Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » ransomware 2.0

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день сообщество!  
 
сегодня хоть и праздник (с которым все христианское общество поздравляю!), но у нас в компании большая проблема. Поймали вирус который зашифровал все на сервере и некоторых сетевых папках, и в каждой папке создал файл инструкцию, мол напиши маил о том что вас хакнули с таким-то ID и в течении 24 часов вам ответят... последние 6 часов потратили на поиски самого этого вируса, никакой антивирус не находит его, никакой spyantimalware не находит на него подозрений, пишет что компьютер чистый, но при этом в системе все зашифровано, кроме как понимаю системных файлов, т.к. система все таки позволяет зайти на рабочий стол и понять что зашифровано все и приступить к действия о которых они однозначно рекомендуют.
ИЗ всего одна из меток того что системе кранты после перезагрузки сигнализирует тот факт что локальный диск системы System reserved помечается буквой, у нас A: диск стал. И пока больше ничего не нашли, все поиски в интернете, ключи в реестре, подозрительные процессы, автозагрузка, все чисто!
Может кто то сталкивался, ситуация плачевная, помогите кто чем может советом, словом, может кто то сталкивался с этим??
 
уважаемые модераторы и админы: не нашел похожую тему да и ситуация такая что долго искать тоже времени нет, т.к. ищем причину в сети и на серверах, поэтому прошу простить если опубликовал топик не там где нужно.
 
Добавлено:
аддон: обратился к вендору антивирусному. Посмотрели проверили, сказали что данный тип вируса относится к ransomware 2.0 everbe 2 - дешифраторов на него еще не существует.
 
и только что самая большая проблема возникла в том, что мы отправили письмо на маил, чтоб нам вынесли вердикт, но почта ответила что доставить не удалось....

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 21:49 28-04-2019
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986

Цитата:
помогите кто чем может советом, словом

Наш совет для вас будет неактуален: бекапы, бекапы и ещё раз бекапы.

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 23:00 28-04-2019
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
что мы отправили письмо на маил

На какой, который вирус выдал? Ну вот пока такие... будут отправлять туда... письма - вот и будут плодить всё новые такие вирусы-шифровальщики - всё "краше и краше"

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 01:41 29-04-2019
WML

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Советую еще майнеров поискать. Полюбому стоят на хостах. Сервера сами по себе  не шифруются.
 

Цитата:
На какой, который вирус выдал? Ну вот пока такие... будут отправлять туда... письма - вот и будут плодить всё новые такие вирусы-шифровальщики - всё "краше и краше"

 
Се ля ви.

Всего записей: 569 | Зарегистр. 22-01-2005 | Отправлено: 07:24 30-04-2019 | Исправлено: WML, 07:54 30-04-2019
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
igor me v2
WML
 
за последние два дня просканировали все компы в сети, около 120 компов. нигде нет ни майнеров ни каких то других угроз... сканировали специально двумя разными антивирусными защитами.  
 
касательно, того что такие как мы.... отправляем письма... это решение не личное, а от руководства. т.к. данные важные и потерять их не хотят, бекапы это самая большая проблема компании, не было места для такого объема данных! соотвтественно есть бекап 3х месячной давности только лишь что не устраивает.
 
Ответ на наш маил все таки пришел. просят оплатить в BTC и пришлют дешифратор. Ради проверки отправили пару файлов для гарантии расшифровки и они выслали в ответе расшифрованные файлы. Руководство ищет деньги пока...

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 09:32 30-04-2019
Vladislav_A



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986
 

Цитата:
Поймали вирус который зашифровал все на сервере и некоторых сетевых папках, и в каждой папке создал файл инструкцию, мол напиши маил о том что вас хакнули с таким-то ID и в течении 24 часов вам ответят... последние 6 часов потратили на поиски самого этого вируса, никакой антивирус не находит его, никакой spyantimalware не находит на него подозрений, пишет что компьютер чистый, но при этом в системе все зашифровано,

Сочувствую, сам побывал в похожей ситуации.
То что антивирусы ничего не находят это нормально - тут два варианта либо шифровальщик удалил себя после своей "грязной работы" либо шифрование было произведено с другого компьютера который имел доступ по сети к пострадавшему.

Цитата:
проблема возникла в том, что мы отправили письмо на маил, чтоб нам вынесли вердикт, но почта ответила что доставить не удалось....

И это нормально - почтовые ящики вымогателей достаточно оперативно блокируются по запросам антивирусных кампаний.

Всего записей: 2436 | Зарегистр. 23-07-2001 | Отправлено: 09:47 30-04-2019
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пусть руководство готовит денежку (от 30000 рублей) за дешифратор, коли на бекапы тратиться не хочет.

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 15:45 30-04-2019
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
сканировали специально двумя разными антивирусными защитами.  

А ммммм... в АВТОЗАГРУЗКУ ГЛАЗАМИ заглядывали??? Антивирусы ф топппку, они годятся для отлова вирей месячной\годовой давности в оффлайн режиме, не более...
 
Но таки да, шифровальщики, если их не прервать, себя удаляют...

Цитата:
это решение не личное, а от руководства

Так я про них и говорю...

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 03:16 01-05-2019 | Исправлено: igor me v2, 03:20 01-05-2019
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
igor me v2

Цитата:
А ммммм... в АВТОЗАГРУЗКУ ГЛАЗАМИ заглядывали???  

Да конечно, проверяли и автозагрузку и подозрительные службы, даже гугл апдейтеры везде отключаем теперь... и реестр сканировали на схожие имена расширений которые давал шифровальщик...
 
urodliv

Цитата:
Пусть руководство готовит денежку (от 30000 рублей) за дешифратор, коли на бекапы тратиться не хочет.

мелко копнули... либо просто совестно относитесь... прибавьте 0 в конце, это будет от, хотя сумма больше в несколько раз (не могу назвать просто какая)

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 08:50 01-05-2019
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я мог бы это промолчать, ибо и так всем понятно, но если ваши начальнички готовы заплатить сумму  

Цитата:
не могу назвать просто какая

злоумышленникам за ЛЮБОЙ ценности данные - они просто И******Ы Спасибо за внимание...

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 15:47 01-05-2019
MERCURY127



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
интересно, что же это за дельта набежала за 3 месаца с пред бекапа, что даже лимон не жалко...

Всего записей: 11564 | Зарегистр. 03-08-2008 | Отправлено: 15:52 01-05-2019
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
что даже лимон не жалко...

натурально

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 16:14 01-05-2019
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986

Цитата:
мелко копнули... либо просто совестно относитесь... прибавьте 0 в конце, это будет от, хотя сумма больше в несколько раз (не могу назвать просто какая)

Хо-хо-хо!
Последний лох, который мне плакался насчёт шифрования, заплатил злоумышленникам 32900 рублей. Это было в декабре. Там пошифровало только одну машину. Если с вас требуют на порядок больше, то это... бегите из такой конторы

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 19:29 01-05-2019
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
update info
 
вчера была произведена оплата, и нас не обманули и сразу же прислали дешифратор, правда с привязкой к конкретному ID который был указан в маиле изначально. дешифровка заняла порядка 2х часов, и все данные восстановлены полностью. после около 7 часов мы их копировали куда только могли.... на удивление система не заругалась ни разу и все службы корректно восстановились к работоспособности. Конечно же система будет отформатирована, но сам факт что данные возвращены несомненно радует.
 
На счет дельты изменений, дело в том, что на этом сервере велась разработка собственной ERP системы, и на НЕСЧАТНЫЙ случай обстоятельств, даже сами разработчики не копировали свои наработки на личные носители.... т.е. то что бекапы мы как IT отдел не могли делать по техническим причинам это одна проблема, другая сторона медали, если бы разработчики имели бы все свои наработки отдельно, то можно было бы пожертвовать сервером просто, и развернуть все заново.

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 09:09 02-05-2019
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986
"Имя, сестра, имя!" (с)
Ценник-то озвуч.

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 09:38 02-05-2019
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
под ковром...

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 09:53 02-05-2019
MERCURY127



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Слава богам, все хорошо кончилось.
А такой вопрос: не было ли это целевой атакой именно на этот сервер?

Всего записей: 11564 | Зарегистр. 03-08-2008 | Отправлено: 10:01 02-05-2019
serik1986



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MERCURY127
расследуем... но у нас много дырок как минимум на варезном софте... вчера буквально поднимал очередной раз тему про лицензирование! т.к. KMS активаторы часто используют OpenVPN соединения, что по сути окошко в сеть без всех файрволов...

Всего записей: 267 | Зарегистр. 29-06-2009 | Отправлено: 10:46 02-05-2019
eworm

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
serik1986
 
данные были по сети открыты?
шифровало данные с каким доступом?
 
сейчас шифровальщики это часто банальный нулевой архив с паролем и скриптом куда  потом инфу хозяевам положить.
 
валом валит таких писем, часто шифруют, что юзеру доступно.   юзеры обучены- твои данные, твоя проблема. Весь продуктив бекапится. за ночь 200-300 гиг инкремент бекапов.

Всего записей: 89 | Зарегистр. 18-07-2006 | Отправлено: 17:11 06-05-2019 | Исправлено: eworm, 17:25 06-05-2019
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » ransomware 2.0


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru