Перейти к содержанию

Поймал шифровальщика 2021-04-23


Рекомендуемые сообщения

Здравствуйте.

Поймал шифровальщика на рабочем компьютере (если не ошибаюсь, это произошло 2021-04-23).

Как только увидел зашифрованные файлы в рабочей папке - сразу выключил компьютер.

Логи Farbar Recovery Scan Tool были сделаны когда компьютер загружен с флешки с windows pe. 

Очень надеюсь на помочь в расшифровке.Лог Farbar Recovery Scan Tool и зашифрованные файлы.7z

Ссылка на комментарий
Поделиться на другие сайты

Спасибо! Очень жаль ((

Нет, я пока надеюсь, что ОС живая.

Зашифрованные файлы вижу только в двух каталогах.

Сканировал диск eset и cureit - ничего не нашли.

Планирую попробовать сейчас загрузиться с родной ОС.

 

Ссылка на комментарий
Поделиться на другие сайты

Подскажите еще, пожалуйста... зашифрованные файлы не несут угрозы в себе? Т.е. вирус сам себя не прописывает каким-то образом в зашифрованный файл? Можно их оставить до лучших времен (если вдруг появится утилита для расшифровки) или лучше всех их удалить? Файлы how_to_decrypt.hta является угрозой - в них нет вируса, или лучше их сразу все удалить?

Каким образом этот вирус мог попасть в систему? Восстановил в памяти все действия, которые я делал перед началом активации вируса - ничего потенциально опасного... я очень педантичен в плане вирусной безопасности, первый вирус пойманный мной за 10 лет... не понимаю как я мог его поймать...

 

Ссылка на комментарий
Поделиться на другие сайты

1 час назад, DimmON77 сказал:

Планирую попробовать сейчас загрузиться с родной ОС

Соберите логи Farbar из нормального режима и прикрепите к следующему сообщению.

 

3 минуты назад, DimmON77 сказал:

зашифрованные файлы не несут угрозы в себе?

Нет.

3 минуты назад, DimmON77 сказал:

Файлы how_to_decrypt.hta является угрозой - в них нет вируса

Нет, можно удалить, но раз планируете отложить зашифрованные файлы, то и один из этих тоже отложите.

Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-1708537768-1935655697-1957994488-1342\...\MountPoints2: {1d522b5b-a1a4-11eb-873d-5cf9dd3e212e} - F:\TP-LINK_Gigabit_Ethernet_USB_Adapter.exe
    GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\Users\AlexGro\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\DmitBal.SPIK\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\igorfil\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\Ivanov_I_I\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\Администратор\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    FF user.js: detected! => C:\Users\DmitBal.SPIK\AppData\Roaming\Mozilla\Firefox\Profiles\vqol2sz4.default\user.js [2013-10-17]
    AlternateDataStreams: C:\Program Files\Common Files\Microsoft Shared:jiFElRyEWFtu0YjLAbr [2470]
    AlternateDataStreams: C:\ProgramData\Microsoft:L83L1pRxzqd5swv4tPdd30aNxbJo [2394]
    AlternateDataStreams: C:\ProgramData\Microsoft:oaGJC7AteBLwY3kANl [2368]
    BHO: Нет имени -> {B4F3A835-0E21-4959-BA22-42B3008E02FF} -> Нет файла
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

В Брандмауэре прописано большое количество разрешающих правил на разные порты. Настраивали самостоятельно?

Ссылка на комментарий
Поделиться на другие сайты

Сделал. Лог прикрепляю.

Брэндмаур, да сам настраивал - открытость нужна по работе... Думаете атака была по сети? Администраторы говорят кроме меня никто не пострадал в компании...

Fixlog.rar

Ссылка на комментарий
Поделиться на другие сайты

9 минут назад, DimmON77 сказал:

открытость нужна по работе

Это понятно. Только там слишком много портов открыто, перепроверьте.

Да, скорее всего по сети. Меняйте пароли на RDP (и нужно прятать за VPN) и на админские учётные записи.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.


 
Ссылка на комментарий
Поделиться на другие сайты

------------------------------- [ Windows ] -------------------------------
Расширенная поддержка закончилась 14.01.2020, Ваша операционная система может быть уязвима к новым типам угроз
Контроль учётных записей пользователя отключен (Уровень 1)
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ OtherUtilities ] ----------------------------
Git version 2.29.2.2 v.2.29.2.2 Внимание! Скачать обновления
Microsoft .NET Framework 4.8 v.4.8.03761 Внимание! Скачать обновления
LibreOffice 6.1.3.2 v.6.1.3.2 Внимание! Скачать обновления
Oracle VM VirtualBox 6.0.4 v.6.0.4 Внимание! Скачать обновления
Microsoft Silverlight v.5.1.50907.0 Внимание! Скачать обновления
NVIDIA GeForce Experience 3.20.0.118 v.3.20.0.118 Внимание! Скачать обновления
Node.js v.10.16.0 Внимание! Скачать обновления
^Если Вам нужна LTS версия, проверьте обновления на странице скачивания вручную.^
Microsoft Visual Studio Code v.1.39.2 Внимание! Скачать обновления
Microsoft OneDrive v.21.052.0314.0001 Внимание! Скачать обновления
Microsoft Office профессиональный плюс 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office Access database engine 2007 (English) v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком.
Microsoft Office Professional Plus 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR archiver Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.
------------------------------- [ Imaging ] -------------------------------
Picasa 3 v.3.9 Данная программа больше не поддерживается разработчиком.
-------------------------------- [ Java ] ---------------------------------
Java 7 Update 21 (64-bit) v.7.0.210 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE 8 (jre-8u291-windows-x64.exe).
Java SE Development Kit 7 Update 21 (64-bit) v.1.7.0.210 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE Development Kit (jdk-16_windows-x64_bin.exe).
-------------------------------- [ Media ] --------------------------------
K-Lite Codec Pack 9.3.0 (64-bit) v.9.3.0 Внимание! Скачать обновления
AIMP v.v4.70.2242, 01.02.2021 Внимание! Скачать обновления
K-Lite Mega Codec Pack 9.3.0 v.9.3.0 Внимание! Скачать обновления
--------------------------- [ AdobeProduction ] ---------------------------
Adobe AIR v.3.1.0.4880 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Mozilla Firefox 84.0.2 (x64 en-US) v.84.0.2 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
----------------------------- [ EmailClient ] -----------------------------
Windows Live Mesh v.15.4.3502.0922 Данная программа больше не поддерживается разработчиком.
Windows Live Mail v.15.4.3502.0922 Данная программа больше не поддерживается разработчиком.
Почта Windows Live v.15.4.3502.0922 Данная программа больше не поддерживается разработчиком.
---------------------------- [ UnwantedApps ] -----------------------------
MyFreeCodec Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
QIP Internet Guardian Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Skype Click to Call v.8.5.0.9167 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.
 

 

Читайте Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • IrinaC
      От IrinaC
      Здравствуйте!
      Сегодня утром появился шифровальщик, при том в такое время, когда никто не работает, в 6.13 по Москве. Никто не признается, что скачал и запустил зараженный файл, допускаем, что было подключение извне.
      Базы данных, документы, архивы - все файлы получили расширение *.Bpant. При этом, зашифровано всё только на диске D. Диск С остался нетронутым. Логи, зашифрованные данные, письмо от злоумышленников прилагаю.
      Addition.txt FRST.txt Шифровки.rar
    • Shade_art
      От Shade_art
      Добрый день. 
      Поймали вирус шифровальщик. Тут есть умельцы помочь с этой проблемой?
    • Ч_Александр
      От Ч_Александр
      Добрый день.
      Шифровальщик Trojan.Encoder.37448. Каспер у юзера был старый и не активный.
      Зашифрован HDD, "exe" файлы не зашифрованы. Зашифрованы документы и базы 1С.
      Есть скрин "Резервного хранилища", к сожалению очищено.
      Пример имени зашифрованного файла "д о г о в о р №30 04.doc.elpaco-team-54idcqynrhwlpsxf_krvfq_dgtrabof-vdlmydcjdxy.[Rdpdik6@gmail.com].lockedfile".
      Скрин и файл с требованием во вложении.
      Могу предоставить зашифрованные файлы.
      Есть ли шанс на расшифровку?
       
      П.С.
      Ответ DRWEB
       Файлы зашифрованы Trojan.Encoder.37448 Расшифровка нашими силами невозможна.

      #Read-for-recovery.txt
    • BORIS59
      От BORIS59
      Доброго времечка поймал шифровальщик, система не переустанавливалась.
      Зашифровали файлы (WANNACASH NCOV v170720), требуют выкуп!
      Попался на поиске ключей ESET, в 2020г. Обращался в ESET про пудрили
      мозг и смылись. Приложил скрин kvrt сделан сразу после шифровки.
      Подскажите, пожалуйста, возможно восстановить?

      Farbar Recovery Scan Tool.zip Файлы с требованиями злоумышленников.zip Зашифрованные файлы.zip
    • Kashey
      От Kashey
      Добрый день только поставил чистый сервер 2012 r2, и в течении полу дня поймали шифровальщика, "Loki Locker", по неопытности просканил KRD и удалил все намеки на вирус, но проблема соответственно не решилась, переустановил ОС и опять ничего ))) Как бы и было это и было ясно с самого начало, но попытка не пытка ))) На других локальных дисках была очень важная информация.
      Помогите пожалуйста.
      ОС Переустанавливал
      Зашифрованные файлы.7z Far Bar result files.7z Файл с требованиями.7z
×
×
  • Создать...