Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Логи FRST из зашифрованной системы? Систему сканировали Курейт, KVRT или штатным антивирусом? Зашифрованные Bitlocker диски есть в системе?

Опубликовано

Логи из бекапа копии системы.

Штатным антивирусом Microsoft Defender только.

Bitlocker в системе нет.

Опубликовано (изменено)

Т.е. систему восстановили из бэкапа до момента шифрования? Зашифрованные файлы восстановлены из бэкапов?

Изменено пользователем safety
Опубликовано

Да, восстановили виртуалку из бекапа у хостера. Файлы тоже из этого же бекапа.

Опубликовано

Проверить систему на предмет оставшихся файлов, чтобы ситуация не повторилась вновь.

Опубликовано (изменено)

Логи FRST были бы полезны, если были бы снята сразу после шифрования.

+ был бы полезен журнал событий, предшествующий шифрованию.

Ситуация может повториться, если не будут исправлены уязвимости в системе.

 

Как избежать новых ситуаций с шифрованием:

 

Общие рекомендации:

 

Теперь, когда ваши файлы были зашифрованы, примите серьезные меры безопасности:


1. создание бэкапов данных на отдельном устройстве, которое не должно быть постоянно доступным;
2. установка актуальных обновлений для операционной системы;
3. установка надежной актуальной антивирусной защиты с регулярным обновлением антивирусных баз;
4. установка надежных паролей для аккаунтов из группы RDP;
5. настройка нестандартного порта (вместо стандартного 3389) для сервиса RDP;
6. настройки безопасности, которые защищают пароль к аккаунту от удаленного брутфорсинга
7. если есть такая возможность, настройте двухфакторную аутентификацию для доступа к рабочему столу
8. доступ к рабочему столу из внешней сети (если необходим для работы), либо через VPN подключение, либо только с доверенных IP (белый лист);

Изменено пользователем safety
Опубликовано (изменено)

Насколько помню, у вас это второй случай за последний месяц-два.

Предыдущий был в сентябре - pay2keys/Mimic.

Делайте выводы, скоро на вас и другие шифровальщики начнут тренироваться:  Lockbit, Proton, Proxima, C77L, Sauron, LokiLocker и т.д.

 

image.png

Изменено пользователем safety
Опубликовано

Да, второй раз уже.

Но с прошлого раза все рекомендации выполнили.

Да и человеческий фактор никто не отменял.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • VladOS36
      Автор VladOS36
      Добрый день! столкнулись с проблемой, 2 сервера заразились,, на рабочем столе также был текстовый документ в котором было письмо:
      To recover your data, contact us: rdata@onionmail.org Use only Google mail to contact us! The lowest price is valid only on the first day.
       
      virus.rar
    • XiPyPg
      Автор XiPyPg
      Поймали шивропальщика rdata зашифровал файлы, и папку data от pg загнал в рар архив под пароль.

      Архив слить не могу 15 гб. Может можно как-то его открыть, файлы с расширением rdata тоже не могу добавить в прикрепленные.
      README.txt
      пример зашифрованного файла
    • VasilyNNN
      Автор VasilyNNN
      Поймали шифровальщика, который зашифровал все диски и флешки подключенные к серверу через 
       
      diskcryptor, сам системный диск зашифровали файлы openssl и во все пользовательлские директории закинули файл README  с содержанием To recover your data, contact us: rdata@onionmail.org The lowest price is valid only on the first day.
    • Александр Олейников
      Автор Александр Олейников
      Добрый день. Утром получил сообщение на рабочем столе
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Все разделы кроме С стали RAW
    • bagr
      Автор bagr
      На удаленном рабочем сервере зашифровались данные и диски, зашифрованные файлы достать не удалось. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker
      В корне каждого пользователя лежат файлы NTUSER.DAT и несколько похожих файлов скриншот прилагаю в архиве так как не удалось данные файлы заархивировать.
      В каждом каталоге Readme.txt с сообщением злоумышленника
       
      Просканил FRST. Логи вместе с файлом readme.txt прилагаю в архиве

      FRST.rar
×
×
  • Создать...