Перейти к содержанию

Поймал шифровальщик ooo4ps и Bitlocker


Рекомендуемые сообщения

Сегодня с утра обнаружилось, что файлы документов на системном диске сервера 1С зашифрованы шифровальщиком. В папках содержится файл FILES_ENCRYPTED.txt, файлы имеют расширение .ooo4ps, локальный диск E:, на котором содержались базы 1С, заблокирован Bitlocker. USB диск, подключенный к серверу и содержавший Windows Backup, пустой. Судя по времени создания файлов, вредонос работал утром в субботу. Прошу помощи.

 

ooo4ps.zip

Изменено пользователем AndOrNot
Ссылка на комментарий
Поделиться на другие сайты

Проверьте, пожалуйста, в темповых папках  ученой записи

2024-11-16 09:53 - 2024-09-02 10:13 - 000000000 ____D C:\Users\USR1CV83

есть ли подозрительные исполняемые или скриптовые файлы на момент шифрования

+

проверьте ЛС

 

Ссылка на комментарий
Поделиться на другие сайты

Интересно, в каком порядке отработал шифровальщик: зашифровал файлы на системном, затем закрыл битлокером другие диски, или наоборот?

Ссылка на комментарий
Поделиться на другие сайты

Он закрыл битлокером только диск E: - быстрый серверный SSD, на котором были базы PostgreSQL и темповые папки. Судя по времени создания, сначала он раскидал во все папки файл с адресом своей почты, потом зашифровал документы в этих папках. После зачистил внешний USB диск с бэкапом. На каком этапе залочил диск с данными, сказать сложно. Логов Bitlocker не осталось. Может быть я не всё посмотрел и где-то следы остались.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • kokc1979
      От kokc1979
      Подхватил заразу. Вчера всё работало. Сегодня вечером обнаружилась проблема с шифровалкой. Ни какое ПО в этот промежуток ремени не устанавливалось. Ни чего не скачивалось.
      Log.rar 3File.rar
    • arbate34
      От arbate34
      Здравствуйте!
      Зашифрованы файлы с расширением "ooop4s" и заблокирован диск D:\ с помощью BitLocker.
      ОС Windows 8.1 Corp.
      Заранее благодарю за помощь!FILES_ENCRYPTED.txt
    • h1b1
      От h1b1
      Добрый день , были зашифрованы файлы с расширение ooop4s и диск залочили bitlocker 
      oc windows server 2019 standard
      заранее спасибо за помощь
      Addition.txt FILES_ENCRYPTED.txt FRST.txt files.rar
    • dimmat
      От dimmat
      FILES_ENCRYPTED.txtAddition.txtFRST.txtFiles.zip
      Здравствуйте!
      Были зашифрованы файлы с расширением "ooop4s" и диски с помощью встроенного средства BitLocker.
      ОС Windows Server 2008 R2
      Заранее благодарю за помощь!
    • RadmirLee
      От RadmirLee
      Доброго времени суток.
      Занимательный вышел понедельник.
      С зашифрованного сервера.
      Есть активная подписка на КСОС и его просто отключили... отчёт тоже в приложении.
      Addition.txt FRST.txt ksos.txt
×
×
  • Создать...