Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте! Зашифрованы файлы в расшареных папках на сервере. Инфицированный компьютер в сети не найден. Аудит на сервере был отключен, все компьютеры без следов шифровальщика. Понимаю, что информации недостаточно, но надеюсь.

файлы+требования.7z

Опубликовано

Шифровальщик работал из-под пользователя User11

Опубликовано

Увы, пользователя User11 на компьютерах не обнаружено. У нас сетевые учетные данные прописаны на компьютерах.

Опубликовано

Ну тогда файлы вообще не Ваши :)

Файлы где нашли?

Опубликовано

Ага, файлы не мои, а счастливых пользователей, которые сейчас от счастья плачут 😪

Опубликовано

Файлы нашли на сервере? Тогда сделайте на сервере логи Farbar согласно правилам этого раздела

Опубликовано
Цитата

User11 (S-1-5-21-3717483411-1268531068-3313841229-1044 - Limited - Enabled) => %SystemDrive%\Documents and Settings\User11

а говорите не нашли такого :) 

Ищите, кто имеет доступ только к этому профилю.

Опубликовано

 

Цитата

C:\Documents and Settings\User11\Мои документы\sng
C:\Documents and Settings\User11\Рабочий стол\sng

что в этих папках?

 

C:\Documents and Settings\User6\Мои документы\NS.exe точно можно удалить. Это как раз сканер сети.

Опубликовано
2 минуты назад, thyrex сказал:

что в этих папках?

.cr_hand.exe - понятия не имею что это

В сети точно нет компьютера с которого заходили бы под User11.

Пользователи не умеют подключаться к удаленному рабочему столу сервера.

Опубликовано
9 минут назад, Komicho сказал:

cr_hand.exe - понятия не имею что это

только не вздумайте запускать, ибо это шифратор, который и наделал у Вас бед.

 

Злоумышленники не создают себе профили, попав на сервер. Они пользуются тем, что и так есть.

Цитата

2010-11-15 12:33 - 000000178 ___SH C:\Documents and Settings\User11\ntuser.ini

профиль существует с 2010 года даже, а может и раньше.

 

Как вариант, заблокировать его вообще и в понедельник посмотреть, кто прибежит жаловаться на проблемы с доступом :)

 

Цитата

2022-08-09 23:03 C:\Documents and Settings\User6\Мои документы\NS.exe

что скажете про этого пользователя? Под ним кто-то заходил?

Опубликовано
13 минут назад, thyrex сказал:

что скажете про этого пользователя? Под ним кто-то заходил?

Профиль старый, сейчас скорее всего не используется. Точнее могу сказать только завтра.

Могу сказать, что заходил некто вчера в 8:20 утра, хотя офис открывается в 10:00

 

17 минут назад, thyrex сказал:

Как вариант, заблокировать его

Заблокировал.

Не прибежит. В офисе всего 13 компьютеров и User11 там не фигурирует.

Что-то все больше утверждаюсь в мысли, что снаружи нас кто-то имеет

Опубликовано

Вы только сейчас это поняли? Доступ по RDP закрывайте срочно. Именно так распространители разных шифраторов и попадают в систему.

 

Обратите внимание, в какое время сканер сети появился на сервере. В такое время точно рабочий день закончен.

 

Проведите ревизию на сервере на предмет неиспользуемых учеток и заблокируйте их все. Доступ в интернет организуйте через VPN.

 

Чуть позже сегодня, в крайнем случае завтра, постараюсь выдать расшифровку.

Опубликовано

Спасибо за помощь. Согласен, давно пора навести порядок.

 

Да, и время шифрования файлов 1:40 - 19:50. В это время в офисе никого нет.

Доступа по RDP нет.

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Антон.Б
      Автор Антон.Б
      Установлен корпоративный KES . через RDP перебором (слабый пароль был  ) добрались до учетки с правами админа и зашифровали комп, KES  отключили. подскажите что дальше делать.
      С Уважением Антон
      Xyd3RcAk4M.rar
    • Valek777
      Автор Valek777
      Ваши файлы были зашифрованы.
      Чтобы расшифровать их, Вам необходимо отправить код: 419D9A8EFC43B7B3A621|0 на электронный адрес decode00001@gmail.com или decode00002@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации.     All the important files on your computer were encrypted. To decrypt the files you should send the following code: 419D9A8EFC43B7B3A621|0 to e-mail address decode00001@gmail.com or decode00002@gmail.com . Then you will receive all necessary instructions. All the attempts of decryption by yourself will result only in irrevocable loss of your data. CollectionLog-2015.03.27-22.57.zip
    • СергейПенза
      Автор СергейПенза
      Здравствуйте! Вирус зашифровал офисные файлы, .pdf, .jpeg, архивы. У всех файлов добавлено расширение .zmsgrcl
      Прикрепляю 2 версии одного файла, зашифрованную и обычную, рабочую, так же CureIt нашел тело вируса(2 файла с одинаковым размером, но разными именами), временная активность совпадает с временем поражения. Так же прикрепляю логи. Пароль на архив infected
      Заранее спасибо!
       

      Строгое предупреждение от модератора Roman_Five Зловреда выкладывать не надо! CollectionLog-2015.01.29-11.52.zip
    • vi-ego
      Автор vi-ego
      Всем добрый день. У меня такая вот проблемка. На днях user  открыл почтовое сообщение в котором было тело вируса и естественно его запустил по незнанию, в результате в течении минуты были зашифрованы все файлы на его рабочей машине. Помогите исправить, как можно дешифровать данные? Все нужные файлы во вложении. Ни в коем случае не запускаем файл с расширением . exe иначе Ваши файлы все зашифруются..
       
       

      Сообщение от модератора Карантин в теме Doc1.doc
    • vkams
      Автор vkams
      Пользовательница открыла .zip-файл якобы из налоговой. По её словам, антивирус nod32 предупредил и, вроде, не дал выполнить. Через 30 мин, заметив проблемы с базой The bat! (часть писем не показывалась), обратилась ко мне. Я обнаружил признаки шифрования, по одной из тем в этом разделе убил 'C:\ProgramData\Windows\csrss.exe' с помощью AVZ, но огромное количество файлов и папок уже зашифрованы. Последующая проверка с помощью Kaspresky Security Scan, DrWeb CureIt!, Malwarebytes показали, что других заражений нет. Отчёты FRST прилагаю. 
       
      Есть ли расшифровщик?

      Папка quarantine была пустой, так что, может, ничего при запуске AVZ и не убилось, разве что перезагрузка прервала работу шифровальщика. Действовал в цейтноте, не слишком разумно... .
      Addition.zip
      FRST.zip
×
×
  • Создать...