Перейти к содержанию

Зашифрованы файлы на сетевом хранилище


Рекомендуемые сообщения

Здравствуйте.Внезапно обнаружил, что зашифрована большая часть файлов на сетевом хранилище.При этом на основном компьютере проблем не обнаружено.Наименование файлов поменялось на "{исходное имя}[weghu2ou@secmail.pro].CC"В каталогах появился файл с наименованием "!!!НАСЧЕТ_ФАЙЛОВ_ПИШИТЕ_НА__(weghu2ou@secmail.pro).txt.[weghu2ou@secmail.pro]".Сканирование компьютера с помощью CureIt ничего заметного не выдала.Сканирование диска хранилища выявило заражение выполняемых файлов Win32.Gael.3666.(Замечу, что выполняемые файлы чисто хранились, не запускались.)Пример приложил. Ужался сильно... Не к добру ведь?з.ы. почти весь фотоархив :(

логи

пример.zip

CollectionLog-2019.05.23-21.25.zip

Ссылка на комментарий
Поделиться на другие сайты

Какое сетевое хранилище используется?

 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png
 
Ссылка на комментарий
Поделиться на другие сайты

 

 

Хранилищу WD MyBook Live Duo.

 

 

 

Farbar запустил, пока работает.

 

 

 

Теперь вопрос чуть сбоку. А реально ли файлы зашифрованы? Внутри же вроде просто нули?

 

Я переписываюсь с этим "человеком". В качестве доказательства он прислал несколько файлов - фоток реальных, правильных.

 

Является ли это подтверждением зашифровки - но это значит, что он по прежнему имеет доступ к диску?

 

Или как вариант - он себе слил содержимое диска?

 

Я бы в общем даже заплатил... коль уж оказался лохом. Если сумма не слишком велика. Но тут вопрос гарантий...

 

p.s. Получил ещё рекомендацию до оплаты отключить диск. На после оплаты обещается прислать прогу, которую нужно запустить при отключённом интернете.

Результаты farbar прикладываю.

A cureit теперь нашёл MBR со словами DISK:SUSPICIOUS.FakedMBR.1. Вылечить не смог.

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Скачайте TDSSkiller. Запустите программу из командной строки с ключами

-qboot -qmbr

 

Найдите на диске С папку с карантином утилиты, заархивируйте с паролем virus и прикрепите архив к следующему сообщению

Ссылка на комментарий
Поделиться на другие сайты

tdss - это по вопросу с MBR?

Ничего не создаётся в папке с карантином (на всякий случай указывал явный путь в командной строке).

Повторный прогон Cureit ничего не выявил, впрочем.

Ссылка на комментарий
Поделиться на другие сайты

В общем за отсутствием вариантов подсказок - заплатил денег. 15-ку. И впустую.

Чел прислал ссылку днём, с работы я открыть её не мог - у нас закрыто всё что можно.

Вечером ссылка не пашет.

Промурыжил все выхи "завтраками".

Вчера написал, что "антивирус уничтожил часть программы. Так как планировали не выходит, думаем о вариантах и т.д."

Чуть-чуть файлов опять выложил.

Потом написал, что единственный выход - "прямая заливка". Видимо намекает, что архив слил перед порчей.

Ну и конечно же нужно доплатить. Тухляк.

Да и не верится уже. Слить терабайт просто чтобы так у себя повалялся?

Денег жалко, но по сравнению с потерянным фотоархивом за кучу лет - мура. Мда.

 

По описанию проблемы добавлю:

В некоторых каталогах помимо файла с новым именем  - остались файлы с оригинальным именем, но нулевого размера.

Может быть какое-то хитрое удаление? Попробовать пройтись восстанавливальщиками или смысла нет?


Да и самое главное - как предотвратить такое в будущем?

То, что не затронуты файлы на компьютере и подсоединённом по firewire внешнем жёстком диске с другим куском архива - означает ли что атаке подвергся только NAS?

Или всё равно дело было в компьютере - просто так сложилось?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • BeckOs
      От BeckOs
      На компьютере зашифрованы все файлы. Атака была ночью 
      FRST.txt files.7z
    • BtrStr102
      От BtrStr102
      Здравствуйте, утром зашёл в пк. Все файлы с разрешением AriSPiHDt. Удаляешь это окончание. Не открывает. Вес файлов не изменен.
       
      Антивирусы ничего не нашли.
       
       
       
       
       
       
       
       
    • timmonn
      От timmonn
      Здравствуйте, шифровальщик зашифровал все файлы и переименовал файлы "Примерфайла.xml.[ID-6F6D95A2].[blackdecryptor@gmail.com].9w8ww
      Не смог найти название этого шифровальщика чтоб поискать дешифровщик.
      Прошу помочь с расшифровкой.
      Addition.txt FRST.txt файлы.zip
    • KL FC Bot
      От KL FC Bot
      Сканирование жестких дисков рабочих компьютеров — простая ежедневная процедура, которая не мешает пользователю и не требует никаких ручных действий. Однако в случае с серверами ситуация осложняется, особенно если сканирование проводится при реагировании на инциденты и нужно внепланово проверить вообще все хранилища компании, а там — десятки терабайт данных. И при этом нужно обеспечить полную сохранность данных и не допустить заметного пользователям падения производительности. Чтобы не потерять время зря и не допустить дополнительных инцидентов, воспользуйтесь нашими советами и предосторожностями по списку. Советы, касающиеся непосредственно наших решений, мы даем на примерах Kaspersky Endpoint Security, но та же логика применима к другим защитным продуктам EPP/EDR.
      Предварительные проверки
      Проверьте конфигурацию компьютера, который будет проводить сканирование. Важно убедиться, что он имеет свежую и обновленную версию ОС, которая способна подключиться ко всем проверяемым дискам и корректно обработать данные: «понимает» длинные имена файлов с Unicode, может работать с файлами очень большого размера, файлами на разделах, чувствительных к регистру символов в именах, и так далее. Для ускорения проверки важно выбрать компьютер с мощным многоядерным процессором, значительным количеством памяти и быстрым локальным хранилищем для временных файлов.
      Убедитесь, что доступ к дискам будет быстрым. Компьютер должен подключаться ко всем хранилищам либо напрямую (local storage), либо через быстрый сетевой интерфейс по производительному протоколу (в идеале — по разновидности SAN).
      Проверьте резервные копии. Хотя сканирование не должно влиять на хранимые данные, в ситуации возможного заражения ВПО или повреждения файлов важно заранее продумать план «Б». Поэтому нужно тщательно проверить дату и состав свежей резервной копии всех данных, учесть, когда были учения по восстановлению данных, в общем, подтвердить полезность текущих версий бэкапа. Если актуальных резервных копий нет, нужно оценить риски, сроки и, возможно, создать резервную копию критических данных перед сканированием.
       
      View the full article
    • Андрюс
      От Андрюс
      Получили по почте письмо, открыли его и сразу произошла шифровка всех документов. Прилагаем требуемые файлы
      x1.rar
      Скажите возможно ли расшифровать?
×
×
  • Создать...