Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

Хочу заплатить за помощь, но база keypass с паролем от Paypal тоже зашифрована (заявка № 219204)

  1. #1
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34

    Хочу заплатить за помощь, но база keypass с паролем от Paypal тоже зашифрована

    Готов оплатить помощь как-нибудь ещё

    Шифровальщик работал в Windows 10 c нативной загрузкой на VHDX, зашифровал родительский диск, в том числе и файлы мультизагрузки.
    Могу грузиться с внешних дисков


    CryptConsole


    Этот вымогатель дешифруем!

    Опознан как





    Когда я запускаю вот этот декриптор
    https://sensorstechforum.com/decrypt...le-virus-free/

    получаю:
    Starting decryption on COMPUTER at 6/6/2018 4:40:29 PM
    Directory: I:\ltsb.vhd.lck

    [+] File: I:\ltsb.vhd.lck\[email protected]_4D33333639352E6C 636B
    [~] File can be renamed, but not decrypted. Original name: M33695.lck


    [!] Files are encrypted, a key must be provided.
    Decrypted 0 files
    Skipped 1 files
    Вижу, что файлы только переименованы.
    Тем не менее, где лежала база keypass я не помню - очень давно им не пользовался ((

    Соотвественно, ищется способ массового переименования зашифрованных файлов взад (Файлов очень много в очень кустистой структуре)
    С меня причитается, как только смогу оплатить
    Последний раз редактировалось sundmoon; 06.06.2018 в 17:03.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) sundmoon, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34
    Цитата Сообщение от thyrex Посмотреть сообщение
    Шифровальщик работал в Windows 10 c нативной загрузкой на VHDX, зашифровал родительский диск, в том числе и файлы мультизагрузки.
    Могу грузиться с внешних дисков


    Для того, чтобы что-то запустить в больной системе, мне надо загрузить её либо из внешней мультизагрузки на свежеотформатированном диске, либо в виртуалке Hyper-V
    Я вот сейчас пишу из чистой свежеустановленной десятки, больной vhdх примонтировал и жду возможных указаний.


    (И да, файлы всё-таки зашифрованы, а не только переименованы. Нашёл несколько штук того, что заведомо было текстом.)
    Последний раз редактировалось sundmoon; 07.06.2018 в 00:44.

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Образец зашифрованного файла и файл Readme.txt с сообщением вымогателей прикрепите в архиве к следующему сообщению
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34
    Вот
    Вложения Вложения

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Проверьте ЛС
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34
    Благодарю! Я в процессе расшифровки своих кустистых файловых структур на двух забитых под завязку носителях

    Но мне важно максимально уточнить вектор заражения, хотя бы его дату. Прошу помощи с расследованием
    Есть две гипотезы:
    1) файл DoNotSleep.exe от 24 мая 2018 года, помогавший криптору когда я прервал процесс

    2) GitHub Desktop, который фигурирует в метаданных шифровальщика
    https://www.virustotal.com/#/file/6b...9ff03b/details
    https://www.virustotal.com/#/file/7c...5ebe02/details

    Емнип я действительно второпях взял его из сомнительного источника и удивился нештатному поведению инсталлятора - и было это, кажется, сильно раньше.
    Но я ничего не удалял из загрузок, так что после расшиифровки носителя есть шанс найти источник

    - - - - -Добавлено - - - - -

    Нашел с помощью autoruns вот такой драйвер в больной системе (офлайн)
    https://www.virustotal.com/#/file/06...33e3/detection

    время модификации этого файла совпадает с активностью криптора

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Вход через RDP и ручной запуск - вот и весь механизм. Тут даже и в автозапуск прописываться не нужно. Пароль смените от RDP
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34
    Криптор "потрогал" в это время ещё полсотни драйверов, в отличие от упомянутого - подписанных Microsoft

    - - - - -Добавлено - - - - -

    Цитата Сообщение от thyrex Посмотреть сообщение
    Вход через RDP и ручной запуск - вот и весь механизм. Тут даже и в автозапуск прописываться не нужно. Пароль смените от RDP
    Предположение было бы вполне правдоподобным - если б у меня не был проброшен на RDP пятизначный порт
    [del]В автозапуске системном и юзерском гадость тоже есть, чекаю[/del] Это зашифрованные ярлыки

    - - - - -Добавлено - - - - -

    Если Вы реально подозреваете RDP несмотря на.. - я могу проверить журналы больной системы.

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Этот шифратор именно так и проникает
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34
    Сотнями исчисляется количество файлов на моих носителях, названия которых остались незашифрованными, а контент по-видимости испорчен (и, судя по дате, криптор их трогал)

    С этим что-нибудь можно сделать?


    UPD. Для некоторых испорченных файлов я отыскал оригиналы.
    Добыл заново папку с 40-минутными видео, половина которых испорчена.
    Возможно, найдётся и что-нибудь полегче...
    Последний раз редактировалось sundmoon; 07.06.2018 в 20:34.

  14. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Все до единого файлы README.txt с сообщениями от вымогателей прикрепите в архиве к следующему сообщению вместе с примерами нерасшифровавшихся файлов небольшого размера
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #14
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34
    Вот ссылка на типичную "ненормальную" директорию
    https://www.upload.ee/files/8533728/...h_Form.7z.html

    Это 9-я часть какого-то видеокурса (парные файлы mp4 и srt), у двух пар оказались незашифрованы названия, но контент зашифрован и не берётся имеющимся у меня декриптором.
    Два самых больших файла (доброкачественно дешифрующихся) я удалил


    Каким образом Вы предлагаете собрать все файлы?
    Может быть, доверите мне самому сделать выводы из
    'K:\' | Get-ChildItem -Recurse -Filter 'readme.txt' | Get-FileHash ... | Group-Object …
    ?

    - - - - -Добавлено - - - - -

    Сладких exe парочек у меня насканилось две штуки в таких папках:
    K:\1\1\ и K:\1\2
    Первая пара проявилась после расшифровки данным мне инструментом (видимо была зашифрована второй парой), файл DoNotSleep лежал незашифрованный в папке первой пары
    Последний раз редактировалось sundmoon; 08.06.2018 в 00:41.

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Или Вы выполняете просьбы в полном объеме, как Вас просят, или я тему просто закрываю. Мне надоело читать тот лишний мусор, который Вы пишете. Мне совершенно не интересно, как Вы собираетесь искать все файлы с сообщениями вымогателей. Другие пострадавшие все делают, как нужно, с первого раза.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. #16
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34
    Завтра, хорошо?
    Я вне доступа, RDP не открывал пока

    Файл README.txt у меня лежит в КАЖДОЙ папке тронутой вымогателем.
    То есть, их многие тысячи. Вы хотите получить именно все, или только различающиеся хэшем?

  18. #17
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Я хочу их все, я найду способ найти ключи, если их несколько
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  19. #18
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34
    Вот все найденные на носителях файлы readme.txt
    Декриптор я в массовом порядке пока не применял (только проверял его работу на отдельных папках)
    Вложения Вложения

  20. #19
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Поступим следующим образом: все явно зашифрованные, но не переименованные, файлы вы копируете куда-то в отдельную папку с коротким именем из одного символа.

    Все зашифрованные и переименованные файлы Вы дешифруете имеющимся ключом и проверяете, нет ли среди них проблемных. Если таковые найдутся, копируете их к остальным проблемным.

    Когда закончите этот этап, сообщите и получите дальнейшие инструкции.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  21. #20
    Junior Member Репутация
    Регистрация
    30.07.2016
    Сообщений
    17
    Вес репутации
    34
    Выполнил

Страница 1 из 2 12 Последняя

Похожие темы

  1. База 1С зашифрована.
    От Lenarb в разделе Помогите!
    Ответов: 8
    Последнее сообщение: 02.12.2016, 18:45
  2. Зашифрована база 1С
    От Doctor_Leonid в разделе Помогите!
    Ответов: 7
    Последнее сообщение: 06.08.2016, 15:07
  3. Как заплатить за расшифровку не через PayPal
    От Dimas_777 в разделе Помогите!
    Ответов: 4
    Последнее сообщение: 12.07.2015, 09:22
  4. база 1С с паролем
    От Мишка Деманов в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 03.02.2014, 16:46
  5. Ответов: 1
    Последнее сообщение: 02.04.2013, 09:46

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00686 seconds with 19 queries