forumСоздать тему

На компьютерах сотрудников в офисе вдруг просто черный экран, надпись «расшифровываю» — это вирус-шифровальщик?

IIrmak Ö***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
153
#1

Утро, кофе тут кто-то зовет: «братан, комп завис». Потом еще один. Потом сразу 5-6 компов в таком же состоянии. На экране красным: «Your Files Are Encrypted, Pay 0.5 Bitcoin» типа такого, не по-турецки. Там номер телефона и почта, расписана система оплаты. Короче все папки заблокированы ничего не работает.

У нас в сети 50 компьютеров сейчас у 15 из них та же проблема. Сетевого админа нет, я смотрю — все файлы в статусе 'locked'. Данные важные терять не хочу. Проверил есть ли киберстраховка да есть, но не знаю, как оформлять претензию.

Отключу интернет, но пользователи хотят работать дальше. Мне договариваться с хакерами? Или сразу удалять? Не знаю, что делать.

TTuğçe Y***Участник
Должность
Директор по качеству
Отрасль
Оптовая торговля продуктами питания
Тип организации
региональный дилер
Дата регистрации
март 2022 г.
Сообщение
329
Самый полезный#2

Это атака Ransomware (вирус-шифровальщик). НЕМЕДЛЕННЫЕ шаги (первые 2 часа критичны): 1) Отключите интернет на всей сети (не выключайте свитч, лучше закройте доступ к устройствам), 2) Закройте открытые подключения с компьютеров, которые еще не заражены (бэкап-сервер и т.п.), 3) Физически отключите зараженные устройства от сети (выдерните кабели), 4) НЕМЕДЛЕННО сообщите в свою киберстраховую компанию (задержка в несколько часов может быть фатальной), 5) Для удобства сделайте локальную копию, проверьте бэкапы, украдены ли данные (data exfiltration), 6) Подайте заявление в киберполицию (официальное дело нужно для страховой), 7) НИЧЕГО не платите (даже если заплатите, нет гарантии расшифровки, хакеры об этом пишут в СМИ), 8) Вызовите эксперта по компьютерной криминалистике. Не форматируйте эти устройства — удалятся улики.

MMustafa S***Участник
Должность
HR-директор
Отрасль
Ювелирные изделия
Тип организации
компания с двумя филиалами
Дата регистрации
май 2024 г.
Сообщение
43
#3

вирус-шифровальщик — это жесть... закрой сеть сразу, не плати. у меня немного есть знаний в IT вызывай криминалистов, я потом проверил, есть recovery tool, но он работает только для 3 папок...

edit: выше написал неправильно, извините.

NNazlı Ş***Новый участник
Должность
Продакт-менеджер
Отрасль
Медицинские услуги
Тип организации
компания из 20 человек
Дата регистрации
июнь 2026 г.
Сообщение
351

Doki · перенос инфраструктуры · 2023

#4

Важно определить вектор атаки шифровальщика: 1) Фишинг по email, 2) Эксплойт RDP, 3) Уязвимость VPN, 4) Цепочка поставок (подрядчик), 5) USB-носители. Чтобы определить алгоритм шифрования, проанализируй записку от атакующего (файл ransom note, .txt). У некоторых видов ransomware (Wannacry, Petya и т.д.) есть известные ключи дешифровки — можешь использовать инструмент ID Ransomware (id-ransomware.malwarehunterteam.com). Сними логи сети: /var/log/auth.log, Windows Event Log (Eventid 4697, 4688).

FFiliz K***Участник
Должность
Стажер
Отрасль
Химия
Тип организации
среднее предприятие
Дата регистрации
апр. 2026 г.
Сообщение
35
#5

вот для этого и делают бэкапы, братан. или секунду... что дороже, эти 0.5 биткоина или база данных? никогда не плати, потому что часто не открывают, да и полиция потом на уши поставит. ну отключи сеть сразу, восстанови из бэкапа, и всё.

ÖÖzgür G***Участник
Должность
Разработчик ПО
Отрасль
Косметика
Тип организации
команда из 8 человек
Дата регистрации
июнь 2023 г.
Сообщение
16
#6

План предотвращения и реагирования на ransomware: 1) Неизменяемые бэкапы (правило 3-2-1: 3 копии, 2 носителя, 1 вне офиса), 2) Air-gapped система резервного копирования (изолированная от сети), 3) Решение EDR (обнаружение и реагирование на конечных точках), 4) Zero Trust Network Access, 5) План реагирования на инциденты, 6) Киберстраховка. Если атака уже произошла, вы не в безвыходной ситуации — планируйте восстановление из бэкапа, проверяйте историю версий, делайте инкрементальное восстановление.

OOkan E***Эксперт
Должность
Тестировщик
Отрасль
Право
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2022 г.
Сообщение
11
#7

Ransomware = тупик «пожалуйста, закончи это» 😂 Но если серьезно: отключай сеть, звони в полицию, звони в страховую. Даже если заплатишь выкуп они ничего не расшифруют а твой email будет светиться на 10 млн других устройств...

EElif Y***Участник
Должность
Начальник стройплощадки
Отрасль
Медиа и издательское дело
Тип организации
компания из 20 человек
Дата регистрации
март 2024 г.
Сообщение
5
#8

Позвольте подвести итог сказанному выше. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Спешка в решениях оборачивается исправлениями через полгода. Если напишете результат здесь, это поможет и другим.

FFiliz D***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
Логистика
Тип организации
кооператив
Дата регистрации
июнь 2023 г.
Сообщение
170
#9

я долго занимался этим вопросом. меры принятые без инвентаризации, отавляют открытыми двери, о которых вы не знаете.

отавлю как заметку, пригодится.

FFatma Ç***Участник
Должность
Директор по производству
Отрасль
Типография
Тип организации
кооператив
Дата регистрации
май 2023 г.
Сообщение
27
#10

А как вы решили этот вопрос? Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

SSelin C***Участник
Должность
Секретарь
Отрасль
Право
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2025 г.
Сообщение
6
#11

У нас так же.

DDoruk T***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
23
#12

Давайте немного раскрою техническую сторону... Когда пытаешься изменить всё сразу ничего не приживается.

HHatice Ö***Участник
Должность
Директор по производству
Отрасль
Розница
Тип организации
региональный дилер
Дата регистрации
май 2022 г.
Сообщение
240

Doki · Настройка управления логами · 2025

#13

Здесь нужно провести различие. Пытаться сделать это в одиночку — самый дорогой путь.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете. Проверено опытом.

MMeltemНовый участник
Должность
Книжный магазин
Тип организации
кооператив
Дата регистрации
сент. 2024 г.
Сообщение
32
#14

Здесь есть ловушка, не могу промолчать. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Удачи.

MMustafa E***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
83
#15

Я тоже об этом думал. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Проверено опытом.

GGizem A***Эксперт
Должность
Специалист по интеграции
Дата регистрации
сент. 2023 г.
Сообщение
224
#16

Посмотрю с другой стороны я на стороне поставщика. Главное не цифра а то, на основе чего она получена.

Оставлю как заметку, пригодится.

EElif P***Новый участник
Должность
Специалист по контролю качества
Отрасль
Энергетика
Тип организации
компания в составе холдинга
Дата регистрации
июль 2026 г.
Сообщение
130
#17

Хочу предупредить. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы. Конечно, если ваша ситуация отличается, всё меняется.

GGizem D***ЭкспертУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
1
#18

В целом верно но один момент упущен. Непроверенная резервная копия — не резервная копия.

Начните с небольшого эксперимента, не привязывайте всё сразу. Интересно, есть ли те, кто делает иначе.

YYavuz G***Участник
Должность
Координатор курьерской службы
Отрасль
Упаковка
Тип организации
семейный бизнес
Дата регистрации
июнь 2025 г.
Сообщение
45

Doki · Настройка управления логами · 2023

#19

Есть один момент, который меня интересует. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Я бы пошел этим путем.

RRıdvan B***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
180
#20

Я долго занимался этим вопросом. Чем сложнее отменить решение, тем медленнее его принимайте.

Интересно, есть ли те, кто делает иначе.

Написать ответ