Перейти к содержанию

Windows Server 2008 подцепил шифровальщик


Рекомендуемые сообщения

Здравствуйте!

Подцепили вчера точно такого же шифровальщика.

Видать через RDP.

База 1С накрылась. Есть ли какой-нибудь шанс спасти данные?

Addition.txt FRST.txt Зашифрованные файлы.zip

Ссылка на комментарий
Поделиться на другие сайты

Забыл написать dr web cureit нашел шесть файлов .259.ехе в разных папках с пометкой Trojan.Encoder.3953

Это наверно и был шифровальщик.

 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Расшифровки нет.

 

1 час назад, Близнец сказал:

нашел шесть файлов .259.ехе в разных папках

Он по-прежнему виден в логах.

 

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    HKLM\...\Run: [.259.exe] => C:\Windows\System32\.259.exe [94720 2020-10-29] () [File not signed]
    HKLM\...\Run: [C:\Users\Admin\AppData\Roaming\Info.hta] => C:\Users\Admin\AppData\Roaming\Info.hta [13913 2020-10-30] () [File not signed]
    HKU\S-1-5-21-2079522519-528511511-1509269051-1005\...\Run: [.259.exe] => C:\Users\Admin\AppData\Roaming\.259.exe [94720 2020-10-30] () [File not signed]
    HKU\S-1-5-21-2079522519-528511511-1509269051-1005\...\Run: [C:\Users\Admin\AppData\Roaming\Info.hta] => C:\Users\Admin\AppData\Roaming\Info.hta [13913 2020-10-30] () [File not signed]
    Startup: C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\.259.exe [2020-10-30] () [File not signed]
    Startup: C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2020-10-30] () [File not signed]
    Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\.259.exe [2020-10-29] () [File not signed]
    Startup: C:\Users\kassa\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\.259.exe [2020-10-30] () [File not signed]
    Startup: C:\Users\kassa\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Info.hta [2020-10-30] () [File not signed]
    2020-10-30 13:32 - 2020-10-30 13:32 - 000094720 _____ C:\Users\Admin\AppData\Roaming\.259.exe
    2020-10-30 09:11 - 2020-10-30 09:11 - 000094720 _____ C:\Users\kassa\AppData\Roaming\.259.exe
    2020-10-30 09:11 - 2020-10-30 09:11 - 000013913 _____ C:\Users\kassa\AppData\Roaming\Info.hta
    2020-10-30 09:11 - 2020-10-30 09:11 - 000000166 _____ C:\Users\kassa\Desktop\FILES ENCRYPTED.txt
    2020-10-29 14:48 - 2020-10-30 13:32 - 000013913 _____ C:\Users\Admin\AppData\Roaming\Info.hta
    2020-10-29 14:48 - 2020-10-30 13:32 - 000000166 _____ C:\Users\Admin\Desktop\FILES ENCRYPTED.txt
    2020-10-29 14:48 - 2020-10-29 14:49 - 000000166 _____ C:\Users\Все пользователи\Desktop\FILES ENCRYPTED.txt
    2020-10-29 14:48 - 2020-10-29 14:49 - 000000166 _____ C:\Users\Public\Desktop\FILES ENCRYPTED.txt
    2020-10-29 14:48 - 2020-10-29 14:49 - 000000166 _____ C:\ProgramData\Desktop\FILES ENCRYPTED.txt
    2020-10-29 14:48 - 2020-10-29 14:49 - 000000166 _____ C:\FILES ENCRYPTED.txt
    2020-10-29 14:46 - 2020-10-29 14:49 - 000094720 _____ C:\Windows\system32\.259.exe
    Reboot:
    End::

     


  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

 


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Два администратора - все ваши?

Цитата

Admin (S-1-5-21-2079522519-528511511-1509269051-1005 - Administrator - Enabled) => C:\Users\Admin
Adnin (S-1-5-21-2079522519-528511511-1509269051-1006 - Administrator - Enabled) => C:\Users\Adnin.SERVER

 

 

1 час назад, Близнец сказал:

Видать через RDP

Пароль смените.

Ссылка на комментарий
Поделиться на другие сайты

Спасибо за помощь. Я dr web запускал уже после утилит. Я думаю скрипт не выполнять, т.к. все равно систему буду переустанавливать, извините что сразу не написал.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 месяца спустя...
30.10.2020 в 11:40, Близнец сказал:

Здравствуйте!

Подцепили вчера точно такого же шифровальщика.

Видать через RDP.

База 1С накрылась. Есть ли какой-нибудь шанс спасти данные?

Addition.txtНедоступно FRST.txtНедоступно Зашифрованные файлы.zipНедоступно

Добрый день удалось ли восстановить бухгалтерскую базу?

Ссылка на комментарий
Поделиться на другие сайты

@Андрей Андроид, здравствуйте!

По правилам этого раздела вы не можете писать в чужой теме. Создайте свою и выполните Порядок оформления запроса о помощи

Или спрашивайте через ЛС.

Закрыто.

Ссылка на комментарий
Поделиться на другие сайты

  • Sandor закрыл тема
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Pristan
      Автор Pristan
      Зашифровались почти все сервера на MS Windows server.
      Пример зашифрованных файлов, требования и логи во вложении.
       
      По логам событий windows был найден вредоносный файл, при необходимости могу предоставить.
       
      Спасибо.
      Addition.txt files.7z FRST.txt a77ce0eadd58f2-README.txt
    • dmitriiytkin10iz10
      Автор dmitriiytkin10iz10
      пробовал удалить через Dr Web но он не удалился а винду сносить не хочется нужна помощь
    • Kirik_
      Автор Kirik_
      Первые скриншоты Windows 11 — изменения коснулись «Пуска», панели задач, интерфейса и многого другого
      В Сети оказались опубликованы скриншоты, сделанные в грядущей операционной системе Windows 11 от компании Microsoft. На опубликованных изображениях демонстрируется новый пользовательский интерфейс, свежее меню «Пуск» и многое другое. Поскольку это очень ранняя сборка, некоторые элементы новой ОС остались такими же, как у текущей версии Windows 10.
       
      Новый пользовательский интерфейс и меню «Пуск» в Windows 11 очень похожи на те, что изначально были в Windows 10X. Microsoft пыталась упростить интерфейс Windows для использования на устройствах с двумя экранами, но в конечном счёте отказалась от дальнейшей разработки Windows 10X. Позже компания пообещала использовать те наработки в основной версии ОС, и как видно, сдержала обещание — многие элементы легли в основу новой Windows 11.
       
      Наиболее заметное визуальное отличие новой ОС связано с панелью задач. Microsoft решила сместить иконки приложений с левого нижнего края экрана в центр. Здесь же находится и новая кнопка меню «Пуск». Последняя представляет собой упрощённую версию того меню, что сегодня присутствует в Windows 10.
       
      В новой версии операционной системы используются закруглённые углы окон. Контекстуальные меню, иконки, а также окно проводника — теперь всё имеет закруглённые углы, включая иконки и окна меню «Пуск».
       
      На панели задач Windows 11 можно увидеть новую иконку Widgets (виджеты). Слухи о том, что компания вернёт их в новую ОС, ходят уже давно. Правда, сами виджеты из-за «сырости» версии сборки пока недогружаются. С помощью виджетов можно будет быстро узнать погоду, свежие новости и другую полезную информацию из Сети.
       
      В ранней сборке Windows 11 компания пока не вносила изменения в интерфейс магазина приложений Windows Store. Прежде сообщалось, что Microsoft собирается серьёзно переработать магазин приложений и сделать его более дружелюбным не только для пользователей, но и для разработчиков приложений. Для них упростят размещение контента на платформе, а также позволят использовать в приложениях сторонние платёжные сервисы.
       
      Визуально изменится и процесс установки Windows 11. Однако пользователя как и раньше будут сопровождать по каждому шагу установки и настройки новой ОС. При каждой загрузке Windows 11 пользователя будет встречать новый звук запуска системы.
       
      Microsoft подробно расскажет о «следующем поколении Windows» на специальном мероприятии, которое состоится в конце этого месяца. Софтверный гигант начал рассылку приглашений на мероприятие, которое будет полностью посвящено программной платформе Windows и начнётся в 18:00 (мск) 24 июня.
       
      Источник
    • jangur
      Автор jangur
      Добрый день. У меня взломали сервер  с 1С.  Все файлы зашифрованы. Прошу помощи. в архиве логи FRST и 2 зашифрованных файла с требованием
      FRST.zip зашифриТребование.zip
    • VaDima32
      Автор VaDima32
      Ночью зашифровали сервер на Windows Server 2019 с базой 1С. Все файлы с расширением .SyMat. Есть хоть какой-то шанс восстановить данные?
      Заранее спасибо. 
      Файлы Логов программы Farbar Recovery Scan Tool, а так же архив с двумя зашифрованными файлами и фаллом письма вымогателей прикрепляю.    
      Логи.zip Архив.zip
×
×
  • Создать...