Перейти к содержанию

Рекомендуемые сообщения

Добрый день! В апреле поймали Trojan-Ransom.Win32.Cryakl ([reddragon3335799@protonmail.ch][sel4].[17676B01-CDA0675C]) на компьютере.

Логи приложил от сегодняшнего числа.

CollectionLog-2020.07.06-11.31.zip

Ссылка на комментарий
Поделиться на другие сайты

Прикладываю логи анализа системы при помощи Farbar Recovery Scan Tool.

и архив с двумя файлами и сообщением. 

Addition.txt FRST.txt архив.docx[reddragon3335799@protonmail.ch][sel4].zip

Ссылка на комментарий
Поделиться на другие сайты

К сожалению, эта версия вымогателя не поддается расшифровке.

 

SpyHunter4 деинсталлируйте как нежелательное ПО.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.


 
Ссылка на комментарий
Поделиться на другие сайты

Версия crylock 1.9.2.1

 

------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.719.18362.0 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
K-Lite Codec Pack 13.8.2 Basic v.13.8.2 Внимание! Скачать обновления
Microsoft Office, для дома и бизнеса 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
TeamViewer v.15.4.4445 Внимание! Скачать обновления
Microsoft Office Single Image 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
-------------------------------- [ Arch ] ---------------------------------
WinRAR 5.61 (32-разрядная) v.5.61.0 Внимание! Скачать обновления
 

 

Пароль на RDP смените и спрячьте за VPN.

Читайте Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Спасибо. 
На данном компьютере будет полная переустановка системы.

Пароль сменил и отключил доступ по rdp почти сразу после вируса.

Ссылка на комментарий
Поделиться на другие сайты

Необходимости переустановки нет, вымогатель само-удалился и в логах его следов нет. Но если хотите - ваше право.

Ссылка на комментарий
Поделиться на другие сайты

Переделайте лог FRST.txt, предварительно отметив галочкой позицию "90 days files".

 

Или используйте эту утилиту - https://www.bleepingcomputer.com/forums/t/617257/ransomnotecleaner-remove-ransom-notes-left-behind/

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, Sandor сказал:

К сожалению, эта версия вымогателя не поддается расшифровке.

В апреле еще разгуливала версия 1.9.0.0 :)

 

Расшифрованные файлы https://dropmefiles.com/oHBWR

 

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Все получилось расшифровать, благодаря @thyrex! Спасибо

Были проблемы с некоторыми файлами, но они решились удалением в названии файла того, что приписал вирус, как было сказано @thyrex

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

  • thyrex changed the title to [РАСШИФРОВАНО] Пойман Trojan-Ransom.Win32.Cryakl
  • thyrex закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • taurus159
      От taurus159
      21.04.2023 во внерабочее время злоумышленник (или бот злоумышленника) смог зайти под учетной записью удаленного пользователя (без дополнительных привилегий), приостановил работу KIS и выполнил зловредный код по шифрованию.
      Обнаружили беду только сегодня 24.04.2023. Также были зашифрованы и резервные копии самой ОС и базы данных 1С.
       
      На управление работой антивируса теперь установлен отдельный пароль и система просканирована и очищена от зловреда. Прошу помощи в расшифровке файлов.
       
      Судя по имени файла подсказке how_to_decrypt.hta и по содержимому в зашифрованных файлах {ENCRYPTSTART} и {ENCRYPTENDED} - это Trojan-Ransom.Win32.Cryakl версии 2.0.0.0.
       
      Пример файла и логи FRST прикладываю:
       
      how_to_decrypt.hta.zipFRST.zip
      encypted sample.zip
    • demjanvae
      От demjanvae
      Зашифрованы все фото и видео файлы на компьютере
      Помогите расшифровать

      Вирус схватили еще в 2020, тогда не было расшифровщика, вроде
      Может, сейчас что-то изменилось
      фото.rar

      просят биткоины darklord2020@firemail.cc
    • PavelBEAT
      От PavelBEAT
      Хакер сбрутфорсил пароль от сервера, и запустил шифровальщик, зашифрована общая папка с файлами. Помогите плиз расшифровать.
      ВОЕННЫЕ ПЕНСИОНЕРЫ 2020.docx[my_balancebit@protonmail.com].[2F20339B-5BF5B3C3] График приема ФОЦа.docx[my_balancebit@protonmail.com].[2F20339B-5BF5B3C3]
    • no0tzz
      От no0tzz
      Добрый день, аналогичная проблема [coronovirus@protonmail.com].[39464A9E-1F0D9BFE] зашифровал все файлы на сервере.
       

      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Slider64rus
      От Slider64rus
      Добрый день! Смотрю появилась  возможность расшифровать некоторые версии файлов
      Подскажите возможно ли эти файлы раскрыть - Просто у меня архив файлов накрыло - и до сих пор не теряю надежды на реанимацию.
      Заранее спасибо! Пример файлов прилагаю.
      Files_sel4.rar
×
×
  • Создать...