@Сергей Зубков,
1. предполагаю, чтоб была взломана учетная запись USERS\BOCHARNIKOVA
именно из ее профиля был запуск шифратора.
%SystemDrive%\USERS\BOCHARNIKOVA\MUSIC\1\1ST.EXE
Цитата |
---|
Полное имя C:\USERS\BOCHARNIKOVA\MUSIC\1\1ST.EXE Имя файла 1ST.EXE Тек. статус ВИРУС [Запускался неявно или вручную] Обнаруженные сигнатуры Сигнатура Win32/Filecoder.Crysis.L (delall) [глубина совпадения 64(64), необх. минимум 8, максимум 64] 2017-08-18 Сохраненная информация на момент создания образа Статус [Запускался неявно или вручную] File_Id 58B8AF7219000 Linker 10.0 Размер 94720 байт Создан 27.11.2018 в 01:48:19 Изменен 10.11.2018 в 06:01:28 |
в настоящее время активности шифратора нет.
2. по очистке системы выполните:
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
Код |
---|
;uVS v4.1.1 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v400c
OFFSGNSAVE
del %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\DESKTOP.INI.ID-306DABD1.[[email protected]].ADOBE
del %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\DESKTOP.INI.ID-306DABD1.[[email protected]].ADOBE
del %SystemDrive%\USERS\BOCHARNIKOVA\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\DESKTOP.INI.ID-306DABD1.[[email protected]].ADOBE
delref %SystemDrive%\USERS\BOCHARNIKOVA\APPDATA\ROAMING\INFO.HTA
delref %Sys32%\INFO.HTA
del %SystemDrive%\USERS\BOCHARNIKOVA\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\INFO.HTA.TXT
delall %SystemDrive%\USERS\BOCHARNIKOVA\MUSIC\1\1ST.EXE
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\ROAMING\1ST.EXE
apply
QUIT
|
без перезагрузки, пишем о старых и новых проблемах.
------------
3. по расшифровке файлов при наличие лицензии на продукты ESET сделайте запрос в
[email protected](хотя расшифровки по crysis.adobe на текущий момент нет)
4. важные зашифрованные документы, сохраните на отдельный носитель, возможно расшифровка станет доступной в будущем.
5. ограничьте доступ к серверу по RDP из внешней сети, сделайте настройки по ограничению попыток неправильного ввода паролей, чтобы блокировать потенциальных взломщиков учетных записей.
если сервер в вашей локальной сети, желательно настроить доступ из внешней сети к рабочим серверам через VPN подключение.
(вобщем здесь много работы для сист. админа, как защитить локальную сеть от внешних вторжений.)
6. версия антивирусной защиты 4.2.40.10 крайне устарела, скорее всего уже и нет поддержки по данной версии.
Цитата |
---|
ESET NOD32 Antivirus Business Edition Version Release Date Latest build Updated Status Next Status Expected EOL 4 2-Mar-09 4.2.76.0 12-Jan-12 Basic Support End of Life Dec 2018*
ESET Smart Security Business Edition Version Release Date Latest build Updated Status Next Status Expected EOL 4 2-Mar-09 4.2.76.0 12-Jan-12 Basic Support End of Life Dec 2018* |
Есть специализированные продукты ESET для серверов: ESET File Security v6 и v7
переустановите антивирусный клиент на актуальную и специализированную версию.
7. поправил скрипт.