Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 36.

Прошу помощи в борьбе с шифровальщиком (заявка № 219820)

  1. #1
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27

    Прошу помощи в борьбе с шифровальщиком

    Добрый день!
    Проснулся с утра , а мой Eset Nod32 сообщил мне что при попытке записать в память что-то произошло и файл удален
    все фалы оказались защифрованы

    CollectionLog-2018.08.02-10.17.zip

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) F1215, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
    • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

    1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

    3. Нажмите кнопку Scan.
    4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
    5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
    6. Отчеты, полученные в пунктах 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27
    прикрепил
    Вложения Вложения

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    C:\Users\ANDRE\AppData\Roaming\Microsoft\Windows\S tart Menu\Programs\Startup\README.txt прикрепите к следующему сообщению

    1. Откройте Блокнот и скопируйте в него приведенный ниже текст
    Код:
    CreateRestorePoint:
    HKLM\...\Winlogon: [Userinit] C:\Windows\system32\userinit.exe,C:\PROGRA~3\lutyfu32.exe,,,,,…Я0w,…Я0w
    ,B,9,
    HKU\S-1-5-21-51350620-3604795198-2079089977-500\...\Run: [nVidiaBootAgent32] => …Я0w
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-21-51350620-3604795198-2079089977-500\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    CHR HKU\S-1-5-21-51350620-3604795198-2079089977-500\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dlagkjochbkkfmcgofjlipnjneahkfjn] - hxxps://clients2.google.com/service/update2/crx
    CHR HKU\S-1-5-21-51350620-3604795198-2079089977-500\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [hnffjpappohfnmhdimbpeljbnokjagdd] - <no Path/update_url>
    CHR HKLM-x32\...\Chrome\Extension: [iakddmmledeclcodpbgebfkhegaaddge] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [iifchhfnnmpdbibifmljnfjhpififfog] - hxxps://clients2.google.com/service/update2/crx
    2018-08-02 05:50 - 2018-08-02 05:50 - 000001086 _____ C:\Windows\SysWOW64\README.txt
    2018-08-02 05:50 - 2018-08-02 05:50 - 000001086 _____ C:\Windows\SysWOW64\Drivers\README.txt
    2018-08-02 05:38 - 2018-08-02 05:38 - 000001086 _____ C:\Windows\README.txt
    2018-08-02 05:37 - 2018-08-02 05:37 - 000001086 _____ C:\Users\Администратор\README.txt
    2018-08-02 05:37 - 2018-08-02 05:37 - 000001086 _____ C:\Users\Администратор\AppData\Roaming\README.txt
    2018-08-02 05:37 - 2018-08-02 05:37 - 000001086 _____ C:\Users\Администратор\AppData\README.txt
    2018-08-02 05:37 - 2018-08-02 05:37 - 000001086 _____ C:\Users\�������������\README.txt
    2018-08-02 05:37 - 2018-08-02 05:37 - 000001086 _____ C:\Users\�������������\AppData\README.txt
    2018-08-02 05:34 - 2018-08-02 05:34 - 000001086 _____ C:\Users\Администратор\Documents\README.txt
    2018-08-02 05:29 - 2018-08-02 05:29 - 000001086 _____ C:\Users\Администратор\Desktop\README.txt
    2018-08-02 05:24 - 2018-08-02 05:24 - 000001086 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-08-02 05:24 - 2018-08-02 05:24 - 000001086 _____ C:\Users\Администратор\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
    2018-08-02 05:23 - 2018-08-02 05:23 - 000001086 _____ C:\Users\Администратор\AppData\Roaming\README.txt
    2018-08-02 05:21 - 2018-08-02 05:21 - 000001086 _____ C:\Users\Администратор\AppData\LocalLow\README.txt
    2018-08-02 04:45 - 2018-08-02 04:45 - 000001086 _____ C:\Users\Администратор\AppData\Local\Apps\README.txt
    2018-08-02 04:44 - 2018-08-02 04:44 - 000001086 _____ C:\Users\Администратор\README.txt
    2018-08-02 04:44 - 2018-08-02 04:44 - 000001086 _____ C:\Users\Администратор\AppData\README.txt
    2018-08-02 04:44 - 2018-08-02 04:44 - 000001086 _____ C:\Users\UpdatusUser\Documents\README.txt
    2018-08-02 04:44 - 2018-08-02 04:44 - 000001086 _____ C:\Users\UpdatusUser\AppData\Roaming\README.txt
    2018-08-02 04:44 - 2018-08-02 04:44 - 000001086 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-08-02 04:44 - 2018-08-02 04:44 - 000001086 _____ C:\Users\UpdatusUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
    2018-08-02 04:44 - 2018-08-02 04:44 - 000001086 _____ C:\Users\UpdatusUser\AppData\LocalLow\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\UpdatusUser\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\UpdatusUser\AppData\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\Public\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\Public\Documents\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\Default\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\Default\Documents\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\Default\AppData\Roaming\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\Default\AppData\README.txt
    2018-08-02 04:43 - 2018-08-02 04:43 - 000001086 _____ C:\Users\ANDRE\Documents\README.txt
    2018-08-02 04:42 - 2018-08-02 04:42 - 000001086 _____ C:\Users\ANDRE\AppData\Roaming\README.txt
    2018-08-02 04:42 - 2018-08-02 04:42 - 000001086 _____ C:\Users\ANDRE\AppData\Roaming\Microsoft\Windows\Start Menu\README.txt
    2018-08-02 04:42 - 2018-08-02 04:42 - 000001086 _____ C:\Users\ANDRE\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\README.txt
    2018-08-02 04:42 - 2018-08-02 04:42 - 000001086 _____ C:\Users\ANDRE\AppData\LocalLow\README.txt
    2018-08-02 04:42 - 2018-08-02 04:42 - 000001086 _____ C:\Users\ANDRE\AppData\Local\Apps\README.txt
    2018-08-02 04:41 - 2018-08-02 04:41 - 000001086 _____ C:\Users\ANDRE\README.txt
    2018-08-02 04:41 - 2018-08-02 04:41 - 000001086 _____ C:\Users\ANDRE\AppData\README.txt
    2018-08-02 04:39 - 2018-08-02 04:39 - 000001086 _____ C:\Users\README.txt
    2018-08-02 04:36 - 2018-08-02 04:36 - 000001086 _____ C:\ProgramData\Microsoft\Windows\Start Menu\README.txt
    2018-08-02 04:36 - 2018-08-02 04:36 - 000001086 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\README.txt
    2018-08-02 04:33 - 2018-08-02 04:33 - 000001086 _____ C:\Users\Все пользователи\README.txt
    2018-08-02 04:33 - 2018-08-02 04:33 - 000001086 _____ C:\ProgramData\README.txt
    2018-08-02 03:44 - 2018-08-02 03:44 - 000001086 _____ C:\Program Files (x86)\README.txt
    2018-08-02 03:36 - 2018-08-02 03:36 - 000001086 _____ C:\Program Files\Common Files\README.txt
    2018-08-02 03:35 - 2018-08-02 03:35 - 000001086 _____ C:\Program Files\README.txt
    2018-08-02 03:33 - 2018-08-02 03:33 - 000001086 _____ C:\Users\ANDRE\Desktop\README.txt
    Reboot:
    2. Нажмите ФайлСохранить как
    3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool
    4. Укажите Тип файлаВсе файлы (*.*)
    5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить
    6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.
    • Обратите внимание: будет выполнена перезагрузка компьютера.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27
    прикреплено
    Вложения Вложения

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Как можно было пропустить?
    Цитата Сообщение от thyrex Посмотреть сообщение
    C:\Users\ANDRE\AppData\Roaming\Microsoft\Windows\S tart Menu\Programs\Startup\README.txt прикрепите к следующему сообщению
    Присылайте теперь c:\README.txt
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27
    вообще скопировано было все и ничего не пропускалось
    Прикрепил
    Вложения Вложения

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Цитата Сообщение от F1215 Посмотреть сообщение
    вообще скопировано было все и ничего не пропускалось
    Это было написано перед скриптом

    Поищите на компьютере файлы с именами, начинающимися с
    4D6963726F736F6674204C616E2055706461746572
    4D6963726F736F66742055706461746572
    Сообщите результат поиска
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27
    к сожалению совпадения только до 4D6963726F736F667420

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    A дальше что там в имени? Напишите тут эти имена
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27
    4D6963726F736F667420466C696768742053696D756C61746F 722032303034E284A22E6C6E6B

    4D6963726F736F6674204F6666696365203230303720D0AFD0 B7D18BD0BAD0BED0B2D18BD0B520D0BFD0B0D180D0B0D0BCD0 B5D182D180D18B2E6C6E6B

    4D6963726F736F6674204F66666963652050726F6A65637420 536572766572203230303720D0A3D187D0B5D182D0BDD18BD0 B520D0B7D0B0D0BFD0B8D181D0B82E6C6E6B

    4D6963726F736F667420466C696768742053696D756C61746F 722032303034E284A22E6C6E6B (4)

    4D6963726F736F667420466C696768742053696D756C61746F 722032303034E284A22E6C6E6B (3)

    4D6963726F736F667420466C696768742053696D756C61746F 722032303034E284A22E6C6E6B

    4D6963726F736F6674204F6666696365204F75746C6F6F6B2E 736561726368636F6E6E6563746F722D6D73

    4D6963726F736F667420417420486F6D652E75726C

    4D6963726F736F667420417420576F726B2E75726C

    4D6963726F736F667420417420576F726B2E75726C

    4D6963726F736F667420417420486F6D652E75726C

  14. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Увы, не то.

    Смотрите логи системы (если это возможно и они не зашифрованы) на предмет несанкционированного входа по RDP. Пароль от RDP смените.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #14
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27
    Увы, логи все зашифрованы
    на RDP все пароли сменены у пользователей хотя и так стояли пароли сложные более 10 символов

    Как я понимаю что за шифровальщик узнать не получится?
    И заражение было через RDP?
    Каковы шансы расшифровать?



    Только в роутере могу поднять инфу

    Aug 02 01:24:12ndmUPnP::Manager: redirect and forward rules deleted: tcp 22517.
    Aug 02 01:24:12ndmUPnP::Manager: redirect rule added: tcp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 01:24:12ndmUPnP::Manager: forward rule added: tcp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 01:24:12ndmUPnP::Manager: redirect and forward rules deleted: udp 22517.
    Aug 02 01:24:12ndmUPnP::Manager: redirect rule added: udp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 01:24:12ndmUPnP::Manager: forward rule added: udp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 01:49:17ndhcps_WEBADMIN: DHCPREQUEST received (STATE_RENEWING) for 192.168.0.52 from dc:d9:16:b9:76:a3.
    Aug 02 01:49:17ndhcps_WEBADMIN: sending ACK of 192.168.0.52 to dc:d9:16:b9:76:a3.
    Aug 02 02:06:13ndmUPnP::Manager: redirect and forward rules deleted: tcp 22517.
    Aug 02 02:06:13ndmUPnP::Manager: redirect rule added: tcp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 02:06:13ndmUPnP::Manager: forward rule added: tcp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 02:06:13ndmUPnP::Manager: redirect and forward rules deleted: udp 22517.
    Aug 02 02:06:13ndmUPnP::Manager: redirect rule added: udp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 02:06:13ndmUPnP::Manager: forward rule added: udp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 02:48:14ndmUPnP::Manager: redirect and forward rules deleted: tcp 22517.
    Aug 02 02:48:14ndmUPnP::Manager: redirect rule added: tcp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 02:48:14ndmUPnP::Manager: forward rule added: tcp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 02:48:14ndmUPnP::Manager: redirect and forward rules deleted: udp 22517.
    Aug 02 02:48:14ndmUPnP::Manager: redirect rule added: udp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 02:48:14ndmUPnP::Manager: forward rule added: udp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 03:30:15ndmUPnP::Manager: redirect and forward rules deleted: tcp 22517.
    Aug 02 03:30:15ndmUPnP::Manager: redirect rule added: tcp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 03:30:15ndmUPnP::Manager: forward rule added: tcp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 03:30:15ndmUPnP::Manager: redirect and forward rules deleted: udp 22517.
    Aug 02 03:30:15ndmUPnP::Manager: redirect rule added: udp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 03:30:15ndmUPnP::Manager: forward rule added: udp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 04:10:05ndhcps_WEBADMIN: DHCPREQUEST received (STATE_RENEWING) for 192.168.0.42 from 80:13:82:6f:c3:19.
    Aug 02 04:10:05ndhcps_WEBADMIN: sending ACK of 192.168.0.42 to 80:13:82:6f:c3:19.
    Aug 02 04:12:16ndmUPnP::Manager: redirect and forward rules deleted: tcp 22517.
    Aug 02 04:12:16ndmUPnP::Manager: redirect rule added: tcp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 04:12:16ndmUPnP::Manager: forward rule added: tcp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 04:12:16ndmUPnP::Manager: redirect and forward rules deleted: udp 22517.
    Aug 02 04:12:16ndmUPnP::Manager: redirect rule added: udp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 04:12:16ndmUPnP::Manager: forward rule added: udp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 04:54:17ndmUPnP::Manager: redirect and forward rules deleted: tcp 22517.
    Aug 02 04:54:17ndmUPnP::Manager: redirect rule added: tcp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 04:54:17ndmUPnP::Manager: forward rule added: tcp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 04:54:17ndmUPnP::Manager: redirect and forward rules deleted: udp 22517.
    Aug 02 04:54:17ndmUPnP::Manager: redirect rule added: udp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 04:54:17ndmUPnP::Manager: forward rule added: udp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 05:10:53ndhcps_WEBADMIN: DHCPREQUEST received (STATE_RENEWING) for 192.168.0.52 from dc:d9:16:b9:76:a3.
    Aug 02 05:10:54ndhcps_WEBADMIN: sending ACK of 192.168.0.52 to dc:d9:16:b9:76:a3.
    Aug 02 05:36:18ndmUPnP::Manager: redirect and forward rules deleted: tcp 22517.
    Aug 02 05:36:18ndmUPnP::Manager: redirect rule added: tcp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 05:36:18ndmUPnP::Manager: forward rule added: tcp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 05:36:18ndmUPnP::Manager: redirect and forward rules deleted: udp 22517.
    Aug 02 05:36:18ndmUPnP::Manager: redirect rule added: udp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 05:36:18ndmUPnP::Manager: forward rule added: udp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 06:18:19ndmUPnP::Manager: redirect and forward rules deleted: tcp 22517.
    Aug 02 06:18:19ndmUPnP::Manager: redirect rule added: tcp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 06:18:19ndmUPnP::Manager: forward rule added: tcp PPPoE0 -> 192.168.0.33:22517.
    Aug 02 06:18:19ndmUPnP::Manager: redirect and forward rules deleted: udp 22517.
    Aug 02 06:18:19ndmUPnP::Manager: redirect rule added: udp PPPoE0:22517 -> 192.168.0.33:22517.
    Aug 02 06:18:19ndmUPnP::Manager: forward rule added: udp PPPoE0 -> 192.168.0.33:22517.
    Скрыть
    Последний раз редактировалось thyrex; 02.08.2018 в 14:45.

  16. #15
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27
    логи зашифрованы все
    пароль от RDP сменили
    каковы шансы расшифровать?

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Никаких. Это CryptConsole 3
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27
    Если будет полезно.
    Атака прошла и проходит со следующих ip адресов:
    1.251.188.158
    1.82.120.250
    100.90.149.167
    103.14.62.226
    110.151.53.224
    113.189.98.155
    114.200.188.11
    115.36.80.27
    136.243.28.25
    177.179.44.172
    185.124.152.158
    2.122.17.40
    196.32.102.182
    219.228.125.235
    220.84.13.103
    36.26.246.107
    41.132.34.92
    46.4.77.183
    46.53.183.29
    51.36.59.196
    54.71.127.88
    78.217.88.174
    79.116.109.89
    79.126.240.1
    79.173.196.220
    81.95.223.80
    87.247.123.32
    89.134.233.48
    89.149.67.129
    91.121.7.159
    91.229.116.1
    91.57.157.69
    95.62.48.191

    Везде идет атака через порты: 22517, 61397


    Кстати они прислали сумму:
    Hi
    Cost of decoding 1000 $
    After payment to the specified address bitcoin, send a screenshot from payment
    and I'll send you an automatic decryptor program
    BTC(address bitcoin) 1F5EUcyzBGUsX5vWZ595CQWVM1XDh332Gy

    Чет дофига хотят за домашний ПК

  19. #18
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Компьютер, на котором установлены программы по осуществлению госуслуг и т.п. Информация ценная, потому и идет такая стоимость. И злоумышленникам все равно, что он домашний.

    По логам роутера видно, что идет некий обмен по порту 22517. Вам вечером мой коллега напишет.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. #19
    Junior Member Репутация
    Регистрация
    02.08.2018
    Сообщений
    18
    Вес репутации
    27
    Это UPnP. Там 2 порта 22517 и 61397. Отключил службу - обмен закончился

    Буду ждать Вашего коллегу. Спасибо большое

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Вижу, к вечеру доступ по RDP закрыли, это правильно, поскольку защита от брутфорса была слабая, 6 или 7 попыток ввода пароля и вышибает, но сразу можно было опять пытаться войти.

    Keenetic со свежей прошивкой?

    ESET LiveGrid был включён? И вообще, какие его компоненты были включены, включая файрволл?
    WBR,
    Vadim

  • Уважаемый(ая) F1215, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Прошу помощи в борьбе с GetSearch
      От Vaskyn в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 25.06.2015, 13:49
    2. Прошу помощи в борьбе с вирусом Dotkbot
      От Ekaterina Suarez в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 13.10.2012, 17:19
    3. Прошу помощи в борьбе с вирусами
      От Sergey_An в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 10.04.2009, 17:45
    4. Прошу помощи в борьбе с вирусами
      От Sergey_An в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.02.2009, 10:12
    5. Прошу помощи в борьбе с Mutant
      От cruiser33 в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 22.02.2009, 07:51

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00968 seconds with 19 queries