Перейти к содержанию

Рекомендуемые сообщения

Всем доброго дня.

 

Физический сервер, Windows 2003 R2 (Service Pack 2), лицензия, антивируса нет. Два стечения обстоятельств - забытая старая учетка с довольно простым паролем и открытый RDP (хоть и не на стандартном порту), который открывался на "пару дней" полгода назад. Под конец рабочего дня, некто, с канадского IP (если верить логам - Имя клиента: WIN-SLK700A2O30,  Адрес клиента: 172.245.27.60) зашел по RDP на сервер, и сделал свое грязное дело. Обнаружилось все только на следующее утро.

 

На сервере крутится библиотечная база, бэкап базы есть (пусть и месячной давности), но самая большая потеря - это электронные копии статей/книг/публикаций и т.п..

 

Отправляли зашифрованные файлы в drweb, там определили заразу как Trojan.Encoder #Maoloa, и расшифровать они не могут.

 

В архиве есть пара файлов в нормальном и зашифрованном виде ("Задание_на_обновление_базы_Web.bat" и "КАБИС. Catalog.doc")

 

Для просмотра уведомления о том что файлы зашифрованы нужно было запустить "HOW TO BACK YOUR FILES.exe", который по сути показывал html-страничку, 

FRST.txt Addition.txt __KABIS_VIRUS.zip how_to_back_your_files.html

Ссылка на сообщение
Поделиться на другие сайты

Самое интересное:

https://pdf.recoverytoolbox.com/ru/ - попробовали восстановить пару-тройку pdf на этом ресурсе, в бесплатном варианте - как будто бы что-то восстанавливает...

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KOST123456
      От KOST123456
      7Lv3r0bSe.[QGFTLy9TY].[NetworkAi@Tuta.io].Phalcon
    • Dmitrii_Ar
      От Dmitrii_Ar
      Коллеги, доброе утро! Поймали какую то гадость возможно через серверную почту, зашифровались все файлы и расширение сменилось на простую . 
      Систему зазаложило настолько сильно, что сделать было в принципе ничего не возможно, и  было принято решение сносить все под чистую. Самая большая проблема в том, что на ПК велась разработка софта пред релизной версии со всеми исходниками, единственное что удалось спасти несколько библиотек( 
      Основную пытались реанимировать ,на сколько смогли. Дальше не хватает. Спасибо за любую помощь!
      stec vir(crypt).rar
    • Кама
      От Кама
      Зашифрованны текстовые файлы и файлы баз 1с
      Your ID: A8BDFFDCBFB04A14
      *** This notification indicates that your system has been ENCRYPTED. ***
      If you want to return your files, contact us at the email addresses below.
      Put your ID in the subject line of your email. Otherwise, we will not respond to your messages.
      Black.Rabbit@onionmai.org
      Black.Rabbit@skiff.com
      If you don't pay the ransom, the data will be published on our TOR darknet sites.
      Keep in mind that as soon as your data appears on our leaked site, it can be bought by your competitors at any moment.
      We are the only ones who have the decryption tool. Beware of any organization or individual that claims they can decrypt your data without paying us.
      They just trick you and get more money from you as a result.
      All of them contact us and buy the decryption tool from us.
      What is the guarantee that we will not cheat you?
      Send us a small encrypted file to the listed emails.
      2 files we unlock for free (under 5MB that do not include sensitive information) To confirm our honest intentions.
      We will decrypt these files and send them back to you as evidence.
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Интервью с экспертами «Лаборатории Касперского»"
    • x010d
      От x010d
      Коллеги, добрый, надеюсь хотя бы у вас день. Сегодня ночью в период 01:00-06:00 было зашифровано огромное количество пользовательских файлов. 99% ПК, которые были в сети попали под удар. Так же были поражены несколько виндовых серверов, DC, Exchange, SQL. При входе в систему хакерское стандартное приветствие-уведомление. В процессах некий closethedoor.exe, который ведёт в папку C:\Telemerty, ниже содержимое папки, если необходимо залью запароленный архив в облако. Во вложении 2 файла: исходный и зашифрованый. Стандартные дешифраторы касперского не помогли. Надеюсь на вашу помощь. 
       
       

      _Расчет стоимости КД.txt AIDS_Расчет стоимости КД.txt
    • Alex Nikitin
      От Alex Nikitin
      Здравствуйте!
      На SQL сервере поймали вирус шифровальщик globeimposter-alpha666qqz
      Утилитой не удалось собрать логи
      Прикрепляю файлы зашифрованные
      образец.rar
×
×
  • Создать...