FineGad Опубликовано 26 декабря, 2024 Поделиться Опубликовано 26 декабря, 2024 (изменено) 26.12.24 На файловом сервере (комп с Debian) в расшареных каталогах заметил текстовый файл !want_to_cry.txt Просканировал все каталоги доступные по сети (SMB) зашифрованные файлы с расширением .want_to_cry по времени создания файлов видно что шифровальщик проработал примерно с 24.12.24 20:05 по 25.12.24 03:05 после чего сервер "завис". Сейчас шифровщик не активен (новые шифрованные файлы не появляются). Доступа к сети извне нет, кроме SSH с ключом шифрования. В сети кроме моего во время активности были еще 2 компьютера под управление Windows. !want_to_cry.txt Изменено 26 декабря, 2024 пользователем FineGad Ссылка на комментарий Поделиться на другие сайты Поделиться
Mark D. Pearlstone Опубликовано 26 декабря, 2024 Поделиться Опубликовано 26 декабря, 2024 Порядок оформления запроса о помощи Ссылка на комментарий Поделиться на другие сайты Поделиться
FineGad Опубликовано 26 декабря, 2024 Автор Поделиться Опубликовано 26 декабря, 2024 И да, забыл сказать, расшифровка не нужна, нужен способ найти и удалить шифровальщик Ссылка на комментарий Поделиться на другие сайты Поделиться
thyrex Опубликовано 26 декабря, 2024 Поделиться Опубликовано 26 декабря, 2024 Для этого и нужно выполнить правила. Ссылка на комментарий Поделиться на другие сайты Поделиться
FineGad Опубликовано 26 декабря, 2024 Автор Поделиться Опубликовано 26 декабря, 2024 (изменено) Файлы Addition.txt FRST.txt files.zip Зашифрованные файлы: crypted_files.zip Могу приложить их же, не зашифрованные если нужно. Изменено 26 декабря, 2024 пользователем FineGad Ссылка на комментарий Поделиться на другие сайты Поделиться
safety Опубликовано 26 декабря, 2024 Поделиться Опубликовано 26 декабря, 2024 Судя по логам FRST на этом устройстве нет следов запуска шифровальщика. Проверьте на оставшихся двух других было ли шифрование на них или нет. Ссылка на комментарий Поделиться на другие сайты Поделиться
FineGad Опубликовано 27 декабря, 2024 Автор Поделиться Опубликовано 27 декабря, 2024 (изменено) Следующая часть (марлезонского балета) Может самому можно посмотреть (куда смотреть?) Addition.txtFRST.txt Изменено 27 декабря, 2024 пользователем FineGad Ссылка на комментарий Поделиться на другие сайты Поделиться
safety Опубликовано 27 декабря, 2024 Поделиться Опубликовано 27 декабря, 2024 Смотреть можно в логи FRST по вновь созданным файлам. Смотрите файлы, созданные по дате и времени, которые соответствуют дате и времени шифрования. Так же можно обратиться в ТП PRO32, если вы являетесь лицензионным пользователем данного продукта. Ссылка на комментарий Поделиться на другие сайты Поделиться
FineGad Опубликовано 27 декабря, 2024 Автор Поделиться Опубликовано 27 декабря, 2024 13 минут назад, safety сказал: можно обратиться в ТП PRO32, если вы являетесь лицензионным пользователем данного продукта Я являюсь 30 дневным пользователем Ссылка на комментарий Поделиться на другие сайты Поделиться
safety Опубликовано 27 декабря, 2024 Поделиться Опубликовано 27 декабря, 2024 1 час назад, FineGad сказал: Следующая часть (марлезонского балета) На этом устройстве так же не видны следы запуска шифровальщика. (Если только данный шифровальщик не настроен исключительно на шифрование сетевых дисков). Ссылка на комментарий Поделиться на другие сайты Поделиться
FineGad Опубликовано 27 декабря, 2024 Автор Поделиться Опубликовано 27 декабря, 2024 10 минут назад, safety сказал: Если только данный шифровальщик не настроен исключительно на шифрование сетевых дисков Судя по всему так и есть, шифровались только файлы из сетевых папок файлового сервера. Сейчас активности нет, но хотелось бы прояснить 2 момента. 1. Остался ли вирус на какой либо машине (просто сейчас не активен но через какое-то время может опять начать работать). 2. Учитывая что доступа извне нет, хотелось бы узнать хотя бы на какой машине было заражение. Ссылка на комментарий Поделиться на другие сайты Поделиться
safety Опубликовано 27 декабря, 2024 Поделиться Опубликовано 27 декабря, 2024 Как вариант, просканировать устройства штатным антивирусом, или KVRT, но сэмплы WTC еще не встречались. В каком виде они используются: скрипты, исполняемые exe не могу сказать. Ссылка на комментарий Поделиться на другие сайты Поделиться
FineGad Опубликовано 27 декабря, 2024 Автор Поделиться Опубликовано 27 декабря, 2024 44 минуты назад, safety сказал: сэмплы WTC $R25ZN3T.zip Не оно случайно? Ссылка на комментарий Поделиться на другие сайты Поделиться
safety Опубликовано 27 декабря, 2024 Поделиться Опубликовано 27 декабря, 2024 Нет, старый файл, скорее всего установщик какой нибудь адвари. 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
BOBO Опубликовано 30 декабря, 2024 Поделиться Опубликовано 30 декабря, 2024 Реально ли найти ключ шифрования если нашел зашифрованный блок пробелов? Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения