Показано с 1 по 17 из 17.

Файлы DBF и XLS в базе 1С зашифровались [not-a-virus:RemoteAdmin.Win32.Ammyy.bc, not-a-virus:Monitor.Win32.KeyLogger.heur ] (заявка № 162997)

  1. #1
    Junior Member Репутация
    Регистрация
    11.07.2014
    Сообщений
    8
    Вес репутации
    36

    Файлы DBF и XLS в базе 1С зашифровались [not-a-virus:RemoteAdmin.Win32.Ammyy.bc, not-a-virus:Monitor.Win32.KeyLogger.heur ]

    Помогите! файлы сменили расширение

    .id-{FGGIJKKKLMNOOOPQRSSSTUVWXXXYZABBBCDE-11.07.2014 4@09@547966421}[email protected][/email]

    11.07.2014 4:19:28
    Программа: TSTheme Server Module - C:\Windows\System32\TSTheme.exe
    Активность Программ: Выход

    42. Дата: 11.07.2014 4:19:20
    Программа: TSTheme Server Module - C:\Windows\System32\TSTheme.exe
    Активность Программ: Запуск с параметрами: -Embedding





    Дата: 11.07.2014 4:12:19
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Дата: 11.07.2014 4:10:18
    Программа: Проводник - C:\Windows\explorer.exe
    Операции с файлами: Удаление
    Файлы: C:\Users\гостиница\Desktop\build.exe

    57. Дата: 11.07.2014 4:09:54
    Программа: Build - C:\Users\гостиница\AppData\Local\Temp\4\RarLab\bui ld.exe
    Активность Программ: Запуск

    58. Дата: 11.07.2014 4:09:42
    Программа: Build - C:\Users\гостиница\Desktop\build.exe
    Активность Программ: Запуск
    79.134.2.90

    Вложения Вложения
    Последний раз редактировалось Sagdas; 12.07.2014 в 10:17.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Sagdas, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    MPK-кейлоггер сами устанавливали?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    11.07.2014
    Сообщений
    8
    Вес репутации
    36
    Цитата Сообщение от thyrex Посмотреть сообщение
    MPK-кейлоггер сами устанавливали?
    Да !!! Думаете это он ???

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Нет.

    Я думаю, что этот компьютер мог и не быть источником заражения
    C:\Users\гостиница - это папка на данном компьютере? Если это так, то зашли по RDP
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    11.07.2014
    Сообщений
    8
    Вес репутации
    36
    Цитата Сообщение от thyrex Посмотреть сообщение
    Нет.

    Я думаю, что этот компьютер мог и не быть источником заражения
    Год точно кейлогер работает,и всё нормально было. В кейлогере странные вещи происходили.

    вот например....
    Дата: 11.07.2014 4:19:16
    Программа: Диспетчер задач Windows - C:\Windows\System32\taskmgr.exe
    Активность Программ: Выход
    44. Дата: 11.07.2014 4:18:03
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: 178.236.141.237@Дмитрий;123 ?
    45. Дата: 11.07.2014 4:18:01
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Тип события: По срабатыванию таймера
    Снимки Экрана:
    46. Дата: 11.07.2014 4:14:49
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: direktor
    47. Дата: 11.07.2014 4:14:37
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: 212.19.23.147
    48. Дата: 11.07.2014 4:14:28
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: 80.242.49.253@бухгалтер;321
    49. Дата: 11.07.2014 4:13:14
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: 80.242.49.253
    50. Дата: 11.07.2014 4:13:02
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: 79.134.2.90@buhgalter;1
    51. Дата: 11.07.2014 4:13:01
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Тип события: По срабатыванию таймера

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Стало быть это предположение верно
    Цитата Сообщение от thyrex Посмотреть сообщение
    C:\Users\гостиница - это папка на данном компьютере? Если это так, то зашли по RDP
    Шел перебор паролей
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    11.07.2014
    Сообщений
    8
    Вес репутации
    36
    Есть ли возможность расшифровать эти файлы????
    52. Дата: 11.07.2014 4:12:27
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: buhgalter
    53. Дата: 11.07.2014 4:12:19
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: 79.134.2.90
    54. Дата: 11.07.2014 4:11:54
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: user
    55. Дата: 11.07.2014 4:11:46
    Программа: Проводник - C:\Windows\explorer.exe
    Заголовок окна: 1С_Разное
    Буфер Обмена: 62.165.54.190
    56. Дата: 11.07.2014 4:10:18
    Программа: Проводник - C:\Windows\explorer.exe
    Операции с файлами: Удаление
    Файлы: C:\Users\гостиница\Desktop\build.exe
    57. Дата: 11.07.2014 4:09:54
    Программа: Build - C:\Users\гостиница\AppData\Local\Temp\4\RarLab\bui ld.exe
    Активность Программ: Запуск
    58. Дата: 11.07.2014 4:09:42
    Программа: Build - C:\Users\гостиница\Desktop\build.exe
    Активность Программ: Запуск
    59. Дата: 11.07.2014 4:09:39
    Программа: Проводник - C:\Windows\explorer.exe
    Операции с файлами: Копирование
    Из: \\tsclient\C\1\build.exe
    В: C:\Users\гостиница\Desktop
    60. Дата: 11.07.2014 4:08:24
    Программа: 1C:V7 starter program (for SQL) - C:\Program Files (x86)\1Cv77\BIN\1cv7s.exe
    Активность Программ: Выход
    61. Дата: 11.07.2014 4:04:25
    Программа: TSTheme Server Module - C:\Windows\System32\TSTheme.exe
    Активность Программ: Выход

    Есть ли какой нибудь дешифратор.
    Думаю с тем что вломились по RDP более менее понятно.

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    C:\Users\гостиница\Desktop\build.exe это был сам шифровальщик. Но для дешифровки он ничем не поможет

    Увы, без оригинального дешифратора никак
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    11.07.2014
    Сообщений
    8
    Вес репутации
    36
    Так ещё одна тема есть...на этом же форуме...(заявка № 162736)

    Тоже самое...

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    И что из этого должно следовать?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    11.07.2014
    Сообщений
    8
    Вес репутации
    36
    Хороший вопрос!!! у меня и у заявки (заявка № 162736) в один день это случилось.
    и тот же самый майл [email protected] только и всего.
    Смею предположить что это всё таки шифровальщик. Не ?

  14. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Читали?
    Цитата Сообщение от thyrex Посмотреть сообщение
    C:\Users\гостиница\Desktop\build.exe это был сам шифровальщик. Но для дешифровки он ничем не поможет
    Если дальнейшие разъяснения требуются, продолжаю: ключ шифрования уникален для каждого компьютера. Универсального дешифратора нет и не предвидится
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #14
    Junior Member Репутация
    Регистрация
    11.07.2014
    Сообщений
    8
    Вес репутации
    36
    Ясно!! В любом случае спасибо !!!

  16. #15
    Junior Member Репутация
    Регистрация
    11.07.2014
    Сообщений
    8
    Вес репутации
    36
    Внимание!
    Если Вы читаете это сообщение, значит Ваш компьютер был атакован опаснейшим вирусом.
    Вся ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере была зашифрована с помощью самых криптостойких алгоритмов.
    Все зашифрованые файлы имеют формат .EBF
    Восстановить файлы можно только зная уникальный для вашего пк пароль.
    Подобрать его невозможно. Смена ОС ничего не изменит. Ни один системный администратор в мире не решит эту проблему не зная кода.
    Ни в коем случае не изменяйте файлы! А если решились, то сделайте резервные копии.
    Напишите нам письмо на адрес [email protected] (если в течение суток вам не ответят то на [email protected]) чтобы узнать как получить дешифратор и пароль.
    Папка C:\Program Files\Internet Explorer не зашифрована, там вы сможете запустить браузер.
    Среднее время ответа специалиста 1-12 часов.
    К письму прикрепите файл "ЧТО_НУЖНО_СДЕЛАТЬ.txt".
    Письма с угрозами будут угрожать только Вам и Вашим файлам!
    НЕ ЗАБУДЬТЕ: только МЫ можем расшифровать Ваши файлы!



    ================================================== ==================
    eCwwhhqNbUrYnhulwL0Fr41OUxiU3vOi
    ================================================== ==================

    - - - Добавлено - - -

    Вот что пришло в этот день.

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Без шансов
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files\mpk\mpk.exe - not-a-virus:Monitor.Win32.KeyLogger.heur
      2. c:\users\администратор\downloads\aa_v3.exe - not-a-virus:RemoteAdmin.Win32.Ammyy.bc ( DrWEB: Program.RemoteAdmin.701 )


  • Уважаемый(ая) Sagdas, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Зашифровались файлы.
      От Petrovich75 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 05.11.2013, 20:28
    2. зашифровались файлы
      От Евгений Панченко в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 30.10.2013, 20:35
    3. Зашифровались файлы
      От alishka200 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 19.09.2013, 23:18
    4. Зашифровались файлы!
      От DmitryB в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 30.01.2013, 15:12

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01078 seconds with 18 queries