Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день. Пойммали вирус-шифровальщик на сервер. выяснили что все действия проводились через пользователя под которым крутилась 1с, однако была создана его копия, в которой хранится файл DiskCryptor. Ниже прикрепляю файл логов, а так же пара зашифрованных файлов вместе с архивом вируса

 

Files.rar FRST.txt virus.rar

Изменено пользователем Ivan_S
Опубликовано (изменено)

Только одно устройство зашифровано? Дополнительные диски зашифрованы? можете показать на скрине, что происходит при попытке открыть зашифрованный дополнительный диск?

Изменено пользователем safety
Опубликовано (изменено)

Не понял ваш ответ.

Дополнительные локальные диски зашифрованы или нет? Открываются или нет?

Изменено пользователем safety
Опубликовано (изменено)

Все диски на нашем сервере зашифрованы (кроме системного)

 

Изменено пользователем Ivan_S
Опубликовано (изменено)

Что происходит, если вы пытаетесь открыть зашифрованный диск? Запрашивает пароль? или предлагает использовать приложение для открытия?

Изменено пользователем safety
Опубликовано

Винда говорит что не значет чем открывать этот файл, и прдлагает выбрать проограмму для запуска (Второй скриншот из моего ответа выше)

Опубликовано (изменено)

А если вы выбираете 1cestart запускается DiskCryptor?

Цитата

однако была создана его копия, в которой хранится файл DiskCryptor

Это поясните, что означает

Изменено пользователем safety
Опубликовано
Цитата

однако была создана его копия, в которой хранится файл DiskCryptor

Это поясните, что означает

Опубликовано

На профиле USR1C83 при открытии программы diskcryptor видим эту картину 

image.png

Опубликовано

Для доп. анализа проверьте, пожалуйста, ЛС

Опубликовано

У нас был пользователь USR1CV8, под ним работает 1с в фоне. После заражения в папке со всеми пользователсями появися точно такой же пользователь но с цифрой 3 на конце

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • bagr
      Автор bagr
      На удаленном рабочем сервере зашифровались данные и диски, зашифрованные файлы достать не удалось. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker
      В корне каждого пользователя лежат файлы NTUSER.DAT и несколько похожих файлов скриншот прилагаю в архиве так как не удалось данные файлы заархивировать.
      В каждом каталоге Readme.txt с сообщением злоумышленника
       
      Просканил FRST. Логи вместе с файлом readme.txt прилагаю в архиве

      FRST.rar
    • Вадим161
      Автор Вадим161
      Добрый день! Злоумышленники попали на сервер, зашифровали часть файлов добавив .rdata.
      Диски в RAW.
      KES 12.11 версии вроде стоял, удален.
      Сообщение оставили с таким содержанием: 
      To recover your data, contact us: rdata@onionmail.org
      Use only Google mail to contact us!
      The lowest price is valid only on the first day.
      Что предпринять? Пробовал восстановить том с помощью AOMEI Partition Assistant Server - без успешно.
      Во пример шифрованного файла и сообщение.
      Downloads.zip
      FRST.txt
    • NikLev
      Автор NikLev
      Столкнулись с проблемой шифрования файлов на удаленном рабочем сервере. После шифрования все файлы получили доп расширение .rdata а диски кроме основного на котором стоит ОС зашифрованы BitLocker. В корне каждого пользователя лежит файл NTUSER.DAT.
       
      В каждом каталоге README.TXT с сообщением злоумышленника 
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      Просканил FRST. Логи прилагаю в архиве
       
      Логи FRST.rar
    • Zsv89
      Автор Zsv89
      неДобрый день. Поймали непонятным образом вирус,который зашифровал через diskcryptor.
       
      To recover your data, contact us: rdata@onionmail.org
      The lowest price is valid only on the first day.
       
      расширение .rdata

       
       
    • NikitaYakovlev1986
      Автор NikitaYakovlev1986
      Здравствуйте. 
      Злоумышленники зашифровали наш сервер шифровальщиком ooo4ps. Помогите расшифровать данные. Образцы зашифрованных файлов прилагаю.
      Образцы.zip
×
×
  • Создать...