Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

 Сотрудник случайно подцепил вирус через интернет (без понятия каким образом). Список файловых расширений, подвергающихся шифрованию: Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр. На рабочем компьютере пропали все файлы в папках (папки не пропали). На сервере все файлы зашифровались с расширением xmrlocker. Файлы на компьютерах,которые были подключены по локальной сети - тоже зашифровались. К теме прикрепил файл с логами пк,где нет файлов в папках. Файл с логами сервера,где все файлы зашифрованы. Файл zip с файлом шифрования и ReadMe. 

 

Нашел несколько сайтов,где хоть как-то обсуждают шифровщик xmrlocker:
1.  https://id-ransomware.blogspot.com/2020/08/xmrlocker-ransomware.html

2. https://sensorstechforum.com/xmrlocker-virus-remove/

 

 

Зашифрованный файл и ReadMe.zip Лог с сервера.zip Лог с пк .zip

Опубликовано

Здравствуйте!

 

Как вы вероятно поняли, вымогатель в стадии изучения. Есть расшифровка или нет, вам ответят в тех-поддержке.

Если нужна помощь в очистке системы от следов вымогателя, действуйте по принципу один компьютер - одна тема.

Опубликовано

Здравствуйте!

Спасибо за совет и поддержку.
Подскажите пожалуйста принцип "один компьютер - одна тема".

Опубликовано

Вы прикрепили логи ПК и сервера. Здесь будем продолжать, например, с ПК. Для сервера создайте отдельную тему и там прикрепите логи. Иначе возможна путаница и для вас и для нас.

 

+

Все рекомендации следует выполнять от имени администратора.

Цитата

Ran by nikaporte4 (ATTENTION: The user is not administrator)

Переделайте, пожалуйста.

  • 3 месяца спустя...
Опубликовано

Для всех потерпевших решил еще раз зайти и рассказать чем все закончилось.
В конце концов я решил оплатить расшифровщик у хакера.
На контакт мошенник шел спокойной,даже поторговался с ним. 

В конце концов он скинул мне расшифровщик за 2500 рублей. 
Расшифровщик не могу сейчас скинуть,он лежит на отдельном пк.
Если кому-то надо будет - напишите на почту ganstetet@yandex.ru.

Опубликовано
32 минуты назад, Qualtum сказал:

Если кому-то надо будет - напишите

Другому он не подойдет.

  • Sandor закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Ivee
      Автор Ivee
      DESKTOP-18JEN24_2025-12-30_16-58-34_v5.0.3v x64.7z
    • Юлий Цезарь
      Автор Юлий Цезарь
      Всем привет. Вчера меня очередной раз взломали в steam и уперли последние 2000 рублей. До этого меня взламывали в июне 2025, потом повтор был в июле пару раз (общий ущерб в прошлом около 10 тысяч рублей.
      Я через касперский проверял систему, нашел кучу вирусов и тд., также удалил Steam полностью и перенес на другой диск его заново, чтобы все встроенное в стим ушло. 
      Уже все что можно перепробовал.
      Ничего не скачивал, не устанавливал для стима ничего, не вводил данные на фишинговом сайте, так как знаю, что авторизация у меня там всегда автоматическая, заново ввод никогда не требуется.
      Я подозревал и подозреваю снова, что где-то через что-то активируется стиллер, который забирает мои файлы авторизации Steam, которые в папке стим находятся.
      Думаю снести Windows заново, но придется потратит кучу времени и тд. для восстановления всех нужных приложений для работы, которой занимаюсь.

      Двоюродный младший брат скачивал запретку на дискорд летом и может через него данные улетали+я поставил это же приложение дней 10 назад для связи с другом и вот опять ушло, но ушло почему-то спустя только времени, а прошлый раз быстрее взломали 2-3 дня после того, как племянник установил эту запретку на мой комп. Также в дискорде меня тоже взломали летом, а узнал я только когда его снова установил, там была рассылка спама с фишингом Steam, я просто на нее кликнул и она не сработала, может тогда и утекло все. Я не знаю...
      Возможно сейчас в steam встроился снова стиллер, который будет снова выводить мои средства под 0.
      Может ли кто-то помочь с данным вопросом и помочь найти этого виновника и как удалить? Или же мне просто проще снести Windows.



    • Николай212322122
      Автор Николай212322122
      Переустановили винду в сервизном центре. По приходу домой обнаружил вирус realtek hd audio, который включается по автозагрузке и не дает скачать антивирусы. Dr web cureit получилось перекинуть через месенжер и сделать проверку, он нашел большое количество угроз. Но не все смог вылечить, я скачал Kaspersky virus removal tool и он тоже нашел вирусы. Я запускал несколько раз эти утелиты и вроде бы угроз больше не обнаруживается. Но в автозагрузках я опять вижу realtek hd audio выключенным с автозагрузок , хотя после первого сканирование он был вообще удален.
       
      Сейчас Dr web cureit и Kaspersky virus removal tool ничего не находит и realtek hd audio выключен с автозагрузок и я могу вписывать антивирус в бразуер и он сразу не закрывается, так же могу зайти ProgramData. Но все равно realtek hd audio весит в автозагрузках и когда первый раз запускал Dr web cureit он написал что не все вылечил, так что есть подозрение что вирус еще на компьютере остался.
       
      Подскажите пж, что делать?
       
      Прикрепить логи от Dr web cureit не получаеться так как они больше 5 мб. Где получить логи от Kaspersky virus removal tool я не нашел. Подскажите как отправить логи
    • AndreyGrom89
      Автор AndreyGrom89
      Доброго времени суток. Недавно обнаружил повышенную нагрузку на ГП. В диспетчере задач было обнаружено два процесса microsoft network realtime inspection service, один из которых и грузил карту. Поиском в инете нашел инфу о возможном майнере. Выполнил рекомендации из поста, не на данном форуме, рекомендации помогли, но увы не надолго, после некоторого времени проблема появилась вновь. Сегодня наткнулся на этот форум с похожей темой. Проверял комп Defender`ом, он проблему не находил. Обнаружил данный "файл" в исключениях, удалил оттуда. По рекомендации с соседней темы скачал FRST, сделал проверку, результаты прикрепил. Какие дальнейшие действия можно применить??
      Addition.txt FRST.txt
    • Fasolka
      Автор Fasolka
      Обьект: app.dll             Путь: C:\Users\lucif\AppData\Local\Temp\310HkrIkW1H0uUQZkVZi2Qlb5qF\resources\app.asar.unpacked\dist\electron\assets\app.dll
×
×
  • Создать...