Junior Member
             
            
            
            
                
                    
                         
                    
                 
            
             
            
                 
                
                
                
                    
                    
                        
                    Вес репутации  
                    40  
                        
                    
                 
                
                
                
                        
                
            
         
        
            
                
                
                
                    decrypt@india
                 
                
                        
                            
                            
                        
                        
                
                    
                        
                            Здравствуйте. 
 
Зашифровались файлы на сервере а так же бека бы с расширением tib. 
 
Ни какого окна с просьбой куда то, что то отправить нет 
 
Один из зашифрованых файлов по ссылке 
 
http://rghost.ru/59749211  
 
В момент обнаружения на сервере была запущенная программа, скриншот по ссылке 
http://rghost.ru/59749281 
                         
                     
                    
                        
                        
                        
                        
                        
                            
                                  Вложения 
                                
                             
                        
                        
                         
                    
                    
                 
             
            
            
         
     
        
     
 
		
		
		
			
						
						
							 Будь в курсе!  
						
					 
					
						
							 Будь в курсе!  
						
					 
			
			
				
				
					
						
			
						
							
								
									
										Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
									 
								 
							 
						 
					 
					
				 
			 
				
			 
		 
		
	
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            Уважаемый(ая) decrypt_indi , спасибо за обращение на наш форум!  
 
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи . 
 
 Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект .
                         
                     
                    
                 
             
            
            
         
     
        
     
 
	
  			
	
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            Здесь логи в порядке. Нужны логи с сервера.
                         
                     
                    
                 
             
            
            
            
            
         
     
        
     
 
	
  			
	
    
    
        
            
            
                Junior Member
             
            
            
            
                
                    
                         
                    
                 
            
             
            
                 
                
                
                
                    
                    
                        
                    Вес репутации  
                    40  
                        
                    
                 
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            это логи с сервера на котором произошло шифрование
                         
                     
                    
                 
             
            
            
         
     
        
     
 
			
	
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            
	
		
			
			
				Версия Windows: 6.1.7601, Service Pack 1 "Windows 7 Ultimate" ; AVZ работает с правами администратора
			
		
 
	 
 Странно, но по логам система определилась как Windows 7.
                         
                     
                    
                 
             
            
            
            
            
         
     
        
     
 
	
  			
	
    
    
        
            
            
                Junior Member
             
            
            
            
                
                    
                         
                    
                 
            
             
            
                 
                
                
                
                    
                    
                        
                    Вес репутации  
                    40  
                        
                    
                 
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            так  
то сервер на виндовс 7)  вот так там все сделано((( на нем файловая помойка. 
 
НА этой машине и есть проблемы с зашифрованными данными
                         
                     
                    
                 
             
            
            
         
     
        
     
 
			
	
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            Файлы зашифровались только в общих ресурсах?
                         
                     
                    
                 
             
            
            
            
            
         
     
        
     
 
	
  			
	
    
    
        
            
            
                Junior Member
             
            
            
            
                
                    
                         
                    
                 
            
             
            
                 
                
                
                
                    
                    
                        
                    Вес репутации  
                    40  
                        
                    
                 
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            На машинах пользователей  проблем обнаружено не было. 
 
ЗАшифровались только файлы на одной машине, где куча сетевых папок, и находятся все файлы пользователей. 
 
Почти все файлы 90% зашифрованы(
                         
                     
                    
                 
             
            
            
         
     
        
     
 
			
	
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            Скорее всего на каком-то другом компьютере заражение было т.к. на этом компьютере даже картинки с требованиями не было видно по логам.
                         
                     
                    
                 
             
            
            
            
            
         
     
        
     
 
	
  			
	
    
    
        
            
            
                Junior Member
             
            
            
            
                
                    
                         
                    
                 
            
             
            
                 
                
                
                
                    
                    
                        
                    Вес репутации  
                    40  
                        
                    
                 
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            как найти компьютер на котором произошло заражение?
                         
                     
                    
                 
             
            
            
         
     
        
     
 
			
	
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            "Пытайте" тех, кто открывал вложение из почты и бездумно его запускал
                         
                     
                    
                 
             
            
            
                
                
                
                
                    Microsoft MVP 2012-2016 Consumer Security 
 Microsoft MVP 2016 Reconnect  
                
                
             
            
            
         
     
        
     
 
	
  			
	
    
    
        
            
            
                Junior Member
             
            
            
            
                
                    
                         
                    
                 
            
             
            
                 
                
                
                
                    
                    
                        
                    Вес репутации  
                    40  
                        
                    
                 
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            вы думаете кто то признается в том что навернул всю документацию фирмы? 
 
да и как если при открытии письма пользователь сам встряли понял как это запустилось. 
 
Что до картинки то ее не было, и на других машинах в сети  локально ни одного документа не поврежденно
                         
                     
                    
                 
             
            
            
         
     
        
     
 
			
	
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            
	
		
			
			
				
					 Сообщение от 
thyrex 
					 
				 
				"Пытайте" тех, кто открывал вложение из почты и бездумно его запускал
			
		 
	 
 Тут скорее всего через инфицированный сайт поймали это чудо.
                         
                     
                    
                 
             
            
            
            
            
         
     
        
     
 
	
  			
	
    
    
        
            
            
                Junior Member
             
            
            
            
                
                    
                         
                    
                 
            
             
            
                 
                
                
                
                    
                    
                        
                    Вес репутации  
                    40  
                        
                    
                 
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            Вообщем оплатили товарищу 1 Биткоин и пришел дешифратор и ключ громадный как ))) все успешно дешифровано .
                         
                     
                    
                 
             
            
            
         
     
        
     
 
			
	
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            Дешифратор с ключом можете прислать?
                         
                     
                    
                 
             
            
            
            
            
         
     
        
     
 
	
  			
	
    
    
        
            
            
                Junior Member
             
            
            
            
                
                    
                         
                    
                 
            
             
            
                 
                
                
                
                    
                    
                        
                    Вес репутации  
                    40  
                        
                    
                 
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            да 
прикрепить к теме или на файло обменник?
                         
                     
                    
                 
             
            
            
         
     
        
     
 
			
	
    
    
        
        
            
            
            
                
                
                
                
                    Microsoft MVP 2012-2016 Consumer Security 
 Microsoft MVP 2016 Reconnect  
                
                
             
            
            
         
     
        
     
 
	
  			
	
    
    
        
            
            
                Junior Member
             
            
            
            
                
                    
                         
                    
                 
            
             
            
                 
                
                
                
                    
                    
                        
                    Вес репутации  
                    40