Перейти к содержанию

[Расшифровано] Шифровальщик lovestoryforyou часть 2


Рекомендуемые сообщения

День добрый.

10 апреля пошли спать. 11 утром обнаружили, что все файлы зашифрованы.

С Вашей помощью получилось восстановить файлы. Но вот сегодня обнаружил, что по RDP, с ноутбука который был вылечен, подключились к рабочему серверу и зашифровали там файлы тоже.

Помогите пожалуйста отчистить комп от заразы.

Addition.txt FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

3 минуты назад, Sandor сказал:

Она нужна для расшифровки. Или подошёл тот же ключ?

Ещё не пробовал, хотел для начала очистить комп от заразы. 

Ссылка на комментарий
Поделиться на другие сайты

38 минут назад, Sandor сказал:

Я потому и спросил. Прежде, чем очищать, нужно убедиться, что расшифровка есть.

сработал. расшифровал.

Ссылка на комментарий
Поделиться на другие сайты

Понятно.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2022-04-10] () [Файл не подписан]
    Startup: C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2022-04-10] () [Файл не подписан]
    2022-04-11 13:09 - 2022-04-10 18:11 - 000000951 _____ C:\Users\su-share\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\Tasks\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\SysWOW64\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\SysWOW64\Drivers\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Local\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\USR1CV8\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Default\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Program Files\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Program Files (x86)\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    FirewallRules: [{1710E582-5B4D-405F-B22F-F4EB47832A41}] => (Allow) LPort=1541
    FirewallRules: [{AA6856FC-B725-447F-BDEC-2C85FAC9F9E3}] => (Allow) LPort=5432
    FirewallRules: [{43F32FCF-47E1-4300-9087-D4882DE8192F}] => (Allow) LPort=475
    FirewallRules: [{F657E09D-D72A-484C-A082-0208F42BCC6A}] => (Allow) LPort=475
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

4 минуты назад, Sandor сказал:

Понятно.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    
    Start::
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2022-04-10] () [Файл не подписан]
    Startup: C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt [2022-04-10] () [Файл не подписан]
    2022-04-11 13:09 - 2022-04-10 18:11 - 000000951 _____ C:\Users\su-share\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\Tasks\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\SysWOW64\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Windows\SysWOW64\Drivers\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Администратор\AppData\Local\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\USR1CV8\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Downloads\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Documents\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Public\Desktop\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Users\Default\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\Microsoft\Windows\Start Menu\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Program Files\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    2022-04-10 18:11 - 2021-01-17 10:48 - 000000951 _____ C:\Program Files (x86)\КАК РАСШИФРОВАТЬ ФАЙЛЫ.txt
    FirewallRules: [{1710E582-5B4D-405F-B22F-F4EB47832A41}] => (Allow) LPort=1541
    FirewallRules: [{AA6856FC-B725-447F-BDEC-2C85FAC9F9E3}] => (Allow) LPort=5432
    FirewallRules: [{43F32FCF-47E1-4300-9087-D4882DE8192F}] => (Allow) LPort=475
    FirewallRules: [{F657E09D-D72A-484C-A082-0208F42BCC6A}] => (Allow) LPort=475
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

Спасибо большое!

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Пароль на админскую учётку смените.

 

Проверьте уязвимые места:

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. 
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

Ссылка на комментарий
Поделиться на другие сайты

3 минуты назад, Sandor сказал:

Пароль на админскую учётку смените.

 

Проверьте уязвимые места:

Выполните скрипт в AVZ при наличии доступа в интернет:

 


var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

 

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. 
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

Я его вообще удалил на время процедуры. Конечно пароль заново установлю. Спасибо большое ещё раз!!!

Ссылка на комментарий
Поделиться на другие сайты

  • Sandor changed the title to [Расшифровано] Шифровальщик lovestoryforyou часть 2

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Rena73
      От Rena73
      Пытаюсь расшифровать файлы. не получается. ZXyL8wFFae.rar
    • Tadmin
      От Tadmin
      Около года или двух назад один из наших корпоративных пк был заражен шифровальщиком, на нем хранилось множество фотографий, которые зашифровались, тот пк был сразу отформатирован, но перед этим зашифрованные файлы были перемещены, сейчас в них появилась нужда, прикрепляю пример зашифрованных файлов.
      hopeandhonest@smime.ninja.zip
    • Elly
      От Elly
      Друзья!
       
      Почти все пользователи нашего клуба так или иначе пользовались или в настоящее время пользуются продуктами «Лаборатории Касперского». И у большинства из нас всегда возникали вопросы, связанные с выбором, покупкой или настройкой приложений. Сегодня мы предлагаем вам пройти викторину по "Часто задаваемым вопросам" и ответам на эти вопросы. Эти ответы помогут вам решить некоторые ваши вопросы.
       
      ПРАВИЛА
      Викторина состоит из 10 несложных вопросов, ответы на которые вы найдете на сайте Поддержки Лаборатории Касперского в одной из полезных ссылок раздела "Поддержка приложений для дома".
       
      НАГРАЖДЕНИЕ
      Без ошибок — 800 баллов Одна ошибка — 500 баллов Две ошибки — 300 баллов Баллами можно оплатить лицензии и сувениры в магазине Клуба. 
       
      ПРАВИЛА ПРОВЕДЕНИЯ
      Викторина проводится до 20:00 02 марта 2025 года (время московское).
      Правильные ответы будут опубликованы не позднее 10 дней с момента окончания викторины. Публичное обсуждение вопросов и ответов викторины запрещено. Итоги будут подведены в течение десяти дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов викторины.

      Все вопросы, связанные с корректностью проведения викторины, необходимо отправлять пользователю @oit (пользователя @Elly включать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю @Elly через систему личных сообщений.

      Вопросы по викторине принимаются только через личные сообщения в течение срока проведения викторины и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов викторины через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила викторины, перезапустить или вовсе прекратить её проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов или существенных подозрений со стороны Администрации клуба его недобросовестного участия в ней и/или нарушения правил викторины, передачи ответов на викторину иным участникам. При ответе на вопросы викторины запрещается использовать анонимайзеры и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов викторины. Викторина является собственностью клуба «Лаборатории Касперского», её использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в викторине означает безоговорочное согласие с настоящими правилами.
      Для перехода к вопросам викторины нажмите ЗДЕСЬ.
    • Flsss
      От Flsss
      В последнее время часто выскакивает "Невозможно гарантировать подлинность домена.." В имени приложения написано taskhostw.exe 
      Хотелось бы узнать, это что-то плохое или всё ок? Всё было отсканировано Dr.Web, AV block remover, естественно касперским pure, а также kaspersky virus removal tool. Были просмотрены файлы HKEY_ (вбивая w+r regedit). Но всё равно хотелось бы удостовериться, так как до сих пор выскакивает это окно, + ко всему недавно был обнаружен майнер разрабами минигры Minecraft сервера cristallix и хотелось бы лишний раз удостовериться, потому что я в этом не бум-бум.

      CollectionLog-2025.01.24-22.12.zip
    • Thunderer
      От Thunderer
      Зашифровали файлы на компьютере и все общие папки 
      Подключились к компьютеру по RDP 
      В архиве логи frst, зашифрованный и расшифрованный файлы
      -Файлы.zip
×
×
  • Создать...