Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго
Win 1C MSSQL
Стоит KSOS c фаерволом, обновляется
Сегодня после зависания сервера обнаружили шифровальщик.
Файлы баз все большие, прикрепить не получится.
Внутри архива файл от шифровальщика и данные по скану

Downloads.rar

Опубликовано

Нашёл два файла, помомо баз

854 и 855 от 27.05.22.pdf.rar

Стоит KSOS FS 21.3.10.391 (i). Базы актуальны
Фаервол KSOS пускает только с указанных корпоративных сетей. Периодически хвастается отбитыми сетевыми атаками.
WinSRV 2019. Внутри 1С, MSSQL, RDP для доступа. Лишнего ничего нет.
Куда копать? Менять везде с KSOS на DrWeb?

Опубликовано

Здравствуйте!

 

Уточню: здесь сообщество энтузиастов, которые, как правило, не являются сотрудниками компании.

Если вам нужен официальный ответ, обратитесь через CompanyAccount. Результаты этого обращения нам тоже интересны.

 

Пока пытаемся определить тип вымогателя.

Разрешения на порты в брандмауэре задавали самостоятельно?

Цитата

FirewallRules: [{DF32BD3A-4665-4606-90BE-431EB9506CBA}] => (Allow) LPort=5985
FirewallRules: [{EC225CE7-1799-4341-9102-56A736A4885B}] => (Allow) LPort=22


 

Опубликовано
1 час назад, Sandor сказал:

Здравствуйте!

 

Уточню: здесь сообщество энтузиастов, которые, как правило, не являются сотрудниками компании.

Если вам нужен официальный ответ, обратитесь через CompanyAccount. Результаты этого обращения нам тоже интересны.

 

Пока пытаемся определить тип вымогателя.

Разрешения на порты в брандмауэре задавали самостоятельно?


 

Нет, по портам ничего не открывал. Добавлял пакетные правила по IP

Опубликовано
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    HKU\S-1-5-21-1529329868-4193605527-1947751173-500\...\MountPoints2: {ad4f0557-ab4a-11ec-a65d-0cc47ae1cd96} - "F:\SETUP.EXE" 
    Startup: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\FILES_ENCRYPTED.txt [2022-06-21] () [Файл не подписан]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\FILES_ENCRYPTED.txt [2022-06-21] () [Файл не подписан]
    Startup: C:\Users\stepanovsv\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\FILES_ENCRYPTED.txt [2022-06-21] () [Файл не подписан]
    Startup: C:\Users\USR1CV83\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\FILES_ENCRYPTED.txt [2022-06-21] () [Файл не подписан]
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV83\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV83\Downloads\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV83\Documents\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV83\Desktop\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV83\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV83\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV83\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV83\AppData\LocalLow\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV8\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV8\Downloads\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV8\Documents\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV8\Desktop\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV8\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV8\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV8\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV8\AppData\LocalLow\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\USR1CV8\AppData\Local\Temp\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\stepanovsv\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\stepanovsv\Downloads\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\stepanovsv\Documents\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\stepanovsv\Desktop\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\stepanovsv\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\stepanovsv\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\stepanovsv\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\stepanovsv\AppData\LocalLow\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\stepanovsv\AppData\Local\Temp\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Public\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Public\Downloads\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Public\Documents\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Default\Downloads\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Default\Documents\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Default\Desktop\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Default\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Default\AppData\Local\Temp\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Administrator\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Administrator\Downloads\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Administrator\Documents\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Administrator\Desktop\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Administrator\AppData\Roaming\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Administrator\AppData\LocalLow\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\Users\Administrator\AppData\Local\Temp\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\FILES_ENCRYPTED.txt
    2022-07-02 11:37 - 2022-06-21 13:49 - 000000083 _____ C:\ProgramData\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt
    FirewallRules: [{DF32BD3A-4665-4606-90BE-431EB9506CBA}] => (Allow) LPort=5985
    FirewallRules: [{EC225CE7-1799-4341-9102-56A736A4885B}] => (Allow) LPort=22
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

 

Пожалуйста, не цитируйте полностью предыдущее сообщение, это ухудшает читаемость темы. Просто отвечайте в нижнем блоке быстрого ответа.

Опубликовано

Забавно...
"F:\SETUP.EXE" - установщик с офф сайта MS

Опубликовано

А что забавного?

Это просто "мусор" от ранее примонтированной флешки.

Опубликовано (изменено)

Докопался до самой 1С...
image.thumb.png.45f965d528f93fad4d723c8f89e647a7.png

image.png

Изменено пользователем Валерий Е
Опубликовано

Другими словами, антивирус был остановлен. Нужно принять меры для предотвращения подобного, т.е. остановка должна быть запрещена политикой.

 

23 часа назад, Sandor сказал:

Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению

Жду.

Опубликовано

@Alex52, здравствуйте!

 

В этом разделе действуют определенные правила. Не нарушайте их, пожалуйста, пункт 2.2.

Либо просто следите за этой темой, либо создайте свою и выполните Порядок оформления запроса о помощи

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Алеся Сорокина
      Автор Алеся Сорокина
      Операционная система была переустановлена. Письмо и примеры файлов приложили. Пароль на архив virus
      virus.zip
    • Андрей007090
      Автор Андрей007090
      Помогите пожалуйста поймал шифровальщика 
      С и Д диски оба зашифрованы 
      С - переустановил 
      Д остался там все данные что нужны 
      Помогите  пожалуйста фото прикрепил 
       
      Что надо сделать что бы приложить суда коды ошибок или что именно зип архив ? 

    • alexlaev
      Автор alexlaev
      Доброго бодрого, придя на работу в понедельник пришло осознание того что на сервере происходит что-то неладное, появились файлы с расширением .[nullhex@2mail.co].0C8D0E91
      Ничего не поняв, начал искать что могло произойти, один из компьютеров был подвержен атаке, в ночь с пятницы на субботу по местному времени в 3:30 утра 28.06.2025 было совершено подключение по RDP к данному компьютеру. После анализа действий программы Clipdiary (благо была установлена на компьютере) было выявлено что злоумышленник владеет всей информацией о паролях от сервера, пользователей, список пользователей в сети, и начал свою атаку глубже. Этот компьютер имел админку к серверу, поэтому злоумышленник без труда добрался до него и начал шифровать данные как и на двух других компьютерах. По итогу то ли то что злоумышленнику стало скучно, то ли из-за того что компьютер завис в этот момент (на часах было 10:03 29.06.2025 (я смотрел на время на экране уже на следующий день в понедельник 30.06.2025 в 11:30, поэтому обратил внимание сразу что время не совпадает и комп заблокирован и завис)) у злоумышленника доступ к серверу пропал, потому как по RDP только из локалки можно к нему цепляться. Файлы незначительные повреждены, но уже восстановлены из бэкапа(благо делается каждый день)
      А вот с компьютерами меньше повезло, три компа полностью зашифрованы. Прилагаю файлы и проверку в программе указанной в теме правил.
      vse tut.rar
    • bakankovaelena
      Автор bakankovaelena
      Сегодня утром были "обрадованы". Кто такой, какой тип не знаем. Есть только письмо от вымогателя и пара незашифрованных/зашифрованных файлов. Я сама не программист и с утилитой Farbar пока не справилась, надеюсь, что завтра кто-нибудь поможет и будет более полная информация.
      Файлы с файлами прилагаю
      OLD.7z
    • a_d_69
      Автор a_d_69
      Поймали шифровальщика, по возможности можете сказать есть возможно расшифровать. Логи через FRST добавили. Пароль на архив 123
      977Fast.rar Архив.zip Addition.txt FRST.txt
×
×
  • Создать...