Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день!

14.08.2020 были зашифрованы файлы на компьютере. О проблеме узнал сегодня утром. В расширении файлов появилась надпись [reddragon000@protonmail.ch][sel4]. 

Просканировал систему при помощи Farbar Recovery Scan Tool, файлы отчёта ниже.

Addition.txt FRST.txt

Изменено пользователем Денис Горенку
Опубликовано

Примеры зашифрованных файлов не прикрепили. Но скорее всего расшифровки не будет.

Опубликовано

Версия 1.9.2.1. Расшифровки нет.

 

Мусор в системе чистить будем?

Опубликовано
14 часов назад, thyrex сказал:

Мусор в системе чистить будем?

Да, конечно.

 

Подскажите, а возможно ли такое, что в ближайшем будущем появится расшифровщик нужной версии, или лучше даже не ждать?

Опубликовано
24 минуты назад, Денис Горенку сказал:

Подскажите, а возможно ли такое, что в ближайшем будущем появится расшифровщик нужной версии, или лучше даже не ждать?

Сомнительно, что он появится без слива ключей самими злодеями.

 

1. Выделите следующий код:

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
Task: {234D6488-6C90-487C-BD38-7E1E99B4062F} - \Microsoft\Windows\UNP\RunCampaignManager -> No File <==== ATTENTION
2020-08-14 18:34 - 2020-08-14 18:34 - 000006038 _____ C:\how_to_decrypt.hta
2020-08-14 18:32 - 2020-08-14 18:32 - 000006038 _____ C:\Users\Пользователь\how_to_decrypt.hta
2020-08-14 18:32 - 2020-08-14 18:32 - 000006038 _____ C:\Users\Пользователь\Downloads\how_to_decrypt.hta
2020-08-14 18:32 - 2020-08-14 18:32 - 000006038 _____ C:\Users\Пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2020-08-14 18:32 - 2020-08-14 18:32 - 000006038 _____ C:\Users\Пользователь\how_to_decrypt.hta
2020-08-14 18:32 - 2020-08-14 18:32 - 000006038 _____ C:\Users\Пользователь\AppData\Local\how_to_decrypt.hta
2020-08-14 18:32 - 2020-08-14 18:32 - 000006038 _____ C:\Users\Пользователь\AppData\how_to_decrypt.hta
2020-08-14 18:31 - 2020-08-14 18:31 - 000006038 _____ C:\Users\Пользователь\Documents\how_to_decrypt.hta
2020-08-14 18:29 - 2020-08-14 18:29 - 000006038 _____ C:\Users\Пользователь\Desktop\how_to_decrypt.hta
2020-08-14 18:02 - 2020-08-14 18:02 - 000006038 _____ C:\Users\Пользователь\AppData\Roaming\how_to_decrypt.hta
2020-08-14 18:02 - 2020-08-14 18:02 - 000006038 _____ C:\Users\Пользователь\AppData\how_to_decrypt.hta
2020-08-14 17:59 - 2020-08-14 17:59 - 000006038 _____ C:\Users\Пользователь\AppData\LocalLow\how_to_decrypt.hta
2020-08-14 17:45 - 2020-08-14 17:45 - 000006038 _____ C:\Users\Пользователь\AppData\Local\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\systembackup\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Public\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Public\Documents\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Public\Desktop\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\defaultuser0\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\defaultuser0\Downloads\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\defaultuser0\Documents\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\defaultuser0\Desktop\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\defaultuser0\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\defaultuser0\AppData\Roaming\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\defaultuser0\AppData\LocalLow\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\defaultuser0\AppData\Local\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\defaultuser0\AppData\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default\Downloads\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default\Documents\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default\Desktop\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default\AppData\Roaming\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default\AppData\Local\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default\AppData\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default User\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default User\Downloads\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default User\Documents\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default User\Desktop\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default User\AppData\Roaming\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default User\AppData\Local\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\Default User\AppData\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\audit\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\audit\Downloads\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\audit\Documents\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\audit\Desktop\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\audit\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\audit\AppData\Roaming\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\audit\AppData\LocalLow\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\audit\AppData\Local\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\Users\audit\AppData\how_to_decrypt.hta
2020-08-14 17:44 - 2020-08-14 17:44 - 000006038 _____ C:\ProgramData\Microsoft\Windows\Start Menu\how_to_decrypt.hta
2020-08-14 17:43 - 2020-08-14 17:43 - 000006038 _____ C:\Users\Все пользователи\how_to_decrypt.hta
2020-08-14 17:43 - 2020-08-14 17:43 - 000006038 _____ C:\Users\how_to_decrypt.hta
2020-08-14 17:43 - 2020-08-14 17:43 - 000006038 _____ C:\ProgramData\how_to_decrypt.htaReboot:
End::


2. Скопируйте выделенный текст (правая кнопка мышиКопировать).
3. Запустите Farbar Recovery Scan Tool.
4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • 1 месяц спустя...
Опубликовано

Добрый день!

 

По RedDragon есть ли вероятность расшифровки? 

 

Систему вылечили, лежат данные. Есть смысл подготовить логи и образцы,  как описано в правилах, или без шансов? Для некоторых файлов есть нешифрованные исходники.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • AtamZzz
      Автор AtamZzz
      Помогите расшифровать.
      gr.rar сам шифровальщик - пароль virus
      второй собственно сам файл.
      IMG_1674.JPG[graff_de_malfet@protonmail.ch][123].rar gr.rar
    • wo-wo
      Автор wo-wo
      Здравствуйте! Словил вирус-шифровальщик CryLock 1.9.2.1. Как я понял по темам форума, это последняя версия вируса, и он в данный момент не поддается расшифровке.

      Поможет ли как-то сама программа шифрования в расшифровке файлов? 

      Я нашел ее среди остальных программ, которые использовали злодеи. Возможно я просто им помешал закончить шифрование своего ПК, убив процессы Desktop Lockera и самого шифровальщика.  Судя по настройкам программы, там есть пункт Автоудаление после завершения процесса шифрования. И у большинства жертв не остается этого exe-шника. 

       
      Я попробовал его запустить на тестовой машине, он действительно шифрует выбранные вами файлы. При запуске выдается уникальный HID его нельзя изменить. Worker ID также нельзя изменить.  HID меняется при переустановки системы.  Также эта программа создает в конце во всех папках файл how-to-decrypt.   Если программу запустить дважды. Зашифрует все еще раз повторно. И у файлов будет длинное название повторяющееся *.docx[reddragon000@protonmail.ch][sel2].[32DC4F0D-836CA3AE].[reddragon000@protonmail.ch][sel2].[32DC4F0D-836CA3AE] 

      Также я здесь на форуме нашел декриптор graf_de_malfet  с двумя этапами, от другой версии шифровальщика, и попробовал ею расшифровать. Он пишет при поиске ключа, что old version. И не находит в зашифрованном файле ключ.  Ну соответственно без ключа не работает сам декриптор. 

      Может возможно как-то декомпилирвоать шифровальщик 1.9.2.1 и вытащить из него данные, и заменить этими данными в декрипторе graf_de_malfet. Чтобы получить рабочую версию декриптора. 

       



    • val1988
      Автор val1988
      Здравствуйте нарыл тело этого шивровальщика, может кто сможет помочь в востановлеении данных. С бекапов часть вытащил а свежие походу в ауте.
      Шифровальщик Cryakl 1.9.2.1
    • admin_nrj
      Автор admin_nrj
      Добрый день, поймали шифровальщик, как его удалить и остановить, зашифрованные файлы восстановим из бэкапа, но вот переустанавливать виндовс на всех компах....
      В конце зашифрованного файла {123}{66E2B522-95C77DC0}{1.9.2.1}{C89AFDF828888AAF3ABE125DB9E10F08}{44049208655600995988}{›P
      8}{}{1}{1}{000066000079000079000084000078000088000084}{          }{bMb1}{ENCRYPTENDED}
      CollectionLog-2020.05.18-13.17.zip
    • wo-wo
      Автор wo-wo
      Здравствуйте!

      Подскажите пожалуйста, появился ли дешифратор для Crylock 1.9.2.1?
      Прикрепляю зашифрованный файл.
      Заранее благодарю!
      DSC_0003.JPG.zip
×
×
  • Создать...