Имя: Пароль:
IT
Админ
зашифрованы файлы keybtc@gmail_com
,
0 zak555
 
12.08.14
21:52
сегодня бух открыла некий архив, присланный по почте, и запустила из него скрипт

Счета СФ-14-143280, СФ-14-148594, СФ-14-135789 скан-копии LaserJet HP 1490 июль 2014 года бухгалтерия-СОГЛАСОВАНО_Ок для оплаты_DrWeb.Scanned.dос .js


который в итоге зашифровал все офисные файлы...

куда копать ?
174 Партизан
 
14.08.14
02:15
(173) ну и что, они (2 филиала у нас таких есть) не только в лесу, но и еще дорога к ним не круглый год бывает, а только когда паром ходит и лед замерзнет, причем в одном филиале платежки в банк (чужого региона) на бумаге возят, а другие вообще всегда только за наличку за товаром ездят.
175 Ctrekoza
 
14.08.14
02:40
(174) Значит поедет бух в квартал один раз и сдаст по ТКС через посредника...:)
Ну не пишут они про ваш случай...:)
176 Партизан
 
14.08.14
02:54
(175) а для декларирования по алкоголю, например, представительства, как для ФНС, ПФР, не предусмотрено ))
177 Ctrekoza
 
14.08.14
02:58
(176) Значит покупаете нотик буху и вывозите его на полянку, где берет мобильный модем и ббух усиленно сдает всё и сам сдается..:)
178 Ислам
 
14.08.14
06:01
(19) Зачем разработчика шифратора забанили? Я хотел с ним посоветоваться.
179 Эмбеддер
 
14.08.14
06:15
у нас гл.бух запустила такую штуку в письме "резюме". она зашифровала все документы MS Office и *.jpg на всех своих и общих сетевых дисках. платить все равно не будем))) за такое надо уголовную ответственность, как за кражу автомобильных номеров)))
180 Ислам
 
14.08.14
06:26
(179) никак за такое не накажешь. По сути, те люди, которым переводятся деньги, помогают вам расшифровать файлы, а это не преступление.
Наказать можно тех людей, которые их зашифровали (это ваша гл. бух)
181 Мутабор
 
14.08.14
06:53
Скачал тело
оно даже zip rar 1cd фотки, офисный, корел, кад шифрует. Прикольно
182 Эмбеддер
 
14.08.14
07:02
(180) ну-ну)))
183 Эмбеддер
 
14.08.14
07:03
(180) вопрос, который автору вируса ты собирался задать, видимо, о сотрудничестве в области расшифровки был
184 Мутабор
 
14.08.14
07:12
Ну это не вирус, вирус себя вопроизводит, это другой тип вредоносных программ....
185 Эмбеддер
 
14.08.14
07:16
(184) ну да, правильно сказать - троянец
186 zak555
 
14.08.14
08:29
(169) > Ну это не совсем так, если выставляете и платите НДС.


максимальная ответственность за сдачу декларации НДС в бумажном виде -- 200 р
т.е. 800 р/год

сколько стоит ЭП и лицензия на сдачу через оператора ткс в год ?
187 zak555
 
14.08.14
08:29
(167) (169) и хватит приводить ссылки на г@вняный форум
188 zak555
 
14.08.14
08:31
(184) он и рассылает по адресной книге себя твоим контактам
189 Patrio_
O_Muerte
 
14.08.14
08:57
Нас как то зашифровали, мы оплатили 1500 р и то что мы получили нам ни хрена не помогло, хотя в каком то смысле помощь оказало, но всю расшифровку на себя взяли специалисты Др.Веба, за 2 недели нам прислали готовый скрипт для расшифровки.
190 Jump
 
14.08.14
09:04
(100)Как все просто.
Выход конечно хороший, только вот далеко не всегда это возможно.
191 Jump
 
14.08.14
09:06
(188)У меня есть программка которая рассылает сообщение по всем или по выборочным контактам - аутлук называется.
И что теперь это вирус?
192 zak555
 
14.08.14
09:31
(191) ага
193 Smile 8D
 
14.08.14
09:53
(191) Ключевое слово было "себя", т.е. вирус таким образом размножается. Аутулук, насколько я знаю, себя не рассылает (тем более в автоматическом режиме)
194 mishaPH
 
модератор
14.08.14
09:55
(189) + 100 нам также помогли.
195 zak555
 
14.08.14
11:34
кажись есть решение, сейчас проверю
196 zak555
 
14.08.14
11:48
+ есть идея, как вернуть деньги, если заплатишь
197 Эмбеддер
 
14.08.14
11:49
(191) требуется также здравый смысл при классификации чего-либо
198 ildary
 
14.08.14
11:54
(81) уважаемые специалисты, как правильно сделать запрет просмотра файлов в папке с базой DBF?
199 zak555
 
14.08.14
12:24
РЕЗЮМЕ :

чудным образом выяснилось, что у диска С оказались предыдущие версии, а вот у Д -- нет
200 zak555
 
14.08.14
12:25
а теперь вопрос

как автоматизировать процесс удаления зашифрованного файла вида
ИмяФайла.Расширение.keybtc@gmail_com
и перенос из папки восстановления нормального файла
ИмяФайла.Расширение

?
201 NikVars
 
14.08.14
12:53
(199) Ты про архивные образы диска С речь ведешь?!
202 zak555
 
14.08.14
13:02
(201) ага
точки восстановления
203 NikVars
 
14.08.14
13:14
(202) Ты погодь радоваться. А они пользовательские данные содержат?!
204 zak555
 
14.08.14
13:31
(203)

да, наживаю диск С правой кнопкой, далее предыддущие версии, нажимаю на кнопку открыть

и воля -- все данные на метсе
205 zak555
 
14.08.14
13:31
*мест
206 zak555
 
14.08.14
13:31
**на месте
207 Arhangeldk
 
14.08.14
14:45
http://habrahabr.ru/post/232545/
Попробуй мб поможет
208 zak555
 
14.08.14
16:28
кто бы по 200 подсказал
209 HeroShima
 
14.08.14
16:31
Абрахамс...
210 Ctrekoza
 
14.08.14
19:20
(187) Тебя там забанили? Ты там также писал и они тебя забанили, а теперь ты всё время пишешь что форум плохой...
Ищи сам про КЭП.
211 zak555
 
14.08.14
19:28
(210) нет, я там не бываю, но частенько ернуду там пишут
212 Ctrekoza
 
14.08.14
19:38
(211) Ты не прав.  Статьи на этом сайте хорошего качества.
Ещё сайт аудит уважаю.
213 zak555
 
14.08.14
19:41
(212) я неоднократно встречал там ошибки

клерк в этом плане лучший, ибо там каждую тему модерируют и говорят, где неправильно
214 Ctrekoza
 
14.08.14
19:50
(213) Какие темы, очнись. Я пишу про статьи. А что на форуме может ответить малознающий бух и его не успели поправить, так такие косяки могут быть у всех.
Читай что считаешь нужным, но, обязательно найдется человек, который тебе также заявит, что там пишут...:)
Ты вопрос свой решил?
215 zak555
 
14.08.14
19:54
(214)

1. хорошо, сравни с аналогичной статьёй на клерке : http://www.klerk.ru/buh/articles/345087/

2. по теме ветки ?
216 Ctrekoza
 
14.08.14
20:01
(215) 2. Да.
217 zak555
 
14.08.14
20:02
(216) с диска С восстановил данные, с диска Д -- нет

+ я так же проработал вариант, как вернуть деньги, которую платятся мошенникам
218 Ctrekoza
 
14.08.14
20:17
(215) Однако рассчитывать, что на деле все обойдется 200-рублевым штрафом, вряд ли стоит.>>>
Она не лучше статьи с  бухонлайна. Ты не прошел по ссылке на бухонлайн и теперь так пишешь.. На бухонлайне написано ещё больше и понятнее, нужно пройтись по ссылкам в статье.
А теперь вопрос? Первый квартал штрафанули на 200 р. второй на 200 р. или там уже типа злостного нарушения можно притянуть в течение периода (год)? И зачем себе создавать проблемы...(
219 Ctrekoza
 
14.08.14
20:17
(217) Молодец. А диск Д тоже пострадал?
220 zak555
 
14.08.14
20:22
(218)

1. где на бух онЛайн написано про штраф в 200 р за квартал ?
2. 800 р/год -- ни о чём
3. + не вижу никаких проблем
221 zak555
 
14.08.14
20:23
(219) разумеется, скрипт идёт по всем диска, в т.ч. и сетевым
222 Ctrekoza
 
14.08.14
20:40
(221) что решил делать?
223 Ctrekoza
 
14.08.14
20:43
(220)
1. пройди по ссылкам внутри статьи, там должно быть
2. И так из года в год? В НК есть - сдавать по ТКС, завтра могут поднять штрафы...
3. а на  за чем платить штраф, если можно сдать и спать спокойно..:)
225 zak555
 
14.08.14
21:16
(223)

1. не вижу
2. за день не поднимают
3. сколько годовое обслуживание по сдаче ткс ?
227 zak555
 
14.08.14
21:37
(266) 3. сколько стоит ООО на ОСНО ?
228 Ctrekoza
 
14.08.14
21:42
(227) Да, там разница будет небольшая, может также, надо на их сайте смотреть прайс. А ещё, если стоит БП Проф и есть ИТС, тогда можно из программы сдавать, только кэп получить нужно, кэп стоит примерно 500-1500 р., зависит от носителя.
230 zak555
 
14.08.14
22:21
(228) только ИТС стоит 26 000
+ ещё ЭП
231 zak555
 
14.08.14
22:21
(229) шифровка отрабатывается единожды
232 Ctrekoza
 
14.08.14
22:24
(230) Можно взять техно. По-моему, без разницы какой ИТС. Не вникала, надо посмотреть.
233 zak555
 
14.08.14
22:25
(232) как раз разница есть -- минимум ПРОФ
поэтому 0.8 р против 26 р -- ни о чём
234 Ctrekoza
 
14.08.14
22:25
(231) жуть что делать?, ты меня вчера напугал, что от контрагента пришло, можно и правда нечаянно открыть....
235 Ctrekoza
 
14.08.14
22:26
(233) А как обновляешь, нетиповая?
236 zak555
 
14.08.14
22:28
(234) воспользоваться советом из 22 и 84

(235) у клиентов
237 zak555
 
19.08.14
15:38
по 200 кто подскажет ?
238 _fvadim
 
19.08.14
15:42
(237) папка восстановления содержит необходимую структуру папок?
239 zak555
 
19.08.14
15:42
(238) ага
240 _fvadim
 
19.08.14
15:44
удалить можно попробовать так

del /S *.keybtc@gmail_com
241 _fvadim
 
19.08.14
15:46
и просто скопировать сверху то что есть.
242 zak555
 
19.08.14
15:46
(240) а переименовать ?
243 _fvadim
 
19.08.14
15:47
(242) кого?
в (200) вроде нет ничего про переименование
244 zak555
 
19.08.14
15:56
(243) если в папке с восстановлением есть некий файл, а в текущем состояние его нет (или файл переименован -- добавлен суффикс .keybtc@gmail_com), то при восстановлении точки этот файл не восстановится
245 _fvadim
 
19.08.14
16:08
(244) ааааа.
тады попробовать

ren *.keybtc@gmail_com *.
246 zak555
 
19.08.14
16:09
(245) только методика из 244 на виртуальной машине не отработала

=> пока остаётся убийство *.keybtc@gmail_com и копирование из копии в изначальное место
247 _fvadim
 
19.08.14
16:11
если сработает, то есть нюанс - ren не умеет рекурсию, т.е.
запускать надо в каждом каталоге или гуглить "cmd рекурсивное переименование"
248 _fvadim
 
19.08.14
16:12
(246) если откинуть .keybtc@gmail_com, восстанавливает?
249 zak555
 
19.08.14
16:14
(248) неа, не восстановил
250 zak555
 
19.08.14
16:14
хотя должен был
251 _fvadim
 
19.08.14
16:17
чёт вводные часто меняются.
предлагаю развернуть архив и руками (пользователя) скопировать нужное.
252 zak555
 
19.08.14
16:17
(241) ты представляешь, если это несколько сот тысяч документов *?
253 zak555
 
19.08.14
16:17
254 _fvadim
 
19.08.14
16:21
(252) развернуть архив и показать пользователю где теперь его документы.
ну или определиться при каких условиях происходит автоматическое восстановление.
255 zak555
 
20.08.14
09:26
(254) мне кажется, что нужно написать некий скрипт, который будет

0. указать в некую переменную путь к копиям : У = "\\localhost\C$\@GMT-2014.08.19-04.52.01"
1. искать по диску файлы с расширением *.keybtc@gmail_com
2. определять их путь Х
3. далее скопировать из у+х в х найденный соответствующий файл и удалить с расширением
256 _fvadim
 
20.08.14
09:48
я писать не буду :)

обработку напиши, найтифайлы умеет искать в подкаталогах.
257 zak555
 
20.08.14
09:50
(256) на 1с ?
её  ещё и ставить надо
258 _fvadim
 
20.08.14
09:52
(257) контекст форума как бы подразумевает :)
тады батниками
259 mortal
 
20.08.14
09:58
Вчера манагер получил письмо от известного (с кем работал раньше) контрагента. Почта, правда, была другая, но он внимания не обратил, что нормально. И в письме, как вы уже догадались, был шифровщик, зашифровавший ему весь комп.
Благо, на сервера не полез...
260 zak555
 
20.08.14
10:39
(259)

1. нет предыдущих версий ?
2. диски сервера не подключены, как сетевые ?
261 PuhUfa
 
20.08.14
11:02
как сделал я
1. посмотрел где лежат похеренные файлы
2. отрезал им чужое расширение
3. пкм _на_папке_ -> предыдущая версия

Откат к предыдущим версиям целыми папками заметно сокращет трудозатраты.
262 mortal
 
20.08.14
11:27
(+259)админ позвонил этому контру: подтвердили взлом своей почты и то, что такие "письма счастья" получили почти все их контрагенты :)
(260)
1 - нет
2 - нет
263 zak555
 
22.08.14
08:36
(261) откат не поможет
264 zak555
 
22.08.14
08:36
(261)

1. не повезло
2. не повезло
265 DrZombi
 
гуру
22.08.14
08:41
(262) Ладно, что только письма счастье.
А вот когда тебя заносят в список спамеров и ты компания не может более отправлять почту, вот это проблема посерьезней :)
266 DrZombi
 
гуру
22.08.14
08:43
(259) Что у вас там так все плохо?
А где настройка фильтра по содержимому, что бы кромя док и екселя, может еще и архив, ничего не принимал :)
267 Torquader
 
23.08.14
21:20
(265) Для этого нужно иметь несколько ящиков с разными именами, чтобы даже полный отказ одного из них не приводит к последствиям.
(266) Я тут одним "товарищам" фильтр по содержимому настроил, так они это - попросили систему переставить, так как под предложенной им ничего не работает - и не докажешь, что сделано в целях их безопасности.
268 Ислам
 
27.08.14
06:10
(187) Это не г@вняный форум. Настоящий г@вняный форум вот: http://govnoforum.ru Хахаха!!!
271 Besogonskiy
 
03.09.14
15:52
(0)подари мне этот файл.
272 zak555
 
03.09.14
15:53
(271) см. в 54
273 _fvadim
 
03.09.14
15:56
(271) лентяй :)
там файлик тянет несколько экзешников из интернету. так что толку от скрипта загрузки - 0.
AdBlock убивает бесплатный контент. 1Сергей