Решена Шифровальщик

Статус
В этой теме нельзя размещать новые ответы.

Кондрат

Пользователь
Сообщения
31
Симпатии
0
Баллы
16
#1
Добрый день.

Обнаружил сегодня на всех компьютерах в сети . Почти все файлы зашифрованы.

Имена файлов вида email-averia@tuta.io.ver-CL 1.3.1.0.id-@@@@@40F0-DB38.randomname-EFGHJJKLMNNOOPQRRSTTUVWWXYYZAA.BCD с разными расширениями.

Так же есть README.TXT
ATTENTION!

All your files are encrypted with cryptographically strong algorithm, and without original decryption key recovery is impossible.

To get your unique key and decode files, you need to write us at email written below during 72 hours, otherwise your files will be destroyed forever!

averia@tuta.io

averia@tuta.io

averia@tuta.io

Помогите пожалуйста.
 

akok

Команда форума
Администратор
Сообщения
15,482
Симпатии
12,576
Баллы
2,203
#2
С любой зараженной машины соберите логи, посмотрим какие хвосты оставляет зараза. И у вас будет возможность прикрепить пару (зашифрованную и нормальную версию одного файла).
 

Кондрат

Пользователь
Сообщения
31
Симпатии
0
Баллы
16
#3
С любой зараженной машины соберите логи, посмотрим какие хвосты оставляет зараза. И у вас будет возможность прикрепить пару (зашифрованную и нормальную версию одного файла).
Посмотрите, пожалуйста
 

Вложения

Sandor

Ассоциация VN/VIP
Сообщения
4,319
Симпатии
1,575
Баллы
433
#4
Здравствуйте!

1. Логи сделаны в терминальной сессии, сделайте их из консоли.

2.
Этот файл и пару зашифрованных документов упакуйте в архив и прикрепите к следующему сообщению.
 

Кондрат

Пользователь
Сообщения
31
Симпатии
0
Баллы
16
#5
Попробую. К сожалению сам очень далеко от компов, только пытаюсь через помощников...
Один логический диск (с мин. правами доступа) на сервере не смог зашифровать этот вирус. Что хоть немного радует.
 

Вложения

Sandor

Ассоциация VN/VIP
Сообщения
4,319
Симпатии
1,575
Баллы
433
#6
Я просил именно записку вымогателя README.txt, а не отчеты Автологера. К сожалению, похоже на Cryakl и для него расшифровки пока нет.

Логи хорошо бы увидеть, в их сборе нет ничего сложного.
 

Кондрат

Пользователь
Сообщения
31
Симпатии
0
Баллы
16
#7
Я просил именно записку вымогателя README.txt, а не отчеты Автологера. К сожалению, похоже на Cryakl и для него расшифровки пока нет.


Логи хорошо бы увидеть, в их сборе нет ничего сложного.
А какие еще логи нужны?
 

Вложения

Sandor

Ассоциация VN/VIP
Сообщения
4,319
Симпатии
1,575
Баллы
433
#8
Тот же CollectionLog, но собранный из консоли, а не из терминальной сессии.
 

Sandor

Ассоциация VN/VIP
Сообщения
4,319
Симпатии
1,575
Баллы
433
#10
Все дальнейшие рекомендации выполняйте также в этом режиме.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\windows\tosenderbuild.exe');
 QuarantineFile('c:\windows\tosenderbuild.exe', '');
 DeleteFile('c:\windows\tosenderbuild.exe', '32');
ExecuteSysClean;
 ExecuteRepair(1);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Для повторной диагностики запустите снова AutoLogger.
 

Кондрат

Пользователь
Сообщения
31
Симпатии
0
Баллы
16
#11
Все дальнейшие рекомендации выполняйте также в этом режиме.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\windows\tosenderbuild.exe');
 QuarantineFile('c:\windows\tosenderbuild.exe', '');
 DeleteFile('c:\windows\tosenderbuild.exe', '32');
ExecuteSysClean;
 ExecuteRepair(1);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Для повторной диагностики запустите снова AutoLogger.
Подскажите пожалуйста, в терминальном режиме можно или только в консольном?
 

Кондрат

Пользователь
Сообщения
31
Симпатии
0
Баллы
16
#13
Подскажите пожалуйста еще, восстановление предыдущего состояния можно попробовать или лучше не рисковать?
 

Sandor

Ассоциация VN/VIP
Сообщения
4,319
Симпатии
1,575
Баллы
433
#14
Расшифровке файлов это не поможет.
Точнее, в некоторых случаях при определенных действиях есть шанс на восстановление. Но в логах активный вымогатель, поэтому все эти шаги после лечения.
 

Sandor

Ассоциация VN/VIP
Сообщения
4,319
Симпатии
1,575
Баллы
433
#16
Начало дано в сообщении №10. Ждем повторные логи.
 

akok

Команда форума
Администратор
Сообщения
15,482
Симпатии
12,576
Баллы
2,203
#18
Кондрат, и пожалуйста, пришлите карантин (если он есть). Тогда можно будет порекомендовать сигнатурный сканер который почистит хвосты и не придется собирать логи со всего парка машин.
 

Sandor

Ассоциация VN/VIP
Сообщения
4,319
Симпатии
1,575
Баллы
433
#19
+
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 
/div>
Статус
В этой теме нельзя размещать новые ответы.
Сверху Снизу