Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый день. Пойммали вирус-шифровальщик на сервер. выяснили что все действия проводились через пользователя под которым крутилась 1с, однако была создана его копия, в которой хранится файл DiskCryptor. Ниже прикрепляю файл логов, а так же пара зашифрованных файлов вместе с архивом вируса

 

Files.rar FRST.txt virus.rar

Изменено пользователем Ivan_S
Опубликовано (изменено)

Только одно устройство зашифровано? Дополнительные диски зашифрованы? можете показать на скрине, что происходит при попытке открыть зашифрованный дополнительный диск?

Изменено пользователем safety
Опубликовано (изменено)

Не понял ваш ответ.

Дополнительные локальные диски зашифрованы или нет? Открываются или нет?

Изменено пользователем safety
Опубликовано (изменено)

Все диски на нашем сервере зашифрованы (кроме системного)

 

Изменено пользователем Ivan_S
Опубликовано (изменено)

Что происходит, если вы пытаетесь открыть зашифрованный диск? Запрашивает пароль? или предлагает использовать приложение для открытия?

Изменено пользователем safety
Опубликовано

Винда говорит что не значет чем открывать этот файл, и прдлагает выбрать проограмму для запуска (Второй скриншот из моего ответа выше)

Опубликовано (изменено)

А если вы выбираете 1cestart запускается DiskCryptor?

Цитата

однако была создана его копия, в которой хранится файл DiskCryptor

Это поясните, что означает

Изменено пользователем safety
Опубликовано
Цитата

однако была создана его копия, в которой хранится файл DiskCryptor

Это поясните, что означает

Опубликовано

На профиле USR1C83 при открытии программы diskcryptor видим эту картину 

image.png

Опубликовано

Для доп. анализа проверьте, пожалуйста, ЛС

Опубликовано

У нас был пользователь USR1CV8, под ним работает 1с в фоне. После заражения в папке со всеми пользователсями появися точно такой же пользователь но с цифрой 3 на конце

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • admmaa
      Автор admmaa
      Добрый день, зашифрованы файлы внутри системного диска С и диск D зашифрован полностью битлокером. При попытке зайти на диск D просит пароль. Так же мошенники добавили файл-сообщение. Прикрепляю записку с выкупом и архив с примерами шифрованных файлов. Прошу помочь в восстановлении данных.
      FILES_ENCRYPTED.txt totalcmd.rar
    • ivanlit
      Автор ivanlit
      Добрый день. Помогите, пожалуйста, все файлы и диски зашифрованы BitLocker и имеют расширение ooo4ps
      Есть новый пользователь C:\Users\USR1CV83
      и там есть файл NTUSER.DAT
    • MikeP
      Автор MikeP
      Добрый день! Шифратор заразил компьютер, скорее всего в выходные 31.01.26, заметили только сегодня. Важные файлы стали формата .ooo4ps. Файрвол виндовс был отключен. Просьба по возможности помочь с дешифровкой. Логи анализа Farbar Recovery Scan Tool,заражённые файлы и сообщение вируса во вложении
      Addition.txt FRST.txt Зараженные файлы.rar
    • qwazz
      Автор qwazz
      Добрый день, поймал шифровальщика , файлы с разрешением ooo4ps.   тут выкладывали дешифратор. но я не могу его скачать.
      Сообщение от модератора kmscom Сообщение перенесено из темы поймал шифровальщик ooo4ps
       
    • kursovoy
      Автор kursovoy
      Доброго времени суток. Прошу помощи в расшифровке. 
      Зашифрованы все серверы в домене Active Directory, серверы - виртуальные машины VMware ESXi, ОС не загружается, пишет:
      To decrypt your server, send ID to 
      ru9944@yandex.ru
×
×
  • Создать...