Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Поймали шифровальщик [kingkong2@tuta.io] на 2 копьютера. Пользователи сообщили, что начали пропадать файл. 1 компьютер зашифрован полностью  . 2 компьютер был сразу же выключен, на нем пострадало талька часть файлов. Есть шанс расшифровать?

логи анализа, сообщение о выкупе  и зашифрованные файл прилагаю

FRST.txt Новый1.zip ransom_message .txt

Опубликовано

Здравствуйте, почему логи сделаны из режима восстановления? Система не стартует? 

Опубликовано

Система стартует.  Просто побоялся что вирус может присутствовать в загрузке системы.

Опубликовано

Ок, тогда сделайте такой лог из режима восстановления, но только uvs скачайте отсюда 

Опубликовано (изменено)

На сервере не вижу в автозагрузке активных файлов шифровальщика. Вероятно при шифровании пострадали только файлы в сетевых папках. Попробуйте сделать логи из обычного режима. Для второго компьютера создайте отдельную тему. Там компьютер заражен. На клиентском компьютере заблокируйте учетную запись john и изолируйте его на время лечения. 

Изменено пользователем mike 1
Опубликовано (изменено)

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

  1. Временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    SystemRestore: ON
    CreateRestorePoint:
    HKLM\...\Winlogon: [LegalNoticeCaption] Information...
    HKLM\...\Winlogon: [LegalNoticeText] to return the Data, write to us by mail - kingkong2@tuta.io
    Startup: C:\Users\superuser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\mystartup.lnk [2021-04-02]
    ShortcutTarget: mystartup.lnk -> C:\Users\eryzhkin\AppData\Local\Temp\RESTORE_FILES_INFO.txt (Нет файла)

     

  3. Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  4. Внимание! Если на рабочем столе будет создан архив Дата_время.zip, то загрузите этот архив через данную форму
Изменено пользователем mike 1
Опубликовано

Лицензия на Антивирус Касперского имеется?

Опубликовано
13 минут назад, mike 1 сказал:

Лицензия на Антивирус Касперского имеется?

Нет.

Опубликовано

Тогда сделайте запрос на расшифровку в техподдержку вашего вендора. В Вашем случае это Eset. На форуме с расшифровкой файлов помочь не сможем. 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Missing files
      Автор Missing files
      Здравствуйте, впервые сталкиваюсь с такой проблемой, как вирус шифровальщик, попутно накинули Virus.Win32.Neshta.a (определил касперский)
      Беда в том, что под раздачу попала база данных.
      По логам сервера начали взлом ночью, ip которые зафиксировались были из юго-восточной Азии
      Прикрепил файлы Farbar Recovery Scan Tool ; картинку того, что предполагает Битдефендер.
      В архиве два зашифрованных файла, один из них оригинал, письмо требований и файл с названием key.dec (нужен ли он ? 😅)
      Помогите пожалуйста

      Addition.txt FRST.txt 2 зашифрованых, 1 файл оригинал, письмо с требованием, файл keydec.rar
    • Lex89
      Автор Lex89
      Сегодня произошел взлом по RDP и запуск шифратора 
      Примеры зашифрованных файлов, письмо о переводе денег, данные FRST во вложении
      Пароль от архива с вирусом - 12345
      Addition.txt FRST.txt Pe32-v4.1.1.rar README.txt Пример зашифрованных файлов.rar
    • AntonZinch
      Автор AntonZinch
      Собственно зашифровали файлы :( Сначала винда ругалась на бесконечную блокировку учетки по РДП, затем случилось это.
      Вымогатели просят 0.3 биткоина, машинка обычная домашняя. Вирусы удалил

       
      подскажите, без приватного ключа не расшифровать? 
       
      Информации в интернете по поводу .kasper не нашел совсем. Размер файлов не меняется, на всякий случай так же прикладываю оригинал файла
      111222.vDoc.EMAIL=[kasperskyrans@gmail.com]ID=[BACCC62C15243EF0].kasper.zip 111222.vDoc.zip
    • Владимир В. А.
      Автор Владимир В. А.
      Добрый день!
       
      Windows 7 Pro x64
      Прошу помочь, с очисткой компа от вируса и дешифровкой файлов. Зашел по RDP, подобрал пароль к учетке и через неё зашел на три компа, пошифровал много чего (в том числе загрузочные записи испортил).
      В дальнейшем предполагаю переставить систему.
       
      Addition.txt files.zip FRST.txt
    • user7
      Автор user7
      Здравствуйте!
      Компьютер  с Windows 7 SP1 работал без пререканий какое-то время.
      И вот случилось это:файлы зашифрованы.
      Предположительно, взлом компьютера был через подбор пароля RDP Удалённого стола.
      Не зашифрованы остались файлы журнала Windows , но они были почищены до даты взлома. Журнал начал писаться уже после взлома.
      Поэтому  самой интересной инфы нет.
       
      password virus.7z FRST+Addition.7z
      пример зашифрованных файлов.7z
×
×
  • Создать...