Перейти к содержанию

Зашифрованы файлы 1С (не троянцем, а архиватором 7z с шифрованием)


Kolich.d

Рекомендуемые сообщения

Здравствуйте.

Ситуация следующая: сейчас работал по RDP с 1С, случайно увидел, что недавно созданные мной папки исчезли. Потом, запустив диспетчер задач, увидел что подключен еще один пользователь по RDP (заведомо зная, что никто в это время не может подключиться, т.к. у нас ночь), зайдя в папку с базами 1С увидел созданный архив 7z с названием папки где лежат базы 1С, также в запущенных процессах увидел 7-ZIP GUI  у пользователя-злоумышленника, тут-же его завершил и завершил сеанс злоумышленника. В результате его  действий имеем огромный запароленый архив с базами 1С. В настройках сжатия видимо злоумышленник поставил настройку удалять файлы после сжатия. Выдернуть из этого архива файлы можно, но естественно зашифрованые методом Copy7z AES:19. Думаю процесс шифрования до конца не дошел. Может быть есть какаой-либо способ расшифровать файлы? 

Прошу помощи. Буду очень признателен.

Прилагаю маленькие зашифрованные файлы.

Даже не знаю к какой ветке эту тему отнести.

 

Спасибо.

Ссылка на комментарий
Поделиться на другие сайты

Бэкапы и теневые копии, если что-то из этого есть.

Возможно восстановление удаленных файлов.

Подобрать пароль на архив думаю безнадежно.

Ссылка на комментарий
Поделиться на другие сайты

Бэкапы и теневые копии, если что-то из этого есть.

Возможно восстановление удаленных файлов.

Подобрать пароль на архив думаю безнадежно.

Бэкапы трехмесячной давности, данных много. Теневых копий нет.

Восстановление ничего не находит. 

Изменено пользователем Kolich.d
Ссылка на комментарий
Поделиться на другие сайты

@Kolich.d, для начало если вы ещё этого не сделали, то поменяйте пароли на учетных записях и я бы попробовал восстановить удалённые данные с помощью утилит восстановления.
Ссылка на комментарий
Поделиться на другие сайты

@Kolich.d, для начало если вы ещё этого не сделали, то поменяйте пароли на учетных записях и я бы попробовал восстановить удалённые данные с помощью утилит восстановления.

Спасибо за совет, пароли конечно сменили. Гонял R-Studio и GetDataBack, не находят в удаленных. А перемещенный в архив файл считается удаленным, т.е. утилита восстановления считает его удаленным? Может посоветуете еще какую-нибудь толковую утилиту восстановления.

Изменено пользователем Kolich.d
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • BeckOs
      От BeckOs
      На компьютере зашифрованы все файлы. Атака была ночью 
      FRST.txt files.7z
    • BtrStr102
      От BtrStr102
      Здравствуйте, утром зашёл в пк. Все файлы с разрешением AriSPiHDt. Удаляешь это окончание. Не открывает. Вес файлов не изменен.
       
      Антивирусы ничего не нашли.
       
       
       
       
       
       
       
       
    • timmonn
      От timmonn
      Здравствуйте, шифровальщик зашифровал все файлы и переименовал файлы "Примерфайла.xml.[ID-6F6D95A2].[blackdecryptor@gmail.com].9w8ww
      Не смог найти название этого шифровальщика чтоб поискать дешифровщик.
      Прошу помочь с расшифровкой.
      Addition.txt FRST.txt файлы.zip
    • Андрюс
      От Андрюс
      Получили по почте письмо, открыли его и сразу произошла шифровка всех документов. Прилагаем требуемые файлы
      x1.rar
      Скажите возможно ли расшифровать?
    • Valeriy_Chirchik
      От Valeriy_Chirchik
      В понедельник, 17.02.2025, все файлы на сервере зашифрованы.
      Прилагаю файлы сканирования и требование оплаты дешифрования...
      Очень надеюсь на Вашу помощь!!!
      Спасибо!!!Virus.rarFRST.txtAddition.txt
×
×
  • Создать...