Показано с 1 по 7 из 7.

Поймали шифровальщик Horsefucker (заявка № 227862)

  1. #1
    Junior Member Репутация
    Регистрация
    07.08.2014
    Сообщений
    5
    Вес репутации
    41

    Поймали шифровальщик Horsefucker

    Добрый день! Прошу помочь!
    Поймали шифровальщик. Все файлы стали .horsefucker
    В файле #HOW_TO_DECRYPT#.txt сообщение:

    ALL YOUR DOCUMENTS PHOTOS DATABASES AND OTHER IMPORTANT FILES HAVE BEEN ENCRYPTED!
    ================================================== ==================================================
    Your files are NOT damaged! Your files are modified only. This modification is reversible.
    The only 1 way to decrypt your files is to receive the private key and decryption program.
    Any attempts to restore your files with the third party software will be fatal for your files!
    ================================================== ==================================================

    To receive the private key and decryption program follow the instructions below:

    1. Write to our skype - Dungeon Masters Decryption
    Also you can write ICQ live chat which works 24/7 @Horsefucker
    Install ICQ software on your PC https://icq.com/windows/ or on your mobile phone search in Appstore / Google market ICQ
    Write to our ICQ @Horsefucker https://icq.im/Horsefucker
    Also we have a mail - [email protected]
    BUT USE MAIL ONLY IF ICQ AND SKYPE NOT WORKING
    2. Our company values its reputation. We give all guarantees of your files decryption, such as test decryption some of them
    We respect your time and waiting for respond from your side
    tell your MachineID: 490946301D and LaunchID: 364e464798
    ================================================== ==================================================
    WE STRONGLY RECOMMEND you NOT to use any "Decryption Tools".
    These tools can damage your data, making recover IMPOSSIBLE.
    Also we recommend you not to contact data recovery companies.
    They will just contact us, buy the key and sell it to you at a higher price.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) seven_x, спасибо за обращение на наш форум!

    Помощь при заражении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Расшифровки нет. Можно лишь почистить кое-что, там есть следы и более ранних проникновений.

    Запустите HijackThis, расположенный в папке Autologger и пофиксите только эти строки:
    Код:
    O4 - HKCU\..\StartupApproved\Run: [MSFEEditor] = D:\Users\User\Pictures\disable\ENC_noFreeProc.exe e (file missing) (2022/10/17)
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: Any IP - Destination: my IP (Port 135 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: Any IP - Destination: my IP (Port 135 UDP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: Any IP - Destination: my IP (Port 139 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: Any IP - Destination: my IP (Port 139 UDP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: Any IP - Destination: my IP (Port 445 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: Any IP - Destination: my IP (Port 445 UDP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 14443 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 14444 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 2222 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 3333 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 4444 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 5555 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 6666 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 7777 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 8443 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 8888 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 9000 TCP) (mirrored) - Action: Block
    O7 - IPSec: Name: qianye (2019/08/27) - {bdf2b107-efdd-428f-91a2-d48ca3bf5361} - Source: my IP - Destination: Any IP (Port 9999 TCP) (mirrored) - Action: Block
    Скачайте Farbar Recovery Scan Tool или с зеркала и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать.

    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    07.08.2014
    Сообщений
    5
    Вес репутации
    41
    Farbar Recovery Scan Tool не запускается. просто не открывается без каких либо ошибок (версия правильная x64).

    Есть еще сервера, в этой же сети, которые были заражены. Главная проблема сейчас - пользователи с правами пользователь не могут подключиться по RDP. Службе "Клиент групповой политики" не удалось войти в систему. Отказано в доступе. Притом половина пользователей входят и работают, как раньше. Если дать пользователю права администратора, то он может войти в систему, но настроек пользователя нет (расположение рабочего стола и т.д.). Скидываю логи с сервера

    Сделал действия из этой статьи
    и из этой. В последней сообщения немного различаются. Проблема на форуме решилась, у меня нет.
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Для понимания: это логи уже с другого сервера?
    Если создать нового пользователя с обычными правами, под ним есть те же проблемы?
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    07.08.2014
    Сообщений
    5
    Вес репутации
    41
    Да, это логи с другого сервера. Если создать пользователя, то проблемы те же

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Похоже, наиболее простой выход - установить систему, лучше более свежий билд 2016 Server поверх, с обновлением. Сломать просто, починить тяжело, тем более серверную ОС. Если повезёт, всё заработает.
    WBR,
    Vadim

Похожие темы

  1. Парни помогите! Поймали шифровальщик [email protected]
    От Павел Жариков в разделе Помогите!
    Ответов: 3
    Последнее сообщение: 28.08.2017, 19:15
  2. Поймали шифровальщик файлов
    От ittsdv в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 16.04.2014, 20:22
  3. мы поймали шифровальщик [email protected]_XE130
    От scarysidor в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 13.02.2014, 21:27
  4. Поймали шифровальщик [email protected]_442
    От Дима Тарасов в разделе Помогите!
    Ответов: 5
    Последнее сообщение: 21.01.2014, 19:55

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01294 seconds with 19 queries