Перейти к содержанию

zitenmax@rambler.ru How to restore files.hta


Рекомендуемые сообщения

Словили шифровальщика

Зашифрованные файлы - переименованы (исходное имя и расширение файла не сохраняются) 

Все зашифрованные файлы имеют расширение .encrypted

После инцидента система была установлена с нуля (Farbar Recovery Scan Tool запускался уже после переустановки системы)

 

Шифрование было произведено ночью, файл с телом шифровальщика найден не был.

Базы данных, которые на момент шифрования были монопольно заняты своими службами - не подверглись шифрованию.

Файлы с расширениями exe, dll, lib, bat и некоторыми специфическими расширениями - остались не тронутыми.

 

Поиск каких то существующих решений все время приводит к предложению использовать "Emsisoft Decryptor for Globe2", но воспользоваться данной утилитой не получается, т.к. у зашифрованных файлов меняется размер (небольшие файлы, до 1Кб, сохраняют свой размер после шифрования, файлы бОльшего размера - увеличиваются в размере на 7-8%)

 


 

encrypted.rar FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, Sibgaba сказал:

т.к. у зашифрованных файлов меняется размер

Это говорит о том, что Вы возможно подбираете неверные пары для подбора ключа.

Ссылка на комментарий
Поделиться на другие сайты

22 часа назад, thyrex сказал:

Это говорит о том, что Вы возможно подбираете неверные пары для подбора ключа.

Вы были правы!

Подбирая папки для сравнения брал архивы (эти же файлы были выложены в свое время на ФТП откуда я и брал оригиналы)
И внезапно оказалось что с моменты выкладывания на ФТП их там пережали другим архиватором (отсюда и другой размер)

Поискал другую пару файлов (нашел в исходящих письма с аттачами) и все полетело. Файлы успешно восстанавливаются через Emsisoft Decryptor for Globe2! (https://www.emsisoft.com/ransomware-decryption-tools/globe2)

Спасибо вам за ценную мысль 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • waywel
      От waywel
      All my pictures changed name, please help me ,how to unlock my pictures.
      sorry for my poor ENGLISH
      Thank you very much
       
       
      MD5 b704e923938a9c6fc3fe83cabc49974b SHA-1 4c0f968b41bac0d8eaf8fe282558cb37c0dec5c5 SHA-256 c91968b4a1eb04ac79c8d735b99c84d8ea87c4485c939be6a68af3b9055f397d Vhash 095046655d556078z8crz4bz Authentihash 90441c0a5a087d258759c2c90711dbe670bfc0faaecf7b8e12cba87ba07bfc0e Imphash ce84ed78c2762757f70e2e7427e36724 Rich PE header hash 1a84e95ce9db1290c840de466a7ca57f SSDEEP 24576:Il4EVSLnWnGctaeAwT+3Il2s9fAT3+Yv4NqwET:vEVUMalwzlHe3tv4NqwET TLSH T126158C207542E137D46205B14E7CEBAB506DFD290B705EDFB3D82B3E99711C21E32A6A File type Win32 EXE  executablewindowswin32pepeexe Magic PE32 executable (console) Intel 80386, for MS Windows TrID Win64 Executable (generic) (37.3%)   Win16 NE executable (generic) (17.8%)   Win32 Executable (generic) (16%)   Windows Icons Library (generic) (7.3%)   OS/2 Executable (generic) (7.2%) DetectItEasy PE32   Compiler: EP:Microsoft Visual C/C++ (2017 v.15.5-6) [EXE32]   Compiler: Microsoft Visual C/C++ (2017 v.15.9)   Linker: Microsoft Linker (14.16, Visual Studio 2017 15.9*) [Console32,console] File size 925.50 KB (947712 bytes)


×
×
  • Создать...