Отключите зашифрованный сервер 1С от сети, но не перезагружайте его. Заблокируйте порт коммутатора, закройте входящий и исходящий трафик либо выньте сетевой кабель. Если шифрование продолжается, таким же способом изолируйте соседние машины.
Не подключайте резервный диск и не запускайте антивирусную очистку. Сначала сохраните состояние сервера, закройте скомпрометированные доступы и найдите последнюю чистую копию. Иначе вы потеряете следы атаки или зашифруете бэкап вслед за рабочей базой.
Не перезагружайте сервер, не удаляйте подозрительные файлы и не подключайте резервные носители. Сначала изолируйте машину от сети и зафиксируйте её состояние.
Правило 1. Изолируйте сервер от всей сети
Отключить только доступ пользователей к 1С недостаточно. Вредоносная программа может обращаться к файловым ресурсам, контроллеру домена, хранилищу резервных копий и другим серверам.
Сервер нужно отделить от LAN, Wi‑Fi и VPN. В чек-листе реагирования CISA первым этапом также указаны определение затронутых систем и их немедленная изоляция.
Выберите способ, который можно выполнить без перезагрузки:
- заблокируйте порт сервера на коммутаторе;
- поместите узел в изолированный VLAN;
- закройте входящий и исходящий трафик через ACL;
- заблокируйте соединения на межсетевом экране;
- физически отключите сетевой кабель.
Проверьте оба направления трафика. Запрет только входящих подключений не остановит процесс, который уже работает на сервере и сам устанавливает внешние соединения.
Отключайте питание лишь тогда, когда отделить машину от сети иначе нельзя. CISA допускает выключение в такой ситуации, чтобы остановить распространение шифровальщика.
Правило 2. Не перезагружайте сервер
После перезагрузки исчезнет содержимое оперативной памяти. Вместе с ним пропадут активные соединения, запущенные процессы и часть сведений, которые нужны для расследования.
В памяти могут сохраниться признаки работы шифровальщика и действий оператора атаки. На отдельных заражённых машинах группа расследования снимает образ памяти и системы. Такая процедура требует подготовленных инструментов и места для хранения образа.
Не пытайтесь вернуть 1С обычным перезапуском службы или всего сервера. При локальном зависании это бывает уместно, но шифровальщик требует другого порядка действий. Для обычного сбоя используйте инструкцию о том, как снять зависший сеанс 1С без перезапуска сервера.
Правило 3. Не удаляйте файлы и журналы
Антивирус может найти вредоносный файл, но немедленное удаление помешает установить путь проникновения. Очистка %TEMP%, журналов Windows и подозрительных каталогов создаёт ту же проблему.
Сначала сохраните доказательства. Скриншот записки, список работающих процессов, сетевые соединения и системные журналы помогут определить границы атаки и выбрать чистую точку восстановления.
| Действие | Что можно потерять | Безопасная замена |
|---|---|---|
| Перезагрузить сервер | Содержимое памяти, активные соединения, работающие процессы | Изолировать сеть и передать сервер группе расследования |
| Запустить антивирусную очистку | Вредоносные файлы и признаки способа проникновения | Выполнить сбор артефактов, затем проверять копию системы |
Очистить %TEMP% | Временные файлы загрузчика, сценарии и следы запуска | Сохранить каталог вместе с метаданными файлов |
| Очистить журналы Windows | Время входов, запуска служб и ошибок | Экспортировать журналы на подготовленный носитель |
| Удалить записку шифровальщика | Контакты, адрес кошелька и сведения о варианте атаки | Сделать снимок экрана и сохранить исходный файл |
| Подключить резервный диск | Последнюю копию, недоступную атакующему во время шифрования | Проверять носитель в отдельной очищенной среде |
Главное правило таблицы: сначала сохранить состояние, затем менять его.
Правило 4. Закройте скомпрометированные доступы
Заблокируйте учётные записи, которыми мог пользоваться атакующий. Завершите их активные сеансы и отзовите токены: одной смены пароля недостаточно для уже открытой сессии.
Начните с привилегированных записей. Проверьте администраторов домена, локальных администраторов, служебные учётные записи 1С, СУБД и системы резервного копирования.
Меняйте пароли с чистого компьютера. Не вводите новые реквизиты на зашифрованном сервере или рабочей станции, которая оставалась в заражённом сегменте.
Если атакующий получил права администратора домена, считайте скомпрометированной всю среду Active Directory. В этом случае недостаточно вернуть один сервер 1С: доверие к старой аутентификации уже потеряно.
Правило 5. Запишите, что произошло
Зафиксируйте время обнаружения и часовой пояс. Запишите имя сотрудника, который первым увидел записку, перечень затронутых машин и действия администраторов после обнаружения.
Сделайте снимки записки, ошибок 1С и текущего состояния систем. Сохраните адрес электронной почты, адрес кошелька, ссылку на Tor-сайт и срок из требования выкупа, если они указаны.
Не ограничивайтесь зашифрованным сервером 1С. Проверьте контроллеры домена, сервер резервного копирования и рабочие станции, с которых администраторы подключались к инфраструктуре.
Сведите наблюдения в один журнал инцидента. Запись вида «около обеда перезагрузили сервер» почти бесполезна. Нужны время, исполнитель, команда или действие и полученный результат.
Правило 6. Остановите несогласованные действия
После изоляции, закрытия доступов и фиксации состояния прекратите попытки починить сервер по одной команде из разных инструкций. Каждое изменение осложняет расследование и отдаляет чистую точку восстановления.
Назначьте одного ответственного за технические действия. Остальные администраторы передают ему сведения и не меняют системы без согласования.
Отдельно определите границы инцидента. Нужно понять, какие машины зашифрованы, какие продолжают работать и распространяется ли атака. Только после этого можно составлять очередь восстановления.
Если в компании нет своей группы реагирования, сохраните исходные носители и образы до обращения к внешним специалистам. Не запускайте на них утилиты исправления и не пересоздавайте дисковый массив.
Правило 7. Найдите чистую точку восстановления
Наличие файла бэкапа ещё не означает, что из него можно возвращать 1С. Атакующий мог изменить копию, консоль управления или настройки резервного задания до запуска шифрования.
Проверьте три части системы резервного копирования:
- сервер и учётную запись управления;
- хранилище либо съёмный носитель;
- консоль, расписание и историю заданий.
Целостность копии подтверждают контрольными суммами и пробным восстановлением. По руководству IR-OS по восстановлению после шифровальщика, проверка должна проходить в изолированной среде до подключения системы к производственной сети.
Дата создания копии сама по себе ничего не доказывает. Нужно определить момент первого проникновения. Бэкап, снятый позже, может содержать вредоносные компоненты, изменённые настройки или сохранённый доступ атакующего.
Файловую базу разворачивайте в отдельном каталоге или на другой машине. Не заменяйте рабочий 1Cv8.1CD. Если копия сообщает о повреждении, используйте безопасный порядок проверки повреждённого файла базы 1С.
Клиент-серверную базу восстанавливайте в отдельный экземпляр СУБД внутри изолированного сегмента. Не подключайте к нему рабочие серверы приложений, пока не проверите операционную систему, СУБД и саму базу на признаки компрометации.
Offline-копию нельзя подключать к потенциально заражённой сети. Иначе носитель, который пережил первую волну атаки, попадёт под шифрование во время восстановления.
Возвращайте сервисы в правильной очереди
Не поднимайте все системы одновременно. Сначала восстановите доверенную аутентификацию и сетевые службы, затем контроль, а после них — 1С.
При компрометации контроллеров домена руководство IR-OS предписывает строить их заново, а не возвращать из сомнительных копий. Решение о пересоздании AD должна принимать группа расследования после проверки границ атаки.
| Очередь | Система | Почему она нужна раньше следующей | Признак готовности |
|---|---|---|---|
| 1 | Active Directory и аутентификация | Служебным и пользовательским входам снова можно доверять | Привилегированные записи заменены, старые сессии закрыты |
| 2 | DNS и DHCP | Серверы получают проверенные адреса и находят нужные службы | Имена разрешаются внутри очищенного сегмента |
| 3 | Межсетевой экран, EDR и мониторинг | Остаточную активность можно заметить до запуска бизнес-систем | События поступают в систему наблюдения |
| 4 | Сервер СУБД | Базы получают отдельную проверенную среду хранения | СУБД принимает только разрешённые подключения |
| 5 | Кластер серверов 1С | Приложения запускаются поверх доверенной инфраструктуры | Службы работают, внешние подключения закрыты |
| 6 | Проверенные базы 1С | Пользователи получают данные после технической проверки | Контрольный вход и основные операции проходят без ошибок |
| 7 | Архивные и вспомогательные системы | Они не задерживают возврат основной работы | Основные сервисы работают под наблюдением |
Запуск 1С до восстановления доверенной аутентификации открывает путь для повторной атаки.
Возвращайте пользователей группами. После каждого этапа проверяйте события безопасности, новые процессы и сетевые соединения. При подозрительной активности снова изолируйте затронутый узел.
Если не помогло
Проверьте наличие бесплатного дешифратора в каталоге проекта No More Ransom. Укажите вариант шифровальщика по записке и расширению файлов, но не запускайте найденную утилиту на единственном экземпляре данных.
CISA также советует обратиться в правоохранительные органы: для отдельных вариантов шифровальщиков у них могут быть средства расшифровки. Исследователи находили ошибки в алгоритмах некоторых семейств, но универсального дешифратора нет.
Нельзя заранее обещать возврат всех данных. Результат зависит от варианта шифровальщика, состояния носителей и наличия чистой копии.
Если копии не разворачиваются, СУБД повреждена или границы атаки неясны, передайте материалы специалистам по аварийному восстановлению 1С и SQL. Остальные сценарии отказа собраны на карте аварий 1С.
Семь правил для первых часов
Распечатайте этот список и положите рядом с регламентом аварийного восстановления:
- Изолируйте сервер от LAN, Wi‑Fi и VPN.
- Не перезагружайте машину, пока можно остановить распространение сетевой изоляцией.
- Не удаляйте файлы,
%TEMP%, журналы и записку шифровальщика. - Заблокируйте скомпрометированные учётные записи, сеансы и токены.
- Запишите время, затронутые системы и все выполненные действия.
- Остановите несогласованные изменения до планового расследования.
- Восстановите проверенную копию отдельно и проверьте её до возврата в сеть.
Чтобы не повторилось
Держите хотя бы одну резервную копию вне рабочей сети. Подключайте её только к очищенной изолированной среде.
Регулярно выполняйте пробное восстановление по регламенту резервного копирования 1С. Успешная запись файла не подтверждает, что база откроется и пройдёт проверку.
После инцидента закройте найденный путь проникновения, замените скомпрометированные реквизиты и пересмотрите права служебных записей. Наблюдение за восстановленными системами продолжайте после возврата пользователей.
Нужно ли выключать зашифрованный сервер 1С?
Нет, если сервер можно изолировать от сети. Выключение уничтожит содержимое оперативной памяти. Отключайте питание, только когда иначе остановить распространение шифровальщика нельзя.
Можно ли сразу запустить антивирус?
Сначала сохраните состояние системы и соберите артефакты. Антивирусная очистка может удалить файлы, по которым устанавливают способ проникновения и границы атаки.
Когда подключать резервную копию?
После проверки инфраструктуры резервного копирования и подготовки изолированной среды. Подключение offline-носителя к заражённой сети может уничтожить последнюю чистую копию.
Где искать дешифратор?
Проверьте каталог проекта No More Ransom и обратитесь в правоохранительные органы. Средства расшифровки существуют только для отдельных вариантов шифровальщиков.
Можно ли восстановить базу поверх рабочей?
Нет. Файловую базу разворачивайте в другом каталоге, клиент-серверную — в отдельном экземпляре СУБД. Исходные данные сохраните без изменений.
Когда возвращать сервер 1С в сеть?
После восстановления доверенной аутентификации, сетевых служб и средств наблюдения. Проверенную базу сначала запускают в изолированной среде и проверяют на признаки компрометации.