Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Сегодня с утра обнаружилось, что файлы документов на системном диске сервера 1С зашифрованы шифровальщиком. В папках содержится файл FILES_ENCRYPTED.txt, файлы имеют расширение .ooo4ps, локальный диск E:, на котором содержались базы 1С, заблокирован Bitlocker. USB диск, подключенный к серверу и содержавший Windows Backup, пустой. Судя по времени создания файлов, вредонос работал утром в субботу. Прошу помощи.

 

ooo4ps.zip

Изменено пользователем AndOrNot
Опубликовано

Сделайте архив папки

2024-11-18 10:09 - 2024-11-18 10:40 - 000000000 ____D C:\KVRT2020_Data

так же загрузите архив в ваше сообщение

Опубликовано

Проверьте, пожалуйста, в темповых папках  ученой записи

2024-11-16 09:53 - 2024-09-02 10:13 - 000000000 ____D C:\Users\USR1CV83

есть ли подозрительные исполняемые или скриптовые файлы на момент шифрования

+

проверьте ЛС

 

Опубликовано

Темповые папки на момент шифрования находились на диске E:, который стал недоступен после залочки Bitlocker'ом.

Опубликовано

Интересно, в каком порядке отработал шифровальщик: зашифровал файлы на системном, затем закрыл битлокером другие диски, или наоборот?

Опубликовано

Он закрыл битлокером только диск E: - быстрый серверный SSD, на котором были базы PostgreSQL и темповые папки. Судя по времени создания, сначала он раскидал во все папки файл с адресом своей почты, потом зашифровал документы в этих папках. После зачистил внешний USB диск с бэкапом. На каком этапе залочил диск с данными, сказать сложно. Логов Bitlocker не осталось. Может быть я не всё посмотрел и где-то следы остались.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • admmaa
      Автор admmaa
      Добрый день, зашифрованы файлы внутри системного диска С и диск D зашифрован полностью битлокером. При попытке зайти на диск D просит пароль. Так же мошенники добавили файл-сообщение. Прикрепляю записку с выкупом и архив с примерами шифрованных файлов. Прошу помочь в восстановлении данных.
      FILES_ENCRYPTED.txt totalcmd.rar
    • ivanlit
      Автор ivanlit
      Добрый день. Помогите, пожалуйста, все файлы и диски зашифрованы BitLocker и имеют расширение ooo4ps
      Есть новый пользователь C:\Users\USR1CV83
      и там есть файл NTUSER.DAT
    • MikeP
      Автор MikeP
      Добрый день! Шифратор заразил компьютер, скорее всего в выходные 31.01.26, заметили только сегодня. Важные файлы стали формата .ooo4ps. Файрвол виндовс был отключен. Просьба по возможности помочь с дешифровкой. Логи анализа Farbar Recovery Scan Tool,заражённые файлы и сообщение вируса во вложении
      Addition.txt FRST.txt Зараженные файлы.rar
    • qwazz
      Автор qwazz
      Добрый день, поймал шифровальщика , файлы с разрешением ooo4ps.   тут выкладывали дешифратор. но я не могу его скачать.
      Сообщение от модератора kmscom Сообщение перенесено из темы поймал шифровальщик ooo4ps
       
    • JesikaBin
      Автор JesikaBin
      Добрый день. Поймали шифровальщик, вымогают деньги 2000$ для расшифровки. В 1с войти не можем, на диск, где хранятся бэкапы тоже никак не войти. У нас арендованный сервер Windows Server. Как быть?

      virus.rar
×
×
  • Создать...