Перейти к содержанию

Вирус шифровальщик, нет доступа к базе 1с


Рекомендуемые сообщения

Вы можете посмотреть любую тему в данном разделе, и понять, что необходимо добавить из файлов и логов для принятия вашего обращения.

Ссылка на комментарий
Поделиться на другие сайты

30.12.24 последний раз пользовались базой 1с. Сегодня все заблокировано. Месяца 3 назад удалил левого пользователя, не придал значения, теперь понимаю, что зря. Последний бэкап июнь 2024 тоже зашифрован. Виндовс сервер 2008. доступ через rdp. Если возможно, помогите, понятно что не бесплатно.

FRST.rar зашиврованные файлы.rar требование выкупа.rar

Сегодня тоже был левый пользователь. Сразу удалил его из под консоли. В папке юзеров его папка осталась, пока не стал удалять.

Ссылка на комментарий
Поделиться на другие сайты

По очистке системы:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

 

Start::
HKLM\...\Policies\system: [legalnoticetext] Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences
IFEO\CompatTelRunner.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\logoff.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\perfmon.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\SearchApp.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\SearchIndexer.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\SearchProtocolHost.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\sethc.exe: [Debugger] c:\windows\system32\cmd.exe
IFEO\shutdown.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\taskkill.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\tasklist.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\taskmgr.exe: [Debugger] C:\Windows\System32\Systray.exe
IFEO\wsqmcons.exe: [Debugger] C:\Windows\System32\Systray.exe
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
GroupPolicyUsers\S-1-5-21-2798539248-1155371001-2806310096-1014\User: Ограничение <==== ВНИМАНИЕ
GroupPolicyUsers\S-1-5-21-2798539248-1155371001-2806310096-1013\User: Ограничение <==== ВНИМАНИЕ
GroupPolicyUsers\S-1-5-21-2798539248-1155371001-2806310096-1006\User: Ограничение <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
2025-01-04 01:29 - 2025-01-04 01:29 - 000000967 _____ C:\Users\memhash1984\Desktop\Decrypt_ELPACO-team_info.txt
2025-01-04 01:25 - 2025-01-04 01:29 - 000000967 _____ C:\Users\memhash1984\AppData\Local\Decrypt_ELPACO-team_info.txt
2025-01-04 01:25 - 2025-01-04 01:29 - 000000967 _____ C:\Decrypt_ELPACO-team_info.txt
2025-01-04 01:09 - 2024-09-10 12:29 - 000000435 _____ C:\Windows\system32\u1.bat
2025-01-04 06:33 - 2023-10-18 15:10 - 000000000 __SHD C:\Users\memhash1984\AppData\Local\9AA43236-BF97-C46D-1C63-D1F9DC1CBDD8
2025-01-04 01:25 - 2019-09-15 02:25 - 000000000 ____D C:\temp
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Папку C:\FRST\Quarantine  заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание в вашем сообщении.

Ссылка на комментарий
Поделиться на другие сайты

Я скопировал текст из браузера и скинул на флешку, флешку подсоединил к серверу и скопировал текст в буфер обмена. Запустил FRST и нажал кнопку исправить. Надеюсь все правильно сделал.

ссылка на Quarantine.rar-https://disk.yandex.ru/d/IuBxZfHf7K0F1A

Fixlog.txt

 

Скажите, что дальше? Файлы зашифрованы.

Изменено пользователем Сергей194
Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, Сергей194 сказал:

Сегодня тоже был левый пользователь. Сразу удалил его из под консоли. В папке юзеров его папка осталась, пока не стал удалять.

да, новый пользователь был  создан, из под него и запуск был шифровальщика.

set  user=memhash1984
set  pass=Memhash_1984
set AdmGroupSID=S-1-5-32-544

2025-01-04 06:33 - 2023-10-18 15:10 - 000000000 __SHD C:\Users\memhash1984\AppData\Local\9AA43236-BF97-C46D-1C63-D1F9DC1CBDD8

 

Система очищена от тел шифровальщика,

С расшифровкой по данному типу шифровальщика не сможем помочь без приватного ключа.

 

Ссылка на комментарий
Поделиться на другие сайты

теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
    • sntsnt
      От sntsnt
      Здравствуйте. Сервер с базами SQL оказался зашифрован. С утра SQL сервер оказался выгруженным. Сервер включен 24/7. Все файлы имеют расширение nigra. Следов от NOD32 на компьютере вообще не нашел. В трее оказался запущенным AnyDesk. Взлом скорее всего произошел через RDP. Файлы ежедневного бэкапа баз SQL тоже зашифрованы. Резервные копии от акрониса тоже зашифрованы. Возможна ли расшифровка SQL баз или файлов бэкапа от акрониса в принципе?
      Шифрованные файлы.rar FRST.txt Addition.txt
    • AlexPh_Vl
      От AlexPh_Vl
      Добрый день, продолжение  темы 
      файлы уже были отправлены в вышеуказанной теме.
      Речь об одном и том же компьютере.
      Прислали дешифровщик, но после лечения (удаления вируса) он  выдает ошибки. Как передать данный дешифровщик и  данные для анализа?
    • Саша Добрынин
      От Саша Добрынин
      Добрый день, помогите спасти базу 1с, там несколько лет работы, а диск с бэкапами в самый неподходящий момент навернулся.
      H.7z Addition.txt FRST.txt
    • couitatg
      От couitatg
      В субботу, пока я играл в игру, антивирус Касперского проводил сканирование в фоновом режиме. По отчетам, он обнаружил 56 попыток майнинга, а также удалил 351 вирусный объект.
      После этого я решил провести дополнительное сканирование. В результате была выявлена безфайловая угроза и фейковый процесс msedge.exe, который установил TCP-соединение.
      Спустя 20–30 минут попыток устранить угрозу, я заметил, что Windows Defender работает как единственный антивирус в системе, а Касперский будто бы не функционирует. Defender обнаружил троян Njrat в msedge.exe, но не смог его устранить. Более того, в исключениях Windows Defender оказались указаны диск, файл msedge.exe и папка Program Files.
      Позже я обнаружил майнер в поддельных файлах taskmgr.exe, regedit.exe и svchost.exe.
      Самым неприятным оказалось то, что был выявлен руткит (C:\Program Files\DrWeb\drwebnet.sys), хотя антивирус Dr.Web на системе отсутствовал. У руткита была действительная цифровая подпись от Microsoft. Windows Defender смог успешно устранить руткит, но с трояном Njrat так и не справился.
      Затем аналогичная копия руткита обнаружилась в папке антивируса Avast, который тоже не был установлен на системе.
      Наконец, система подверглась попытке шифрования вирусом (предположительно Chaos Ransomware). Мне удалось остановить процесс с помощью утилиты Process Hacker.

      CollectionLog-2024.12.15-13.23.zip
×
×
  • Создать...