Показано с 1 по 14 из 14.

Вирус шифровальщик, какой - не знаю (заявка № 177422)

  1. #1
    Junior Member Репутация
    Регистрация
    16.02.2015
    Сообщений
    12
    Вес репутации
    34

    Вирус шифровальщик, какой - не знаю

    И нас постигла беда...
    Все на сервере зашифровано. Каким вирусом - не знаю.
    Есть файл зашифрованный и есть оригинал. Можно найти шифр?
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) ivvvvvvan, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Похоже на Kruptos 2 Professional.

    Сделайте логи по правилам.
    WBR,
    Vadim

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    16.02.2015
    Сообщений
    12
    Вес репутации
    34
    Вот логи
    Вложения Вложения

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Ammyy Admin - c:\windows\system32\mdm.exe - ваш?

    Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  8. Это понравилось:


  9. #6
    Junior Member Репутация
    Регистрация
    16.02.2015
    Сообщений
    12
    Вес репутации
    34
    удалите пожалуйста тему и заявку (заявка № 17743. повтор темы по ошибки.

    спасибо

  10. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Жду полный образ автозапуска uVS и ответа по Ammyy Admin.
    WBR,
    Vadim

  11. Это понравилось:


  12. #8
    Junior Member Репутация
    Регистрация
    16.02.2015
    Сообщений
    12
    Вес репутации
    34
    Ammy admin пользуемся, наш скорее всего. но запускали всегда AA_v3
    Вложения Вложения
    Последний раз редактировалось ivvvvvvan; 16.02.2015 в 14:02.

  13. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Цитата Сообщение от ivvvvvvan Посмотреть сообщение
    Ammy admin пользуемся, наш скорее всего.
    Уточните именно по такому расположению файла, смущает нестандартное имя и расположение файла, а также то, что загружается он с параметрами -nogui -service - скрытно, как служба. Похоже, это злоумышленники установили. Да и создан недавно: 12.02.2015 в 22:25:06. Удаляем.

    Выполните скрипт в uVS:
    Код:
    ;uVS v3.85.6 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.0
    v385c
    zoo %Sys32%\OOBE\RU-RU\MSOOBE\KRUPTOS2PRO.EXE
    zoo delall %Sys32%\MDM.EXE
    delall %Sys32%\MDM.EXE
    czoo
    Перезагрузите сервер вручную.

    В папке с uVS появится архив ZIP с именем, начинающимся с ZOO_ и далее из даты и времени, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Похоже, с этого момента сервер был под контролем злоумышленников. Зашифровано, как я и предполагал, с помощью Kruptos 2 Professional, шансов на расшифровку нет, скорее всего.

    Смените пароли на учётки с администраторскими правами и у пользователей, имеющих доступ по RDP, у кого админские права были не по делу - отобрать не обращая внимания на вопли. Для 99% программ проблемы с работой под пользователем без прав администратора решаются изменением прав безопасности на соответствующие папки и ветки реестра.

    Проверьте разрешающие правила системного бранмауэра или другого файрвола (если установлен), доступ извне ограничить только теми ip-адресами, или хотя бы подсетями, и теми портами, для которых это необходимо удалённым клиентам и для удалённого управления. Аналогичные действия - если доступ контролируется аппаратным роутером/файрволом.

    Включите в антивирусе противодействие потенциально нежелательным программам (ПНП/PUP) - если есть такая функция.

    Проверьте, если теневые копии делались по расписанию, в свойствах папки на закладке "Предыдущие версии" есть шанс найти и восстановить незашифрованные файлы. Но, поскольку взломщики имели доступ к серверу с правами администратора - если не дураки, они защиту системы могли отключить и удалить теневые копии.
    WBR,
    Vadim

  14. Это понравилось:


  15. #10
    Junior Member Репутация
    Регистрация
    16.02.2015
    Сообщений
    12
    Вес репутации
    34
    зашел на второй сервак, на нем тоже такая же история, но плюс ко всему открытый шифровальщик.выделяю файлы нажимаю декрипт, просит пароль.шансы есть?
    Изображения Изображения

  16. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Те, кто зашифровал, обычно оставляют координаты для связи. Судя по описанию Kruptos 2 и используемым алгоритмам - надежды на расшифровку мало.
    WBR,
    Vadim

  17. Это понравилось:


  18. #12
    Junior Member Репутация
    Регистрация
    16.02.2015
    Сообщений
    12
    Вес репутации
    34
    писали на оба адреса - ответа нет.........

    "... Здравствуйте! Мы LulzSec атоковали Ваш компьютер!
    Вся Ваша информация, включая базы данных, документы, бэкапы,
    и прочие файлы была зашифрована при помощи криптостойких алгоритмов.
    Все зашифрованные файлы имеют расширение .
    K2P Восстановить файлы можно только при помощи дешифратора
    и пароля, который, в свою очередь, знаем только мы.
    Подобрать его невозможно. Переустановка ОС ничего не изменит.
    Ни один системный администратор в мире не решит эту проблему не зная пароля.
    Ни в коем случае не изменяйте файлы!
    А если решились, то сделайте резервные копии.
    Напишите нам письмо на адрес [email protected]
    (в случае если вам не ответили в течение 12 часов,
    то продублируйте письмо на почту [email protected])
    для получения дальнейших инструкций.
    Мы расшифруем один абсолютно любой файл .
    K2P для вас бесплатно (кроме баз данных, за которые,
    собственно, вы нам и платите)
    Для этого прикрепите его и файл "ЧТО_С_ЭТИМ_ДЕЛАТЬ.TXT"..."

  19. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Тогда - бэкапы, теневые копии. Других вариантов нет. И предотвращайте взлом серверов, а то повторится.
    WBR,
    Vadim

  20. Это понравилось:


  21. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 5
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) ivvvvvvan, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Вирус , не знаю как лечить
      От Смирвл в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 21.03.2013, 20:21
    2. Вирус, не знаю как лечить.
      От Jegerundos в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 20.03.2013, 21:22
    3. Поймал какой-то вирус, не знаю какой
      От Armyun в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 04.05.2009, 23:44
    4. Ответов: 9
      Последнее сообщение: 08.04.2009, 21:20
    5. Не знаю - вирус или нет.
      От ChoNick в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 16.01.2008, 19:26

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01153 seconds with 20 queries