Всем доброго дня, словил шифровальщика, в интернете очень мало информации по нему, впервые упоминания датируются начало июня 2022. Есть предположения что это Cryakl. Взлом был по RDP - 100% Прилагаю файлы до и после шифрования. https://mega.nz/file/j0IXSQYC#mh4SPmRNFkSIX2qBExyIy-t8tE-VM1rBJw6NVYvuFHc
Понимаю что скорее всего расшифровать нет возможности, но хотелось бы узнать что это за чудо и какой версии.
Содержание письма
Скрытый текст
ALL YOUR DOCUMENTS PHOTOS DATABASES AND OTHER IMPORTANT FILES HAVE BEEN ENCRYPTED! ==================================================================================================== Your files are NOT damaged! Your files are modified only. This modification is reversible. The only 1 way to decrypt your files is to receive the private key and decryption program. Any attempts to restore your files with the third party software will be fatal for your files! ====================================================================================================
To receive the private key and decryption program follow the instructions below:
1. Write to our skype - Dungeon Masters Decryption Also you can write ICQ live chat which works 24/7 @DUNGEONMASTERS Install ICQ software on your PC https://icq.com/windows/ or on your mobile phone search in Appstore / Google market ICQ Write to our ICQ @DUNGEONMASTERS https://м/icq.im/DUNGEONMASTERS 2. Our company values its reputation. We give all guarantees of your files decryption,such as test decryption some of them We respect your time and waiting for respond from your side tell your MachineID: 345132855D and LaunchID: 3eec70e412 ====================================================================================================
В последнее время активен, и известны несколько вариантов: af.zip.[89f625ffde].[BillyHerrington].Gachimuchi HardwareEvents.evtx.[724e4bcb11].[spanielearslook].likeoldboobs есть и другие.
Для дополнительного анализа, сделайте пожалуйста лог ESETSysVulnCheck
"SysVulnCheck_out.zip" (лог, созданный в программе ESETSysVulbCheck)
и запустите её от имени администратора. После окончания работы утилиты в папке, откуда была запущенна сама утилита, появится лог - файл вида "SysVulnCheck_out.zip". Пришлите его также нам на анализ.
Аудит событий входа, вероятно, частично (или полностью) отключен. Чтобы включить его, запустите secpol.msc и в разделе «Локальные политики» -> «Политика аудита» -> «Аудит событий входа» отметьте «Успех» и «Сбой».
Обнаружен инструмент, который мог быть использован хакерами для удаления или отключения ESET: - Process Hacker (установлен 13.07.2022 00:29:21)
Мы рекомендуем: - регулярное резервное копирование важных данных для предотвращения потери данных - ужесточение RDP путем: включение RDP только для подключений из внутренней сети и использование VPN для подключений извне, использование 2FA, политика блокировки, предоставление доступа по RDP только тем пользователям, которым это действительно необходимо - использование надежного пароля пользователями с доступом по RDP - установка пароля для защиты настроек ESET и предотвращения их отключения или удаления посторонними лицами (см. https://support.eset.com/kb6783/) - включение системы ESET LiveGrid Feedback - включение обнаружения потенциально небезопасных приложений (см. https://support.eset.com/kb6795/)
Здравствуйте, Произошла атака с шифрованием по типу ***.[***].[Dungeon Masters].FISTING. На одном компьютере осталась программа-шифратор (попробовали её запустить на виртуальной машине и она действительно всё шифрует), есть ли смысл её выкладывать здесь с целью попытки реализации дешифратора, или она ничего не даст?
и запустите её от имени администратора. После окончания работы утилиты в папке, откуда была запущенна сама утилита, появится лог - файл вида "SysVulnCheck_out.zip". Пришлите его также нам на анализ.
Добрый день! В июле 2022 года столкнулись с этой же проблемой, шифрование файлов по типу .[Dungeon Masters].FISTING Было ли найдено какое-либо решение? Жива ли эта ветка форума?
Алексей Долгов написал: Добрый день! В июле 2022 года столкнулись с этой же проблемой, шифрование файлов по типу .[Dungeon Masters].FISTING Было ли найдено какое-либо решение? Жива ли эта ветка форума?
Нет, к сожалению решения по расшифровке Win32/Filecoder.NSF/SojusZ на текущий момент нет.