Имя: Пароль:
IT
Админ
Вирус съел базу
,
0 Конфигуратор1с
 
14.05.13
13:27
Звонит одна знакомая. После праздников база не запустилась. Они обратились к админу, тот сказал что на выходных кто то зашел с сервака! в инет и запустил в систему вирус. я тут удаленно подключился и обнаружил такую картину - файл 1сd имеет расширение stop и в папке с базой лежит файлик с содержимым

Здравствуйте!
Доносим до Вас не самую приятную новость, ваш компьютер был атакован опаснейшим вирусом.
Вся ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере была зашифрована с помощью самых криптостойких алгоритмов.
Все зашифрованые файлы имеют формат .STOP
Восстановить файлы можно только при помощи дешифратора и пароля, который, в свою очередь, знаем только мы.
Подобрать его невозможно. Переустановка ОС ничего не изменит.
Ни один системный администратор в мире не решит эту проблему не зная пароля.
Ни в коем случае не изменяйте файлы! А если решились, то сделайте резервные копии.
Напишите нам письмо на адрес [email protected] (если в течение суток вам не ответят то на [email protected]) для получения дальнейших инструкций.
Папка C:\Program Files\Internet Explorer не зашифрована, там вы сможете запустить браузер.
Среднее время ответа специалиста 1-12 часов.
К письму прикрепите файл "РАСШИФРОВКА.TXT".
Письма с угрозами ни к чему хорошему вас не приведут.
НЕ ЗАБУДЬТЕ: только МЫ можем расшифровать Ваши файлы!



<><><><><><><><><><><><><><><><><><><><><>
M55i3KJ961ODfcN1ogerGocoL0hcnq8j
<><><><><><><><><><><><><><><><><><><><><>
вопрос - как это побороть?
77 bushd
 
14.05.13
13:53
(76) ясн.
78 Конфигуратор1с
 
14.05.13
13:53
короче, вбили все ручками - там документооборот мелкий. щас юрист пишет заяву в органы внутренних дел, дабы найти шутников и изъять у них внутренние органы
79 zak555
 
14.05.13
13:54
Конфигуратор1с напиши и узнай реквизиты для оплаты
80 Stagor
 
14.05.13
13:55
А сколько требуют денег за расшифровку?
81 MSII
 
14.05.13
13:56
(73) 8 лет назад дело было, шифровалось тогда все одним ключом, емнип. В общем, как-то расшифровали, денег не платили.
82 ДенисЧ
 
14.05.13
13:56
Утро 9 мая. Звонок шефа — встала дежурная касса. Системная ошибка программы явно из разряда «сама ничего не поняла, сообщение выдаю от фонаря».

В 10 утра выдернут инженегр-электроник. Я без электричества по причине дождя — консультирую по сотовому. Оказывается, после весеннего обострения у безопасников сборка антивиря обновилась до полной и выкосила основные рабочие базы кассовой программы. Приложила заодно и драйвер парадоксовской базы, приняв его за вредоносный, а на сладкое порезала права на директории пользователей.

К 12 дня права вернули, программу восстановили, касса стартанула с командой «до конца смены не ребутиться ни при каких условиях». В понедельник решил идти писать служебку и требовать психиатрическую экспертизу состояния коллег-безопасников. Коммерческое управление (к нему кассы относятся) меня в любом случае поддержит.
83 Конфигуратор1с
 
14.05.13
13:57
(79) - (80) это к ним надо подключаться. я тока по тимке глянул одним глазком, восстановил базку и все. сказал ищите людского админа пусть разбирается
84 Ковычки
 
14.05.13
13:58
да, "взламывают" с впс-ов - момжно посмотреть логи ие и системы, пока они не перезаписались, адреса от кудова "ломали" можно найти там же, если еще не перезаписались логи.
85 bushd
 
14.05.13
13:59
(81) Ясн.
86 zva
 
14.05.13
14:00
сейчас рассылки по почте бывают, со вложенными "вордовскими" файлами - открыл, вроде ничего - после перезагрузки все зашифровано. Антивирусы не реагируют.
87 zak555
 
14.05.13
14:03
(86) сейчас ниодин антивирь не реагирует на старые "механизмы"
88 zahar140382
 
14.05.13
14:05
(62) что бы винда блочила учетку при подборе это еще надо в политике включить(по умолчанию выключено)
89 Формат
 
14.05.13
14:07
(0) Все не читал, но у одного знакомого была такая картина. Зашифровали несколько баз, админы повозились пару дней, но ничего не смогли сделать. Пришлось платить деньги, около 6т.р., поскольку бэкапы делались на той же машине и так же были зашифрованы.
После выяснили, что проникли через РДП, выход в инет был, простым подбором паролей. Причем пароли подбирали несколько месяцев, но поскольку кантора мелкая, то айтишников своих нет и безопастностью особо никто не заморачивался.

После этого случая, у двух других своих знакомых обнаружили, что уже несколько дней кто то активно ломился на сервер через РДП
90 Wist
 
14.05.13
14:07
(54) так то, это норма - не хранить бэкапы на одной машине с базами
91 Feunoir
 
14.05.13
14:12
(88) Ясно, почему-то мне казалось, что оно по умолчанию включено. Правда я давно уже не админю, мог и забыть.
92 Feunoir
 
14.05.13
14:14
+(91) А скорее всего пытаются подключиться со стандартным именем админа, а админская учетка не блокируется. Ещё один повод менять стандартное имя на что-нибудь нестандартное.
93 zak555
 
14.05.13
14:17
(89) как оплачивали ?
94 1Сергей
 
14.05.13
14:19
(92) шестнадцатисимвольный пасс заипуться брутфорсить. не?
95 zahar140382
 
14.05.13
14:20
(92) +  еще умельцы ставят на админа простой пароль)) в таком случае уж проще без пароля чем с простым. по умолчанию без пароля не подключишься к машине. а с простым паролем безопасность снижается по сравнению с машиной без пароля
96 zahar140382
 
14.05.13
14:21
(94) они перебирают по словарю, никто тупо перебором по алфавиту не будет делать.
97 zahar140382
 
14.05.13
14:22
(96) +    к примеру qwerty123 итд
98 1Сергей
 
14.05.13
14:24
(96) херня. Нормальный пасс это что-то типа jsd33Gh723f472dz
99 MSII
 
14.05.13
14:26
Кто сотку ждет?
100 Ковычки
 
14.05.13
14:27
Внимание!
Если Вы читаете это сообщение, значит Ваш компьютер был атакован опаснейшим вирусом.
Вся ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере была зашифрована с помощью самых криптостойких алгоритмов.
Все зашифрованые файлы имеют формат .EBF
Восстановить файлы можно только зная уникальный для вашего пк пароль.
Подобрать его невозможно. Смена ОС ничего не изменит. Ни один системный администратор в мире не решит эту проблему не зная кода.
Ни в коем случае не изменяйте файлы! А если решились, то сделайте резервные копии.
Напишите нам письмо на адрес [email protected] (если в течение суток вам не ответят то на [email protected]) чтобы узнать как получить дешифратор и пароль.
Папка C:\Program Files\Internet Explorer не зашифрована, там вы сможете запустить браузер.
Среднее время ответа специалиста 1-12 часов.
К письму прикрепите файл "ЧТО_НУЖНО_СДЕЛАТЬ.TXT".
Письма с угрозами будут угрожать только Вам и Вашим файлам!
НЕ ЗАБУДЬТЕ: только МЫ можем расшифровать Ваши файлы!



====================================================================
KfTyJLl8v2I9YofMNRhESdo3C8dNg6JS
====================================================================
101 NikVars
 
14.05.13
14:27
Я дал поиск по
"Все зашифрованые файлы имеют формат .STOP"
Есть интересное инфо
http://virusinfo.info/showthread.php?t=132492
http://nowa.cc/archive/index.php/t-385933.html
http://mirsovetov.ru/a/hi-tech/network/viruses-blackmailers.html

Прямая ссылка на сканер дрвеб
ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe

http://forum.drweb.com/index.php?showtopic=313795
102 Junior1s
 
14.05.13
14:27
жуть!!! что творят.
103 NikVars
 
14.05.13
14:28
+(101) В последней ссылке конкретные рекомендации
104 Ёпрст
 
14.05.13
14:30
(100) Слушай, у тя нет случаем скрипта - регистрации CDO в реестре ?
А то кто-то грохнул ветку, теперь никак не работает и не переустанавливается.
105 Ёпрст
 
14.05.13
14:30
для 2003 винды
106 Формат
 
14.05.13
14:30
(93) вроде яндекс деньги, но не помню точно
107 Ковычки
 
14.05.13
14:35
(104) позырю
108 Ёпрст
 
14.05.13
14:35
а всё, не надо.. зарегилась сама
109 User_Agronom
 
14.05.13
14:35
(33) Поможет, поможет. Дело будет. Висяк будет.
А если будет много обращений - то и google  сдастся.
По кошелькам найдут.
Писать заявление в полицию надо обязательно.
110 Ёпрст
 
14.05.13
14:36
хотя странно, до этого
regsvr32 %systemroot%\system32\cdosys.dll

выдавало ошибку.. пилять, че происходит ?
:)))
111 Lionee
 
14.05.13
14:39
все кинулись проверять у себя все и вся бекапы ,менять пароли,слушать порты .))
112 Маркетолог
 
14.05.13
14:50
У меня дома NOD 32 и интернет есть.
Какова вероятность сохранить свои файлы ?
113 NikVars
 
14.05.13
14:54
(112) 50 процентов. Либо сохранишь, либо нет.
114 1Сергей
 
14.05.13
14:55
(112) нулевая :)
115 El_Duke
 
гуру
14.05.13
14:55
(89) несколько месяцев кто то парился ради 6 тыс. ???
да не поверю ни за что
116 Маркетолог
 
14.05.13
14:58
(115) Они массово работают.
     Со ста человек 600к получится.
117 Ковычки
 
14.05.13
14:58
(115) не верь - см (13)
118 MSII
 
14.05.13
14:58
(115) :) Парится-то робот. Правильнее сказать, пароль подбирает робот, а роботы не парятся.
119 GStiv
 
14.05.13
14:59
Платили через WebMoney с протекцией сделки, расшифратор получили деньги естественно не передали (не сообщили код)
120 Ковычки
 
14.05.13
14:59
+ да и ставки сейчас уже 10 тыр
121 Ковычки
 
14.05.13
14:59
(119) мене выслали, все расшифровалося
122 MSSQL
 
14.05.13
15:00
А базу поди можно было и на sql express засунуть
123 Ковычки
 
14.05.13
15:01
(122) вот только для этого еще сервер 1с нужен
124 Формат
 
14.05.13
15:02
(115) запустили программку, она и долбит сама.
Когда сам подключался, сложилось впечатление, что люди имели прямое управление машиной, поскольку некоторые базы, которые особо не использовались и хранились в не очевидных местах были не тронуты, а папки, которые в названии содержали фамилии, были нецензурно переименованы в рифму фамилии.
125 DJ Anthon
 
14.05.13
15:02
я платил. выслали декриптор. вот они поднимаются-то.. у них там все на автомате. теперь от бэкапов серваки ломятся.
126 DJ Anthon
 
14.05.13
15:03
(124) меня по рдп хлопнули по ходу. пароли простые были кое-у-кого
127 Формат
 
14.05.13
15:05
(120) ставка там разная, в инете много подобных случаев, видно смотрят по машине и прочему, отсюда и ценник. Сильно не наглеют, поскольку что такое 6-10т. рублей для фирмы, которая за день на порядок больше может потерять.
128 GStiv
 
14.05.13
15:05
(124) Прямое управление и имеют, подбор пароля через РДП, на 2008 постоянно при входе регистрирую попытки подключения, ограничил попытками ввода пароля через учетную политику стало полегче
129 il
 
14.05.13
15:05
(0) чисто ради прикола это что?
<><><><><><><><><><><><><><><><><><><><><>
M55i3KJ961ODfcN1ogerGocoL0hcnq8j
<><><><><><><><><><><><><><><><><><><><><>
вводить для расшифровки не пробовали?
130 DJ Anthon
 
14.05.13
15:06
(127) сильно не наглеют??? изначально автором криптера была задумана ставка 300 рублей (10 баксов). а наши (русские) поднимают ее до 10 косарей.
131 GStiv
 
14.05.13
15:07
это часть кода шифратора, вторая половина находится у злоумышленников, по этому дешифратор соседа не сработает у Вас
132 DJ Anthon
 
14.05.13
15:07
(129) самый умный, да? слышал про закрытый/открытый ключ? про асимметричное шифрование?
133 Формат
 
14.05.13
15:07
Еще замечали, что у некоторых, подбор идет с машины, которая находится в сети организации, но большинство с внешки.
134 DJ Anthon
 
14.05.13
15:07
(131) шифратор один и тот же для всех. уже сколько лет. коды разные.
135 oslokot
 
14.05.13
15:09
рдп на 2003-м серваке легко снифануть, если находишься в одной подсети.
Я сам лично пробовал, правда в локалке.
136 Формат
 
14.05.13
15:09
(130) возможно 300 руб. ставка для обычного человека, а тут организация и бьют сразу по базам 1С, у знакомого больше ничего не шифровали.
137 Маркетолог
 
14.05.13
15:11
А насколько реально, что домашний комп подвергнется такой атаке ?
138 DJ Anthon
 
14.05.13
15:13
(135) а если вообще наружу смотрит?
139 PLUT
 
14.05.13
15:14
(137) ну если например с неизвестного адреса вложение откроешь посмотреть в почте, вполне вероятно
140 NikVars
 
14.05.13
15:14
(137) На 50 процентов. Сам догадаешься почему?
141 oslokot
 
14.05.13
15:24
(138) без разницы, главное быть с ним в одной подсети (один и тот же провайдер). И терпеливо ждать, пока кто-нибудь подключится к серваку извне.
142 Exec
 
14.05.13
15:27
А почему народ пишет "я заплатил и мне прислали дешифратор", и ни одного сообщения "я написал заявление в гувд, овд и проч.".
Таких типов давно и с удовольствием ловят.

Кстати: http://www.kguvd.ru/press/12

зы ну и кто не делает бэкапы, тот ССЗБ!
143 Exec
 
14.05.13
15:28
144 megabax
 
14.05.13
15:28
Блин, ну неужели на нашлось какого нибудь доблестного бандита, который паяльник им в ж. засунул за такое дело?
145 vladimir-boy
 
14.05.13
15:39
(0) Было дело: восстановили из бекапа ОС и базу
146 NikVars
 
14.05.13
16:09
(143) Походу самому отделу К не выгодно ловить мошенников до тех пор, пока они сотни лямов не настригли.
1) Чем больше сумма возни отдела К, тем громче звучит устная похвала начальства
2) Как возьмут за жабры вымогателей что с них можно состричь втихоря в мутной водичке? Стричь можно когда вымогатели срубят сотни лямов.
Этот бизнес будет вечным при медвепутах и никакое переименование ментов в пентов не поможет.
147 NikVars
 
14.05.13
16:14
+(146) Старательные спецы отдела К уже бы дааааааааавно бы мониторили бы форумы антивирусных сайтов, формумы программистов и давили бы вымогателей сразу и на взлете после опубликования поста с жалобой на вымогателей.
148 Exec
 
15.05.13
09:52
(147) угу, и милиция тоже должна мониторить сайты на предмет угроз о насилии и правонарушений и сама себе писать заявления.
Интересная гражданская позиция получается :)
149 Махито
 
15.05.13
10:00
(0)было такое - дешевле заплатить. Вероятность дешифрации стремится к нулю.
Или бэкапы поднимайте.
Или начинайте их делать
150 Махито
 
15.05.13
10:02
(12)>>  я сказал им что бы в милицию написали заяву.хотя думаю шанс что поймают маленький

Это конечно правильно...Но! никого не поймают. И базу не вернут
151 NikVars
 
15.05.13
10:02
(148) Когда милиции нужно, то она пишет все.
А по поводу интересной гражданской позиции: да она интересная и именно сейчас - когда силовиков не кормят - они кормятся сами.
152 Exec
 
15.05.13
10:02
(146) просто миллионы предпочитают заплатить, а заявления пишут единицы. Погляди статистику в (143) - 500млн награбили, а заявлений написано от менее, чем 3 тыс. человек.
153 ice777
 
15.05.13
10:05
(152) те кто делает бекапы- что им мешает сдать гаденыша?
154 NikVars
 
15.05.13
10:05
(152) Уверен, что когда было написано первое заявление - не было награбленных 500 лямов и написанное заявление было послано нафик.
155 User_Agronom
 
15.05.13
10:13
(142) Когда мой знакомый попал с похожим (правда удалось легко справиться антивирем) я рекомендовал написать ему заявление в полицию. Если одно заявление, то может и повиснет, а если 50 тыс - будут искать. И найдут. Разрушить всегда легче, чем построить.
(147) спасение утопающих - дело их же рук))
Домашнюю машину, ИМХО, может защитить альтернативная ОС. Например, Ubuntu.
156 ЧеловекДуши
 
15.05.13
10:17
(112) 60% :)
157 ЧеловекДуши
 
15.05.13
10:20
(155) >>> Домашнюю машину, ИМХО, может защитить альтернативная ОС. Например, Ubuntu.

Шут!
158 NikVars
 
15.05.13
10:20
(155) Спасибо за совет заменить решение разовой проблемы на  ежедневный гемор.
Я не считаю, что ловить преступников нужно тогда и только тогда, когда они 500 лямов наскребут или тогда и только тогда, когда будет тысячи заявлений.
И еще я не поверю, что поймать таких вымагателей - это великий умственный и физический труд ментов и удивительное их действо по планированию оперативно-разыскных мероприятий, достойное ментовских учебников.
159 ЧеловекДуши
 
15.05.13
10:20
+(157) (155) Её еще надо уметь настраивать, юбунту
Так же как и винду :)
160 dmpl
 
15.05.13
10:28
(45) Да без проблем. Он же 1С не рубит? Ну вот так и я могу написать программу, которая будет всего лишь читать и писать в файл. В базах ее не будет, пока ты не отошлешь ее Касперскому.
161 Ковычки
 
15.05.13
10:34
(142) читай внимательно ветку, речь даже не о полицаях, из мгб пока нет вестей.
162 User_Agronom
 
15.05.13
11:21
(158) А в чём гемор? Нет большого многообразия игрушек? И нельзя играть в World of Tanks  по сети? Так для меня это абсолютно не важно.
А для PhotoShop или распознавания текстов можно две OS поставить, и запретить Windows  ходить в сеть.
Не думаю, что владельцы Mac-book сильно страдают от отсутствия Windows.
(159) Уже не намного сложнее. Всё катиться к мышке и графическому интерфейсу. Следовательно, настройки уже одинаково трудоёмки.
163 Ковычки
 
15.05.13
11:24
(162) сильно страдают, и покупают паралелис 2 из 3
164 User_Agronom
 
15.05.13
11:31
(163) В чём страдания?
Машина, ещё раз подчеркну, домашняя. Программить в 1С прекрасно получается и под Virtualbox. А чаще всего на рабочем месте - там Windows.
165 ХомаБрут
 
15.05.13
11:51
Спасибо за ветку! Пойду своих барыг пугать 8) нехай архивы делають.
166 Тоненький Клиент
 
15.05.13
12:14
только платить
167 Тоненький Клиент
 
15.05.13
12:15
(136) автор Мизантроп, что ли?
168 MSII
 
15.05.13
12:19
(162) Плюсую. Лично для меня только в играх затык, иначе давно пересел бы.
169 Balabass
 
15.05.13
12:26
А как для неодмина узнать, что тебя брутфорcят по RDP?
170 Balabass
 
15.05.13
12:27
стоит инет - инет подключени к роутеру - а он уже к серваку.
171 NikVars
 
15.05.13
12:44
(162)(164) Гемор и страдания могут быть во всем и на ровном месте! Класс в школе - компы однотипные на одном компе постоянно сносится Убунта, так как она почему-то не может обновиться (под виндой все было гут). Проблема висит уже 2 года. Спец поправит/пошаманит - Убунта станет, потом опять бац... только черный экран. Вирусов нет (ибо их по определению не может быть в убунте), на убунте всегда ровные руки и в нужном месте и афигительное качество ПО, но...
И самое главное, в детали не хочу вдаваться и дискутировать тоже ибо уже проверено годами эксплуатации, что много чего в линуксе не для всех.
172 User_Agronom
 
15.05.13
12:57
(171) У меня дома две сетёвки. Под Ubuntu работают обе нормально, а под Windows XP только одна. Не помогло ни переустановка системы, ни обновлённые дрова с оффсайта.
Линукс три года назад и линукс сейчас = две большие разницы. Я помню, как 6 лет назад пробовал подцепить usb - принтер. А сейчас процесс сильно напоминает Windows. "Обнаружено новое устройство. Установить?" Жмём "Да" и сразу счастье))
Самая большая проблема: привычка. Другой дизайн несколько пугает начинающего юзера. Вот и всё.
Вопрос, как правильно замечено, прямых рук, а не OS. Но *nix вирусоустойчив.
173 NikVars
 
15.05.13
13:03
(172) Ну вот! Нужно нам компы поменять и все будет гут.
Да, фик ты под Убунтой подцепишь интерактивную доску.
Поэтому в школах грозное "Все на Линукс" заменили "Можно и винду на компы ставить".
Не нашлось умельца во всей стране заточить интерактивную доску под линукс! Походу руки не из того места, а под виндой - руки из нужного места.
174 User_Agronom
 
15.05.13
13:09
(173) Ну да. И iTunes нету.
Но только у меня дома нет ни интерактивных досок, ни техники Apple. Вопрос был, напомню (164) про домашнюю машину.
OS нужно выбирать под конкретные задачи, а не по принципу "нравиться-не нравиться". Мне Windows  не нравиться, но приходиться под 1С программить))
Есть варианты пол Линукс попробовать, но времени (и второй машины пока) нету.
175 NikVars
 
15.05.13
14:16
(174) Для школ уже насоветовали...
176 lg2marvel
 
15.05.13
18:13
Было такое. Тоже .STOP Базы восстановил из бекапа, проверил касперским и шлифанул Вебом ничего не нашло (походу вирус себя удаляет). Пользователи работают под "пользователями", антивирус, обновления - ничего не спасло.