Показано с 1 по 9 из 9.

шифровальщик [email protected] (заявка № 195156)

  1. #1
    Junior Member Репутация
    Регистрация
    22.07.2014
    Сообщений
    4
    Вес репутации
    36

    шифровальщик [email protected]

    Здравствуйте!

    У нас взломали один из серверов подобрав пароль к одной из админских учеток (недостаточно сложные пароли). Многие файлы были зашифрованы. Теперь каждого файла с известными расширениями по два:
    <имяфайла>[email protected]
    и
    <имяфайла>.

    Помимо этого была создана учетная запись Joana, на рабочем столе которой нашел папку GoogleChromePortable с соответствующей программой и внутри еще папкой de, файл svhost.exe выполнялся в тот момент. Содержимое этой папки в зашифрованном архиве (пароль virusinfo.info). Когда скачаете, сообщите, чтоб я убрал из общего доступа.
    Необходимые вложения приложил. Неизвестную учетку отключил, программу отключил, пароли поменял.

    Обратил внимание в логах этого сервера, а также других наших серверов, находящихся в известном немецком датацентре, на активные попытки подобрать логин-пароль классических учеток.

    Заранее спасибо огромное за внимание и помощь.

    PS: Всем админам - будьте внимательны, не ленитесь использовать сложные пароли, нестандартные порты, и обязательно настраивайте бакапы.
    Вложения Вложения
    Последний раз редактировалось thyrex; 28.12.2015 в 22:54.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) paged, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Это то, через что Вас сбрутили, а не сам шифровальщик

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
    • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


    1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

    3. Нажмите кнопку Scan.
    4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
    5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
    6. Полученные в пп. 4 и 5 логи заархивируйте (в один архив) и прикрепите к сообщению.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    22.07.2014
    Сообщений
    4
    Вес репутации
    36
    забыл сразу приложить
    Вложения Вложения

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    По логам сервера можно ведь увидеть, какой файл запускали перед появлением шифрованных файлов
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    22.07.2014
    Сообщений
    4
    Вес репутации
    36
    Цитата Сообщение от thyrex Посмотреть сообщение
    По логам сервера можно ведь увидеть, какой файл запускали перед появлением шифрованных файлов
    Вы имеете в виду логи, которые я выложил, или в просмотре событий в администрировании?

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Просмотр событий или как оно там еще называется.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    22.07.2014
    Сообщений
    4
    Вес репутации
    36
    проанализировал файлы, определил время и дату начала шифрования. посмотрел в логах никакой инфы о запуске в это время неизвестных программ не нашел. если можете, уточните пожалуйста, где конкретно посмотреть в логах про запуск программ?
    нужно ли прислать одни и те же файлы шифрованные и незашифрованнные?
    есть ли у нас варианты получить дешифратор у вас, а не у бандитов?

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от paged Посмотреть сообщение
    уточните пожалуйста, где конкретно посмотреть в логах про запуск программ?
    Без понятия, видимо там же, где смотреть все совершаемые после входа действия (уж извините, с логами администрирования серверов дел не имел)

    Цитата Сообщение от paged Посмотреть сообщение
    нужно ли прислать одни и те же файлы шифрованные и незашифрованнные?
    не поможет

    Цитата Сообщение от paged Посмотреть сообщение
    есть ли у нас варианты получить дешифратор у вас, а не у бандитов?
    на данный момент - никаких. Нужно тело вируса, чтобы сказать что-то определенное
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

Похожие темы

  1. Файлы зашифрованы id-2352198135968814-obamausa7@aol
    От alexy2601 в разделе Помогите!
    Ответов: 9
    Последнее сообщение: 22.12.2015, 18:40
  2. [email protected] 1.1.0.0.id-*.cbf [Trojan-Ransom.Win32.Cryakl.zq ]
    От ToniS в разделе Помогите!
    Ответов: 10
    Последнее сообщение: 27.10.2015, 05:35
  3. [email protected] 1.1.0.0.id**.cbf [Trojan-Ransom.Win32.Cryakl.zq ]
    От fyfyss в разделе Помогите!
    Ответов: 6
    Последнее сообщение: 26.10.2015, 17:56
  4. Шифровальщик
    От kcarik в разделе Помогите!
    Ответов: 6
    Последнее сообщение: 17.10.2015, 19:02
  5. Шифровальщик .CBF
    От shuzaky в разделе Помогите!
    Ответов: 8
    Последнее сообщение: 07.10.2015, 20:14

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01037 seconds with 17 queries