|
Вирус - шифровальщик Vault. Как лечить? | ☑ | ||
---|---|---|---|---|
0
GreatOne
18.06.15
✎
16:47
|
Сегодня схватили вирус, сожрало немало файлов, потом заметили, выключил сервер, скопировал с дисков то, что осталось.
Вот теперь вопрос, как убить шифровальщик, чтобы он остальное не зашифровал? Он где-то в загрузках висит? Запускал drweb cyreit, нашел файл в c:/temp вот и все. Он же как-то запускается, и видимо из другого места |
|||
1
shuhard_серый
18.06.15
✎
16:47
|
(0) как как, зайти на мисту и орать до упаду
|
|||
2
GreatOne
18.06.15
✎
16:48
|
(1) сделано!
|
|||
3
Oftan_Idy
18.06.15
✎
16:48
|
(0) Ты теперь относишься к группе людей которые делают бэкапы
|
|||
4
GreatOne
18.06.15
✎
16:49
|
тут просто оперативней отвечают, может кто уже сталкивался.
|
|||
5
GreatOne
18.06.15
✎
16:49
|
(3) да они у меня есть. Я отвечаю за 1С, бекапы все на разных носителях, все ок. Сожрались личные файлы и всякое барахло, к которому я никак не отношусь.
|
|||
6
МаксимМП23
18.06.15
✎
16:50
|
(0) Зачем ты на сервере запускаешь программы?
|
|||
7
Jump
18.06.15
✎
16:50
|
(0)Грузишься с флешки, и запускаешь проверку Dr.WEB CureIT
|
|||
8
Neg
18.06.15
✎
16:51
|
(0) Плати деньги. Там адрес электронки в наименовании файлов.
|
|||
9
vde69
18.06.15
✎
16:52
|
||||
10
GreatOne
18.06.15
✎
16:52
|
(6) честно говоря я не понял, как она запустился. Все работают с почтой на своих машинах. Уже были случаи, когда заражались клиентские компы. Я drwebom лечил и все, просто говорил все ваши файлы сдохли, будете внимательнее теперь.
Понятия не имею кто запустил архив из письма в терминале. |
|||
11
МаксимМП23
18.06.15
✎
16:52
|
+(6) у меня 3 года стоит сервак для 1С, терминал (remoteApp только)+ файлопомойка, без антивируса.
|
|||
12
Jump
18.06.15
✎
16:53
|
После проверки куреитом, копируешь всю важную незашифрованную инфу, загружаешься, смотришь есть ли теневые копии, в которых может храниться утерянная информация.
|
|||
13
МаксимМП23
18.06.15
✎
16:53
|
Настрой белый список запуска программ.
|
|||
14
GreatOne
18.06.15
✎
16:54
|
(12) ок, сделаю
|
|||
15
Anton2016
18.06.15
✎
16:55
|
не поверишь - если есть доступ по RDP из инета, то возможно заражение путем инфильтрации.
Механизм атаки точно неизвестен. Буквально вчера читал... |
|||
16
Anton2016
18.06.15
✎
16:57
|
один умник тоже шифровщик из почты пытался запустить...
пришлось порыть - обошлось... система не та, офис не тот... |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |