• Внимание. Восстановление баз 1С7, 1C8 и Mssql после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

    Внимание. Восстановление архивов RAR и ZIP, образов Acronis и виртуальных машин, баз почтовых программ после атаки шифровальщика, подробности и отзывы читайте в профильной теме.

Решена с расшифровкой. [hopeandhonest@smime.ninja].[7E2E5753-850D65A6]

Статус
В этой теме нельзя размещать новые ответы.

Tisler

Новый пользователь
Сообщения
6
Реакции
2
Здравствуйте. Нужна помощь в расшифровке файлов.
Прикрепил пару документов и логи FRST.
Отдельно, скорее всего, исполняемые файлы и библиотеки вируса (пароль 123).
 

Вложения

  • logs.files.zip
    40.9 KB · Просмотры: 3
  • sng.zip
    5.9 MB · Просмотры: 3
Смените пароли на RDP
2022-08-06 15:11 - 2022-01-26 00:33 - 001424896 _____ (Misc314) C:\Users\pivachev\Desktop\Mouse Lock.exe - ваше? Если да, то уберите из скрипта

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-2232847449-4181206118-3896529800-1004\...\Run: [7E2E5753-850D65A6hta] => C:\Users\pivachev\AppData\Local\Temp\9\how_to_decrypt.hta (Нет файла) <==== ВНИМАНИЕ
    Startup: C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\how_to_decrypt.hta [2022-08-06] () [Файл не подписан]
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ C:\Users\Администратор\how_to_decrypt.hta
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ C:\Users\Администратор\Documents\how_to_decrypt.hta
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ C:\Users\Администратор\AppData\Roaming\how_to_decrypt.hta
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ C:\Users\Администратор\AppData\LocalLow\how_to_decrypt.hta
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ C:\Users\Администратор\AppData\Local\Temp\how_to_decrypt.hta
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ C:\Users\Администратор\AppData\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\Downloads\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\Documents\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\Desktop\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\AppData\Roaming\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\AppData\LocalLow\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\AppData\Local\Temp\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\USR1CV8\AppData\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\Public\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\Public\Downloads\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\pivachev\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\pivachev\Downloads\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\pivachev\Documents\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\pivachev\Desktop\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\pivachev\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\pivachev\AppData\Roaming\Microsoft\Windows\Start Menu\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\pivachev\AppData\Roaming\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\pivachev\AppData\LocalLow\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ C:\Users\pivachev\AppData\how_to_decrypt.hta
    2022-08-06 16:55 - 2022-08-06 16:55 - 000001794 _____ C:\Users\pivachev\AppData\Local\Apps\how_to_decrypt.hta
    2022-08-06 16:52 - 2022-08-06 16:52 - 000001794 _____ C:\Users\Public\Documents\how_to_decrypt.hta
    2022-08-06 16:52 - 2022-08-06 16:52 - 000001794 _____ C:\ProgramData\how_to_decrypt.hta
    2022-08-06 16:32 - 2022-08-06 16:32 - 000001794 _____ C:\Program Files\how_to_decrypt.hta
    2022-08-06 16:20 - 2022-08-06 16:20 - 000001794 _____ C:\Users\Администратор\Downloads\how_to_decrypt.hta
    2022-08-06 16:13 - 2022-08-06 16:13 - 000001794 _____ C:\Program Files\Common Files\how_to_decrypt.hta
    2022-08-06 16:12 - 2022-08-06 16:12 - 000001794 _____ C:\Users\how_to_decrypt.hta
    2022-08-06 16:10 - 2022-08-06 16:10 - 000001794 _____ C:\Users\pivachev\AppData\Local\Temp\how_to_decrypt.hta
    2022-08-06 16:00 - 2022-08-06 16:00 - 000001794 _____ C:\Users\Администратор\Desktop\how_to_decrypt.hta
    2022-08-06 16:00 - 2022-08-06 16:00 - 000001794 _____ C:\Users\fd\Downloads\how_to_decrypt.hta
    2022-08-06 15:29 - 2022-08-06 15:29 - 000001794 _____ C:\Users\fd\Desktop\how_to_decrypt.hta
    2022-08-06 15:29 - 2022-08-06 15:29 - 000001794 _____ C:\Users\fd\AppData\Local\Temp\how_to_decrypt.hta
    2022-08-06 15:11 - 2022-01-26 00:33 - 001424896 _____ (Misc314) C:\Users\pivachev\Desktop\Mouse Lock.exe
    2022-08-06 16:32 - 2022-08-06 16:32 - 000001794 _____ () C:\Program Files\how_to_decrypt.hta
    2022-08-06 16:13 - 2022-08-06 16:13 - 000001794 _____ () C:\Program Files\Common Files\how_to_decrypt.hta
    2022-08-06 16:32 - 2022-08-06 16:32 - 000001794 _____ () C:\Program Files (x86)\Common Files\how_to_decrypt.hta
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ () C:\Users\Администратор\AppData\Roaming\how_to_decrypt.hta
    2022-08-06 17:00 - 2022-08-06 17:00 - 000001794 _____ () C:\Users\Администратор\AppData\Roaming\Microsoft\how_to_decrypt.hta
    2022-08-06 16:59 - 2022-08-06 16:59 - 000001794 _____ () C:\Users\Администратор\AppData\Local\how_to_decrypt.hta
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Сервер перезагрузите вручную.

Подробнее читайте в этом руководстве.
 
Ваши расшифрованные файлы
 

Вложения

  • logs.files.zip
    22.7 KB · Просмотры: 2
Последнее редактирование:
Половину файлов расшифровал, на другие говорит "Not valid password"
upd: Нашёл ещё вот что, пароль 123
 

Вложения

  • save.zip
    1.7 KB · Просмотры: 0
Последнее редактирование:
Собирайте новый комплект образцов, те файлы были зашифрованы другими ключами. Где потеряли Fixlog.txt?
 
Собирайте новый комплект образцов, те файлы были зашифрованы другими ключами. Где потеряли Fixlog.txt?
В архиве пара файлов, которые не расшифровались.
 

Вложения

  • part.two.zip
    346.1 KB · Просмотры: 1
Второй ключ отправил вам в ЛС.
 
Добрый день!
Расшифровал все необходимые файлы. До остальных уже дела нет.

Огромная благодарность за оказанную помощь! 👍

З.Ы. Более никаких прямых входов на терминалные сервера, только vpn! :Dash1:
 
Отлично!

Проделайте завершающие шаги:

1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
Проверьте уязвимые места:
Выполните скрипт в AVZ при наличии доступа в интернет:

Код:
var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('https://www.df.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('https://www.df.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.
 
Отлично!

Проделайте завершающие шаги:

1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
Проверьте уязвимые места:
Выполните скрипт в AVZ при наличии доступа в интернет:

Код:
var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('https://www.df.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('https://www.df.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.
Спасибо за советы, но там зашифровано много системных файлов/библиотек.
Намного проще будет всё отформатировать и заново установить. Благо там просто терминал на несколько пользователей и файловый сервер.

Ещё раз спасибо за помощь!
З.Ы. Проект поддержал, оно того стоит.
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу