Перейти к содержанию

Шифровальщик зашифровал архивы баз данных


Рекомендуемые сообщения

Доброго времени суток. Вчера 03.09.2017 Шифровальщик зашифровал все архивы баз данных, и сами базы. Вот что я там нашел "https://virustotal.com/#/file/f59e63429f43887100df83316db498c7d2815d5f12839a4842f2d1fd438412f1/detection" но самого шифровальщика найти не могу. В сети 2 пк + сервер. Подозрение падает на один из них. Прилагаю данный о проверке и логи со всех трех машин.

Собственно вероника - пк с которого скорее всего и пошел вирус.

наталья - просто пк в сети 

сервер - собственно сам сервер. на учетной записи был обнаружен троян, на декстопе. и запущен был 03.09.2017 в 1..50 по местному времени. 

всю доступную информацию я сообщил. Если будут вопросы - обращайтесь

CollectionLog-2017.09.04-05.41 nataly.zip

CollectionLog-2017.09.04-06.06 server.zip

CollectionLog-2017.09.04-14.30 veronica.zip

Ссылка на комментарий
Поделиться на другие сайты

 

 


Собственно вероника - пк с которого скорее всего и пошел вирус.
Тогда его и будем тут лечить. Для каждого другого ПК создайте отдельную тему.

 

 

Антивирус Касперского 6.0 для Windows Workstations - устарел и не способен технически на сегодняшний день лечить современные вирусы. + Базы к нему уже не выпускаются. Так что обновляйте его в срочном порядке.

 

"Пофиксите" в HijackThis:

O4 - HKCU\..\Run: [Infium] C:\Program Files\QIP 2012\qip.exe /autorun (file missing)
O4 - HKLM\..\Run: [pr] C:\Program Files\1C\накладные.exe (file missing)

 

Прикрепите файл с требваниеми о выкупе.

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Спасибо за ваш ответ. По касперскому понял, если честно сам первый раз увидел пк пользователей. Лечить будем только сервер. Сегодня я загрузил сервак с лайвюсб касперского и почистил сервер. К сожалению из трех уделенных троянов успел записать только 1, а именно Trojan.BAT.BitcoinMiner,dg. 

 

Прикрепляю запрошенные вами файлы. 

Addition.txt

FRST.txt

Shortcut.txt

Ссылка на комментарий
Поделиться на другие сайты

@Егорка, вот для чего вы делаете винигред из логов? Написал же

 

 


вероника - пк

 

 


Тогда его и будем тут лечить. Для каждого другого ПК создайте отдельную тему.
Создайте отдельную тему по серверу и там выкладывайте логи по правилам созданные автологером.

 

А что с остальными ПК? Просто переставите систему?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sntsnt
      От sntsnt
      Здравствуйте. Сервер с базами SQL оказался зашифрован. С утра SQL сервер оказался выгруженным. Сервер включен 24/7. Все файлы имеют расширение nigra. Следов от NOD32 на компьютере вообще не нашел. В трее оказался запущенным AnyDesk. Взлом скорее всего произошел через RDP. Файлы ежедневного бэкапа баз SQL тоже зашифрованы. Резервные копии от акрониса тоже зашифрованы. Возможна ли расшифровка SQL баз или файлов бэкапа от акрониса в принципе?
      Шифрованные файлы.rar FRST.txt Addition.txt
    • Федор45
      От Федор45
      Добрый день!
      Утром получили зашифрованные базы 1С, другие продукты не тронуты
       
      FRST.txt Addition.txt
      для примера зашифрованный архив
      БАНК.rar
    • AlexPh_Vl
      От AlexPh_Vl
      Добрый день, продолжение  темы 
      файлы уже были отправлены в вышеуказанной теме.
      Речь об одном и том же компьютере.
      Прислали дешифровщик, но после лечения (удаления вируса) он  выдает ошибки. Как передать данный дешифровщик и  данные для анализа?
    • Саша Добрынин
      От Саша Добрынин
      Добрый день, помогите спасти базу 1с, там несколько лет работы, а диск с бэкапами в самый неподходящий момент навернулся.
      H.7z Addition.txt FRST.txt
    • Инфлюенсер
      От Инфлюенсер
      Добрый день, произошел взлом системы. Пострадали пк и сервера, злоумышленник зашифровал данные. Так же попросил выкуп. для теста дал пароль от одного из дисков с помощью которого удалось расшифровать диск с которого собраны логи по запросу, в данный момент диски заблокированы. Требуется ли с помощью программы R.Saver   попытаться вытащить какиет-о файлы, так как в настоящий момент  диски являются роу
      Addition.txtFRST.txt
×
×
  • Создать...