(вирус-шифровальщик Vault) Что могло грохнуть все файловые базы 1С? #751371


#0 by Mikhail Volkov
Все закрытые базы вдруг переименовались в 1Cv8.1CD.vault и уменьшены в размерах в сотни раз!?
#1 by Волшебник
вирус-шифровальщик
#2 by shuhard_серый
это северный пушной зверёк детали внутри файлов, там всё расписано
#3 by Enterprise
В последнее время всё чаще слышно такие новости
#4 by oslokot
Скорбим
#5 by vde69
#6 by Смотрящий
Бекапов я полагаю нет ?
#7 by kofeinik
Думаю, последний всплеск пошел, последние три месяца слали стабильно по понедельникам-вторникам боты, на этой неделе вчера и сегодня вижу уже ручную отправку со взломанных ящиков, т.е. присутствует оригинальная подпись владельца ящика, и реальное имя в поле to. Видимо, боты уже неэффективны.
#8 by Mikhail Volkov
Спс, но там много написано... Есть способ борьбы?
#9 by ДенисЧ
Либо писать вражине и платить деньги, или восстанавливать из архива
#10 by Ranger_83
главное, не грохнуть vault key
#11 by За1СьЭтотМир
и уменьшены в размерах в сотни раз!? А никого это не смущает ? Вроде размер должен тот же остаться. Так то получается что чуваки изобрели афигенный архиватор.
#12 by GreatOne
почему? Им разве кто-то платит?
#13 by За1СьЭтотМир
Я платил 1500 р. все получилось.)
#14 by Ranger_83
если нет архива, то да
#15 by Учитель
кстате меня всегда мучал вопрос , почему в платформе 8.2 файл СД называется 1cv8.1 ?
#16 by ДенисЧ
потому что он называется не так
#17 by GreatOne
мда, без лоха и жизнь плоха
#18 by oslokot
не врите, он называется 1Cv8.1CD
#19 by mistеr
.1CD = 1C Database. Ваш К.О.
#20 by GreatOne
странно как-то. На меня бы наверное в суд подали, если б я базу не сберег
#21 by За1СьЭтотМир
Это не на своей работе. Так ... халтурка.
#22 by Lama12
И ты заплатишь, когда стоимость восстанавливаемой инфы будет несколько миллионов, а бэкапов не будет.
#23 by Учитель
Всмысле в суд? Такое возможно?
#24 by Lama12
Не факт... Может в поток инфу залили. Размер файла может составлять и 0 байт, а на диске он будет занимать несколько гигабайт.
#25 by Учитель
Реально могут засудить, если база грохнется?
#26 by GreatOne
"стоимость восстанавливаемой инфы будет несколько миллионов",  "бэкапов не будет" Ну на таких-то лохах и мир стоит
#27 by Mikhail Volkov
vault key не нашел!?
#28 by GreatOne
да не факт. Просто я как программист думаю в первую очередь по шапке бы получил
#29 by Lama12
Не засудят. ТК его защитит. Максимум удержат по максимуму из з.п. и уволят. Это все на что способен работодатель. Увы, иногда админам нормальные бэкапы делать запрещают начальники. Типа - "Это дорого. Выкручивайтесь сами".
#30 by ДенисЧ
Зависит от договора
#31 by UFO
Одни мои клиенты платили 25000 за это, другим те же товарищи  запросили 60000 евро и они простились с данными, делали всё заново
#32 by UFO
не 60000, а 6000
#33 by UFO
а 25000 рублей
#34 by Lama12
Условия договора ущемляющие права работника оговоренные в ТК, считаются ничтожными.
#35 by Mikhail Volkov
Да базы не рабочие, не на сервере - демки и копии рабочих баз, доработки в них делаю... Как прекратить это безобразие? Осталась одна база, в которую держу открытой!
#36 by DmitriyDI
интересно, можно поторговаться с ними?)
#37 by 18_plus
таким начальникам надо показывать эту и подобные ветки
#38 by UFO
vault key должен находится в Program Files в одной из папок откуда запускался шифровальщик
#39 by ДенисЧ
ТО есть и договор о полной материальной ответствености тоже? Можно устроиться на работу кладовщиком, разворовать весь склад, а потом уйти, заплатив максимум оклад?
#40 by UFO
Да... можно
#41 by Lama12
Ух ты! А ты смелый. :) Смотри процессы... удаляй неизвестные. Ты же знаешь что у тебя в процессах обычно весит? Знаешь какие svhost запущены и откуда? Включи отображение строки запуска в диспетчере задач.
#42 by 18_plus
мат ответственность вроде вешается в виде конкретных ОС, нет?
#43 by 18_plus
кладовщиком не работал, не знаю.
#44 by За1СьЭтотМир
У меня шифровальщик был чисто автоматический. Вообще не с кем общаться было.
#45 by ДенисЧ
не обязательно
#46 by Lama12
Ух ты! А ты смелый. :) Смотри процессы... удаляй неизвестные. Ты же знаешь что у тебя в процессах обычно весит? Знаешь какие svhost запущены и откуда? Включи отображение строки запуска в диспетчере задач. Заодно проверь файлы тех процессов которые запущены. Сохрани их куда ни будь. Возможно еще и восстановить получится.
#47 by Lama12
Сорри за два сообщения. Прокси глючит.
#48 by За1СьЭтотМир
Мат ответственность это другое. Могут из зарплаты , а могут и через суд , думаю.
#49 by UFO
Восстановить не получится... я одно время неделю на это потратил, используя ваульт кей и различные алгоритмы пробовал дешифровать... но :((
#50 by UFO
Моих мозгов не хватило
#51 by За1СьЭтотМир
Платил?
#52 by Lama12
Как оценить стоимость информации? Я то знаю несколько способов, но ни один суд их к рассмотрению не примет.
#53 by UFO
У меня когда я ковырялся, сложилось что он мало что зашифровал, но по ходу дела еще зашифрованные куски переставил по какому то алгоритму
#54 by UFO
У меня просто было несколько файлов не в оригинале не зашифрованные, и сравнивал их с зашифрованными, вообщем, непонятно мне как они там и что делали
#55 by UFO
Да.. платили.
#56 by UFO
Файл шифровальщик передавался как вложение от налоговой в почте. Его девушки менеджеры запустили на своём компе, ну он там и постарался
#57 by UFO
Я им сказал, где вы видели, чтобы налоговая рассылала проги?
#58 by За1СьЭтотМир
Еще они кликабельные фотки с котиками могут присылать )
#59 by GreatOne
У нас такой был, сожрал все файлы. Бекапы sql не тронул, не знаю, может не добрался просто, но думаю он их не понимает. Просили 600$, там тьма нужной инфы. Даже в мыслях ни у кого не было платить. После этого каждую неделю скидываю на внешний hdd бекапы, вот и все затраты.
#60 by UFO
Да.. у нас тоже не все выбрал.. скорей всего он или по формату выбирает или по расширению
#61 by UFO
Не.. хлебозавод платил, у них он зашифровал 1с файловую базу, это еще до меня было. А с моими клиентами не стали платить, тем более там только на компе были доки и ексель таблицы..
#62 by UFO
:)
#63 by Mikhail Volkov
тоже не нашел!? Висит какой-то w3wp.exe - вроде раньше не наблюдалось такого
#64 by senior
а че это вообще за тема, платить кому-то?
#65 by Mikhail Volkov
+ w3wp.exe под пользователем NETWORK SERVICE - он? Но мне источник нужен. ESET Smart Security он по зубам?
#66 by UFO
Шифровальщик отрабатывает только один раз и себя удаляет, и его не найти. Так что он не будет висеть в виде сервиса, потому что лаб касперского просили если надыбаю его ексзешник то к ним прислать
#67 by UFO
но  пока не надывбал
#68 by Mikhail Volkov
Из DT восстанавливаю... Как вычистить?
#69 by vde69
он на клиенте в автозагрузке...
#70 by МимохожийОднако
Формат С. Обычно в подобных случаях выключают питание компьютера, а потом с вытащенным диском работают специалисты по восстановлению.
#71 by Кейси райбек
Отличная статья на эту тему . Кстати он 1Сник
#72 by Mikhail Volkov
Можно не искать, больше гадить не будет? Выскакивало сообщение: ваши файлы зашифрованы... за ключом обращайтесь на restoredz4xpmuqr.onion... не успел прочитать. Какой может быть ключь если из бызы 3 560 Мб (сейчас восстановил, вроде цела пока) он сделал 429 Мб!?
#73 by VikingKosmo
ну упаковал он базу, что тут такого?
#74 by МимохожийОднако
Наивный...Не сможешь распаковать
#75 by Mikhail Volkov
В 7 раз?
#76 by МимохожийОднако
Будет
#77 by МимохожийОднако
В моей практике по клиентам счет 8:3 в пользу шифровальщика. В победных случаях помогали только специалисты и только с тем, который успели вырубить в жёстком режиме, т.е. не стали ждать и разбираться.
#78 by hhhh
да, 7 чего-то мало. Когда 1с в dt пакует там раз в 20 получается.
#79 by Mikhail Volkov
Выгрузить в dt врямя надо... хотя не засекал сколько времени он шифровал.
#81 by dmtrpv
К автору. Напиши какой у тебя антивирус, если он есть, просто интересно.
#82 by RoRu
Знаю, что знакомые обращались в др веб ( у них он был куплен) и им расшифровывали, но долго. Про активизировались - поддержк.
#83 by arccos6pi
мне расшифровывал др.вебМесяц ушло на это
#84 by Mikhail Volkov
Под сервером х64 нет, только под ХР ESET Smart Security, лень перезагружаться...
#85 by Маус
удавалось пару раз подобрать ключ к шифровальщикам с помощью лицензии антивируса Dr. Web (отправляли файл в их техподдержку). Один раз пришлось ждать целый месяц, пока появилось лекарство.
#86 by Mikhail Volkov
С утра все на месте, что из бекапов восстанавливал. На ночь ставил на проверку ESET Smart Security только системные диски, результаты проверки не смотрел.
#87 by Mikhail Volkov
, Кому такие письма перенаправлять, кто-то ими занимается?
#88 by ildary
Антивирус гонять бесполезно, перед отправкой письма авторы вируса проверяют его невидимость для антивирусов (существует аналог virustotal для подобного).
#89 by spectre1978
Кто-то из пострадавших мог извлечь исполняемые файлы той же версии и отправить их в антивирусные компании. Тогда со свежим обновлением может отловить. У меня с одним трояном было такое - утром не ловил, вечером уже ловил.
#90 by Учитель
Так у него сам файл в размерах уменьшился. может он этт файл поделил на несколько частей?
#91 by МимохожийОднако
И у Касперского и у других есть специалисты, которым можно отправить файлы. Важно найти и отправить исходный файл, упакованный вирусом файл и тело не убитого вирусного файла. Тогда есть вероятность, что через некоторое время вышлют лекарство.
#92 by Mikhail Volkov
Размер свободного пространства на диске резко возрос, все руки не доходили почистить... хоть за это спасибо.
Тэги: 1С 8
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С