Ваш компьютер атакован опаснейшим вирусом

По роду своей деятельности очень часто общаюсь с бухгалтерами различных фирм. Последний год участились такие случаи: бухгалтер получает письмо с вложением (то ли pdf, то ли doc), а там типа письмо из налоговой. Гербовая печать, бланк - все как полагается. Только лишь бухгалтер откроет это письмо, как во всей локальной сети происходит шифрование баз данных "1С". Причем шифрованию подвергаются и архивы в том числе. Единственное, что остается - это открытые в момент шифрования базы. И то есть предположение, что как только ее закроешь - она так же станет неработоспособной. На компьютере оставляется файл с указанием сколько и куда нужно заплатить. Обычно это Qiwi или биткоин.

Ваш компьютер атакован опаснейшим вирусом Не мое, Шифровальщик, Вирус, Длиннопост

Поначалу вроде бы шифровалось абсолютно все, до чего мог дотянуться вирус, но последнее время заметил, что атаке подвергаются только базы "1С". Если не делался архив в облако или на внешние накопители - дело труба. Никто из моих знакомых не спас информацию.


И вот сейчас читаю такую статистику ...

Ваш компьютер атакован опаснейшим вирусом Не мое, Шифровальщик, Вирус, Длиннопост

В 2016 году число атак с использованием вымогательского ПО в четыре раза превысило показатель за 2015 год.


Плата операторам вредоносного ПО за расшифровку файлов только поощряет киберпреступников к дальнейшему проведению подобных атак, уверены эксперты. Тем не менее, многие жертвы вымогателей предпочитают платить, благодаря чему количество атак с использованием троянов-шифровальщиков растет в геометрической прогрессии.


Согласно опубликованному в прошлом месяце отчету экспертов института Ponemon, 48% компаний, ставших жертвами вымогательского ПО, предпочитают заплатить выкуп злоумышленникам и не искать другие решения проблемы. По данным ФБР, в 2015 году общая сумма выкупа составила $24 млн, но уже в первые три месяца 2016 года она увеличилась до $209 млн (речь идет только об известных атаках и только в США). Если подобная тенденция будет продолжаться, к концу текущего года сумма выкупа достигнет $1 млрд.


В 2015 году только CryptoWall3 причинил ущерб по всему миру на $325 млн. Убытки от обнаруженной в прошлом году версии CryptoWall4 достигли $18 млн. По подсчетам страховой компании Beazley, в 2016 году число атак с использованием вымогательского ПО в четыре раза превысило показатель за 2015 год.


Как сообщили эксперты Symantec, в марте прошлого года количество заражений троянами-шифровальщиками достигло 56 тыс. – в два раза больше, чем обычно.

Ваш компьютер атакован опаснейшим вирусом Не мое, Шифровальщик, Вирус, Длиннопост

Вот так иногда запускается шифровальщик.



Вот что пишут на специализированных ресурсах:


Злоумышленники как правило покупают брученные дедики с RDP и заражают системы своей заразой. Если раньше вирусы-шифровальщики использовали простые алгоритмы расшифровки файлов, то сейчас они серьёзно эволюционировали, одним из такой заразы был GPCode против которого лаборатория Касперского даже за помощью народа обратилась, дабы расшифровать файлы. Сейчас же в сети появилась зараза покруче, называется она семейством Vandev, последняя версия шифрует файлы в расширение: *.EBF (EncryptBlowFish). Расшифровать который невозможно!


Заражение происходит следующим образом:


1) на компьютер пользователя попадает бэкдор, который открывает удаленный доступ к компьютеру.


2) злоумышленник в удобное для него время заходит на компьютер, вручную запускает шифрование с произвольным ключом.


3) злоумышленник подчищает следы и логи, оставляя на компьютере лишь зашифрованные файлы и файлы: "КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.txt", "ЧТО_НУЖНО_СДЕЛАТЬ.TXT" либо HOW_TO_DECRYPT_FILES.TXT



Вот один из примеров, который произошел совсем недавно с форума nova.cc:


Цитата: nestor2007

Доброго Вам времени суток Друзья.

Вчера очень красиво хакнули наш сервак с 1С и прислали такое вот жизнеутверждающее сообщение.


Внимание!


Если Вы читаете это сообщение, значит Ваш компьютер был атакован опаснейшим вирусом.

Вся ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере была зашифрована с помощью самых криптостойких алгоритмов.

Все зашифрованые файлы имеют формат .EBF

Восстановить файлы можно только зная уникальный для вашего пк пароль.

Подобрать его невозможно. Смена ОС ничего не изменит. Ни один системный администратор в мире не решит эту проблему не зная кода.

Ни в коем случае не изменяйте файлы! А если решились, то сделайте резервные копии.

Напишите нам письмо на адрес beryukov.mikuil@gmail.com (если в течение суток вам не ответят то на decrypting@tormail.org) чтобы узнать как получить дешифратор и пароль.

Папка C:\Program Files\Internet Explorer не зашифрована, там вы сможете запустить браузер.

Среднее время ответа специалиста 1-12 часов.

К письму прикрепите файл "ЧТО_НУЖНО_СДЕЛАТЬ.TXT".

Письма с угрозами будут угрожать только Вам и Вашим файлам!

НЕ ЗАБУДЬТЕ: только МЫ можем расшифровать Ваши файлы!



Вот такой ответ приходит с почтового ящика beryukov.mikuil@gmail.com:


Здравствуйте! Чтобы получить дешифратор с уникальным для Вашего пк паролем, необходимо пополнить наш счет QIWI на сумму 10 000 рублей. После поступления средств мы вышлем вам инструкцию для дешифровки ваших файлов вместе с расшифровщиком и паролем.


Скидок нет. Рассрочек тоже. Мы готовы расшифровать любой небольшой текстовый документ или фотографию для подтверждения своих намерений. Вместе с ним прикрепите КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.TXT либо HOW_TO_DECRYPT_FILES.TXT либо ЧТО_НУЖНО_СДЕЛАТЬ.txt.


Базы данных прикреплять не нужно, бесплатно их вам никто не расшифрует. Реквизиты вышлем за несколько часов до оплаты, потому как они постоянно меняются. Кошелек действует в течение 36 часов после отправки его вам. Пожалуйста, не изменяйте тему сообщения.


Вам необходимо пополнить наш кошелек Visa QIWI Wallet (это не баланс мобильного) +79299023543.


Выберите наиболее удобный для вас способ пополнения: https://w.qiwi.ru/fill.action

Видео как пополнить киви через терминал: http://www.youtube.com/watch?v=wCVpbw0wxW8

!!!В КОММЕНТАРИЯХ: ЧАСТНОЕ ПОПОЛНЕНИЕ!!! (если есть возможность написания коментариев)

Кошелек действует в течение 36 часов с момента отправки этого сообщения.

Как оплатите, пишите нам, и прикрепите КАК_РАСШИФРОВАТЬ_ФАЙЛЫ.TXT либо HOW_TO_DECRYPT_FILES.TXT либо ЧТО_НУЖНО_СДЕЛАТЬ.TXT

Сохраните квитанцию об оплате.


Все форумы вирусных компаний пестрят сообщениями "Файлы зашифрованы (расширение .EBF)"


Будьте осторожны! Не забывайте делать бэкапы в облако или на съемные носители.

Вы смотрите срез комментариев. Показать все
24
Автор поста оценил этот комментарий

Было такое однажды на работе, нужен был рабочий комп, инфу почитать, говорят мол не получится, сервак не работает. Спросил че случилось, сказали словили вирус, он все зашифровал. Шифровальщик поменял расширение всех файлов на "da_vinci_code". Спросил, делали бэкапы, сказали нет, мол дорого....

раскрыть ветку (24)
5
Автор поста оценил этот комментарий
Бэкап дорог до первого попадоса.
*пойду ка внеочередной инкремент накачу
раскрыть ветку (23)
3
Автор поста оценил этот комментарий

Объясните пожалуйста, что такое бэкап? Это точка восстановления?
Все комментарии в этом, а я может и не понимаю.

раскрыть ветку (22)
8
Автор поста оценил этот комментарий
Если кратко - запасная копия информации с вашего компьютера, которая хранится отдельно от самого компьютера и регулярно обновляется. Хотя бы на съемном диске.

Если на компьютере поселился вирус, или на него упал метеорит - вы его выбрасываете, ставите новый, копируете информацию из бэкапа и работаете дальше как ни в чем ни бывало.

Но бэкап нужно периодически обновлять, иначе он бесполезен.
раскрыть ветку (21)
3
Автор поста оценил этот комментарий

Но ведь на некоторых компьютерах или сетях вес файлов измеряется в терабайтах, от куда иметь столько же для копий.

раскрыть ветку (20)
10
Автор поста оценил этот комментарий

Пямять довольно дешева. А информация довольно дорога может быть.

8
Автор поста оценил этот комментарий

Ну вы рассуждаете прям как те самые погоревшие начальники :-)

Это решается резервированием только важных файлов. Например, нет необходимости бэкапить ваш склад порнухи фильмов. А вес рабочих файлов обычно измеряется все-таки не терабайтами, а гигабайтами.

Кроме того, нужно понимать ценность ваших данных. Проще всего это вычислить по тому, что никто не считает - по цене рабочего времени.

Если у вас работа "малоценная" или "временная" - то и фиг бы с ней. Но если может пропасть работа, на которую вы потратили неделю времени - уже стоит задуматься. Допустим, вы получаете 30000 рублей в месяц. За неделю выходит 7500 рублей. Вот это и будет стоимость вашего недомыслия в этом вопросе.

То есть, математика проста:
7500 рублей - возможные потери
4500 рублей - винчестер на 1 терабайт. Который защищает вас от этих потерь, скажем, года два.

Если же вы работаете над долгосрочными проектами - ценность информации может измеряться уже в "человеко-годах". Что если проектировщик похерит проект, над которым трудился полгода-год?

База клиентов фирмы может стоить миллионы, потому что собиралась годами и без нее фирма просто накроется медным тазом. Это все равно что начинать работу фирмы заново.

В целом - конечно, перед принятием решения о введении бэкапов - надо оценивать и сколько это стоит и сколько можно потерять. Но в подавляющем количестве случаев бэкап делается быстро, просто и достаточно дешево.

раскрыть ветку (7)
Автор поста оценил этот комментарий

Сервер для бэкапов можно собрать из говна и палок (из старого системника), воткнув в него пару двухтерабайтных хардов в софтварное (это важно) зеркало.

раскрыть ветку (6)
2
Автор поста оценил этот комментарий
угу

кстати, мне уже не хватает

бэкаплю полностью все рабочие машины небольшого офиса (9 компов)

+

полностью сервак


2x2 Тб


Но бэкаплю и надо бы еще купить


как-то в 2009 году в одной конторе зашифровались компы бухгалтерии

именно по этой схеме было

стояли касперы лицензионные и тд


контора даже компы в отделение К отправила )


в итоге спасло их то, что я забегал неделей ранее (раз в 2-3 месяца)

и на всяк случай забэкапил базы к себе на внешний винт

раскрыть ветку (5)
3
Автор поста оценил этот комментарий

А зачем полностью бэкапить все машины? это совершенно не рационально. Важные данные необходимо хранить централизованно на сервере и собсно их, даже не весь сервер, бекапить.

Ось поднять с нуля никогда не проблема. А твой вариант занимает просто НЕРЕАЛЬНО много места.

раскрыть ветку (4)
Автор поста оценил этот комментарий

>>Важные данные необходимо хранить централизованно на сервере и собсно их


только пользователи об этом постоянно забывают :(

раскрыть ветку (3)
1
Автор поста оценил этот комментарий

До первого отказа персонального компа. Как выход - настроить раз, а затем отрезать права на запись на рабочий стол и в мои документы:)

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Немного поздно, но:
На серваках используются рейд массивы для защиты от выхода дисков из строя.
Самый простой - копия.
Сложнее - Диск1 диск2 диск3
Диск3 = диск1XORдиск2
Как минимум в 1.5 раза нужно больше жестких дисков.
При этом частенько происходит дублирование всей информации(в каком-нибудь Яндексе инфа одна и та же лежит в более двух местах)
А данных тут петабайты/экзабайты.
Кароче на порядок выше.
Автор поста оценил этот комментарий

В нормальных сетях вся важная информация хранится на файл-сервере. И стоимость ее на порядки выше стоимости самых больших хардов, и даже целого сервера. Так что бэкап - это очень важный момент в сетевой инфраструктуре. Он спасает от многих вещей. Например от шифровальщика, от физического выхода из строя жесткого диска, от "я вчера нечаянно удалила, а сегодня понадобилось".

Ну а насчет объемов. Весь архив документов и баз с 2003 года + вся бухгалтерия за это же время в фирме из 30 человек весит около 300 гигов. Пара терабайтных хардов в массиве под бэкапы - это совсем не дорого. При том, что сама информация - практически бесценна.

раскрыть ветку (9)
Автор поста оценил этот комментарий

Респект тебе, о несущий на своих плечах бэкап с 2003 года! 13 лет - это много!

раскрыть ветку (2)
Автор поста оценил этот комментарий

Ну на самом деле, глубина отката изменений там всего месяц, точнее, хранится всего 30 ежедневных слепков. Просто там все наработки и базы за 13 лет.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну откаты за столько времени и не нужны, естественно. Я принципиально говорю.

Автор поста оценил этот комментарий
подскажи, пожалуйста, как по расписанию сделать подключение харда и сброс бэкапов, c последующим отключением компа

windows server 2008 r2


интересует только схема/направление

разберусь )


благодарю!

раскрыть ветку (5)
Автор поста оценил этот комментарий

хм, ну схема-направление таково, что я организую это средствами линукса. Благо файловая система позволяет гибко работать с жесткими ссылками и серьезно экономить место.

раскрыть ветку (4)
Автор поста оценил этот комментарий

понял, мне вообще без особой разницы - линух или win


спасибо

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

http://pikabu.ru/story/mini_server_dlya_bekapov_chast_1_podg...

http://pikabu.ru/story/mini_server_dlya_bekapov_chast_2_nast...

Вот один из примеров. Пост очень старый, сейчас я многое изменил, но суть в общем-то та же.

раскрыть ветку (2)
Автор поста оценил этот комментарий
спасибо!
Автор поста оценил этот комментарий

Интересные и очень полезные практические посты.

Благодарю Вас!

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку