|
(вирус-шифровальщик Vault) Что могло грохнуть все файловые базы 1С? | ☑ | ||
---|---|---|---|---|
0
Mikhail Volkov
21.08.15
✎
15:28
|
Все закрытые базы вдруг переименовались в 1Cv8.1CD.vault и уменьшены в размерах в сотни раз!?
|
|||
1
Волшебник
модератор
21.08.15
✎
15:28
|
вирус-шифровальщик
|
|||
2
shuhard_серый
21.08.15
✎
15:29
|
(0) это северный пушной зверёк
детали внутри файлов, там всё расписано |
|||
3
Enterprise
21.08.15
✎
15:29
|
В последнее время всё чаще слышно такие новости
|
|||
4
oslokot
21.08.15
✎
15:30
|
Скорбим
|
|||
5
vde69
21.08.15
✎
15:30
|
||||
6
Смотрящий
21.08.15
✎
15:30
|
(0) Бекапов я полагаю нет ?
|
|||
7
kofeinik
21.08.15
✎
15:35
|
Думаю, последний всплеск пошел, последние три месяца слали стабильно по понедельникам-вторникам боты, на этой неделе вчера и сегодня вижу уже ручную отправку со взломанных ящиков, т.е. присутствует оригинальная подпись владельца ящика, и реальное имя в поле to. Видимо, боты уже неэффективны.
|
|||
8
Mikhail Volkov
21.08.15
✎
15:36
|
(5) Спс, но там много написано... Есть способ борьбы?
|
|||
9
ДенисЧ
21.08.15
✎
15:37
|
(8) Либо писать вражине и платить деньги, или восстанавливать из архива
|
|||
10
Ranger_83
21.08.15
✎
15:38
|
главное, не грохнуть vault key
|
|||
11
За1СьЭтотМир
21.08.15
✎
15:39
|
и уменьшены в размерах в сотни раз!?
А никого это не смущает ? Вроде размер должен тот же остаться. Так то получается что чуваки изобрели афигенный архиватор. |
|||
12
GreatOne
21.08.15
✎
15:39
|
(10) почему? Им разве кто-то платит?
|
|||
13
За1СьЭтотМир
21.08.15
✎
15:39
|
(12) Я платил 1500 р. все получилось.)
|
|||
14
Ranger_83
21.08.15
✎
15:40
|
(12) если нет архива, то да
|
|||
15
Учитель
21.08.15
✎
15:40
|
кстате меня всегда мучал вопрос , почему в платформе 8.2 файл СД называется 1cv8.1 ?
|
|||
16
ДенисЧ
21.08.15
✎
15:41
|
(15) потому что он называется не так
|
|||
17
GreatOne
21.08.15
✎
15:41
|
(14) мда, без лоха и жизнь плоха
|
|||
18
oslokot
21.08.15
✎
15:41
|
(15) не врите, он называется 1Cv8.1CD
|
|||
19
mistеr
21.08.15
✎
15:43
|
(15) .1CD = 1C Database.
Ваш К.О. |
|||
20
GreatOne
21.08.15
✎
15:45
|
(13) странно как-то. На меня бы наверное в суд подали, если б я базу не сберег
|
|||
21
За1СьЭтотМир
21.08.15
✎
15:46
|
(20) Это не на своей работе. Так ... халтурка.
|
|||
22
Lama12
21.08.15
✎
15:48
|
(17) И ты заплатишь, когда стоимость восстанавливаемой инфы будет несколько миллионов, а бэкапов не будет.
|
|||
23
Учитель
21.08.15
✎
15:50
|
(20) Всмысле в суд? Такое возможно?
|
|||
24
Lama12
21.08.15
✎
15:50
|
(11) Не факт... Может в поток инфу залили. Размер файла может составлять и 0 байт, а на диске он будет занимать несколько гигабайт.
|
|||
25
Учитель
21.08.15
✎
15:50
|
Реально могут засудить, если база грохнется?
|
|||
26
GreatOne
21.08.15
✎
15:51
|
(22) "стоимость восстанавливаемой инфы будет несколько миллионов", "бэкапов не будет"
Ну на таких-то лохах и мир стоит |
|||
27
Mikhail Volkov
21.08.15
✎
15:51
|
(10) vault key не нашел!?
|
|||
28
GreatOne
21.08.15
✎
15:51
|
(25) да не факт. Просто я как программист думаю в первую очередь по шапке бы получил
|
|||
29
Lama12
21.08.15
✎
15:53
|
(25) Не засудят. ТК его защитит. Максимум удержат по максимуму из з.п. и уволят. Это все на что способен работодатель.
(26) Увы, иногда админам нормальные бэкапы делать запрещают начальники. Типа - "Это дорого. Выкручивайтесь сами". |
|||
30
ДенисЧ
21.08.15
✎
15:54
|
(29) Зависит от договора
|
|||
31
UFO
21.08.15
✎
15:56
|
Одни мои клиенты платили 25000 за это, другим те же товарищи запросили 60000 евро и они простились с данными, делали всё заново
|
|||
32
UFO
21.08.15
✎
15:56
|
не 60000, а 6000
|
|||
33
UFO
21.08.15
✎
15:56
|
а 25000 рублей
|
|||
34
Lama12
21.08.15
✎
15:57
|
(30) Условия договора ущемляющие права работника оговоренные в ТК, считаются ничтожными.
|
|||
35
Mikhail Volkov
21.08.15
✎
15:57
|
Да базы не рабочие, не на сервере - демки и копии рабочих баз, доработки в них делаю... Как прекратить это безобразие? Осталась одна база, в которую держу открытой!
|
|||
36
DmitriyDI
21.08.15
✎
15:58
|
(31) интересно, можно поторговаться с ними?)
|
|||
37
18_plus
21.08.15
✎
15:58
|
(29) таким начальникам надо показывать эту и подобные ветки
|
|||
38
UFO
21.08.15
✎
15:58
|
vault key должен находится в Program Files в одной из папок откуда запускался шифровальщик
|
|||
39
ДенисЧ
21.08.15
✎
15:58
|
(34) ТО есть и договор о полной материальной ответствености тоже?
Можно устроиться на работу кладовщиком, разворовать весь склад, а потом уйти, заплатив максимум оклад? |
|||
40
UFO
21.08.15
✎
15:58
|
(36) Да... можно
|
|||
41
Lama12
21.08.15
✎
15:59
|
(35) Ух ты! А ты смелый. :) Смотри процессы... удаляй неизвестные. Ты же знаешь что у тебя в процессах обычно весит? Знаешь какие svhost запущены и откуда?
Включи отображение строки запуска в диспетчере задач. |
|||
42
18_plus
21.08.15
✎
15:59
|
(39) мат ответственность вроде вешается в виде конкретных ОС, нет?
|
|||
43
18_plus
21.08.15
✎
16:00
|
кладовщиком не работал, не знаю.
|
|||
44
За1СьЭтотМир
21.08.15
✎
16:00
|
(36) У меня шифровальщик был чисто автоматический. Вообще не с кем общаться было.
|
|||
45
ДенисЧ
21.08.15
✎
16:00
|
(42) не обязательно
|
|||
46
Lama12
21.08.15
✎
16:00
|
(35) Ух ты! А ты смелый. :) Смотри процессы... удаляй неизвестные. Ты же знаешь что у тебя в процессах обычно весит? Знаешь какие svhost запущены и откуда?
Включи отображение строки запуска в диспетчере задач. Заодно проверь файлы тех процессов которые запущены. Сохрани их куда ни будь. Возможно еще и восстановить получится. |
|||
47
Lama12
21.08.15
✎
16:01
|
Сорри за два сообщения. Прокси глючит.
|
|||
48
За1СьЭтотМир
21.08.15
✎
16:01
|
(39) Мат ответственность это другое. Могут из зарплаты , а могут и через суд , думаю.
|
|||
49
UFO
21.08.15
✎
16:02
|
Восстановить не получится... я одно время неделю на это потратил, используя ваульт кей и различные алгоритмы пробовал дешифровать... но :((
|
|||
50
UFO
21.08.15
✎
16:03
|
Моих мозгов не хватило
|
|||
51
За1СьЭтотМир
21.08.15
✎
16:03
|
(50) Платил?
|
|||
52
Lama12
21.08.15
✎
16:04
|
(39) Как оценить стоимость информации? Я то знаю несколько способов, но ни один суд их к рассмотрению не примет.
|
|||
53
UFO
21.08.15
✎
16:04
|
У меня когда я ковырялся, сложилось что он мало что зашифровал, но по ходу дела еще зашифрованные куски переставил по какому то алгоритму
|
|||
54
UFO
21.08.15
✎
16:05
|
У меня просто было несколько файлов не в оригинале не зашифрованные, и сравнивал их с зашифрованными, вообщем, непонятно мне как они там и что делали
|
|||
55
UFO
21.08.15
✎
16:07
|
(51) Да.. платили.
|
|||
56
UFO
21.08.15
✎
16:08
|
Файл шифровальщик передавался как вложение от налоговой в почте. Его девушки менеджеры запустили на своём компе, ну он там и постарался
|
|||
57
UFO
21.08.15
✎
16:09
|
Я им сказал, где вы видели, чтобы налоговая рассылала проги?
|
|||
58
За1СьЭтотМир
21.08.15
✎
16:13
|
(57) Еще они кликабельные фотки с котиками могут присылать )
|
|||
59
GreatOne
21.08.15
✎
16:15
|
У нас такой был, сожрал все файлы. Бекапы sql не тронул, не знаю, может не добрался просто, но думаю он их не понимает.
Просили 600$, там тьма нужной инфы. Даже в мыслях ни у кого не было платить. После этого каждую неделю скидываю на внешний hdd бекапы, вот и все затраты. |
|||
60
UFO
21.08.15
✎
16:16
|
(59)Да.. у нас тоже не все выбрал.. скорей всего он или по формату выбирает или по расширению
|
|||
61
UFO
21.08.15
✎
16:17
|
Не.. хлебозавод платил, у них он зашифровал 1с файловую базу, это еще до меня было. А с моими клиентами не стали платить, тем более там только на компе были доки и ексель таблицы..
|
|||
62
UFO
21.08.15
✎
16:20
|
(58) :)
|
|||
63
Mikhail Volkov
21.08.15
✎
16:22
|
(38) тоже не нашел!?
(46) Висит какой-то w3wp.exe - вроде раньше не наблюдалось такого |
|||
64
senior
21.08.15
✎
16:30
|
а че это вообще за тема, платить кому-то?
|
|||
65
Mikhail Volkov
21.08.15
✎
16:32
|
+(63) w3wp.exe под пользователем NETWORK SERVICE - он?
Но мне источник нужен. ESET Smart Security он по зубам? |
|||
66
UFO
21.08.15
✎
16:35
|
(65) Шифровальщик отрабатывает только один раз и себя удаляет, и его не найти. Так что он не будет висеть в виде сервиса, потому что лаб касперского просили если надыбаю его ексзешник то к ним прислать
|
|||
67
UFO
21.08.15
✎
16:35
|
но пока не надывбал
|
|||
68
Mikhail Volkov
21.08.15
✎
16:36
|
(59) Из DT восстанавливаю... Как вычистить?
|
|||
69
vde69
21.08.15
✎
16:39
|
(68) он на клиенте в автозагрузке...
|
|||
70
Мимохожий Однако
21.08.15
✎
16:40
|
(68)Формат С. Обычно в подобных случаях выключают питание компьютера, а потом с вытащенным диском работают специалисты по восстановлению.
|
|||
71
Кейси райбек
21.08.15
✎
16:50
|
Отличная статья на эту тему http://habrahabr.ru/post/159811/. Кстати он 1Сник
|
|||
72
Mikhail Volkov
21.08.15
✎
16:52
|
(66) Можно не искать, больше гадить не будет?
Выскакивало сообщение: ваши файлы зашифрованы... за ключом обращайтесь на restoredz4xpmuqr.onion... не успел прочитать. Какой может быть ключь если из бызы 3 560 Мб (сейчас восстановил, вроде цела пока) он сделал 429 Мб!? |
|||
73
VikingKosmo
21.08.15
✎
16:55
|
(72) ну упаковал он базу, что тут такого?
|
|||
74
Мимохожий Однако
21.08.15
✎
16:56
|
(73)Наивный...Не сможешь распаковать
|
|||
75
Mikhail Volkov
21.08.15
✎
16:56
|
(73) В 7 раз?
|
|||
76
Мимохожий Однако
21.08.15
✎
16:56
|
(72)Будет
|
|||
77
Мимохожий Однако
21.08.15
✎
16:58
|
В моей практике по клиентам счет 8:3 в пользу шифровальщика. В победных случаях помогали только специалисты и только с тем, который успели вырубить в жёстком режиме, т.е. не стали ждать и разбираться.
|
|||
78
hhhh
21.08.15
✎
17:08
|
(75) да, 7 чего-то мало. Когда 1с в dt пакует там раз в 20 получается.
|
|||
79
Mikhail Volkov
21.08.15
✎
17:34
|
(78) Выгрузить в dt врямя надо... хотя не засекал сколько времени он шифровал.
|
|||
80
mehfk
21.08.15
✎
18:37
|
||||
81
dmtrpv
21.08.15
✎
19:04
|
(0) К автору. Напиши какой у тебя антивирус, если он есть, просто интересно.
|
|||
82
RoRu
21.08.15
✎
19:12
|
Знаю, что знакомые обращались в др веб ( у них он был куплен) и им расшифровывали, но долго. Про активизировались - поддержк.
|
|||
83
arccos6pi
21.08.15
✎
19:44
|
(82) мне расшифровывал др.веб
Месяц ушло на это |
|||
84
Mikhail Volkov
21.08.15
✎
19:48
|
(81) Под сервером х64 нет, только под ХР ESET Smart Security, лень перезагружаться...
|
|||
85
Маус
21.08.15
✎
21:08
|
удавалось пару раз подобрать ключ к шифровальщикам с помощью лицензии антивируса Dr. Web (отправляли файл в их техподдержку). Один раз пришлось ждать целый месяц, пока появилось лекарство.
|
|||
86
Mikhail Volkov
22.08.15
✎
04:11
|
С утра все на месте, что из бекапов восстанавливал. На ночь ставил на проверку ESET Smart Security только системные диски, результаты проверки не смотрел.
|
|||
87
Mikhail Volkov
22.08.15
✎
05:17
|
(56),(58) Кому такие письма перенаправлять, кто-то ими занимается?
|
|||
88
ildary
22.08.15
✎
06:58
|
(86) Антивирус гонять бесполезно, перед отправкой письма авторы вируса проверяют его невидимость для антивирусов (существует аналог virustotal для подобного).
|
|||
89
spectre1978
22.08.15
✎
07:28
|
(88) Кто-то из пострадавших мог извлечь исполняемые файлы той же версии и отправить их в антивирусные компании. Тогда со свежим обновлением может отловить. У меня с одним трояном было такое - утром не ловил, вечером уже ловил.
|
|||
90
Учитель
22.08.15
✎
07:40
|
(89) Так у него сам файл в размерах уменьшился. может он этт файл поделил на несколько частей?
|
|||
91
Мимохожий Однако
22.08.15
✎
08:34
|
(87)И у Касперского и у других есть специалисты, которым можно отправить файлы. Важно найти и отправить исходный файл, упакованный вирусом файл и тело не убитого вирусного файла. Тогда есть вероятность, что через некоторое время вышлют лекарство.
|
|||
92
Mikhail Volkov
22.08.15
✎
10:51
|
(90) Размер свободного пространства на диске резко возрос, все руки не доходили почистить... хоть за это спасибо.
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |