Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

Поймали шифровальщик на удаленном рабочем компе. Поражена оказалась только папка с общим доступом. Прикладываю зашифрованный и оригинальный файл, логи и записку

Addition.txt FRST.txt 111.rar ВЕРНУТЬ ВАШИ ФАЙЛЫ.txt

Опубликовано

Здравствуйте!

 

Приложенный повреждённый файл забит нулями. Помочь нечем.

Опубликовано

злоумышленники успешно расшифровали рандомный присланный им файл "забитый нулями". Как так?

Опубликовано

Ааа... Вот почему злоумышленник тестовый файл просил заархивировать через zip без сжатия...

 

Опубликовано

Архивирование тут не причем. Скорее всего часть файлов повреждается при шифровании, и даже сам злоумышленник об этом не имеет понятия.

Опубликовано

Не совсем. Потеря информации происходит при копировании файла. Скриншот выше сделан для того же файла, что и приложенный ранее в архиве. Сейчас проверил еще раз - на исходном месте файла, он не пустой (в HEX редакторе открывается как на скриншоте), если же я его копирую на другой диск, то в HEX редакторе уже одни нули.

 

а что за удаленный файл видит Hetman при распаковке приложенного в самом начале архива?

11111.png

Опубликовано

Ну тогда у каждого такого пострадавшего что-ли подобные проблемы с системой? Уже год или два подобная проблема с файлами периодически проявляется после шифровальщика Ouroboros.

Опубликовано

Вот еще пример - один и тот же файл на своем месте и скопированный в корень того же диска

копия.jpg

тест исходный.jpg

Опубликовано

Странный docx-файл с внутренним содержанием незашифрованного jpg-файла :)

Опубликовано

вот у меня мысль шальная проскользнула - а не может это быть не шифрование, а "сдвиг" по файловой системе диска?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ashi76
      Автор ashi76
      Logs.rar
      RECOVERY.rar RECOVERY.rar
    • Alexius51
      Автор Alexius51
      На сетевом хранилище шифронуло все файлы, хранилище - MyCloud, имеет открытый доступ из вне. Остались "типа" оригиналы файлов со своим именем, например - "резка Plenka exter 50x51 04-15 24.12.19.cdr" с весом 0Kb и появились дубли с именем - "резка Plenka exter 50x51 04-15 24.12.19.cdr.[yaroslav.tretyakov@protonmail.com].Kaish7za". Тип файла был - Corel, стал - Kaish7za.
      Подскажите можно ли вылечить? И как?
    • Emik
      Автор Emik
      Добрый день!

      Шифровальщик SCARAB, зашифровал документы расширение файлов .b78vi7v6ri66b.
      Направляю Вам файлы для анализа.
       
      HOW TO RECOVER ENCRYPTED FILES.TXT
      CollectionLog-2019.12.06-12.39.zip
    • Azeures
      Автор Azeures
      Решил проверить архив фотографий на своём НАС-е (ZyXel 325) и оказалось что большинсво файлов зашифрованны с расширением [ooosferaplus@protonmail.com].nae2iNg6. При этом без разбора фото, видео, документы. Произошло это 26.10.2019, так как это дата изменения для большинсва файлов. Прошу помочь расшифровать так как там огромное количество семейных фото и видео.
      Благодарю.
      CollectionLog-2019.11.16-20.15.zip
      Примеры файлов.7z
    • Stone7
      Автор Stone7
      На сервере зашифрована часть данных. Файлы получили расширение [egor.orehov@protonmail.com].haiN0shi
      Сервер был выключен, загружен с WinPE. Проверка KVRT ничего не обнаружила.
      Есть мнение, что заражение прошло через доступ к сетевым дискам извне, с какой либо рабочей станции, т.к. зашифрованы данные только на сетевых дисках. 
      Сам сервер, скорее всего, не заражен. 
      Обратился в DrWeb, выслал им образцы зашифрованных файлов. Они сказали, что файлы пустые, все тупо заполнено нулями.
      Посмотрел в hex -   так и есть. 
      Связались с вымогателями, выслали несколько зараженных файлов, получили расшифрованные. 
       
      Теперь имеются образцы шифрованных и расшифрованных файлов. 
      Прикрепил их в архиве.
      В течении всего времени, с момента шифрования, сервер отключен от сети. Идет резервное копирование данных, в т.ч. и зашифрованных.
      Прошу помощи.
      Зашифрованные и расшифрованные файлы.rar
×
×
  • Создать...