Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день! В апреле поймали Trojan-Ransom.Win32.Cryakl ([reddragon3335799@protonmail.ch][sel4].[17676B01-CDA0675C]) на компьютере.

Логи приложил от сегодняшнего числа.

CollectionLog-2020.07.06-11.31.zip

Опубликовано

К сожалению, эта версия вымогателя не поддается расшифровке.

 

SpyHunter4 деинсталлируйте как нежелательное ПО.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.


 
Опубликовано

Как можно определить мою проблему(версия вируса), чтобы была возможность мониторить расшифровку?

 

 

SecurityCheck.txt

Опубликовано

Версия crylock 1.9.2.1

 

------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.719.18362.0 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
K-Lite Codec Pack 13.8.2 Basic v.13.8.2 Внимание! Скачать обновления
Microsoft Office, для дома и бизнеса 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
TeamViewer v.15.4.4445 Внимание! Скачать обновления
Microsoft Office Single Image 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
-------------------------------- [ Arch ] ---------------------------------
WinRAR 5.61 (32-разрядная) v.5.61.0 Внимание! Скачать обновления
 

 

Пароль на RDP смените и спрячьте за VPN.

Читайте Рекомендации после удаления вредоносного ПО

Опубликовано

Спасибо. 
На данном компьютере будет полная переустановка системы.

Пароль сменил и отключил доступ по rdp почти сразу после вируса.

Опубликовано

Необходимости переустановки нет, вымогатель само-удалился и в логах его следов нет. Но если хотите - ваше право.

Опубликовано

Тогда может подскажете, нет ли утилиты для чистки от зашифрованных файлов и сообщения-вымогателя ?

Опубликовано
1 час назад, Sandor сказал:

К сожалению, эта версия вымогателя не поддается расшифровке.

В апреле еще разгуливала версия 1.9.0.0 :)

 

Расшифрованные файлы https://dropmefiles.com/oHBWR

 

  • Like (+1) 1
Опубликовано

@thyrex, а возможно получить дешифратор? Просто есть немалое количество файлов, которое хотелось бы восстановить.

Опубликовано

Все получилось расшифровать, благодаря @thyrex! Спасибо

Были проблемы с некоторыми файлами, но они решились удалением в названии файла того, что приписал вирус, как было сказано @thyrex

  • Like (+1) 1
  • thyrex изменил название на [РАСШИФРОВАНО] Пойман Trojan-Ransom.Win32.Cryakl
  • thyrex закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • azm47
      Автор azm47
      Здравствуйте!  
      - Пришли утром в офис. Включаем компьютер 27.03.20 , он загружается до экрана пин-кода. Ввожу код и выходит окно о невозможности войти в систему. Появились доп. Учётные записи. Используем коммерческие продукты KAV.. но на  этом комп был Free. Оч нужна база и документы на диске "Д"...Мяу.
      Возможно ли востановление данных?


      01_дистриб абби .zip 02_фолдер Куасера - SIGNUP.ZIP FRST 27.03.20_.ZIP
    • Alexsm
      Автор Alexsm
      Добрый День
      Файлы зашифрованы по типу имя_файла[balancebb@mailfence.com].[FC9CDEB9-37C604B8]
      По описанию похож на Cryakl 1.9.0.0
      Вирус удалил все зараженные файлы но получилось восстановить
      OS не загружается логов предоставить не могу
      Прошу помочь с расшифровкой бэкапов
      Описание во вложенииhow_to_decrypt.zip файл от бэкапа зашифрованный.zip
    • Cronenberg
      Автор Cronenberg
      Поймали через RDP шифровальщика Crylock. Идентификация показала, что это новая версия уже известного Cryakl, но в этот раз 1.9.0.0 . Шифрованные файлы приобретают вид ПФХД на 31.03.20г..xlsx[reddragon3335799@protonmail.ch][sel2].[BB0D075A-C0E2F937]  Зашифрована ровно половина от оригинального размера файла, в конце файлы дописана служебная информация (размер, имя исходного файла) и открытые ключи. Поиски ключа не увенчались успехом. Огромное СПАСИБО модератору этого и других форумов THYREX за помощь в поиске ключа и расшифровке файлов. Расшифровано практически 100% файлов, за исключением больших файлов (70-80 Гб) ...


    • VODYAN
      Автор VODYAN
      Добрый день! В конце апреля попался на шифровальщика, который добавил расширение [reddragon3335799@protonmail.ch][sel1].[41746E70-B1499373]. После запроса на расшифровку выяснилось, что это Cryakl версии 1.9.0.0. Недавно обнаружил, что удалось расшифровать данную версию шифровальщика. Логи зараженного ПК прикрепить не смогу, т.к. была перустановлена система. Можете, пожалуйста, помочь?
       
      Примеры_зашифрованных_файлов.rar
    • taurus159
      Автор taurus159
      21.04.2023 во внерабочее время злоумышленник (или бот злоумышленника) смог зайти под учетной записью удаленного пользователя (без дополнительных привилегий), приостановил работу KIS и выполнил зловредный код по шифрованию.
      Обнаружили беду только сегодня 24.04.2023. Также были зашифрованы и резервные копии самой ОС и базы данных 1С.
       
      На управление работой антивируса теперь установлен отдельный пароль и система просканирована и очищена от зловреда. Прошу помощи в расшифровке файлов.
       
      Судя по имени файла подсказке how_to_decrypt.hta и по содержимому в зашифрованных файлах {ENCRYPTSTART} и {ENCRYPTENDED} - это Trojan-Ransom.Win32.Cryakl версии 2.0.0.0.
       
      Пример файла и логи FRST прикладываю:
       
      how_to_decrypt.hta.zipFRST.zip
      encypted sample.zip
×
×
  • Создать...