ofstd Опубликовано 18 сентября, 2020 Share Опубликовано 18 сентября, 2020 Добрый день. Прогулялась по сети вот такая гадость. Сообщений о выкупе и подобных файлов не обнаружено. Прикладываю образцы и результаты сканирования. Даже не получилось понять что именно это за штука. Извиняюсь за размеры образцов, тяжело найти маленькие файлы. образцы: https://cloud.mail.ru/public/vPpi/3LVdq1uVJ Addition.txt FRST.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 18 сентября, 2020 Share Опубликовано 18 сентября, 2020 Цитата C:\ProgramData\pubk.txt C:\ProgramData\IDk.txt прикрепите к следующему сообщению Ссылка на комментарий Поделиться на другие сайты More sharing options...
ofstd Опубликовано 18 сентября, 2020 Автор Share Опубликовано 18 сентября, 2020 IDk.txt pubk.txt Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 18 сентября, 2020 Share Опубликовано 18 сентября, 2020 Увы, с расшифровкой помочь не сможем. https://id-ransomware.blogspot.com/2020/04/void-voidcrypt-ransomware.html Ссылка на комментарий Поделиться на другие сайты More sharing options...
ofstd Опубликовано 18 сентября, 2020 Автор Share Опубликовано 18 сентября, 2020 Спасибо что помогли идентифицировать. Пока непонятно откуда именно это полезло, можно ли как-то идентифицировать где это началось? Остановить распространение подобного? Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 18 сентября, 2020 Share Опубликовано 18 сентября, 2020 Судя по времени шифрования - вход по RDP. Возможно даже был взлом какого-то другого компьютера в сети организации, имеющего доступ к серверу. И уже с него добрались до сервера. Пароль смените. Если файл C:\Users\Гость\Desktop\dwm.exe Вам не известен, проверьте его на virustotal.com и пришлите ссылку на результат проверки. TeamViewer сами устанавливали? Ссылка на комментарий Поделиться на другие сайты More sharing options...
ofstd Опубликовано 21 сентября, 2020 Автор Share Опубликовано 21 сентября, 2020 Доступ не только у меня, но склоняюсь что тимвивер был со стороны установлен. + дата его установки совпадает с датой dwm.exe Остается открытым вопрос, как можно обезопасить выжившие файлы и быть уверенным что они не представляют угрозы? С настройками системы разберемся, ну в плане безопасности. Ссылка на комментарий Поделиться на другие сайты More sharing options...
thyrex Опубликовано 21 сентября, 2020 Share Опубликовано 21 сентября, 2020 Я просил ссылку, а не скриншот. dwm.exe можете удалить, TeamViewer деинсталлируйте. Ссылка на комментарий Поделиться на другие сайты More sharing options...
ofstd Опубликовано 22 сентября, 2020 Автор Share Опубликовано 22 сентября, 2020 Прошу прощения за невнимательность. dwm и tv снес. https://www.virustotal.com/gui/file/af7381905a46ef4fd2f5fcd907a0fb9c61888522b875fc16a31468a960676d6b/detection Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти