Показано с 1 по 4 из 4.

Зловред зашифровал не системные диски целиком с помощью DiskCryptor и требует денег (заявка № 156651)

  1. #1
    Junior Member Репутация
    Регистрация
    12.03.2014
    Сообщений
    2
    Вес репутации
    37

    Зловред зашифровал не системные диски целиком с помощью DiskCryptor и требует денег

    Добрый день!
    Произошла беда, резервных копий нет , файлы ОЧЕНЬ нужны, а платить злоумышленникам - себя не уважать, но если не получится решить вопрос - придется
    Сначала у пользователей отвалился сетевой диск, затем сервер неожиданно выключился.
    После включения и входа на сервер открылся в блокноте файл Прочти!!!.txt раз двадцать (Копия Прочти!!!.txt, Копия (2) Прочти!!!.txt и т.д. до ) с содержанием:
    information

    Информация

    Ваши диски зашифрованны программой DiskCryptor.
    Сама программа находится в папке Program Files\dcrypt на диске С.
    Для расшифровки требуется пароль.
    За паролем Вы можете обратиться к нам, написав на электронный ящик [email protected]
    В письме укажите номер Вашего сервера 1454





    Анализ показал что все EVENT логи сервера перед выклчением были очищены.
    Написав на указанный адрес был получен ответ:

    information

    Информация

    От: Александр Иванов <[email protected]>
    Дата: среда, 12 марта 2014г., 13:50 +04:00
    Тема: Re: пароль
    Добрый день.
    Стоимость пароля для расшифровки 10000 рублей.
    Оплатить можно следующим образом
    Регистрируйтесь (если не зарегистрированы) в платежной системе qiwi.ru
    Пополняете свой счет на сумму 10000 рублей через терминалы киви или салоны связи евросеть, связной.
    Далее, заходите в свой личный киви кабинет на сайте qiwi.ru
    В верхнем левом углу в строке поиска набираем: QIWI Яйца
    Переходим на страницу покупки киви яйца.
    Совершаем покупку стоимостью 10000
    После совершения покупки система выдаст вам код киви яйца
    Далее сообщите нам полученный код.
    После получения кода, мы вышлем вам пароль.
    Далее запускаете программу диск криптор, выбираете зашифрованный диск, нажимаете Mount, вводите пароль, диск монтируется и всем пользователем уже можно с ним работать, далее нажимаете Decrypt и расшифровываете диск, после этого программу можно удалить.
    Так же меняете пароль на все учетные записи windows и делаете действительно сложные пароли, которые не подбираются по словарю.
    При ответе сохраняйте переписку.
    P.S. Некоторые заблуждаются, думая, что данные или раздел жесткого диска просто удалены. Это не так. Если вы запустите программу DiskCryptor, выберите зашифрованный диск и нажмете Mount - программа запросит пароль, это означает, что программа видит свой шифрованный диск и готова с ним работать, остается только ввести пароль.





    Вручную были обнаружены сохранены и заархивированы следующие файлы в папке C:\0\rr
    [DeD]C14 v.5.1.exe - похоже собственно сама программа выполнившая шифрование
    Чиститель логов V2_2.exe - название говорит само за себя
    2.vbs - манипуляции с логами EventLog
    dcrypt_setup.exe -
    собственно инсталлятор DiskCryptor
    Архив с файлами прилагаю: http://alexeyoml.info/c.zip
    information

    Внимание

    Уверен что в файле [DeD]C14 v.5.1.exe есть решение, но у самого недостаточно опыта и знаний...



    На virusinfo.info уже есть 2 темы с точно такими же симптомами и почтовым ящиком для связи со злоумышленником, но решения в них нет
    http://virusinfo.info/showthread.php?t=156493
    http://virusinfo.info/showthread.php?t=156528

    Файлы AVZ - virusinfo_syscure.zip, AVZ - virusinfo_syscheck.zip, HJT - hijackthis.log прилагаю.
    virusinfo_syscure.zipvirusinfo_syscheck.ziphijackthis.log

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) alexeyoml, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от alexeyoml Посмотреть сообщение
    похоже собственно сама программа выполнившая шифрование
    Вряд ли
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    12.03.2014
    Сообщений
    2
    Вес репутации
    37
    Кстати CureIt обнаружил букет троянов
    Вот те из них которые обезврежены до проведения тестов утилитами необходимыми для поста в этой теме
    http://alexeyoml.info/cureit.zip

    - - - Добавлено - - -

    Все что нашел - отправил еще и на проверку в Dr.Web.
    Когда-то их спецы помогли рашифровать файлы какой-то из модификаций trojan.encoder.
    https://www.facebook.com/AlexeyOml/p...?stream_ref=10
    C тех пор много кому присоветовал их антивирус...

    - - - Добавлено - - -

    Цитата Сообщение от thyrex Посмотреть сообщение
    Вряд ли
    Да похоже вы правы - заразил виртуальную машину всеми найденными файлами - пока безрезультатно...

  • Уважаемый(ая) alexeyoml, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 2
      Последнее сообщение: 11.03.2014, 01:57
    2. Диски Зашифрованы программной DiskCryptor
      От fylly в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 25.02.2014, 12:05
    3. Диски заблокированы diskcryptor нужен пароль
      От anatoliy1406 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 23.02.2014, 16:54
    4. Диски зашифрованы diskcryptor
      От blacksysop в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 11.02.2014, 13:53
    5. Злоумышленники зашифровали диски DiskCryptor
      От i2save в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 07.02.2014, 18:33

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01475 seconds with 20 queries