Сегодня утром поймали шифровальщик на Терминальном сервере ([EMAIL="[email protected]). Восстановил сервер из бекапа на вчерашний день,все файлы вроде целы. Теперь не могу понять что это именно за шифровальщик и как он попал.(у всех зашифрованных файлов разные владельцы ?)
После восстановления из бекапа проверил Cureit, нашёл JS.Downloader.1786 - файл upload.js ( в temp папке одного юзера)
Можно по логам сказать остался ли троян ? откуда он попал и от какого пользователя ?
Спасибо за Ваш труд !
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) igor.pyatnov, спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
Нажмите кнопку Scan.
После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Сообщение от igor.pyatnov
После восстановления из бекапа проверил Cureit, нашёл JS.Downloader.1786 - файл upload.js ( в temp папке одного юзера)
Можно по логам сказать остался ли троян ?
откуда он попал и от какого пользователя ?
Спасибо за Ваш труд !
Обычно приходит почтой, проверьте почту пользователя в папке которого нашли шифровальщик.
Также заархивируйте upload.js в zip и загрузите по ссылке "Прислать запрошенный карантин" вверху темы если он у Вас остался еще, только не в коем случае не запускаете его.
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
Upload.zip с рабочего стола - это тот самый upload.js,которые я вам отправил.
Так что можно сказать ? Где сам шифровальщик ?
Получается после выполнения фикса, должен образоваться новый файл с карантином.
Отправил запрос на проверку, смогу сказать точно, когда получу ответ от антивирусного вендора.
Так по первым признакам похож но могу ошибаться. Даже сайт на который идет обращение, помечен как вредоносный.
Также пробуйте проверить следующий файл (например на virustotal.com), похоже на шифровальщика:
Код:
C:\ProgramData\Microsoft\drm\smss.exe
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
Жаль конечно,хотелось бы найти тело трояна,и виновника
Спросите пользователя что за письмо (например угрожающего типа) он открывал.
Сообщение от igor.pyatnov
Ну а так хоть убедился что чисто сейчас всё.
В предоставленных последних логов ничего плохого не заметил
Также как вариант можете попробовать запретить в локальной групповой политике запуск файлов следующих популярных масок *.js, *.exe, *.tmp для того чтобы минимально обезопаситься от популярных видов шифровальщиков, при этом разрешить запуск только тех программ которым Вы доверяете.
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: