Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Сегодня с утра обнаружилось, что файлы документов на системном диске сервера 1С зашифрованы шифровальщиком. В папках содержится файл FILES_ENCRYPTED.txt, файлы имеют расширение .ooo4ps, локальный диск E:, на котором содержались базы 1С, заблокирован Bitlocker. USB диск, подключенный к серверу и содержавший Windows Backup, пустой. Судя по времени создания файлов, вредонос работал утром в субботу. Прошу помощи.

 

ooo4ps.zip

Изменено пользователем AndOrNot
Опубликовано

Сделайте архив папки

2024-11-18 10:09 - 2024-11-18 10:40 - 000000000 ____D C:\KVRT2020_Data

так же загрузите архив в ваше сообщение

Опубликовано

Проверьте, пожалуйста, в темповых папках  ученой записи

2024-11-16 09:53 - 2024-09-02 10:13 - 000000000 ____D C:\Users\USR1CV83

есть ли подозрительные исполняемые или скриптовые файлы на момент шифрования

+

проверьте ЛС

 

Опубликовано

Темповые папки на момент шифрования находились на диске E:, который стал недоступен после залочки Bitlocker'ом.

Опубликовано

Интересно, в каком порядке отработал шифровальщик: зашифровал файлы на системном, затем закрыл битлокером другие диски, или наоборот?

Опубликовано

Он закрыл битлокером только диск E: - быстрый серверный SSD, на котором были базы PostgreSQL и темповые папки. Судя по времени создания, сначала он раскидал во все папки файл с адресом своей почты, потом зашифровал документы в этих папках. После зачистил внешний USB диск с бэкапом. На каком этапе залочил диск с данными, сказать сложно. Логов Bitlocker не осталось. Может быть я не всё посмотрел и где-то следы остались.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • XiPyPg
      Автор XiPyPg
      Поймали шивропальщика rdata зашифровал файлы, и папку data от pg загнал в рар архив под пароль.

      Архив слить не могу 15 гб. Может можно как-то его открыть, файлы с расширением rdata тоже не могу добавить в прикрепленные.
      README.txt
      пример зашифрованного файла
    • VasilyNNN
      Автор VasilyNNN
      Поймали шифровальщика, который зашифровал все диски и флешки подключенные к серверу через 
       
      diskcryptor, сам системный диск зашифровали файлы openssl и во все пользовательлские директории закинули файл README  с содержанием To recover your data, contact us: rdata@onionmail.org The lowest price is valid only on the first day.
    • Александр Олейников
      Автор Александр Олейников
      Добрый день. Утром получил сообщение на рабочем столе
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Все разделы кроме С стали RAW
    • bagr
      Автор bagr
      На удаленном рабочем сервере зашифровались данные и диски, зашифрованные файлы достать не удалось. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker
      В корне каждого пользователя лежат файлы NTUSER.DAT и несколько похожих файлов скриншот прилагаю в архиве так как не удалось данные файлы заархивировать.
      В каждом каталоге Readme.txt с сообщением злоумышленника
       
      Просканил FRST. Логи вместе с файлом readme.txt прилагаю в архиве

      FRST.rar
    • Вадим161
      Автор Вадим161
      Добрый день! Злоумышленники попали на сервер, зашифровали часть файлов добавив .rdata.
      Диски в RAW.
      KES 12.11 версии вроде стоял, удален.
      Сообщение оставили с таким содержанием: 
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Что предпринять? Пробовал восстановить том с помощью AOMEI Partition Assistant Server - без успешно.
      Во пример шифрованного файла и сообщение.
      Downloads.zip
      FRST.txt
×
×
  • Создать...