Имя: Пароль:
1C
1С v8
(вирус-шифровальщик Vault) Что могло грохнуть все файловые базы 1С?
0 Mikhail Volkov
 
21.08.15
15:28
Все закрытые базы вдруг переименовались в 1Cv8.1CD.vault и уменьшены в размерах в сотни раз!?
1 Волшебник
 
модератор
21.08.15
15:28
вирус-шифровальщик
2 shuhard_серый
 
21.08.15
15:29
(0) это северный пушной зверёк
детали внутри файлов, там всё расписано
3 Enterprise
 
21.08.15
15:29
В последнее время всё чаще слышно такие новости
4 oslokot
 
21.08.15
15:30
Скорбим
5 vde69
 
21.08.15
15:30
6 Смотрящий
 
21.08.15
15:30
(0) Бекапов я полагаю нет ?
7 kofeinik
 
21.08.15
15:35
Думаю, последний всплеск пошел, последние три месяца слали стабильно по понедельникам-вторникам боты, на этой неделе вчера и сегодня вижу уже ручную отправку со взломанных ящиков, т.е. присутствует оригинальная подпись владельца ящика, и реальное имя в поле to. Видимо, боты уже неэффективны.
8 Mikhail Volkov
 
21.08.15
15:36
(5) Спс, но там много написано... Есть способ борьбы?
9 ДенисЧ
 
21.08.15
15:37
(8) Либо писать вражине и платить деньги, или восстанавливать из архива
10 Ranger_83
 
21.08.15
15:38
главное, не грохнуть vault key
11 За1СьЭтотМир
 
21.08.15
15:39
и уменьшены в размерах в сотни раз!?

А никого это не смущает ?

Вроде размер должен тот же остаться. Так то получается что чуваки изобрели афигенный архиватор.
12 GreatOne
 
21.08.15
15:39
(10) почему? Им разве кто-то платит?
13 За1СьЭтотМир
 
21.08.15
15:39
(12) Я платил 1500 р. все получилось.)
14 Ranger_83
 
21.08.15
15:40
(12) если нет архива, то да
15 Учитель
 
21.08.15
15:40
кстате меня всегда мучал вопрос , почему в платформе 8.2 файл СД называется 1cv8.1 ?
16 ДенисЧ
 
21.08.15
15:41
(15) потому что он называется не так
17 GreatOne
 
21.08.15
15:41
(14) мда, без лоха и жизнь плоха
18 oslokot
 
21.08.15
15:41
(15) не врите, он называется 1Cv8.1CD
19 mistеr
 
21.08.15
15:43
(15) .1CD = 1C Database.
Ваш К.О.
20 GreatOne
 
21.08.15
15:45
(13) странно как-то. На меня бы наверное в суд подали, если б я базу не сберег
21 За1СьЭтотМир
 
21.08.15
15:46
(20) Это не на своей работе. Так ... халтурка.
22 Lama12
 
21.08.15
15:48
(17) И ты заплатишь, когда стоимость восстанавливаемой инфы будет несколько миллионов, а бэкапов не будет.
23 Учитель
 
21.08.15
15:50
(20) Всмысле в суд? Такое возможно?
24 Lama12
 
21.08.15
15:50
(11) Не факт... Может в поток инфу залили. Размер файла может составлять и 0 байт, а на диске он будет занимать несколько гигабайт.
25 Учитель
 
21.08.15
15:50
Реально могут засудить, если база грохнется?
26 GreatOne
 
21.08.15
15:51
(22) "стоимость восстанавливаемой инфы будет несколько миллионов",  "бэкапов не будет"
Ну на таких-то лохах и мир стоит
27 Mikhail Volkov
 
21.08.15
15:51
(10) vault key не нашел!?
28 GreatOne
 
21.08.15
15:51
(25) да не факт. Просто я как программист думаю в первую очередь по шапке бы получил
29 Lama12
 
21.08.15
15:53
(25) Не засудят. ТК его защитит. Максимум удержат по максимуму из з.п. и уволят. Это все на что способен работодатель.
(26) Увы, иногда админам нормальные бэкапы делать запрещают начальники. Типа - "Это дорого. Выкручивайтесь сами".
30 ДенисЧ
 
21.08.15
15:54
(29) Зависит от договора
31 UFO
 
21.08.15
15:56
Одни мои клиенты платили 25000 за это, другим те же товарищи  запросили 60000 евро и они простились с данными, делали всё заново
32 UFO
 
21.08.15
15:56
не 60000, а 6000
33 UFO
 
21.08.15
15:56
а 25000 рублей
34 Lama12
 
21.08.15
15:57
(30) Условия договора ущемляющие права работника оговоренные в ТК, считаются ничтожными.
35 Mikhail Volkov
 
21.08.15
15:57
Да базы не рабочие, не на сервере - демки и копии рабочих баз, доработки в них делаю... Как прекратить это безобразие? Осталась одна база, в которую держу открытой!
36 DmitriyDI
 
21.08.15
15:58
(31) интересно, можно поторговаться с ними?)
37 18_plus
 
21.08.15
15:58
(29) таким начальникам надо показывать эту и подобные ветки
38 UFO
 
21.08.15
15:58
vault key должен находится в Program Files в одной из папок откуда запускался шифровальщик
39 ДенисЧ
 
21.08.15
15:58
(34) ТО есть и договор о полной материальной ответствености тоже?
Можно устроиться на работу кладовщиком, разворовать весь склад, а потом уйти, заплатив максимум оклад?
40 UFO
 
21.08.15
15:58
(36) Да... можно
41 Lama12
 
21.08.15
15:59
(35) Ух ты! А ты смелый. :) Смотри процессы... удаляй неизвестные. Ты же знаешь что у тебя в процессах обычно весит? Знаешь какие svhost запущены и откуда?
Включи отображение строки запуска в диспетчере задач.
42 18_plus
 
21.08.15
15:59
(39) мат ответственность вроде вешается в виде конкретных ОС, нет?
43 18_plus
 
21.08.15
16:00
кладовщиком не работал, не знаю.
44 За1СьЭтотМир
 
21.08.15
16:00
(36) У меня шифровальщик был чисто автоматический. Вообще не с кем общаться было.
45 ДенисЧ
 
21.08.15
16:00
(42) не обязательно
46 Lama12
 
21.08.15
16:00
(35) Ух ты! А ты смелый. :) Смотри процессы... удаляй неизвестные. Ты же знаешь что у тебя в процессах обычно весит? Знаешь какие svhost запущены и откуда?
Включи отображение строки запуска в диспетчере задач.
Заодно проверь файлы тех процессов которые запущены. Сохрани их куда ни будь. Возможно еще и восстановить получится.
47 Lama12
 
21.08.15
16:01
Сорри за два сообщения. Прокси глючит.
48 За1СьЭтотМир
 
21.08.15
16:01
(39) Мат ответственность это другое. Могут из зарплаты , а могут и через суд , думаю.
49 UFO
 
21.08.15
16:02
Восстановить не получится... я одно время неделю на это потратил, используя ваульт кей и различные алгоритмы пробовал дешифровать... но :((
50 UFO
 
21.08.15
16:03
Моих мозгов не хватило
51 За1СьЭтотМир
 
21.08.15
16:03
(50) Платил?
52 Lama12
 
21.08.15
16:04
(39) Как оценить стоимость информации? Я то знаю несколько способов, но ни один суд их к рассмотрению не примет.
53 UFO
 
21.08.15
16:04
У меня когда я ковырялся, сложилось что он мало что зашифровал, но по ходу дела еще зашифрованные куски переставил по какому то алгоритму
54 UFO
 
21.08.15
16:05
У меня просто было несколько файлов не в оригинале не зашифрованные, и сравнивал их с зашифрованными, вообщем, непонятно мне как они там и что делали
55 UFO
 
21.08.15
16:07
(51) Да.. платили.
56 UFO
 
21.08.15
16:08
Файл шифровальщик передавался как вложение от налоговой в почте. Его девушки менеджеры запустили на своём компе, ну он там и постарался
57 UFO
 
21.08.15
16:09
Я им сказал, где вы видели, чтобы налоговая рассылала проги?
58 За1СьЭтотМир
 
21.08.15
16:13
(57) Еще они кликабельные фотки с котиками могут присылать )
59 GreatOne
 
21.08.15
16:15
У нас такой был, сожрал все файлы. Бекапы sql не тронул, не знаю, может не добрался просто, но думаю он их не понимает.
Просили 600$, там тьма нужной инфы. Даже в мыслях ни у кого не было платить. После этого каждую неделю скидываю на внешний hdd бекапы, вот и все затраты.
60 UFO
 
21.08.15
16:16
(59)Да.. у нас тоже не все выбрал.. скорей всего он или по формату выбирает или по расширению
61 UFO
 
21.08.15
16:17
Не.. хлебозавод платил, у них он зашифровал 1с файловую базу, это еще до меня было. А с моими клиентами не стали платить, тем более там только на компе были доки и ексель таблицы..
62 UFO
 
21.08.15
16:20
(58) :)
63 Mikhail Volkov
 
21.08.15
16:22
(38) тоже не нашел!?
(46) Висит какой-то w3wp.exe - вроде раньше не наблюдалось такого
64 senior
 
21.08.15
16:30
а че это вообще за тема, платить кому-то?
65 Mikhail Volkov
 
21.08.15
16:32
+(63) w3wp.exe под пользователем NETWORK SERVICE - он?
Но мне источник нужен. ESET Smart Security он по зубам?
66 UFO
 
21.08.15
16:35
(65) Шифровальщик отрабатывает только один раз и себя удаляет, и его не найти. Так что он не будет висеть в виде сервиса, потому что лаб касперского просили если надыбаю его ексзешник то к ним прислать
67 UFO
 
21.08.15
16:35
но  пока не надывбал
68 Mikhail Volkov
 
21.08.15
16:36
(59) Из DT восстанавливаю... Как вычистить?
69 vde69
 
21.08.15
16:39
(68) он на клиенте в автозагрузке...
70 Мимохожий Однако
 
21.08.15
16:40
(68)Формат С. Обычно в подобных случаях выключают питание компьютера, а потом с вытащенным диском работают специалисты по восстановлению.
71 Кейси райбек
 
21.08.15
16:50
Отличная статья на эту тему http://habrahabr.ru/post/159811/. Кстати он 1Сник
72 Mikhail Volkov
 
21.08.15
16:52
(66) Можно не искать, больше гадить не будет?
Выскакивало сообщение: ваши файлы зашифрованы... за ключом обращайтесь на restoredz4xpmuqr.onion... не успел прочитать.
Какой может быть ключь если из бызы 3 560 Мб (сейчас восстановил, вроде цела пока) он сделал 429 Мб!?
73 VikingKosmo
 
21.08.15
16:55
(72) ну упаковал он базу, что тут такого?
74 Мимохожий Однако
 
21.08.15
16:56
(73)Наивный...Не сможешь распаковать
75 Mikhail Volkov
 
21.08.15
16:56
(73) В 7 раз?
76 Мимохожий Однако
 
21.08.15
16:56
(72)Будет
77 Мимохожий Однако
 
21.08.15
16:58
В моей практике по клиентам счет 8:3 в пользу шифровальщика. В победных случаях помогали только специалисты и только с тем, который успели вырубить в жёстком режиме, т.е. не стали ждать и разбираться.
78 hhhh
 
21.08.15
17:08
(75) да, 7 чего-то мало. Когда 1с в dt пакует там раз в 20 получается.
79 Mikhail Volkov
 
21.08.15
17:34
(78) Выгрузить в dt врямя надо... хотя не засекал сколько времени он шифровал.
80 mehfk
 
21.08.15
18:37
81 dmtrpv
 
21.08.15
19:04
(0) К автору. Напиши какой у тебя антивирус, если он есть, просто интересно.
82 RoRu
 
21.08.15
19:12
Знаю, что знакомые обращались в др веб ( у них он был куплен) и им расшифровывали, но долго. Про активизировались - поддержк.
83 arccos6pi
 
21.08.15
19:44
(82) мне расшифровывал др.веб
Месяц ушло на это
84 Mikhail Volkov
 
21.08.15
19:48
(81) Под сервером х64 нет, только под ХР ESET Smart Security, лень перезагружаться...
85 Маус
 
21.08.15
21:08
удавалось пару раз подобрать ключ к шифровальщикам с помощью лицензии антивируса Dr. Web (отправляли файл в их техподдержку). Один раз пришлось ждать целый месяц, пока появилось лекарство.
86 Mikhail Volkov
 
22.08.15
04:11
С утра все на месте, что из бекапов восстанавливал. На ночь ставил на проверку ESET Smart Security только системные диски, результаты проверки не смотрел.
87 Mikhail Volkov
 
22.08.15
05:17
(56),(58) Кому такие письма перенаправлять, кто-то ими занимается?
88 ildary
 
22.08.15
06:58
(86) Антивирус гонять бесполезно, перед отправкой письма авторы вируса проверяют его невидимость для антивирусов (существует аналог virustotal для подобного).
89 spectre1978
 
22.08.15
07:28
(88) Кто-то из пострадавших мог извлечь исполняемые файлы той же версии и отправить их в антивирусные компании. Тогда со свежим обновлением может отловить. У меня с одним трояном было такое - утром не ловил, вечером уже ловил.
90 Учитель
 
22.08.15
07:40
(89) Так у него сам файл в размерах уменьшился. может он этт файл поделил на несколько частей?
91 Мимохожий Однако
 
22.08.15
08:34
(87)И у Касперского и у других есть специалисты, которым можно отправить файлы. Важно найти и отправить исходный файл, упакованный вирусом файл и тело не убитого вирусного файла. Тогда есть вероятность, что через некоторое время вышлют лекарство.
92 Mikhail Volkov
 
22.08.15
10:51
(90) Размер свободного пространства на диске резко возрос, все руки не доходили почистить... хоть за это спасибо.
Чтобы обнаруживать ошибки, программист должен иметь ум, которому доставляет удовольствие находить изъяны там, где, казалось, царят красота и совершенство. Фредерик Брукс-младший