Имя: Пароль:
IT
Админ
Вирус - шифровальщик Vault. Как лечить?
,
0 GreatOne
 
18.06.15
16:47
Сегодня схватили вирус, сожрало немало файлов, потом заметили, выключил сервер, скопировал с дисков то, что осталось.

Вот теперь вопрос, как убить шифровальщик, чтобы он остальное не зашифровал? Он где-то в загрузках висит? Запускал drweb cyreit, нашел файл в c:/temp вот и все. Он же как-то запускается, и видимо из другого места
1 shuhard_серый
 
18.06.15
16:47
(0) как как, зайти на мисту и орать до упаду
2 GreatOne
 
18.06.15
16:48
(1) сделано!
3 Oftan_Idy
 
18.06.15
16:48
(0) Ты теперь относишься к группе людей которые делают бэкапы
4 GreatOne
 
18.06.15
16:49
тут просто оперативней отвечают, может кто уже сталкивался.
5 GreatOne
 
18.06.15
16:49
(3) да они у меня есть. Я отвечаю за 1С, бекапы все на разных носителях, все ок. Сожрались личные файлы и всякое барахло, к которому я никак не отношусь.
6 МаксимМП23
 
18.06.15
16:50
(0) Зачем ты на сервере запускаешь программы?
7 Jump
 
18.06.15
16:50
(0)Грузишься с флешки, и запускаешь проверку Dr.WEB CureIT
8 Neg
 
18.06.15
16:51
(0) Плати деньги. Там адрес электронки в наименовании файлов.
9 vde69
 
18.06.15
16:52
10 GreatOne
 
18.06.15
16:52
(6) честно говоря я не понял, как она запустился. Все работают с почтой на своих машинах. Уже были случаи, когда заражались клиентские компы. Я drwebom лечил и все, просто говорил все ваши файлы сдохли, будете внимательнее теперь.

Понятия не имею кто запустил архив из письма в терминале.
11 МаксимМП23
 
18.06.15
16:52
+(6) у меня 3 года стоит сервак для 1С, терминал (remoteApp только)+ файлопомойка, без антивируса.
12 Jump
 
18.06.15
16:53
После проверки куреитом, копируешь всю важную незашифрованную инфу, загружаешься, смотришь есть ли теневые копии, в которых может храниться утерянная информация.
13 МаксимМП23
 
18.06.15
16:53
Настрой белый список запуска программ.
14 GreatOne
 
18.06.15
16:54
(12) ок, сделаю
15 Anton2016
 
18.06.15
16:55
не поверишь - если есть доступ по RDP из инета, то возможно заражение путем инфильтрации.
Механизм атаки точно неизвестен.
Буквально вчера читал...
16 Anton2016
 
18.06.15
16:57
один умник тоже шифровщик из почты пытался запустить...
пришлось порыть - обошлось...
система не та, офис не тот...