Имя: Пароль:
1C
1С v8
(вирус-шифровальщик Vault) Что могло грохнуть все файловые базы 1С?
,
0 Mikhail Volkov
 
21.08.15
15:28
Все закрытые базы вдруг переименовались в 1Cv8.1CD.vault и уменьшены в размерах в сотни раз!?
1 Волшебник
 
модератор
21.08.15
15:28
вирус-шифровальщик
2 shuhard_серый
 
21.08.15
15:29
(0) это северный пушной зверёк
детали внутри файлов, там всё расписано
3 Enterprise
 
21.08.15
15:29
В последнее время всё чаще слышно такие новости
4 oslokot
 
21.08.15
15:30
Скорбим
5 vde69
 
21.08.15
15:30
6 Смотрящий
 
21.08.15
15:30
(0) Бекапов я полагаю нет ?
7 kofeinik
 
21.08.15
15:35
Думаю, последний всплеск пошел, последние три месяца слали стабильно по понедельникам-вторникам боты, на этой неделе вчера и сегодня вижу уже ручную отправку со взломанных ящиков, т.е. присутствует оригинальная подпись владельца ящика, и реальное имя в поле to. Видимо, боты уже неэффективны.
8 Mikhail Volkov
 
21.08.15
15:36
(5) Спс, но там много написано... Есть способ борьбы?
9 ДенисЧ
 
21.08.15
15:37
(8) Либо писать вражине и платить деньги, или восстанавливать из архива
10 Ranger_83
 
21.08.15
15:38
главное, не грохнуть vault key
11 За1СьЭтотМир
 
21.08.15
15:39
и уменьшены в размерах в сотни раз!?

А никого это не смущает ?

Вроде размер должен тот же остаться. Так то получается что чуваки изобрели афигенный архиватор.
12 GreatOne
 
21.08.15
15:39
(10) почему? Им разве кто-то платит?
13 За1СьЭтотМир
 
21.08.15
15:39
(12) Я платил 1500 р. все получилось.)
14 Ranger_83
 
21.08.15
15:40
(12) если нет архива, то да
15 Учитель
 
21.08.15
15:40
кстате меня всегда мучал вопрос , почему в платформе 8.2 файл СД называется 1cv8.1 ?
16 ДенисЧ
 
21.08.15
15:41
(15) потому что он называется не так
17 GreatOne
 
21.08.15
15:41
(14) мда, без лоха и жизнь плоха
18 oslokot
 
21.08.15
15:41
(15) не врите, он называется 1Cv8.1CD
19 mistеr
 
21.08.15
15:43
(15) .1CD = 1C Database.
Ваш К.О.
20 GreatOne
 
21.08.15
15:45
(13) странно как-то. На меня бы наверное в суд подали, если б я базу не сберег
21 За1СьЭтотМир
 
21.08.15
15:46
(20) Это не на своей работе. Так ... халтурка.
22 Lama12
 
21.08.15
15:48
(17) И ты заплатишь, когда стоимость восстанавливаемой инфы будет несколько миллионов, а бэкапов не будет.
23 Учитель
 
21.08.15
15:50
(20) Всмысле в суд? Такое возможно?
24 Lama12
 
21.08.15
15:50
(11) Не факт... Может в поток инфу залили. Размер файла может составлять и 0 байт, а на диске он будет занимать несколько гигабайт.
25 Учитель
 
21.08.15
15:50
Реально могут засудить, если база грохнется?
26 GreatOne
 
21.08.15
15:51
(22) "стоимость восстанавливаемой инфы будет несколько миллионов",  "бэкапов не будет"
Ну на таких-то лохах и мир стоит
27 Mikhail Volkov
 
21.08.15
15:51
(10) vault key не нашел!?
28 GreatOne
 
21.08.15
15:51
(25) да не факт. Просто я как программист думаю в первую очередь по шапке бы получил
29 Lama12
 
21.08.15
15:53
(25) Не засудят. ТК его защитит. Максимум удержат по максимуму из з.п. и уволят. Это все на что способен работодатель.
(26) Увы, иногда админам нормальные бэкапы делать запрещают начальники. Типа - "Это дорого. Выкручивайтесь сами".
30 ДенисЧ
 
21.08.15
15:54
(29) Зависит от договора
31 UFO
 
21.08.15
15:56
Одни мои клиенты платили 25000 за это, другим те же товарищи  запросили 60000 евро и они простились с данными, делали всё заново
32 UFO
 
21.08.15
15:56
не 60000, а 6000
33 UFO
 
21.08.15
15:56
а 25000 рублей
34 Lama12
 
21.08.15
15:57
(30) Условия договора ущемляющие права работника оговоренные в ТК, считаются ничтожными.
35 Mikhail Volkov
 
21.08.15
15:57
Да базы не рабочие, не на сервере - демки и копии рабочих баз, доработки в них делаю... Как прекратить это безобразие? Осталась одна база, в которую держу открытой!
36 DmitriyDI
 
21.08.15
15:58
(31) интересно, можно поторговаться с ними?)
37 18_plus
 
21.08.15
15:58
(29) таким начальникам надо показывать эту и подобные ветки
38 UFO
 
21.08.15
15:58
vault key должен находится в Program Files в одной из папок откуда запускался шифровальщик
39 ДенисЧ
 
21.08.15
15:58
(34) ТО есть и договор о полной материальной ответствености тоже?
Можно устроиться на работу кладовщиком, разворовать весь склад, а потом уйти, заплатив максимум оклад?
40 UFO
 
21.08.15
15:58
(36) Да... можно
41 Lama12
 
21.08.15
15:59
(35) Ух ты! А ты смелый. :) Смотри процессы... удаляй неизвестные. Ты же знаешь что у тебя в процессах обычно весит? Знаешь какие svhost запущены и откуда?
Включи отображение строки запуска в диспетчере задач.
42 18_plus
 
21.08.15
15:59
(39) мат ответственность вроде вешается в виде конкретных ОС, нет?
43 18_plus
 
21.08.15
16:00
кладовщиком не работал, не знаю.
44 За1СьЭтотМир
 
21.08.15
16:00
(36) У меня шифровальщик был чисто автоматический. Вообще не с кем общаться было.
45 ДенисЧ
 
21.08.15
16:00
(42) не обязательно
46 Lama12
 
21.08.15
16:00
(35) Ух ты! А ты смелый. :) Смотри процессы... удаляй неизвестные. Ты же знаешь что у тебя в процессах обычно весит? Знаешь какие svhost запущены и откуда?
Включи отображение строки запуска в диспетчере задач.
Заодно проверь файлы тех процессов которые запущены. Сохрани их куда ни будь. Возможно еще и восстановить получится.
47 Lama12
 
21.08.15
16:01
Сорри за два сообщения. Прокси глючит.
48 За1СьЭтотМир
 
21.08.15
16:01
(39) Мат ответственность это другое. Могут из зарплаты , а могут и через суд , думаю.
49 UFO
 
21.08.15
16:02
Восстановить не получится... я одно время неделю на это потратил, используя ваульт кей и различные алгоритмы пробовал дешифровать... но :((
50 UFO
 
21.08.15
16:03
Моих мозгов не хватило
51 За1СьЭтотМир
 
21.08.15
16:03
(50) Платил?
52 Lama12
 
21.08.15
16:04
(39) Как оценить стоимость информации? Я то знаю несколько способов, но ни один суд их к рассмотрению не примет.
53 UFO
 
21.08.15
16:04
У меня когда я ковырялся, сложилось что он мало что зашифровал, но по ходу дела еще зашифрованные куски переставил по какому то алгоритму
54 UFO
 
21.08.15
16:05
У меня просто было несколько файлов не в оригинале не зашифрованные, и сравнивал их с зашифрованными, вообщем, непонятно мне как они там и что делали
55 UFO
 
21.08.15
16:07
(51) Да.. платили.
56 UFO
 
21.08.15
16:08
Файл шифровальщик передавался как вложение от налоговой в почте. Его девушки менеджеры запустили на своём компе, ну он там и постарался
57 UFO
 
21.08.15
16:09
Я им сказал, где вы видели, чтобы налоговая рассылала проги?
58 За1СьЭтотМир
 
21.08.15
16:13
(57) Еще они кликабельные фотки с котиками могут присылать )
59 GreatOne
 
21.08.15
16:15
У нас такой был, сожрал все файлы. Бекапы sql не тронул, не знаю, может не добрался просто, но думаю он их не понимает.
Просили 600$, там тьма нужной инфы. Даже в мыслях ни у кого не было платить. После этого каждую неделю скидываю на внешний hdd бекапы, вот и все затраты.
60 UFO
 
21.08.15
16:16
(59)Да.. у нас тоже не все выбрал.. скорей всего он или по формату выбирает или по расширению
61 UFO
 
21.08.15
16:17
Не.. хлебозавод платил, у них он зашифровал 1с файловую базу, это еще до меня было. А с моими клиентами не стали платить, тем более там только на компе были доки и ексель таблицы..
62 UFO
 
21.08.15
16:20
(58) :)
63 Mikhail Volkov
 
21.08.15
16:22
(38) тоже не нашел!?
(46) Висит какой-то w3wp.exe - вроде раньше не наблюдалось такого
64 senior
 
21.08.15
16:30
а че это вообще за тема, платить кому-то?
65 Mikhail Volkov
 
21.08.15
16:32
+(63) w3wp.exe под пользователем NETWORK SERVICE - он?
Но мне источник нужен. ESET Smart Security он по зубам?
66 UFO
 
21.08.15
16:35
(65) Шифровальщик отрабатывает только один раз и себя удаляет, и его не найти. Так что он не будет висеть в виде сервиса, потому что лаб касперского просили если надыбаю его ексзешник то к ним прислать
67 UFO
 
21.08.15
16:35
но  пока не надывбал
68 Mikhail Volkov
 
21.08.15
16:36
(59) Из DT восстанавливаю... Как вычистить?
69 vde69
 
21.08.15
16:39
(68) он на клиенте в автозагрузке...
70 Мимохожий Однако
 
21.08.15
16:40
(68)Формат С. Обычно в подобных случаях выключают питание компьютера, а потом с вытащенным диском работают специалисты по восстановлению.
71 Кейси райбек
 
21.08.15
16:50
Отличная статья на эту тему http://habrahabr.ru/post/159811/. Кстати он 1Сник
72 Mikhail Volkov
 
21.08.15
16:52
(66) Можно не искать, больше гадить не будет?
Выскакивало сообщение: ваши файлы зашифрованы... за ключом обращайтесь на restoredz4xpmuqr.onion... не успел прочитать.
Какой может быть ключь если из бызы 3 560 Мб (сейчас восстановил, вроде цела пока) он сделал 429 Мб!?
73 VikingKosmo
 
21.08.15
16:55
(72) ну упаковал он базу, что тут такого?
74 Мимохожий Однако
 
21.08.15
16:56
(73)Наивный...Не сможешь распаковать
75 Mikhail Volkov
 
21.08.15
16:56
(73) В 7 раз?
76 Мимохожий Однако
 
21.08.15
16:56
(72)Будет
77 Мимохожий Однако
 
21.08.15
16:58
В моей практике по клиентам счет 8:3 в пользу шифровальщика. В победных случаях помогали только специалисты и только с тем, который успели вырубить в жёстком режиме, т.е. не стали ждать и разбираться.
78 hhhh
 
21.08.15
17:08
(75) да, 7 чего-то мало. Когда 1с в dt пакует там раз в 20 получается.
79 Mikhail Volkov
 
21.08.15
17:34
(78) Выгрузить в dt врямя надо... хотя не засекал сколько времени он шифровал.
80 mehfk
 
21.08.15
18:37
81 dmtrpv
 
21.08.15
19:04
(0) К автору. Напиши какой у тебя антивирус, если он есть, просто интересно.
82 RoRu
 
21.08.15
19:12
Знаю, что знакомые обращались в др веб ( у них он был куплен) и им расшифровывали, но долго. Про активизировались - поддержк.
83 arccos6pi
 
21.08.15
19:44
(82) мне расшифровывал др.веб
Месяц ушло на это
84 Mikhail Volkov
 
21.08.15
19:48
(81) Под сервером х64 нет, только под ХР ESET Smart Security, лень перезагружаться...
85 Маус
 
21.08.15
21:08
удавалось пару раз подобрать ключ к шифровальщикам с помощью лицензии антивируса Dr. Web (отправляли файл в их техподдержку). Один раз пришлось ждать целый месяц, пока появилось лекарство.
86 Mikhail Volkov
 
22.08.15
04:11
С утра все на месте, что из бекапов восстанавливал. На ночь ставил на проверку ESET Smart Security только системные диски, результаты проверки не смотрел.
87 Mikhail Volkov
 
22.08.15
05:17
(56),(58) Кому такие письма перенаправлять, кто-то ими занимается?
88 ildary
 
22.08.15
06:58
(86) Антивирус гонять бесполезно, перед отправкой письма авторы вируса проверяют его невидимость для антивирусов (существует аналог virustotal для подобного).
89 spectre1978
 
22.08.15
07:28
(88) Кто-то из пострадавших мог извлечь исполняемые файлы той же версии и отправить их в антивирусные компании. Тогда со свежим обновлением может отловить. У меня с одним трояном было такое - утром не ловил, вечером уже ловил.
90 Учитель
 
22.08.15
07:40
(89) Так у него сам файл в размерах уменьшился. может он этт файл поделил на несколько частей?
91 Мимохожий Однако
 
22.08.15
08:34
(87)И у Касперского и у других есть специалисты, которым можно отправить файлы. Важно найти и отправить исходный файл, упакованный вирусом файл и тело не убитого вирусного файла. Тогда есть вероятность, что через некоторое время вышлют лекарство.
92 Mikhail Volkov
 
22.08.15
10:51
(90) Размер свободного пространства на диске резко возрос, все руки не доходили почистить... хоть за это спасибо.