Показано с 1 по 6 из 6.

Последствия деятельности шифоровальщика pussylikeashavel (заявка № 228852)

  1. #1
    Junior Member Репутация
    Регистрация
    30.12.2024
    Сообщений
    3
    Вес репутации
    3

    Последствия деятельности шифоровальщика pussylikeashavel

    Здравствуйте! Столкнулся с последствиями деятельности шифровальщика. Переживаю за последствия, а также из-за того, что не понимаю, какие действия к этому привели. Если судить по дате и времени изменения файлов, самого ночью дома не было, и вроде бы компом никто не пользовался. Зашифрованы *.zip файлы на шаре, которая крутится на домашнем NAS на Windows 2016. Пострадали файлы только в одной папке, частично, за интервал времени 3-4 минуты, потом будто процесс остановился. У файлов добавилось в расширении [email protected], в корневом оставлено письмо с вымоганием. Помогите, пожалуйста проанализировать, как такое могло произойти, и, по возможности, побороть последствия.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) neuroknot, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Цитата Сообщение от neuroknot Посмотреть сообщение
    Пострадали файлы только в одной папке, частично
    Папка эта расшарена? Есть вероятность. что шифровать могли по сети с другого домашнего устройства?

    Выполните скрипт в AVZ из папки Autologger\AV\av_z.exe:
    Код:
    begin
     ExecuteFile('wevtutil.exe', 'epl System system.evtx', 0, 200000, false);
     ExecuteFile('wevtutil.exe', 'epl Application Application.evtx', 0, 200000, false);
     ExecuteFile('wevtutil.exe', 'epl Security Security.evtx', 0, 200000, false);
     ExecuteFile('wevtutil.exe', 'epl "Microsoft-Windows-Windows Defender/Operational" wd.evtx "/q:*[System [(EventID=1116)]]"', 0, 200000, false);
     ExecuteFile(GetAVZDirectory+'7za.exe', 'a -t7z -sdel -mx9 -m0=lzma:lp=1:lc=0:d=128m Events.7z *.evtx', 1, 300000, false);
    ExitAVZ;
    end.
    В папке с AVZ появится архив Events.7z, загрузите его в доступное облачное хранилище или на файлообменник без капчи и дайте ссылку в теме.

    Скачайте Farbar Recovery Scan Tool или с зеркала и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать.

    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).

    O27 - Account: (RDP Group) User 'Администратор' is a member of Remote desktop group
    Крайне не рекомендуется использовать учётку встроенного администратора, тем более, давать ей права удалённого доступа. Нужно использовать другого пользователя с административными правами, а встроенного - отключать.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    30.12.2024
    Сообщений
    3
    Вес репутации
    3
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Папка эта расшарена? Есть вероятность. что шифровать могли по сети с другого домашнего устройства?
    Расшарен диск с папкой, которая подверглась воздействию шифровальщика, на NAS под Windows Server 2016, шара по SMB. К ней имеют доступ по 2-3 компьютера. Вполне могли шифровать с любого из них.

    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Крайне не рекомендуется использовать учётку встроенного администратора, тем более, давать ей права удалённого доступа. Нужно использовать другого пользователя с административными правами, а встроенного - отключать.
    Понял. Устраню. Спасибо большое за ответ и рекомендации! Если требуется, соберу информацию со всех компьютеров.

    Events.7z
    FRST.zip

  6. #5
    Junior Member Репутация
    Регистрация
    30.12.2024
    Сообщений
    3
    Вес репутации
    3
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Папка эта расшарена? Есть вероятность. что шифровать могли по сети с другого домашнего устройства?
    Расширен диск с папкой, содержимое которой которая подверглась воздействию шифровальщика. Папка находится на NASA на Windows Serfver 2016, расшарена по SMB. К сетевому диску имеют доступ 2-3 компьютера. Шифрование, видимо, могло проводится с любого из них. Для меня главная интрига, запущен зловред пользователем с местной машины, или же настолько все плохо, что это сделали по удаленке в том или ином виде?

    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Крайне не рекомендуется использовать учётку встроенного администратора, тем более, давать ей права удалённого доступа. Нужно использовать другого пользователя с административными правами, а встроенного - отключать.
    Ясно. Устраню. Спасибо за ответ!

    Events.7z
    FRST

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Недоступны ссылки на логи.
    WBR,
    Vadim

Похожие темы

  1. Ответов: 2
    Последнее сообщение: 16.08.2012, 20:41
  2. Ответов: 12
    Последнее сообщение: 14.11.2011, 23:28
  3. Ответов: 2
    Последнее сообщение: 05.04.2011, 22:37
  4. Ответов: 11
    Последнее сообщение: 24.12.2008, 13:17
  5. Ответов: 3
    Последнее сообщение: 17.09.2008, 11:05

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01012 seconds with 19 queries