Перейти к содержанию

Шифровальщик TheBlackArrow@Tuta.io XINOF


Рекомендуемые сообщения

Добрый день! Сегодня утром поймали этого шифровальщика, заметили процесс XINOF.EXE и по прошествии примерно 30 минут зверь успел 30000 тысяч файлов зашифровать. Процесс закрыл, файл вируса перенес (был в папке ProgramData).

сообщение шифровальщика 

Are you looking for your important files?

 Send a message to TheBlackArrow@Tuta.io 
 

Addition.txt FRST.txt xinof_virus.zip xinof_образцы.zip

 

Этой утилитой https://support.kaspersky.ru/10556 удалось расшифровать файлы! Хотелось бы убрать следы от шифровальщика.

Изменено пользователем Sergey21
прикрепление файлов
Ссылка на комментарий
Поделиться на другие сайты

Следов особо и нет по логам.

 

Цитата

Administrator (S-1-5-21-3219412916-2309309089-3531592609-500 - Administrator - Enabled) => C:\Users\Administrator
slik (S-1-5-21-3219412916-2309309089-3531592609-1135 - Administrator - Enabled) => C:\Users\slik

обе учетки с правами администратора нужны? 

 

1. Выделите следующий код:

Start::
CreateRestorePoint:
HKU\S-1-5-21-3219412916-2309309089-3531592609-1124\...\Run: [Michael Gillespie] => C:\ProgramData\XINOF.exe <==== ВНИМАНИЕ
FirewallRules: [{E421915E-26E1-4978-B6AB-D104FA54709E}] => (Allow) C:\Program Files (x86)\FileZilla Server\FileZilla server.exe => Нет файла
FirewallRules: [{F393E64E-526C-4CCB-97B6-29DF1C982D73}] => (Allow) C:\Program Files (x86)\FileZilla Server\FileZilla server.exe => Нет файла
End::


2. Скопируйте выделенный текст (правая кнопка мышиКопировать).
3. Запустите Farbar Recovery Scan Tool.
4. Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную после данного скрипта.


 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • denis_01r
      От denis_01r
      Добрый день!
      На сервер 1С попал вирус. 1С серверная, УТ11. Стоит на mssql. Вирус - шифровальщик. Зашифровал все файлы mdf и ldf. Теперь к концу файла после расширения приписано _[ID-CTIKC_mail-Veryic@Tuta.io].haa
      Ничем не открывается естественно
      На текущий момент система переустановлена. Но есть бекап.
      Addition (1).txt FRST (1).txt
    • hafer
      От hafer
      Windows Server 2012 Standart
      Зашифрованы документы, базы 1с на диске С и D
      FRST.zip
    • arx
      От arx
      Доброго времени суток. Поймали шифровальщика, зашифрованы документы, архивы, базы 1с. Система стала работать не корректно, не открываются приложения обычным способом, только от имени администратора. Взлом произошел путем подбора пароля к RDP, затем применили эксплоит, запустили CMD от админа и создали новую учетку с которой произошло шифрование. Есть скриншоты действий злоумышленников так же прилагаю. Прошу помощи по восстановлению работы системы и по возможности расшифровки файлов.
      Addition.txt FRST.txt Требования.txt Скрины.rar
    • Justbox
      От Justbox
      Добрый день!
      Найден шифровальщик 
      зашифровал файлы под именем имя_файла.id[00F2B780-3351].[qqtiq@tuta.io]
       
      примеры зашифрованных файлов.rar с файлом info.txt
       
      Определить Шифровальщик не получается, в связи с чем невозможно определить существует ли дешифровщик к нему.
      Нужна помощь! 
       
      примеры зашифрованных файлов.rar
    • Anastas Dzhabbarov
      От Anastas Dzhabbarov
      Здравствуйте! Шифровальщик зашифровал файлы на сервере. Возможно вы поможете  восстановить их? 
      FRST.txt Addition.txt
×
×
  • Создать...