Перейти к содержанию

Неопознанный нами шифровальщик


Рекомендуемые сообщения

Добрый день!

Сегодня обнаружили что в прошлую пятницу один из компьютеров подвергся атаке неопознанным ботом.

Заражение скорее всего произошло удаленно, через сессию VNC.

Комп отключили от сети.

все файлы шифруются и в добавок к существующему расширению добавляется bot

атрибуты файла не меняются за исключением времени доступа.

Архив файла вымогателей и два зараженных файла прилагаются

Лог работы команды Farbar Recovery Scan Tool прилагаются!

Заранее спасибо!

 

 

Addition.txt BOT.zip FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

19 часов назад, safety сказал:

Систему уже проверяли антивирусами? можете предоставить логи сканирования?

Добрый день!

Текстовый лог программы KVRT мы не нашли, прилагаю сархивированный лог в его собственном формате

И два скриншота отчетов о проверке!

 

PS: зеленый же антивирус не нашел ничего.

 

 

KVRT_Report2.thumb.PNG.c4d9ec3a8a81e226e1593a730e300196.PNGKVRT_Report.thumb.PNG.94b52b60e5be334838c1290abd6c0477.PNG

report_2023.12.18_15.03.48.klr.rar

Ссылка на комментарий
Поделиться на другие сайты

На Ransom/Filecoder детекты не похожи.

Возможно, шифрование было выполнено с помощью образца модифицированного после утечки кода Babuk

 

https://id-ransomware.malwarehunterteam.com/identify.php?case=30bead454c178161d300937a5ca765e6862a2e2f

Опознан как

  • ransomnote_filename: How To Restore Your Files.txt
  • sample_bytes: [0x428 - 0x448] 0x63686F756E6720646F6E67206C6F6F6B73206C696B6520686F7420646F672121

+ проверьте ЛС.

 

Расшифровки файлов по Babuk на текущий момент к сожалению, нет.

Сохраните важные зашифрованные документы и файлы на отдельный носитель, возможно расшифровка станет возможной в будущем.

 

Чтобы избежать новых атак шифровальщиков в будущем примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

+

Quote

- Осуществляйте доступ к серверам по RDP только с использованием VPN.
- Внедрите многофакторную аутентификацию, если обеспечить доступ через VPN не представляется возможным.
- Внедрите блокировку учетных записей после определенного количества неудачных попыток входа в систему за короткий промежуток времени.
- Обеспечьте сложность пароля учетной записи, использующейся для доступа по RDP, регулярно осуществляйте его смену.
- Используйте NLA (аутентификацию на уровне сети) для RDP-соединений.
- Ограничьте список IP-адресов, с которых могут быть инициированы внешние RDP-соединения.
- Установите фильтры для защиты от спама и фишинга.
- Регулярно обновляйте средства антивирусной защиты, а также проводите аудит журналов их работы.
- Своевременно обновляйте операционные системы и прикладное программное обеспечение.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр94
      От Александр94
      Поймаи шифровальщик один в один как в теме  
       
      csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar FRST.txt Addition.txt
    • IrinaC
      От IrinaC
      Здравствуйте!
      Сегодня утром появился шифровальщик, при том в такое время, когда никто не работает, в 6.13 по Москве. Никто не признается, что скачал и запустил зараженный файл, допускаем, что было подключение извне.
      Базы данных, документы, архивы - все файлы получили расширение *.Bpant. При этом, зашифровано всё только на диске D. Диск С остался нетронутым. Логи, зашифрованные данные, письмо от злоумышленников прилагаю.
      Addition.txt FRST.txt Шифровки.rar
    • ad_art
      От ad_art
      Здравствуйте, требуется помощь в расшифровке файлов.
      Прилагаю образец вируса в запароленном архиве, ключи реестра содержащие данные для шифрации.
      First.txt Addition.txt Зашифрованные файлы.7z Оригинальные файлы.7z virus_sample.7z Требования вируса.7z reg_keys.7z
    • yarosvent
      От yarosvent
      Доброго,
      просим помочь расшифровать данные
    • WL787878
      От WL787878
      Key2030_Help.txt
      Здравствуйте. Возможно ли получить помощь в расшифровке файлов? Логи прилагаю.
      Addition.txt FRST.txt
×
×
  • Создать...