• Администрация SafeZone приветствует вас на нашем форуме!
    Если вы больше не желаете видеть рекламу при просмотре тем и сообщений - то достаточно просто зарегистрироваться. Для зарегистрированных пользователей реклама не отображается.

Решена Шифровальщик

Кондрат

Новый пользователь
Сообщения
31
Симпатии
0
#1
Добрый день.

Обнаружил сегодня на всех компьютерах в сети . Почти все файлы зашифрованы.

Имена файлов вида email-averia@tuta.io.ver-CL 1.3.1.0.id-@@@@@40F0-DB38.randomname-EFGHJJKLMNNOOPQRRSTTUVWWXYYZAA.BCD с разными расширениями.

Так же есть README.TXT
ATTENTION!

All your files are encrypted with cryptographically strong algorithm, and without original decryption key recovery is impossible.

To get your unique key and decode files, you need to write us at email written below during 72 hours, otherwise your files will be destroyed forever!

averia@tuta.io

averia@tuta.io

averia@tuta.io

Помогите пожалуйста.
 

akok

Команда форума
Администратор
Сообщения
15,002
Симпатии
12,278
#2
С любой зараженной машины соберите логи, посмотрим какие хвосты оставляет зараза. И у вас будет возможность прикрепить пару (зашифрованную и нормальную версию одного файла).
 

Кондрат

Новый пользователь
Сообщения
31
Симпатии
0
#3
С любой зараженной машины соберите логи, посмотрим какие хвосты оставляет зараза. И у вас будет возможность прикрепить пару (зашифрованную и нормальную версию одного файла).
Посмотрите, пожалуйста
 

Вложения

Sandor

Ассоциация VN/VIP
Сообщения
4,363
Симпатии
1,552
#4
Здравствуйте!

1. Логи сделаны в терминальной сессии, сделайте их из консоли.

2.
Этот файл и пару зашифрованных документов упакуйте в архив и прикрепите к следующему сообщению.
 

Кондрат

Новый пользователь
Сообщения
31
Симпатии
0
#5
Попробую. К сожалению сам очень далеко от компов, только пытаюсь через помощников...
Один логический диск (с мин. правами доступа) на сервере не смог зашифровать этот вирус. Что хоть немного радует.
 

Вложения

Sandor

Ассоциация VN/VIP
Сообщения
4,363
Симпатии
1,552
#6
Я просил именно записку вымогателя README.txt, а не отчеты Автологера. К сожалению, похоже на Cryakl и для него расшифровки пока нет.

Логи хорошо бы увидеть, в их сборе нет ничего сложного.
 

Кондрат

Новый пользователь
Сообщения
31
Симпатии
0
#7
Я просил именно записку вымогателя README.txt, а не отчеты Автологера. К сожалению, похоже на Cryakl и для него расшифровки пока нет.


Логи хорошо бы увидеть, в их сборе нет ничего сложного.
А какие еще логи нужны?
 

Вложения

Sandor

Ассоциация VN/VIP
Сообщения
4,363
Симпатии
1,552
#8
Тот же CollectionLog, но собранный из консоли, а не из терминальной сессии.
 

Sandor

Ассоциация VN/VIP
Сообщения
4,363
Симпатии
1,552
#10
Все дальнейшие рекомендации выполняйте также в этом режиме.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\windows\tosenderbuild.exe');
 QuarantineFile('c:\windows\tosenderbuild.exe', '');
 DeleteFile('c:\windows\tosenderbuild.exe', '32');
ExecuteSysClean;
 ExecuteRepair(1);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Для повторной диагностики запустите снова AutoLogger.
 

Кондрат

Новый пользователь
Сообщения
31
Симпатии
0
#11
Все дальнейшие рекомендации выполняйте также в этом режиме.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\windows\tosenderbuild.exe');
 QuarantineFile('c:\windows\tosenderbuild.exe', '');
 DeleteFile('c:\windows\tosenderbuild.exe', '32');
ExecuteSysClean;
 ExecuteRepair(1);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Для повторной диагностики запустите снова AutoLogger.
Подскажите пожалуйста, в терминальном режиме можно или только в консольном?
 

Кондрат

Новый пользователь
Сообщения
31
Симпатии
0
#13
Подскажите пожалуйста еще, восстановление предыдущего состояния можно попробовать или лучше не рисковать?
 

Sandor

Ассоциация VN/VIP
Сообщения
4,363
Симпатии
1,552
#14
Расшифровке файлов это не поможет.
Точнее, в некоторых случаях при определенных действиях есть шанс на восстановление. Но в логах активный вымогатель, поэтому все эти шаги после лечения.
 

Sandor

Ассоциация VN/VIP
Сообщения
4,363
Симпатии
1,552
#16
Начало дано в сообщении №10. Ждем повторные логи.
 

akok

Команда форума
Администратор
Сообщения
15,002
Симпатии
12,278
#18
Кондрат, и пожалуйста, пришлите карантин (если он есть). Тогда можно будет порекомендовать сигнатурный сканер который почистит хвосты и не придется собирать логи со всего парка машин.
 

Sandor

Ассоциация VN/VIP
Сообщения
4,363
Симпатии
1,552
#19
+
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
Сверху Снизу