На выходных 2-3 апреля 2017, на сервер попал вирус который сделал следующее.
- Взломал учетку Backup (пароль был простой, по поводу прав не уверен что учетка была админом)
- Сменил пароль на локального администратора, у всех остальных учеток истек срок действия пароля, слетела активация винды.
- Установил Eraser
- Удалил Eraser'ом диски D,B (R-studio видит, восстанавливает...но при открытии пишет что файлы повреждены)
- Собрал все данные с диска G в архив .rar и запоролил его
- Удалил все теневые копии со всех дисков
- Почистил Event'ы
Что удалось найти невооруженным глазом:
- История Mozilla Firefox c помощью которой был скачан файл NiceHash.exe_pass_123.zip (mozilla.jpg) Файл отсутствует на ПК, R-Studio так же не смог его найти, по ссылке файла уже не существует.
- Папка C:\ProgramData\Temp со скриптом и exe (temp2.zip)
- Автозагрузка, запуск скрипта 1с.vbs при старте и старт Eraser (run.jpg)
Хотелось бы найти место проникновения, мб машину в сети с которой подобрали пароль...
Последний раз редактировалось xan08; 11.04.2017 в 11:27.
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) xan08, спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.