Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

 

Прошу Вашей помощи!

Сегодня в 12-00 на сервере Windows 2012 R2 были зашифрованы БД 1С, приложения, ярлыки, файлы офисных приложений, картинки и т.д.

файлы переименованы с расширением: id-1C56D44A.[Workup@india.com].java

В системе появился новый пользователь "oracle".

Причина нам не известна, т.к. система практически парализована и нет возможности запустить системные приложения для просмотра истории действий вируса. 

 

Во вложении лог и пример зашифрованного файла.

 

Заранее благодарю за помощь

 

 


направляю результат сканирования FRST

CollectionLog-2017.12.08-22.09.zip

МОК ОПТ сен17.xls.id-1C56D44A.Workup@india.com.zip

FRST-2017.12.08-23.40.zip

Опубликовано

С расшифровкой помочь не сможем. Будет только зачистка следов мусора.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
HKLM\...\Run: [C:\Windows\System32\Info.hta] => C:\Windows\System32\Info.hta [13915 2017-12-08] ()
HKLM\...\Run: [C:\Windows\system32\config\systemprofile\AppData\Roaming\Info.hta] => C:\Windows\system32\config\systemprofile\AppData\Roaming\Info.hta [13915 2017-12-08] ()
2017-12-08 12:01 - 2017-12-08 12:01 - 000000166 _____ C:\Users\Public\Desktop\FILES ENCRYPTED.txt
2017-12-08 12:01 - 2017-12-08 12:01 - 000000166 _____ C:\FILES ENCRYPTED.txt
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: перезагрузку компьютера нужно выполнить вручную.
Опубликовано

Добрый день!

 

Во вложении запрошенный файл.

Он был создан до перезагрузки сервера.

Правильно ли я понял Вас, что базы данных восстановить невозможно?

 

Спасибо


во вложении файл созданный после перезагрузки сервера, после первого запуска FRST c файлом fixlist.txt

​все четыре указанные единицы удалены

но по прежнему при входе на рабочий стол запускается всплывающее окно программы-шифровальщика (скрин во вложении)

 

​Если я все понял правильно, то начинать придется с нуля:

​- новая установка ОС win server

- новые базы данных 1с

 

​Спасибо

Fixlog.zip

FIXLOG.ZIP

рабочий стол админа сервера при запуске.zip

Опубликовано
C:\Windows\System32\Info.hta

C:\Windows\system32\config\systemprofile\AppData\Roaming\Info.hta

 

удалите вручную

 

 

 

Правильно ли я понял Вас, что базы данных восстановить невозможно?

расшифровать могут только сами злоумышленники.
  • 1 месяц спустя...
Опубликовано

 

C:\Windows\System32\Info.hta

C:\Windows\system32\config\systemprofile\AppData\Roaming\Info.hta

 

удалите вручную

 

 

 

Правильно ли я понял Вас, что базы данных восстановить невозможно?

расшифровать могут только сами злоумышленники.

 

 

А если есть исходный и зашифрованный файлы это может помочь?

Опубликовано

А если есть исходный и зашифрованный файлы это может помочь?

Увы, нет

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Lord2454
      Автор Lord2454
      Добрый день.
      Прошу помочь.
       
      Файлы FRST:
      Addition.txtFRST.txt  
       
      Архив с зашифрованными файлами (пароль virus). Сообщение от вымогателей там же.
      Decrypt_enkacrypt.rar
    • ИТ45
      Автор ИТ45
      Добрый день! Просим помощи у кого есть дешифратор
    • Kutnev
      Автор Kutnev
      Здравствуйте.
      Случилось это очень давно, в 2015 году. Тогда был антивирус доктор-Web, они мне скинули шифровальщика, но так ничего и не расшифровали. А то что скинули не работает. Сейчас снова вспомнил про семейный архив фото, а расшифровать ничего не могу. Что можно с этим сделать?
      Во вложение архив с jpg, то что дали доктор-web и log ошибок.
      11.rar
    • Shade_art
      Автор Shade_art
      Добрый день. 
      Поймали вирус шифровальщик. Тут есть умельцы помочь с этой проблемой?
    • FineGad
      Автор FineGad
      26.12.24 На файловом сервере (комп с Debian) в расшареных каталогах заметил текстовый файл !want_to_cry.txt 
      Просканировал все каталоги доступные по сети (SMB) зашифрованные файлы с расширением .want_to_cry по времени создания файлов видно что шифровальщик проработал примерно с 24.12.24 20:05  по 25.12.24 03:05 после чего сервер "завис". Сейчас шифровщик не активен (новые шифрованные файлы не появляются). Доступа к сети извне нет, кроме SSH с ключом шифрования. В сети кроме моего во время активности были еще 2 компьютера под управление Windows.
       
      !want_to_cry.txt
×
×
  • Создать...