Вирус зашифровал 1Cv8.1CD

1. sapravka 12.03.14 11:01 Сейчас в теме
Здравствуйте.
Случилась беда - вирус зашифровал БД, все копии, выгрузки, сохранения - практический все файлы на компьютере (А КОПИЙ БОЛЬШЕ НИГДЕ НЕТ).
С помощью лечащей утилиты от Касперского удалось расшифровать файл 1Cv8.1CD, НО
Он все равно не открывается.
Пробовали:
1. Проверку на физическую целостность файла БД - выдает ошибку:

Поврежден заголовок файла базы данных
Поврежден заголовок внутреннего файла <Описание базы данных>


И соответственно вывод - БД полностью разрушена, восстановлению не подлежит.

2. Попробовал открыть с помощью Tool_1CD:
Выдает ошибку:
Файл не является базой 1С (сигнатура не равна "1CDBMSV")

3. Нашел конфигурацию http://code.google.com/p/restoration-base-1c8/downloads/list
Установил:
1Cv8_0_2_3
Вот тут и возникли вопросы...
Ну обо всем по порядку:
Что я там сделал:
1. Обновил компоненту.
2. Открыл файл
3. Загрузил список внутренних файлов
4. Загрузил структуру внутренних файлов
И тут при выполнении последнего пункта (загрузка структуры внутренних файлов) вышли ошибки:

http://волгалаб.рф/1c/5.zip

Убедительно прошу - подскажите что дальше делать с этими ошибками?
Как их исправить?

Есть ли еще вариант восстановления БД после зашифровки вирусом?
По теме из базы знаний
Ответы
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
2. Boneman 302 12.03.14 11:16 Сейчас в теме
(1) sapravka, вирусы не шифруют, а заражают файлы, отчасти затирая информацию в них.
В классическом варианте, увеличивают запускаемые файлы, добавляя в исполняемые части куски кода вызова тела вируса, а само тело вируса дописывает в иное место файла.
В общем портит файл.
А антивирусы, берут и вырезают куски программы, которые считает зараженными.
Что там после всех этих эксгумаций осталось живого - никто не знает.
Пробуйте, есть разные утилиты, может и получится что-то выдернуть.
Хотя восстановить именно этот файл, в том виде как было, уже вряд ли получится.
24. AnryMc 849 08.04.14 21:51 Сейчас в теме
(2) Boneman,
вирусы не шифруют, а заражают файлы,


например http://support.kaspersky.ru/viruses/disinfection/2911#block2
Вредоносная программа семейства Trojan-Ransom.Win32.Xorist предназначена для несанкционированной пользователем модификации данных на компьютере-жертве таким образом, чтобы сделать невозможным работу с ними


Это не шифрует?
26. Boneman 302 08.04.14 22:11 Сейчас в теме
(24) AnryMc, спустя 3 недели и 25 топиков, проблема давно стала понятна, и не требует дополнительного описания )))
3. AlX0id 12.03.14 11:23 Сейчас в теме
(1) sapravka,
Вариантов особо нет, но я бы крайне рекомендовал удалить руки ответственным за администрирование базы.
12. alex_sayan 57 13.03.14 11:19 Сейчас в теме
(3)
я бы крайне рекомендовал удалить руки ответственным за администрирование базы.

После этого база сама восстановится? :)
13. AlX0id 13.03.14 23:35 Сейчас в теме
(12) puzakov,
Вряд ли. Но можт полегчает :)
17. foskc 15.03.14 15:45 Сейчас в теме
(1) sapravka,
Всего скорей что восстановлению не подлежит...тут уже вопрос не забивался ли болт бэкапы базы...
А что за вирус то? его есть описание уже в инете...его антивиры не ловят? Это что - то новое
19. Bukaska 140 01.04.14 09:42 Сейчас в теме
(17) foskc, Класс шифровальщиков.. всяко уже такие есть
20. CaptainMorgan 07.04.14 19:51 Сейчас в теме
(1) Тема давно висит. Наверно уже всё решено, и тем не менее.
Может выложите файл с зашифрованной базой.
Посмотрю. Попробую лекарство сделать.
21. Дмитрий74Чел 239 08.04.14 12:15 Сейчас в теме
(1) "С помощью лечащей утилиты от Касперского удалось расшифровать файл 1Cv8.1CD"
А как же другие антивирусы?! Помню как-то раз словил вирусов пачку. И надо было восстановить несколько документов (вылечить). Так вот. Касперский починил часть документов, а часть - не смог. А Dr.Web -наоборот, часть тех, что Каспер вылечил - не мог починить, зато вылечил те, с которыми Каспер не справился.

А если взять еще один антивирус - шансы еще больше растут.
Думаю, и с шифровщиками то же самое.
22. Boneman 302 08.04.14 13:44 Сейчас в теме
(21) Дмитрий74Чел, в общем, кто вирус написал - тот его и излечивает ))))))
4. CaptainMorgan 12.03.14 11:48 Сейчас в теме
Скорее всего вирус не зашифровал файл базы а посчитал, что это архивный файл и встроил свои коды в файлы "архива"

Всё просто.
В HEX редакторе анализируете файл, находите паразитные последовательности и удаляете их.
Вполне возможно, что на эту работу удастся потратить несколько лет.

Но самый реальный выход из этой ситуации это взыскать деньги с сотрудника ответственного за ежедневное архивирование данных.
На эти деньги нанять штук 100 бухгалтеров, которые набьют все данные по сохранившимся бумажным документам.

Изучайте основы информационной безопасности.
Allexe8.1; +1 Ответить
5. Gendalf_beliy 12.03.14 11:54 Сейчас в теме
Ищите бекапы как можно более поздние. ДТ-шники тоже заразились? Можно было попробовать переместить его в карантин, и не пытаться лечить антивирусниками и пробовать запускать.
6. sapravka 12.03.14 17:19 Сейчас в теме
(5) Да все зашифровалось и выгрузка и копирование...

Значит восстановлению не подлежит?
7. kanalya 109 12.03.14 18:03 Сейчас в теме
Единого решения нет. Зависит от "продвинутости" вируса. В большинстве случаев восстановлению не подлежит. :(
Может поможет: http://habrahabr.ru/post/168677/
8. F1215 12.03.14 20:01 Сейчас в теме
по опыту работы случалась такая вещь один раз за десятилетие опыта работы. Шеф про защиту даже слышать не хотел(все торчало жопой в инет - даже на антивирь нормальный разориться не хотел). Когда прижало потратил на защиту сети пол ляма.
Но увы базу спасти не удалось( как показывает практика практически невозможно). Неделю пришлось бить руками с последнего архива.
9. SaschaL 12.03.14 20:15 Сейчас в теме
ну если база погрызана шансов восстановить её наверное нету.
А вот интересно что за тип вируса, может кто-то озадачивался проблемой борьбы с данным типом вируса и есть какая то программа.
10. F1215 12.03.14 20:20 Сейчас в теме
антивирусы прекрасно находят вирус при проверке полной но не находят при первичном попадании. Причем по опыту скажу что Dr.Web с поставленой задачей не справился, а NOD и Kaspersky прекрасно нашли но когда было уже поздно. Ставить надо ли железные шлюзы либо программные ИМХО Kerio и тому подобные
11. toreto 13.03.14 11:18 Сейчас в теме
добрый день!
Антивирусы определяют вирусы только тогда когда данные по этому вирусу добавленны в базу данных самого антивируса.
Как к вам попал вирус?
Если через интернет то настройте доступ в интернет своим сотрудникам используя элементарные файерволы. в том числе стандартные правила на роутерах.
Если вирус попал к вам с внешнего носителя типа USB рекомендую вам для начала установить программу Зоркий глаз.
Если вы имеете корпоративные флеш накопители то целесообразно былобы защитить их от файла autoran.ini который используют вирусы на шлешках путем создания аналогично файла в корне флешки с защитой от записи (тоесть антивирус попав на флешку не сможет создать на ней фил autoran.ini чтобы использовать его в своих целях, так как этот файл мы с вами создали самолично и запретили перезапись его), такой способностью обладает программа USBProtect или иная другая программа с аналогичным функционалом.
Конечно от всех угроз защититься очень тяжело, но эти элементарные советы во многом помогут вам повысить безопасность.
И еще если вам тяжело делать выгрузки информационных баз вручную, то вы можете автоматизировать данный процесс с помощью программы effector saver3
Надеюсь мои советы будут вам полезны!!!
14. skelelaz 15.03.14 01:49 Сейчас в теме
Сомневаюсь, что это вирус.Это умельцы вымогатели. У одного моего клиента залезли такие ребята на терминальный сервер (логины и пароли были детские, и адрес сервера за 2 года где-то засветился) и за шифровали все папки и файлы, которые посчитали важными для владельца. И оставили повсюду текстовый файл с описью, куда обращаться для расшифровки и сколько это будет стоить. Благо, это был новый сервер, на котором успели поставить только чистые базы 1С. Просто удалили все зашифрованные объекты, изменили адрес сервера, логины и пароли. Насколько я разузнал, пробывать расшифровать - бесполезно. Или заплатить, или искать архивные копии вне взломанного компьютера (ребята все резервные копии тоже зашифровали).
15. AlX0id 15.03.14 02:07 Сейчас в теме
(14) skelelaz,
То-то я думаю, зачем у меня клиенты каждое утро бэкапчики на диски изолированные заливают ) А, оказывается, не дураки )
16. qwed557 30 15.03.14 08:58 Сейчас в теме
У пары клиентов было то же самое, причем файловые БД зашифровались, а SQL не отдал свои базы и они остались рабочими. Файловые потом расшифровали через тех вымогателей, связались с ними и они за определенную денежку помогли расшифровать. Деньги совсем небольшие по сравнению с тем, сколько времени и сил уйдет на восстановление БД. У кого такое же случиться, нужно быстро реагировать, т.к. вымогатели постоянно меняют адреса и можете не успеть связаться с ними. На будущее, надо делать архивы на разные компьютеры, но лучше на отдельный жесткий, который не будет постоянно подключен, т.е. сделали бэкап, отключили диск. Еще мысль попробовать хранить бэкапы на зашифрованном разделе жесткого, но не знаю поможет это защитить инфу или нет, лучше использовать оба метода и в случае заражения уже будет ясно точно поможет ли шифрование дисков или нет.
25. Allexe8.1 08.04.14 22:07 Сейчас в теме
(16) qwed557,
Деньги совсем небольшие

А к правоохранителям чего не обратились? Это статья железная, даже ряд статей. И найти, при желании, вряд ли большой вопрос
27. Cooler 22 08.04.14 22:29 Сейчас в теме
(25) Ой, я вас умоляю! У моего клиента увели несколько сотен тысяч с расчетного счета: при помощи вируса сграббили пароли от Интернет-банка и стырили файлы ключей ЭЦП. И что? Никого не нашли и ничего не вернули, хотя в наличии был российский IP, с которого была отправлена платежка. И не сказать, чтобы "желания" не было - у дира пострадавшей фирмы оказались какие-то завязки в милиции (тогда еще). Не помогло, глухо.

А тут окажется, что похитители, например, украинцы - и вообще сливай воду, особенно в нынешних политических реалиях.
18. Gendalf_beliy 31.03.14 18:25 Сейчас в теме
Жесть, что творится. Надо быть осторожным. Вот и возник новый вид вымогательства - расшифровки и восстановления рабочей базы.
23. GPL 3 08.04.14 14:23 Сейчас в теме
было такое. пришло письмо с предложением выслать средство расшифровки за 7000 рублев. так как на этом компьютере ничего важного не было - никому ничего не платили. подцепили вирус, открыв вложение в почте.
если соответствующего преложения не прислали - прогноз плохой. хотя на хабре была статья про удачную расшифровку, но в том случае просто зашифровали по-детски
28. smaharbA 09.04.14 08:10 Сейчас в теме
платите баблосы, списывайтесь с мошенниками
29. user1565241 18.03.21 13:31 Сейчас в теме
Зашифровали базу 1 С. Попросили денег. Было перечислено сколько оговаривалось ранее. После запросили еще такую же сумму. Больше переводить не стали. Сейчас потихоньку восстанавливаем удаленную информацию. Не верьте и не перечисляйте деньги.
Оставьте свое сообщение

Для получения уведомлений об ответах подключите телеграм бот:
Инфостарт бот