• Внимание. Восстановление баз 1С7, 1C8 и Mssql после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

    Внимание. Восстановление архивов RAR и ZIP, образов Acronis и виртуальных машин, баз почтовых программ после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

Решена без расшифровки Шифровальщик 3nity@tuta.io.ver-cs 1.6

msi-morkva

Новый пользователь
Сообщения
7
Реакции
0
как обычно у всех в подобных темах одна история, пришел увидел офигел, прошу помощи в расшифровки файлов, он зашифровал только файла в формате exe

прочел другие темы немного подготовил данных

для оперативного решение моего вопроса
 

Вложения

  • files.7z
    4.5 MB · Просмотры: 1
С оперативностью, пока не получится. У вас свежая версия шифовальщика. Система после переустановки? Если нет, то нужны логи https://safezone.cc/decryption-rules/
 
Система не новая, приложил логи
 

Вложения

  • CollectionLog-2019.06.26-10.43.zip
    126 KB · Просмотры: 1
Закроем бекдор. Смените пароли на RDP
"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код:
O26 - Debugger: HKLM\..\magnify.exe: [Debugger] = C:\windows\system32\cmd.exe
O26 - Debugger: HKLM\..\sethc.exe: [Debugger] = C:\windows\system32\cmd.exe
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
отчеты
 

Вложения

  • отчет.7z
    21.7 KB · Просмотры: 1
Взлом скорее всего был через учетную запись adm3
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CreateRestorePoint:
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\Все пользователи\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\Public\Documents\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\Public\Desktop\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm13\AppData\Local\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm11\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm11\Documents\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm11\Desktop\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm11\AppData\Roaming\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm11\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm11\AppData\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm11\AppData\LocalLow\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm11\AppData\Local\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm1\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm1\Documents\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm1\Desktop\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm1\AppData\Roaming\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm1\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm1\AppData\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm1\AppData\LocalLow\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\adm1\AppData\Local\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5\Downloads\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5\Documents\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5\Desktop\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5\AppData\Roaming\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5\AppData\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5\AppData\LocalLow\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5\AppData\Local\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5 Classic\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5 Classic\Downloads\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5 Classic\Documents\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5 Classic\Desktop\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5 Classic\AppData\Roaming\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5 Classic\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5 Classic\AppData\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5 Classic\AppData\LocalLow\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\Users\.NET v4.5 Classic\AppData\Local\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\ProgramData\README.txt
    2019-06-26 03:52 - 2019-06-26 03:52 - 000000061 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
    2019-06-26 03:50 - 2019-06-26 03:50 - 000000061 _____ C:\Program Files (x86)\README.txt
    2019-06-26 03:49 - 2019-06-26 03:49 - 000000061 _____ C:\Program Files\README.txt
    2019-06-26 03:48 - 2019-06-26 03:48 - 000000061 _____ C:\Users\README.txt
    2019-06-26 03:48 - 2019-06-26 03:48 - 000000061 _____ C:\Program Files\Common Files\README.txt
    2019-06-26 03:41 - 2019-06-26 03:41 - 000000000 ____D C:\Users\adm3\AppData\Roaming\Process Hacker 2
    2019-06-26 03:41 - 2019-06-25 23:16 - 000478720 _____ C:\Users\adm3\Desktop\manual.exe
    2019-06-26 03:49 - 2019-06-26 03:49 - 000000061 _____ () C:\Program Files\README.txt
    2019-06-26 03:50 - 2019-06-26 03:50 - 000000061 _____ () C:\Program Files (x86)\README.txt
    2019-06-26 03:48 - 2019-06-26 03:48 - 000000061 _____ () C:\Program Files\Common Files\README.txt
    2019-06-26 03:49 - 2019-06-26 03:49 - 000000061 _____ () C:\Program Files (x86)\Common Files\README.txt
    EmptyTemp:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Сервер перезагрузите вручную.

Подробнее читайте в этом руководстве.

Подготовьте пару файлов: зашифрованную и оригинальную версию. И нужно будет подождать.
 
да слабоват был пароль на учетке, смотрел логи сразу как пришел видел что 3:42 взлом, соответственно журнал был почищен
 

Вложения

  • fixlog.7z
    2 MB · Просмотры: 1
Теперь нужно подождать, пока появится информация о возможности дешифровки.
 
Спасибо!! за работу)) уже новый раскатал
 
Есть новости. В разумное время создать "лекарство" для версии 1.6. невозможно. При наличии лицензии можете обратиться в службу поддержки DrWeb или ЛК, может они что-то придумали... если будет положительный ответ от них, отпишитесь в своей теме. Спасибо
 
Назад
Сверху Снизу