Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Всем добрый вечер.
Вчера после очередного обновления 1С, примерно в 20:30 - 20:40 на выделенный удаленный сервер подхватили шифровальщика, проблему заметил сегодня с утра, сервер был перезагружен, когда я вошел в него, увидел что половина моих файлов, в том числе и базы 1С приняли расширение "OOO4PS" после этого, соответственно, базы перестали открываться, все нужные файлы были заражены, автоматически открылся файл об выкупе от мошенников, подскажите, пожалуйста, какое то решение проблемы.
Все необходимые файлы прикладываю, если нужно что то еще, готов дополнить.

Addition.txt FRST.txt Помощь.rar

Опубликовано (изменено)

Дополнительные диски были зашифрованы Bitlocker или нет?

 

Если систему сканировали KVRT, Cureit или штатным антивирусом,

2025-12-23 10:43 - 2025-12-23 10:43 - 000000000 ____D C:\Users\Администратор\Doctor Web
2025-12-23 10:42 - 2025-12-23 10:44 - 280921152 _____ C:\Users\Администратор\Desktop\fgvrhzye.exe

добавьте отчеты по сканированию, в архиве. без пароля.

Изменено пользователем safety
Опубликовано (изменено)

Прикладываю отчет с Cureit, он угроз не обнаружил, еще при первом сканировании, сейчас тоже не обнаружил ничего
Дополнительные диски с бекапами не были затронуты, заразили только системный диск С:

cureit.rar

Изменено пользователем Anadartes
Опубликовано

Судя по логу Cureit ничего не найдено.

Total 8967776021 bytes in 27067 files scanned (30501 objects)
Total 27211 files (30501 objects) are clean
There are no infected objects detected
Scan time is 00:03:18.744

----------

Где то здесь начало шифрования.

2025-12-22 20:27 - 2024-08-22 13:25 - 000000940 _____ C:\ProgramData\Microsoft\Windows\Start Menu\FILES_ENCRYPTED.txt

Проверьте, есть ли какие то исполняемые файлы(exe, bat, ps1, vbsm cmd) на системном диске, которые были созданы около этого времени

2025-12-22 20:15 - 2025-12-22 20:18 - 3324222032 _____ C:\Users\Администратор\Downloads\1Cv8.dt.ooo4ps

 

можно так же проверить среди удаленных файлов.

 

Опубликовано (изменено)

Нет, никаких исполняемых файлов не обнаружил, возможно вирус все почистил после себя, сканил диск разными утилитами, удаленных файлов так же не обнаружил.
После шифрования, кстати, появился пользователь USR1CV83, у него были разного рода подозрительные файлы, но к сожалению, я этого пользователя удалил, сейчас ничего не смогу из этого показать.
Сам шифратор проявил себя спустя несколько часов после установки конфигурации, использовались не официальные лицензии 1С, так что результат был ожидаем, вцелом, но настраивал изначально все не я, поэтому не сразу разобрался как это работает.

Изменено пользователем Anadartes
Опубликовано
5 часов назад, Anadartes сказал:

После шифрования, кстати, появился пользователь USR1CV83, у него были разного рода подозрительные файлы, но к сожалению, я этого пользователя удалил, сейчас ничего не смогу из этого показать.

Вот это и зря.

Так как часто по данному шифровальщику именно этот профиль и используется для атаки и развертывания шифрования.

Цитата

возможно вирус все почистил после себя

т.е. вы ему помогли скрыть свои следы поглубже.

 

Проверьте ЛС.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Александр Олейников
      Автор Александр Олейников
      Добрый день. Утром получил сообщение на рабочем столе
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Все разделы кроме С стали RAW
    • bagr
      Автор bagr
      На удаленном рабочем сервере зашифровались данные и диски, зашифрованные файлы достать не удалось. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker
      В корне каждого пользователя лежат файлы NTUSER.DAT и несколько похожих файлов скриншот прилагаю в архиве так как не удалось данные файлы заархивировать.
      В каждом каталоге Readme.txt с сообщением злоумышленника
       
      Просканил FRST. Логи вместе с файлом readme.txt прилагаю в архиве

      FRST.rar
    • Вадим161
      Автор Вадим161
      Добрый день! Злоумышленники попали на сервер, зашифровали часть файлов добавив .rdata.
      Диски в RAW.
      KES 12.11 версии вроде стоял, удален.
      Сообщение оставили с таким содержанием: 
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Что предпринять? Пробовал восстановить том с помощью AOMEI Partition Assistant Server - без успешно.
      Во пример шифрованного файла и сообщение.
      Downloads.zip
      FRST.txt
    • NikLev
      Автор NikLev
      Столкнулись с проблемой шифрования файлов на удаленном рабочем сервере. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker. В корне каждого пользователя лежит файл NTUSER.DAT.
       
      В каждом каталоге README.TXT с сообщением злоумышленника 
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      Просканил FRST. Логи прилагаю в архиве
       
      Логи FRST.rar
    • Zsv89
      Автор Zsv89
      неДобрый день. Поймали непонятным образом вирус,который зашифровал через diskcryptor.
       
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      расширение .rdata

       
       
×
×
  • Создать...