Вирус или сбой ? Вместо файлов баз - те же файлы с расширением codet

Внимание! Тема закрыта. Добавлять сообщения в закрытую тему запрещено.
1. Alister 9 06.08.13 19:06 Сейчас в теме
Сегодня клиент потерял день работы - файл базы бухии поврежден так , что утилитой Tool_1CD вообще не читается (скрин 2), сама утилита выдает ошибку (скрин 1), штатная проверка пишет, что поврежден заголовок. С базой зарплаты еще интереснее - ее просто нет, вместо нее файл 1cv8.1cd.codet , что за файл не узнал - в инете инфы совсем нет, опасаюсь рецидива, поэтому, если кто-то что-то знает о таком - будьте добры, отпишитесь здесь.
(Бухия 2.0, платформа 8.2.18.61 , Win2008R2)
p.s.
Полез смотреть базы 7.7 - там такая же ерунда, вместо файла md - md.codet, вместо dbf - dbf.codet
Это все в работающих базах, в копиях такого нет, так что скорее всего сбой ?
Ответы
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
2. Alister 9 06.08.13 19:38 Сейчас в теме
3. Alister 9 06.08.13 19:41 Сейчас в теме
Доброго времени суток!
Доносим до Вас не самую приятную новость, ваш компьютер был атакован опаснейшим вирусом.
Вся ваша информация (документы, базы данных, бэкапы и другие файлы) на этом компьютере были зашифрованы с помощью самых криптостойких алгоритмов.
Восстановить файлы можно только при помощи дешифратора и пароля, который, в свою очередь, знаем только мы.
Подобрать его невозможно. Переустановка ОС ничего не изменит.
Ни один системный администратор в мире не решит эту проблему не зная пароля.
Ни в коем случае не изменяйте файлы! А если решились, то сделайте резервные копии.
Напишите нам письмо на адрес codet34@mail.ru для получения дальнейших инструкций.
Среднее время ответа специалиста 1-5 часов.
Письма с угрозами ни к чему хорошему вас не приведут.
НЕ ЗАБУДЬТЕ: только МЫ можем расшифровать Ваши файлы!

Файл txt в папке с базой.
4. uriy 3 06.08.13 20:09 Сейчас в теме
Да есть такое. у тебя похоже был открыт доступ с инета вот и спецы нагадили в карман. Такое уже было чем кончилось не помню.
5. uriy 3 06.08.13 20:36 Сейчас в теме
Есть небольшая идейка для подстраховки от рецидива.
1)архив под пароль (бекапы)и желательно по сети на другой комп
2) создать тхт.блокнот с постым набором символов от А до Я от 1 до 0, и сменить ему расширение на dbf cf
скинуть в каталог баз. При рецидиве (инфицировании будет ясно какой повторяющийся код занесен в файлы и для дешифровке будет проще).

Полная защита от внешнего доступа к технике.!!!!
audion; Alister; +2 Ответить
6. Alister 9 06.08.13 20:50 Сейчас в теме
Полная защита от внешнего доступа к технике

Я там не один, поэтому самолично не могу сделать. :(
7. uriy 3 06.08.13 20:52 Сейчас в теме
Под полной защитой я имел ввиду если возможно отсутствие выхода в интернет как минимум. Автоматическая проверка на вирусы флешки.
8. Alister 9 06.08.13 20:59 Сейчас в теме
(7) uriy, выход в инет отрубить не могу (пока по крайней мере), стоит Др.Веб серверный вариант, все проверяется и блокируется, но увы :(
9. uriy 3 06.08.13 21:06 Сейчас в теме
нет ли удаленного подключения к нему
через удаленный рабочий стол,амми админ,р-админ,теамвивер и прочее.

Просто я на форуме про твою проблему уже слышал там пришли к выводу что было подключение к компу напрямую через интернет.
Можно тогда интернет по прокси настроить но тоже увы не 100% вариант.
Про доктор веб серверный ничего сказать не могу,не знаю как он порты контролирует.
10. Alister 9 06.08.13 21:08 Сейчас в теме
(9) uriy, постоянного удаленного подключения нет, но тимку иногда используют. Можно к нему пароль подобрать ? Не слышал.
18. m-serg74 46 06.08.13 21:23 Сейчас в теме
(10) Alister, теоретически пароль к чему угодно подобрать:-) вопрос хватит ли жизни для того чтоб это сделать... я бы все таки после поимки вируса не поленился и грохнул и переставил систему насколько бы это не было трудоемко, заодно помогает немного порядка навести
20. Alister 9 06.08.13 21:27 Сейчас в теме
(18) m-serg74, ох, я пока там все настроил (для 1С с нюансами) - не хотелось бы.
21. m-serg74 46 06.08.13 21:29 Сейчас в теме
(20) Alister, понятно что не охота, просто это потраченное время может избавить от пока неизвестных головняков, которые могут всплыть попозже. Антивирусы не панацея от всего.
22. Alister 9 06.08.13 21:33 Сейчас в теме
23. uriy 3 06.08.13 21:33 Сейчас в теме
(20)Ставь хороший фаервол и ищи дыры (они у тебя есть).
и как я понял к 1с у тебя подключение удаленное тогда меняй пароли на удаленки.
11. uriy 3 06.08.13 21:13 Сейчас в теме
Можно если ком уже инфицирован и перехватчик клавиатуры стоит.
Мож и вирус. Рекомендуй не пользоваться интернетом с этого компьютера (даже почту не смотреть,поставь им сборщик почты).удаленные программы запускать только по необходимости (а не автозагрузкой).
12. Alister 9 06.08.13 21:16 Сейчас в теме
Перехватчик, это уже слишком, комп все-таки с антивирусом, почты на нем нет, никто за ним не работает, тимку запускают руками. Думаю, надо брандмауэр поковырять.
13. uriy 3 06.08.13 21:17 Сейчас в теме
Именно, где-то дырка есть.
14. Alister 9 06.08.13 21:18 Сейчас в теме
15. uriy 3 06.08.13 21:18 Сейчас в теме
Пройдись на всякий случай другим антивирусником каспером лайв сд например.
17. Alister 9 06.08.13 21:20 Сейчас в теме
(15) uriy, когда лично доберусь - попробую.
16. uriy 3 06.08.13 21:20 Сейчас в теме
Самый главный вопрос (ну так для подтверждения моей идеи) айпишник случаем не выделенный?
19. Alister 9 06.08.13 21:24 Сейчас в теме
(16) uriy, похоже на то (ногами не пинать - человек, который делал, сказал, что по другому там нельзя).
24. Alister 9 06.08.13 21:35 Сейчас в теме
к 1с у тебя подключение удаленное тогда меняй пароли на удаленки.

Доступ через TeamViewerQS с разовыми паролями.
25. uriy 3 06.08.13 21:49 Сейчас в теме
(24)Я про "Подключение к удаленному рабочему столу" по средством windows программы. И к стати TeamViewerQS версия не старая (это раз) а во вторых там же и постоянный пароль может быть забит.


Куда копать ты теперь знаешь.Твоя задача минимизировать риски. И как это сделать думаю наброски у тебя уже есть.

Удачи!!!
26. Alister 9 06.08.13 21:50 Сейчас в теме
(25) uriy, спасибо на добром слове.
27. Alister 9 08.08.13 12:47 Сейчас в теме
Вопрос закрыт, всем спасибо.
Оставьте свое сообщение

Для получения уведомлений об ответах подключите телеграм бот:
Инфостарт бот