000000168 _____ C:\FILES ENCRYPTED.txt
2020-05-09 10:56 - 2018-10-09 20:08 - 000128000 _____ C:\Users\denigroup4\Documents\NS.exe
End::


2. Скопируйте выделенный текст (правая кнопка мышиКопировать).
3. Запустите Farbar Recovery Scan Tool.
4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.


 
Ссылка на комментарий
Поделиться на другие сайты

Вот. Перезапустился он сам. Я снова зашел через удаленный доступ, прямого доступа нет пока к машине, к вечеру будет только.

Fixlog.txt

 

 

Какие действия мне предпринимать? Есть какая-то надежда расшифровать данные?

Изменено пользователем Addy
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Эдуард Прокопенко
      Автор Эдуард Прокопенко
      Здравствуйте! Почти 4 года назад словили шифровальщик и почти весь hdd с файлами попал под него. Просьба посмотреть, можно ли расшифровать. Скидываю пару тестовых файлов
      files.rar
      Addition.txt FRST.txt
    • KOMK
      Автор KOMK
      Доброго времени суток.
      Поймали шифровальщик.Атакована вся организация. Выясняем источник откуда и как,но раскидался он по рдп на как минимум 7 рабочих мест, включая серв  АД и 1С. Так же на одном из предполагаемых источников заражения была обнаружена программа Everything API и крипто-программа КАРМА,мб оно как-то даст какую-то полезность?
      А так же папка с файлами именованная как "automim1"?
      Скажите вообще есть ли надежда что как-то можно найти остатки шифровальщика? Шифрованные файлы и файл записку прилагаю в архиве с паролем "virus":
      Остальное не знаю как добавить,вес больше 5мб получается.
       
      sekr_2.7z
    • Игорь_Белов
      Автор Игорь_Белов
      Доброго времени суток. 
      Прошу помощи, словил вирус шифровальщик, недавно созданный сервер для теста 1с, поймал вирус, файлы баз данных зашифровались. 
      Прошу помочь в определение вируса, по возможности расшифровать. И как его побороть.
       
      scan.zip
    • darksimpson
      Автор darksimpson
      Добрый день.

      Помогите пожалуйста с определением зловреда и, возможно, с расшифровкой.

      Прикрепляю архив с логами FRST, двумя зашифрованными файлами и запиской.

      Спасибо!
      p4.zip
    • Albina
      Автор Albina
      Добрый день. Словили шифровальщик. Помогите восстановить файлы. Бэкапов не делали((
      Анализ системы при помощи Farbar сделали. Архив с файлами прилагаем.
      С надеждой, Альбина
      Shortcut_23-04-2025 17.30.07.txt Logs.zip
×
×
  • Создать...