Вложений: 1
Удаление + Шифровка + Удаленный доступ
Исходные данные:
- Win2008R2
- 2 физических диска (С,G и D,B)
На выходных 2-3 апреля 2017, на сервер попал вирус который сделал следующее.
- Взломал учетку Backup (пароль был простой, по поводу прав не уверен что учетка была админом)
- Сменил пароль на локального администратора, у всех остальных учеток истек срок действия пароля, слетела активация винды.
- Установил Eraser
- Удалил Eraser'ом диски D,B (R-studio видит, восстанавливает...но при открытии пишет что файлы повреждены)
- Собрал все данные с диска G в архив .rar и запоролил его
- Удалил все теневые копии со всех дисков
- Почистил Event'ы
Что удалось найти невооруженным глазом:
- История Mozilla Firefox c помощью которой был скачан файл NiceHash.exe_pass_123.zip ([URL="http://dropmefiles.com/dDUAH"]mozilla.jpg[/URL]) Файл отсутствует на ПК, R-Studio так же не смог его найти, по ссылке файла уже не существует.
- Папка C:\ProgramData\Temp со скриптом и exe ([URL="http://dropmefiles.com/6kviT"]temp2.zip[/URL])
- Автозагрузка, запуск скрипта 1с.vbs при старте и старт Eraser ([URL="http://dropmefiles.com/EOiJU"]run.jpg[/URL])
Хотелось бы найти место проникновения, мб машину в сети с которой подобрали пароль...