Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день. Пойммали вирус-шифровальщик на сервер. выяснили что все действия проводились через пользователя под которым крутилась 1с, однако была создана его копия, в которой хранится файл DiskCryptor. Ниже прикрепляю файл логов, а так же пара зашифрованных файлов вместе с архивом вируса

 

Files.rar FRST.txt virus.rar

Изменено пользователем Ivan_S
Опубликовано (изменено)

Только одно устройство зашифровано? Дополнительные диски зашифрованы? можете показать на скрине, что происходит при попытке открыть зашифрованный дополнительный диск?

Изменено пользователем safety
Опубликовано (изменено)

Не понял ваш ответ.

Дополнительные локальные диски зашифрованы или нет? Открываются или нет?

Изменено пользователем safety
Опубликовано (изменено)

Все диски на нашем сервере зашифрованы (кроме системного)

 

Изменено пользователем Ivan_S
Опубликовано (изменено)

Что происходит, если вы пытаетесь открыть зашифрованный диск? Запрашивает пароль? или предлагает использовать приложение для открытия?

Изменено пользователем safety
Опубликовано

Винда говорит что не значет чем открывать этот файл, и прдлагает выбрать проограмму для запуска (Второй скриншот из моего ответа выше)

Опубликовано (изменено)

А если вы выбираете 1cestart запускается DiskCryptor?

Цитата

однако была создана его копия, в которой хранится файл DiskCryptor

Это поясните, что означает

Изменено пользователем safety
Опубликовано
Цитата

однако была создана его копия, в которой хранится файл DiskCryptor

Это поясните, что означает

Опубликовано

На профиле USR1C83 при открытии программы diskcryptor видим эту картину 

image.png

Опубликовано

У нас был пользователь USR1CV8, под ним работает 1с в фоне. После заражения в папке со всеми пользователсями появися точно такой же пользователь но с цифрой 3 на конце

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • aryanatha
      Автор aryanatha
      Здравствуйте
      Сервер под управлением Windows Server 2012 R2
      Заходили на него используя RDP
      2 диска зашифровались BitLockerом
      Системный диск Битлокером не зашифровали, но часть файлов на нем были зашифрованы
      В идеале нужно полностью восстановить систему, но в принципе, самый важный файл на всем компьютере один - это база данных 1С.
      Она лежит на незашифрованном диске, и зашифрована отдельно. Размер порядка 10 гб
      в приложении логи анализа и да зашифрованный файла Эксель.
      файл с вирусом не нашли. требований денег не нашли
      возможно заразились после того как дней 5 назад дестоп был с помощью Хамачи подключен в одну локалку с ноутом внука, на котором куча скачанных с тореннnов поломанных игрушек. после этого на декстопе запускался drWebCureIt 
      и после этого с дестопа по RDP ходил на сервер
      прошу помощи
    • pizzador
      Автор pizzador
      Доброго времени суток. В компании работаю не давно,сервер находится на удаленке.Был доступ по РДП . Микротика не было.Заказал,но не успел прийти.По итогу после многочисленных атак ,в сервер проник шифровальщик и все закрыл.Бекапы делались на другие диски.Они заблокированы битлокером . Расшерение .le0
      Addition.txt FRST.txt Shortcut.txt Ильинский до корректировок осв.xlsx.zip
    • eNCwaer
      Автор eNCwaer
      Добрый день! Сегодня утром поймали шифровальщик.
      В наименования файлов добавилось .le0
      Так же всплывает текстовый документ со следующим содержимым:
      "All your data has been locked us
      You want to return?
      Write email adk0@keemail.me"

      Файлы в архиве
      Пароль 123
      Files.rar
    • Дмитрий Миняев
      Автор Дмитрий Миняев
      Добрый день.
      Зашифровались данные на сервере. На сервере был установлен Small Buziness security, он не зашифровался.
      Данные по серверу, файл txt и примеры зашифрованных файлов прилагаю.
      Addition.txt FRST.txt FILES_ENCRYPTED.txt server.rar
    • lslx
      Автор lslx
      Взломали Сервер server2012R2 шифровальщик ooo4ps
      часть файлов зашифровано ,но больше беспокоит что два диска зашифрованы битлокером
×
×
  • Создать...