• 20-05-2025, 21:47:19
    #10


    Hocam dosyalar ENCRYPTEDATA uzantısı olarak çevrilmiş
  • 29-05-2025, 16:31:00
    #11
    Merhaba konuyu araştırırken burada bulunca şaşırdım açıkçası;
    Söz konusu serveri açabiliyorum fakat görev yöneticisi kilitli memory de ve başlangıçta çalışan dosyaları göremiyorum.
    Ve Win32:MalwareX-gen [Ransom] virüs olarak tespit ettim ve admin1 olarak açılan kullanıcı ayarlarını içinde cozumanahtari.exe dosyasını buldum.
    Şifreleme hangi yöntemle yapılmış onu tespit edemedim daha bilen arkadaşlar bilgi verebilir m i?
    Teşekkür ederim.
  • 29-05-2025, 16:43:28
    #12
    Fidye virüsünü bulaştıran veya veya bizzat sahibi olup sistemin şifrelemesine neden olan oradaki çalışanınız bile olsa, harici bir imzalı log kaydı yoksa (loglar aynı win server içinde depolanıyor ise) tespit etmeniz pek olması değildir. Erişim logları harici farklı bir sisteme / depolama alnında tutuluyor ise oradan logları incelersiniz zaten.

    Bunun dışında win server sistemler zafiyet doludur. Sürekli güncel kalmalı, CVE yayınlanan zafiyetlere yönelik servisler gerekirse kapatılmalı, crack uygulamaları, bilinmeyen uygulamalar çalıştırılmamalı, içinde bir yerden gelen pdf, exe, docx gibi ekler çalıştırılmamalıdır. Tüm portlar katı şekilde belirli ipler üzerinden erişilebilir olmalı, dışarıdan bir müdahale yapılamaz durumda olmalıdır. RDP buna dahil.

    Bu ransomware türü yaygınsa zaten çeşitli recovery yazılımları, decryptor araçları mutlaka bulunur. Bu konuda uzman olan kişilerle çalışırsınız.
  • 29-05-2025, 17:04:55
    #13
    Cevabınız için teşekkür ederim.
    Serveri açtığımda güvenlik duvarının kapalı olduğunu gördüm.
    Ayrıca her dosya için ayrı şifreleri ile ilgili logları var.