Перейти к содержанию

Рекомендуемые сообщения

Здравствуйте.

Поймал шифровальщика на рабочем компьютере (если не ошибаюсь, это произошло 2021-04-23).

Как только увидел зашифрованные файлы в рабочей папке - сразу выключил компьютер.

Логи Farbar Recovery Scan Tool были сделаны когда компьютер загружен с флешки с windows pe. 

Очень надеюсь на помочь в расшифровке.Лог Farbar Recovery Scan Tool и зашифрованные файлы.7z

Ссылка на сообщение
Поделиться на другие сайты

Спасибо! Очень жаль ((

Нет, я пока надеюсь, что ОС живая.

Зашифрованные файлы вижу только в двух каталогах.

Сканировал диск eset и cureit - ничего не нашли.

Планирую попробовать сейчас загрузиться с родной ОС.

 

Ссылка на сообщение
Поделиться на другие сайты

Подскажите еще, пожалуйста... зашифрованные файлы не несут угрозы в себе? Т.е. вирус сам себя не прописывает каким-то образом в зашифрованный файл? Можно их оставить до лучших времен (если вдруг появится утилита для расшифровки) или лучше всех их удалить? Файлы how_to_decrypt.hta является угрозой - в них нет вируса, или лучше их сразу все удалить?

Каким образом этот вирус мог попасть в систему? Восстановил в памяти все действия, которые я делал перед началом активации вируса - ничего потенциально опасного... я очень педантичен в плане вирусной безопасности, первый вирус пойманный мной за 10 лет... не понимаю как я мог его поймать...

 

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, DimmON77 сказал:

Планирую попробовать сейчас загрузиться с родной ОС

Соберите логи Farbar из нормального режима и прикрепите к следующему сообщению.

 

3 минуты назад, DimmON77 сказал:

зашифрованные файлы не несут угрозы в себе?

Нет.

3 минуты назад, DimmON77 сказал:

Файлы how_to_decrypt.hta является угрозой - в них нет вируса

Нет, можно удалить, но раз планируете отложить зашифрованные файлы, то и один из этих тоже отложите.

Ссылка на сообщение
Поделиться на другие сайты
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-1708537768-1935655697-1957994488-1342\...\MountPoints2: {1d522b5b-a1a4-11eb-873d-5cf9dd3e212e} - F:\TP-LINK_Gigabit_Ethernet_USB_Adapter.exe
    GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\Users\AlexGro\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\DmitBal.SPIK\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\igorfil\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\Ivanov_I_I\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Policies: C:\Users\Администратор\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    FF user.js: detected! => C:\Users\DmitBal.SPIK\AppData\Roaming\Mozilla\Firefox\Profiles\vqol2sz4.default\user.js [2013-10-17]
    AlternateDataStreams: C:\Program Files\Common Files\Microsoft Shared:jiFElRyEWFtu0YjLAbr [2470]
    AlternateDataStreams: C:\ProgramData\Microsoft:L83L1pRxzqd5swv4tPdd30aNxbJo [2394]
    AlternateDataStreams: C:\ProgramData\Microsoft:oaGJC7AteBLwY3kANl [2368]
    BHO: Нет имени -> {B4F3A835-0E21-4959-BA22-42B3008E02FF} -> Нет файла
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

В Брандмауэре прописано большое количество разрешающих правил на разные порты. Настраивали самостоятельно?

Ссылка на сообщение
Поделиться на другие сайты

Сделал. Лог прикрепляю.

Брэндмаур, да сам настраивал - открытость нужна по работе... Думаете атака была по сети? Администраторы говорят кроме меня никто не пострадал в компании...

Fixlog.rar

Ссылка на сообщение
Поделиться на другие сайты
9 минут назад, DimmON77 сказал:

открытость нужна по работе

Это понятно. Только там слишком много портов открыто, перепроверьте.

Да, скорее всего по сети. Меняйте пароли на RDP (и нужно прятать за VPN) и на админские учётные записи.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.


 
Ссылка на сообщение
Поделиться на другие сайты

------------------------------- [ Windows ] -------------------------------
Расширенная поддержка закончилась 14.01.2020, Ваша операционная система может быть уязвима к новым типам угроз
Контроль учётных записей пользователя отключен (Уровень 1)
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ OtherUtilities ] ----------------------------
Git version 2.29.2.2 v.2.29.2.2 Внимание! Скачать обновления
Microsoft .NET Framework 4.8 v.4.8.03761 Внимание! Скачать обновления
LibreOffice 6.1.3.2 v.6.1.3.2 Внимание! Скачать обновления
Oracle VM VirtualBox 6.0.4 v.6.0.4 Внимание! Скачать обновления
Microsoft Silverlight v.5.1.50907.0 Внимание! Скачать обновления
NVIDIA GeForce Experience 3.20.0.118 v.3.20.0.118 Внимание! Скачать обновления
Node.js v.10.16.0 Внимание! Скачать обновления
^Если Вам нужна LTS версия, проверьте обновления на странице скачивания вручную.^
Microsoft Visual Studio Code v.1.39.2 Внимание! Скачать обновления
Microsoft OneDrive v.21.052.0314.0001 Внимание! Скачать обновления
Microsoft Office профессиональный плюс 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office Access database engine 2007 (English) v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком.
Microsoft Office Professional Plus 2010 v.14.0.7015.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR archiver Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.
------------------------------- [ Imaging ] -------------------------------
Picasa 3 v.3.9 Данная программа больше не поддерживается разработчиком.
-------------------------------- [ Java ] ---------------------------------
Java 7 Update 21 (64-bit) v.7.0.210 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE 8 (jre-8u291-windows-x64.exe).
Java SE Development Kit 7 Update 21 (64-bit) v.1.7.0.210 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE Development Kit (jdk-16_windows-x64_bin.exe).
-------------------------------- [ Media ] --------------------------------
K-Lite Codec Pack 9.3.0 (64-bit) v.9.3.0 Внимание! Скачать обновления
AIMP v.v4.70.2242, 01.02.2021 Внимание! Скачать обновления
K-Lite Mega Codec Pack 9.3.0 v.9.3.0 Внимание! Скачать обновления
--------------------------- [ AdobeProduction ] ---------------------------
Adobe AIR v.3.1.0.4880 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Mozilla Firefox 84.0.2 (x64 en-US) v.84.0.2 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
----------------------------- [ EmailClient ] -----------------------------
Windows Live Mesh v.15.4.3502.0922 Данная программа больше не поддерживается разработчиком.
Windows Live Mail v.15.4.3502.0922 Данная программа больше не поддерживается разработчиком.
Почта Windows Live v.15.4.3502.0922 Данная программа больше не поддерживается разработчиком.
---------------------------- [ UnwantedApps ] -----------------------------
MyFreeCodec Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
QIP Internet Guardian Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Skype Click to Call v.8.5.0.9167 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.
 

 

Читайте Рекомендации после удаления вредоносного ПО

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • От Njgjkm
      Доброго дня, несмотря на все сомнения в этом.
      Сегодня ночью некий скрипт с адреса 45.146.166.219 (вроде, Великобритания, хотя это и не важно) сумел подобрать пароль к одной учётке с админскими правами (каюсь, мой косяк, выдал обслуживающей организации аккаунт, но не проконтролировал смену простого стандартного пароля) и зашифровал все файлы, добавив к именам .id-<XXXXXXXX>.[dc1@imap.cc].DC
      Здесь на форуме (да и в целом в гугле) я не нашёл упоминаний подобной конструкции. Сталкивался ли кто-нибудь с данным зверем, и можно ли его вылечить?
       
      P.S. Да, если интересно, у меня есть exe-шник, который был запущен во время "обработки" файлов. Запускать его я, конечно же не хочу.
    • От nik_koval
      компьютер был заражен трояном вида cryakl(предположительно) и зашифровал все пользовательские файлы на компьютере. каждый файл был дописан этим - [paybackformistake@qq.com].[BD72D4C5-98B51E94]
      пароль к архивам -   nik-pc
      crypted_files_and_ransom_note.zip logs_frst_addition.zip
    • От DesignerD
      Добрый день!
      Прошу о помощи,
      Зашифрованы все файлы на четырёх разделах двух жестких дисков, даже системные, в винду загрузиться возможности нет.
      Все файлы без расширения, так же в каждой папке лежит txt записка с требованиями.
      Шифровальщик, предположительно, был пойман по рдп. 
       
      К письму прикрепляю архив с двумя файлами и запиской.
       
      Заранее, спасибо.
      files.rar
    • От PerminovAA
      Добрый день, нужна помощь поймали шифровальщика
      Addition.txt 123123.rar FRST.txt
    • От a_d_69
      Поймали шифровальщика, по возможности можете сказать есть возможно расшифровать. Логи через FRST добавили. Пароль на архив 123
      977Fast.rar Архив.zip Addition.txt FRST.txt
×
×
  • Создать...