Добрый день.
Пришли утром на работу и выяснилось, что в выходные дни (возможно) кто-то подключился к серверу (Windows 2012) либо открыли почту с файлом вируса.
Все файлы получили расширение - [[email protected]][specialr].[CD026106-0D405063]
В папках присутствовал файл - how_to_decrypt.hta
В папке music одного из пользователей были файлы backdoor и удаляющие записи в реестре о rdp, запускающие скрипты вируса и другое.
Очень требуется восстановить, подскажите что можно предпринять. База 1с так же зашифрована. Копии к ней и т.д.
Help!
Логи сканирования прилагаю !
Последний раз редактировалось koskv; 01.02.2021 в 14:23.
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) koskv, спасибо за обращение на наш форум!
Помощь при заражении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.
Это Crylock 2.0.0.0, расшифровки нет.
Если нужна помощь в очистке следов, дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.