Перейти к содержимому


Фото
- - - - -

SpIDer Gate и SpIDer Mail для Windows не запущен


  • Please log in to reply
94 ответов в этой теме

#61 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 15 Январь 2016 - 12:57

"но вот что привело к шифрованию файлов ТОЛЬКО на шаре (в остальных "нерасшаренных" папках сервера файлы были не зашифрованы) мне непонятно."
Какой-то пораженный ПК имел доступ к этим шарам. Возможно, кто-то пришлый, с ноутбука?
Всунутая флэшка тоже могла помочь.

Скорее сетевой диск подключен под буквой A: или B:.

#62 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 15 Январь 2016 - 13:00

Мсье понимает толк :)


(exit 0)

#63 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 15 Январь 2016 - 13:01

Раз напоролся - запомнишь навсегда :)

#64 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 15 Январь 2016 - 13:02

P.S. если кому интересно могу выложить _ftcgpk.exe и _ftcgpk.dll.

 

Эти файлы устанавливались давным-давно программой SBERSIGN от Сбербанка - старой версией клиент-банка, которая уже не актуальна и видимо, была удалена, но "хвосты" остались. Опасности они не представляют, можно их смело удалять. К шифровальщику отношения точно не имеют.



#65 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Январь 2016 - 13:06

Сетевой диск у всех подключен как "S". По флешкам - были допрошены с пристрастием (правда удаленно :) ) все 3 человека у которых компьютер был включен на момент обнаружения заразы (точнее последствия её действий) - все клянуться что ничего не вставляли, ну и естественно автозапуск с флешек запрещён.



#66 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 15 Январь 2016 - 13:08

если что, на всех компьютерах, включая сам сервер, установлен Drweb ES 10 с актуальными базами

 

А что с настройками превентивной защиты? Меняли где-либо или на всех машинах дефолтные? Возможно, что троян пролез с той машины, где были изменены настройки превентивки, либо у пользователя есть права на ее остановку, что, вполне возможно и произошло. Но это так, гадание на кофейной гуще.



#67 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Январь 2016 - 13:11

 

P.S. если кому интересно могу выложить _ftcgpk.exe и _ftcgpk.dll.

 

Эти файлы устанавливались давным-давно программой SBERSIGN от Сбербанка - старой версией клиент-банка, которая уже не актуальна и видимо, была удалена, но "хвосты" остались. Опасности они не представляют, можно их смело удалять. К шифровальщику отношения точно не имеют.

 

 

Я понял что это хвосты, а не шифровальщик. Просто поиск шифровальщика помог их обнаружить и решить проблему, описанную в названии темы. А файлы я предлагал разработчикам, вдруг им интересно почему при работающем процессе _ftcgpk не запускаются компоненты.



#68 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Январь 2016 - 13:16

 

если что, на всех компьютерах, включая сам сервер, установлен Drweb ES 10 с актуальными базами

 

А что с настройками превентивной защиты? Меняли где-либо или на всех машинах дефолтные? Возможно, что троян пролез с той машины, где были изменены настройки превентивки, либо у пользователя есть права на ее остановку, что, вполне возможно и произошло. Но это так, гадание на кофейной гуще.

 

 

Филиал небольшой все в 1 группе с дефолтными настройками (за исключением исключений для LiteManager). И троян оставил бы след на локальной машине (зашифровал бы файлы на локальных дисках). А ни на одной станции не было файлов *.neitrino. На сервере эти файлы были только в расшаренной папке.



#69 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Январь 2016 - 13:19

Ну и шифрование также прекратилось странно. По времени сейчас поминутно не восстановлю, но примерно в 8 перезагрузили сервер и включили в локалку и начали потихоньку работать, из всех файлов *.neitrino самый поздний был 8:30 (оба времени примерные)


Сообщение было изменено zirro.s: 15 Январь 2016 - 13:21


#70 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 15 Январь 2016 - 13:37

Ну и шифрование также прекратилось странно. По времени сейчас поминутно не восстановлю, но примерно в 8 перезагрузили сервер и включили в локалку и начали потихоньку работать, из всех файлов *.neitrino самый поздний был 8:30 (оба времени примерные)

А самый ранний .neitrino?
Файлов *decrypt* или другого с инструкцией куда обращаться за расшифровкой нигде не было?
По-моему, лучше не трогать эти .neitrino и обратиться в ТП, если нужна расшифровка.

Сообщение было изменено IlyaS: 15 Январь 2016 - 13:37


#71 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 15 Январь 2016 - 13:44

А ни на одной станции не было файлов *.neitrino. На сервере эти файлы были только в расшаренной папке.

 

К серверу есть доступ по RDP? Если есть - меняйте пароли на сложные. Есть разновидности шифровальщиков, которые именно так и проникают на сервера - путем взлома RDP вручную. Может быть это ваш случай.



#72 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 15 Январь 2016 - 13:47

в 8 перезагрузили сервер и включили в локалку и начали потихоньку работать, из всех файлов *.neitrino самый поздний был 8:30 (оба времени примерные)

 

У многих шифровальщиков встречается задержка по времени срабатывания, так что проникнуть мог гораздо раньше, например, ночью.



#73 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Январь 2016 - 14:00

 

А самый ранний .neitrino?
Файлов *decrypt* или другого с инструкцией куда обращаться за расшифровкой нигде не было?
По-моему, лучше не трогать эти .neitrino и обратиться в ТП, если нужна расшифровка.

 

 

По времени так и не смог привязаться к какому либо событию. 1 компьютер вообще на ночь не выключается. Потом пришли те самые 3 человека примерно. Если судить по временным отметкам файлов neitrino, то началось всё через несколько минут после включения первых компьютеров. Но пользователи КЛЯНУТСЯ, что почту вообще не открывали (и уж тем более письма с непонятными вложениями) и флешками не пользовались. И повторю в 3 раз - на компах пользователей никаких следов. 

 

В общем ни почему это началось ни почему закончилось - непонятно.

 

Файлы с инструкцией были. Я даже тему схожую нашёл http://forum.drweb.com/index.php?showtopic=322766. Содержание инструкции практически один в один, только ID другой и срок.

Шифрованные файлы я уже удалил и восстановил из резервной копии нормальные. Кстати, в последующем посте Vladimir K говорит о том зашифроваться могло ночью - резервная копия была сделана ночью, в ней всё нормально.


Сообщение было изменено zirro.s: 15 Январь 2016 - 14:04


#74 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Январь 2016 - 14:01

 

А ни на одной станции не было файлов *.neitrino. На сервере эти файлы были только в расшаренной папке.

 

К серверу есть доступ по RDP? Если есть - меняйте пароли на сложные. Есть разновидности шифровальщиков, которые именно так и проникают на сервера - путем взлома RDP вручную. Может быть это ваш случай.

 

 

Да есть. Спасибо за совет, пожалуй воспользуюсь. А вообще там уже нет особой необходимости в RDP, может и вообще прикрою.



#75 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Январь 2016 - 14:34

 

А ни на одной станции не было файлов *.neitrino. На сервере эти файлы были только в расшаренной папке.

 

К серверу есть доступ по RDP? Если есть - меняйте пароли на сложные. Есть разновидности шифровальщиков, которые именно так и проникают на сервера - путем взлома RDP вручную. Может быть это ваш случай.

 

 

Положим он так и проник на сервер, но почему шифровал то только файлы в расшаренной папке?



#76 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 15 Январь 2016 - 14:38

Это уже вопрос к техподдержке, IMHO.



#77 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 15 Январь 2016 - 14:43

А кстати, какие настройки безопасности на шарах настроены? Группа "Все" на полный доступ?



#78 Vladimir K.

Vladimir K.

    Member

  • Posters
  • 203 Сообщений:

Отправлено 15 Январь 2016 - 14:45

А вот в соседней ветке как раз по вашему вопросу : http://forum.drweb.com/index.php?showtopic=323667



#79 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Январь 2016 - 14:59

А кстати, какие настройки безопасности на шарах настроены? Группа "Все" на полный доступ?

А вот в соседней ветке как раз по вашему вопросу : http://forum.drweb.com/index.php?showtopic=323667

 

По настройкам - грубо говоря да. Филиал мизерный. Точнее не всё, а содержимое конкретной папки, которая подключена как сетевой диск у пользователей 

В соседней ветке говорится об удалении вредоносного ПО после 10 (ДЕСЯТИ!!!) зашифрованных файлов.

1. Положим шифровальщик был на сервере: там зашифрованных файлов было, если не ошибаюсь тысяч 15 (поздновато опомнился Drweb).

2. Если шифровальщик был на станции и Drweb его удалил после того как "увидел" 10 зашифрованных файлов на локальном диске, но сами то шифрованные файлы бы остались.


Сообщение было изменено zirro.s: 15 Январь 2016 - 15:01


#80 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 15 Январь 2016 - 15:14

"но вот что привело к шифрованию файлов ТОЛЬКО на шаре (в остальных "нерасшаренных" папках сервера файлы были не зашифрованы) мне непонятно."

Какой-то пораженный ПК имел доступ к этим шарам. Возможно, кто-то пришлый, с ноутбука?

Всунутая флэшка тоже могла помочь.

Ну нет же, почитайте, пожалуйста. Опрошены все, кто пришёл в офис первыми и они же заметили процесс шифрования. Кроме них никого не было на тот момент. Они НЕ пользовались почтой, НЕ втыкали флешки. Конечно всё это со слов людей, которые от меня 700 км. Поражённый ПК так и не был выявлен. Буду рад подсказкам как его найти. Хотя, на данный момент, без каких-либо действий с моей стороны проблема разрешилась сама: файлы восстановлены, но не шифруются.




Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых