• Внимание. Восстановление баз 1С7, 1C8 и Mssql после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

    Внимание. Восстановление архивов RAR и ZIP, образов Acronis и виртуальных машин, баз почтовых программ после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

В работе Шифровальщик

Переводчик Google

BABIKOFF

Новый пользователь
Сообщения
29
Реакции
0
Файлы зашифрованы с расширением .exe
образцы и записка в архиве

FRST запустить не дает, так же как и диспетчер устройств
Помогите почистить и по возможности расшифровать, бекапы есть но не все(
 

Вложения

в прицепе лог с frst с одного из зараженных серверов
 

Вложения

  • frst.7z
    frst.7z
    15 KB · Просмотры: 1
Запущено с помощью Remote (ВНИМАНИЕ: Пользователь не является Администратором) на DICOMNDC
Собирать логи и особенно выпонять скрипт следует именно на нужном компьютере и с правами администратора.

Не факт, что тот сервер, на котором собраны логи, был источником заражения.
 
Под админской учеткой зашел- шифровальщик работает, шифранулось часть файлов и появилась записка,
на рабочем столе нашел папку exe_light с файлом Everything32.dll ( скопировать не успел, система не дает ничего делать)
 
Значит запускайте утилиту из безопасного режима.
 
Вытащил файл
FRST запустить не дает как и любое другое приложении (открывает записку)
 

Вложения

Эта dll от легальной программы Everything, которая используется при шифровании для поиска.
В безопасном режиме тоже не даёт запустить FRST?
 
Скрипт выполняйте в том же режиме восстановления (или с LiveCD).
  • Скачайте вложенный файл fixlist.txt
  • Поместите его в папку рядом с утилитой (X:\Program Files\Utilities\)
  • Запустите FRST64 от имени администратора (если уже его закрыли).
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt) в той же папке. Прикрепите его к своему следующему сообщению.


Подробнее читайте в этом руководстве.

Пробуйте теперь войти в нормальный режим и соберите свежие логи FRST.txt и Addition.txt актуальной версией.
 

Вложения

После исправления перестала грузится система, не критично
Помоему (судя по времени изменения файлов) нашел машину откуда все началось
логи в приложении
 

Вложения

Это Mimic и с расшифровкой не поможем.

Файл шифровальщика похоже C:\Users\Администратор\AppData\Local\6BB1DD49-9FA7-7D75-9115-B4A3873BE11A\exe.exe
Кроме всего прочего, там еще и майнер обитает C:\ProgramData\qhpxndiguijf\pzawovtjthaq.exe
 
Залейте файл шифровальщика на Virustotal (или выложите на Яндекс-Диск или в Облако Mail.ru (если сайт сообщает о вирусе в архиве, упакуйте архив в архив с паролем virus), ссылку пришлите на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля в теле письма.) Разошлем по АВ-компаниям.
 
Назад
Сверху Снизу