Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Логи FRST из зашифрованной системы? Систему сканировали Курейт, KVRT или штатным антивирусом? Зашифрованные Bitlocker диски есть в системе?

Опубликовано

Логи из бекапа копии системы.

Штатным антивирусом Microsoft Defender только.

Bitlocker в системе нет.

Опубликовано (изменено)

Т.е. систему восстановили из бэкапа до момента шифрования? Зашифрованные файлы восстановлены из бэкапов?

Изменено пользователем safety
Опубликовано

Да, восстановили виртуалку из бекапа у хостера. Файлы тоже из этого же бекапа.

Опубликовано

Проверить систему на предмет оставшихся файлов, чтобы ситуация не повторилась вновь.

Опубликовано (изменено)

Логи FRST были бы полезны, если были бы снята сразу после шифрования.

+ был бы полезен журнал событий, предшествующий шифрованию.

Ситуация может повториться, если не будут исправлены уязвимости в системе.

 

Как избежать новых ситуаций с шифрованием:

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Изменено пользователем safety
Опубликовано (изменено)

Насколько помню, у вас это второй случай за последний месяц-два.

Предыдущий был в сентябре - pay2keys/Mimic.

Делайте выводы, скоро на вас и другие шифровальщики начнут тренироваться:  Lockbit, Proton, Proxima, C77L, Sauron, LokiLocker и т.д.

 

image.png

Изменено пользователем safety
Опубликовано

Да, второй раз уже.

Но с прошлого раза все рекомендации выполнили.

Да и человеческий фактор никто не отменял.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Олег Лобанов
      Автор Олег Лобанов
      Здесь зашифрованный файл и письмо с требованиями под паролем
      ooo4ps.rar
      Здесь файлы Addition и FRST без пароля
      FRST.rar
      Адрес вымогателя a38261062@gmail.com
       
      До кучи еще зашифровался диск D битлокером 
    • admmaa
      Автор admmaa
      Добрый день, зашифрованы файлы внутри системного диска С и диск D зашифрован полностью битлокером. При попытке зайти на диск D просит пароль. Так же мошенники добавили файл-сообщение. Прикрепляю записку с выкупом и архив с примерами шифрованных файлов. Прошу помочь в восстановлении данных.
      FILES_ENCRYPTED.txt totalcmd.rar
    • ivanlit
      Автор ivanlit
      Добрый день. Помогите, пожалуйста, все файлы и диски зашифрованы BitLocker и имеют расширение ooo4ps
      Есть новый пользователь C:\Users\USR1CV83
      и там есть файл NTUSER.DAT
    • MikeP
      Автор MikeP
      Добрый день! Шифратор заразил компьютер, скорее всего в выходные 31.01.26, заметили только сегодня. Важные файлы стали формата .ooo4ps. Файрвол виндовс был отключен. Просьба по возможности помочь с дешифровкой. Логи анализа Farbar Recovery Scan Tool,заражённые файлы и сообщение вируса во вложении
      Addition.txt FRST.txt Зараженные файлы.rar
    • qwazz
      Автор qwazz
      Добрый день, поймал шифровальщика , файлы с разрешением ooo4ps.   тут выкладывали дешифратор. но я не могу его скачать.
      Сообщение от модератора kmscom Сообщение перенесено из темы поймал шифровальщик ooo4ps
       
×
×
  • Создать...