Перейти к содержанию

Поймал шифровальщик ooo4ps и Bitlocker


Рекомендуемые сообщения

Сегодня с утра обнаружилось, что файлы документов на системном диске сервера 1С зашифрованы шифровальщиком. В папках содержится файл FILES_ENCRYPTED.txt, файлы имеют расширение .ooo4ps, локальный диск E:, на котором содержались базы 1С, заблокирован Bitlocker. USB диск, подключенный к серверу и содержавший Windows Backup, пустой. Судя по времени создания файлов, вредонос работал утром в субботу. Прошу помощи.

 

ooo4ps.zip

Изменено пользователем AndOrNot
Ссылка на комментарий
Поделиться на другие сайты

Проверьте, пожалуйста, в темповых папках  ученой записи

2024-11-16 09:53 - 2024-09-02 10:13 - 000000000 ____D C:\Users\USR1CV83

есть ли подозрительные исполняемые или скриптовые файлы на момент шифрования

+

проверьте ЛС

 

Ссылка на комментарий
Поделиться на другие сайты

Интересно, в каком порядке отработал шифровальщик: зашифровал файлы на системном, затем закрыл битлокером другие диски, или наоборот?

Ссылка на комментарий
Поделиться на другие сайты

Он закрыл битлокером только диск E: - быстрый серверный SSD, на котором были базы PostgreSQL и темповые папки. Судя по времени создания, сначала он раскидал во все папки файл с адресом своей почты, потом зашифровал документы в этих папках. После зачистил внешний USB диск с бэкапом. На каком этапе залочил диск с данными, сказать сложно. Логов Bitlocker не осталось. Может быть я не всё посмотрел и где-то следы остались.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • dampe
      Автор dampe
      Добрый день! прошу помощи, может кто то уже смог решить эту проблему. На облачный сервер проник вирус и зашифровал файлы, БД и заблокировал битлокером диск. Прикладываю лог Elcomsoft Encrypted Disk Hunter и пример зашифрованного файла
      EEDH - 02.03.2025 13-20-38.log ВМТ.pdf.rar
    • boston
      Автор boston
      прощу помощи, сегодня с утра весь сервер заблокирован вирусом шифровальщиком
    • Михаил Лысов
      Автор Михаил Лысов
      Заблокирован диск. Прошу помощи с разблокировкой. Скорее всего подобрали пароль. В системе только два пользователя.
      1.rar
    • Korwin312
      Автор Korwin312
      Добрый день.
      Зашифрованы файлы на диске C. Полностью заблокирован диск D.
      Атака совершена 22.02 около полуночи.
      Файлы прилагаю.
       
      FRST.txt Addition.txt Shortcut.txt FILES_ENCRYPTED.txt logo_TF_2016_222px (1).png.rar
    • ferroussage
      Автор ferroussage
      Сегодня утром наш сервер на RDP подвергся взлому и шифрованию файлов 0004ps, а также битлокером на все диски, кроме C

      В папке TEMP у пользователя USR1CV83 нашел исполняемые файлы,
      прошу помощи, хоть и понимаю, что скорее всего без приватного ключа ничего не выйдет
      файлы злодея.rar дескрипторы.rar
×
×
  • Создать...