Показано с 1 по 7 из 7.

Шифрование файлов на сетевом диске (заявка № 228354)

  1. #1
    Junior Member Репутация
    Регистрация
    28.10.2023
    Сообщений
    4
    Вес репутации
    8

    Шифрование файлов на сетевом диске

    Добрый день. Зашифровались файлы на сетевой папке, остальные файлы на локальном диске все ок. После шифрования создались еще файлы Recovery.hta и txt с требованиями. Документы видимо пересоздались с 0 весом, и появились с таким же названием зашифрованные. Ссылка на файлы: https://disk.yandex.ru/d/MmkBSiUNjSrTbw
    Хочется в первую очередь понять, где подхватили, ну и реально ли расшифровать такое?
    Это произошло 24.10 в 10:15 судя по зашифрованным файлам, а вот Recovery.hta и txt появились в 24.10 в 18:15, тоже не понятно, почему такая разница во времени
    Вложения Вложения
    Последний раз редактировалось ManQuest; 28.10.2023 в 19:20.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) ManQuest, спасибо за обращение на наш форум!

    Помощь при заражении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    Скорее всего, по RDP подключились. Расшифровки нет.

    Выполните скрипт в AVZ из папки Autologger\AV\av_z.exe:
    Код:
    begin
     ExecuteFile('wevtutil.exe', 'epl System system.evtx', 0, 200000, false);
     ExecuteFile('wevtutil.exe', 'epl Application Application.evtx', 0, 200000, false);
     ExecuteFile('wevtutil.exe', 'epl Security Security.evtx', 0, 200000, false);
     ExecuteFile('wevtutil.exe', 'epl "Microsoft-Windows-Windows Defender/Operational" wd.evtx "/q:*[System [(EventID=1116)]]"', 0, 200000, false);
     ExecuteFile(GetAVZDirectory+'7za.exe', 'a -t7z -sdel -mx9 -m0=lzma:lp=1:lc=0:d=64m Events.7z *.evtx', 1, 300000, false);
    ExitAVZ;
    end.
    В папке с AVZ появится архив Events.7z, загрузите его в доступное облачное хранилище или на файлообменник без капчи и дайте ссылку в теме.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    28.10.2023
    Сообщений
    4
    Вес репутации
    8
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Скорее всего, по RDP подключились. Расшифровки нет.

    Выполните скрипт в AVZ из папки Autologger\AV\av_z.exe:
    Код:
    begin
     ExecuteFile('wevtutil.exe', 'epl System system.evtx', 0, 200000, false);
     ExecuteFile('wevtutil.exe', 'epl Application Application.evtx', 0, 200000, false);
     ExecuteFile('wevtutil.exe', 'epl Security Security.evtx', 0, 200000, false);
     ExecuteFile('wevtutil.exe', 'epl "Microsoft-Windows-Windows Defender/Operational" wd.evtx "/q:*[System [(EventID=1116)]]"', 0, 200000, false);
     ExecuteFile(GetAVZDirectory+'7za.exe', 'a -t7z -sdel -mx9 -m0=lzma:lp=1:lc=0:d=64m Events.7z *.evtx', 1, 300000, false);
    ExitAVZ;
    end.
    В папке с AVZ появится архив Events.7z, загрузите его в доступное облачное хранилище или на файлообменник без капчи и дайте ссылку в теме.
    Готово
    https://disk.yandex.ru/d/X0DPxCNXdq7ciQ

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    information

    Уведомление

    Не нужно полностью цитировать сообщения, просто пишите в окне "Быстрый ответ"



    В журнале безопаности события только с 29.10, так что подробностей не будет. Первоначальная гипотеза о взломе по RDP остаётся самой вероятной. Хотя у вас там открыто множество портов? MS SQL, Postgres SQL, Microsoft Windows RPC, Microsoft IIS зачем-то открыт... Возможностей много.

    И файлы расшифровать невозможно, они просто забиты нулями.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    28.10.2023
    Сообщений
    4
    Вес репутации
    8
    На IIS у меня висит небольшая база 1С, к которой иногда надо подключаться из вне, висит на белом IP, видимо как-то нашли это в сети и подключились к компу. Не подскажете направление, куда копать и как защищаться вкратце, если нужна база в интернете? Фаервол? Буду изучать этот вопрос

    В логах system в этот день в 6 утра куча ошибок "Политика уровня проверки подлинности на стороне сервера не позволяет пользователю DESKTOP-JSG0DVG\Гость SID (S-1-5-21-2133190293-567209240-1766808133-501) с адреса 43.156.68.92 для активации DCOM-сервера. Чтобы повысить уровень проверки подлинности активации, RPC_C_AUTHN_LEVEL_PKT_INTEGRITY в клиентском приложении." Может быть как-то связано?

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    Реально безопасно подключаться по VPN. Сейчас в роли VPN сервера может быть даже обычный домашний роутер.

    Почитайте: Эффективная защита RDP «на минималках».
    WBR,
    Vadim

  9. Это понравилось:


Похожие темы

  1. [email protected] без lot зашифровал много файлов на сетевом диске
    От Виталий Васькович в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 22.01.2015, 17:51
  2. Ответов: 2
    Последнее сообщение: 01.08.2014, 19:38
  3. Ответов: 6
    Последнее сообщение: 14.02.2013, 11:29
  4. на сетевом диске скрываются папки
    От Risha_MMC в разделе Помогите!
    Ответов: 1
    Последнее сообщение: 20.08.2010, 10:59
  5. порево на сетевом диске
    От M@xWell в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 26.09.2008, 12:55

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00336 seconds with 19 queries