Отключите зашифрованный сервер 1С от сети, но не перезагружайте его. Заблокируйте порт коммутатора, закройте входящий и исходящий трафик либо выньте сетевой кабель. Если шифрование продолжается, таким же способом изолируйте соседние машины.

Не подключайте резервный диск и не запускайте антивирусную очистку. Сначала сохраните состояние сервера, закройте скомпрометированные доступы и найдите последнюю чистую копию. Иначе вы потеряете следы атаки или зашифруете бэкап вслед за рабочей базой.

Прежде чем что-то делать

Не перезагружайте сервер, не удаляйте подозрительные файлы и не подключайте резервные носители. Сначала изолируйте машину от сети и зафиксируйте её состояние.

Правило 1. Изолируйте сервер от всей сети

Отключить только доступ пользователей к 1С недостаточно. Вредоносная программа может обращаться к файловым ресурсам, контроллеру домена, хранилищу резервных копий и другим серверам.

Сервер нужно отделить от LAN, Wi‑Fi и VPN. В чек-листе реагирования CISA первым этапом также указаны определение затронутых систем и их немедленная изоляция.

Выберите способ, который можно выполнить без перезагрузки:

Проверьте оба направления трафика. Запрет только входящих подключений не остановит процесс, который уже работает на сервере и сам устанавливает внешние соединения.

Отключайте питание лишь тогда, когда отделить машину от сети иначе нельзя. CISA допускает выключение в такой ситуации, чтобы остановить распространение шифровальщика.

Правило 2. Не перезагружайте сервер

После перезагрузки исчезнет содержимое оперативной памяти. Вместе с ним пропадут активные соединения, запущенные процессы и часть сведений, которые нужны для расследования.

В памяти могут сохраниться признаки работы шифровальщика и действий оператора атаки. На отдельных заражённых машинах группа расследования снимает образ памяти и системы. Такая процедура требует подготовленных инструментов и места для хранения образа.

Не пытайтесь вернуть 1С обычным перезапуском службы или всего сервера. При локальном зависании это бывает уместно, но шифровальщик требует другого порядка действий. Для обычного сбоя используйте инструкцию о том, как снять зависший сеанс 1С без перезапуска сервера.

Правило 3. Не удаляйте файлы и журналы

Антивирус может найти вредоносный файл, но немедленное удаление помешает установить путь проникновения. Очистка %TEMP%, журналов Windows и подозрительных каталогов создаёт ту же проблему.

Сначала сохраните доказательства. Скриншот записки, список работающих процессов, сетевые соединения и системные журналы помогут определить границы атаки и выбрать чистую точку восстановления.

ДействиеЧто можно потерятьБезопасная замена
Перезагрузить серверСодержимое памяти, активные соединения, работающие процессыИзолировать сеть и передать сервер группе расследования
Запустить антивирусную очисткуВредоносные файлы и признаки способа проникновенияВыполнить сбор артефактов, затем проверять копию системы
Очистить %TEMP%Временные файлы загрузчика, сценарии и следы запускаСохранить каталог вместе с метаданными файлов
Очистить журналы WindowsВремя входов, запуска служб и ошибокЭкспортировать журналы на подготовленный носитель
Удалить записку шифровальщикаКонтакты, адрес кошелька и сведения о варианте атакиСделать снимок экрана и сохранить исходный файл
Подключить резервный дискПоследнюю копию, недоступную атакующему во время шифрованияПроверять носитель в отдельной очищенной среде

Главное правило таблицы: сначала сохранить состояние, затем менять его.

Правило 4. Закройте скомпрометированные доступы

Заблокируйте учётные записи, которыми мог пользоваться атакующий. Завершите их активные сеансы и отзовите токены: одной смены пароля недостаточно для уже открытой сессии.

Начните с привилегированных записей. Проверьте администраторов домена, локальных администраторов, служебные учётные записи 1С, СУБД и системы резервного копирования.

Меняйте пароли с чистого компьютера. Не вводите новые реквизиты на зашифрованном сервере или рабочей станции, которая оставалась в заражённом сегменте.

Если атакующий получил права администратора домена, считайте скомпрометированной всю среду Active Directory. В этом случае недостаточно вернуть один сервер 1С: доверие к старой аутентификации уже потеряно.

Правило 5. Запишите, что произошло

Зафиксируйте время обнаружения и часовой пояс. Запишите имя сотрудника, который первым увидел записку, перечень затронутых машин и действия администраторов после обнаружения.

Сделайте снимки записки, ошибок 1С и текущего состояния систем. Сохраните адрес электронной почты, адрес кошелька, ссылку на Tor-сайт и срок из требования выкупа, если они указаны.

Не ограничивайтесь зашифрованным сервером 1С. Проверьте контроллеры домена, сервер резервного копирования и рабочие станции, с которых администраторы подключались к инфраструктуре.

Сведите наблюдения в один журнал инцидента. Запись вида «около обеда перезагрузили сервер» почти бесполезна. Нужны время, исполнитель, команда или действие и полученный результат.

Правило 6. Остановите несогласованные действия

После изоляции, закрытия доступов и фиксации состояния прекратите попытки починить сервер по одной команде из разных инструкций. Каждое изменение осложняет расследование и отдаляет чистую точку восстановления.

Назначьте одного ответственного за технические действия. Остальные администраторы передают ему сведения и не меняют системы без согласования.

Отдельно определите границы инцидента. Нужно понять, какие машины зашифрованы, какие продолжают работать и распространяется ли атака. Только после этого можно составлять очередь восстановления.

Если в компании нет своей группы реагирования, сохраните исходные носители и образы до обращения к внешним специалистам. Не запускайте на них утилиты исправления и не пересоздавайте дисковый массив.

Правило 7. Найдите чистую точку восстановления

Наличие файла бэкапа ещё не означает, что из него можно возвращать 1С. Атакующий мог изменить копию, консоль управления или настройки резервного задания до запуска шифрования.

Проверьте три части системы резервного копирования:

Целостность копии подтверждают контрольными суммами и пробным восстановлением. По руководству IR-OS по восстановлению после шифровальщика, проверка должна проходить в изолированной среде до подключения системы к производственной сети.

Дата создания копии сама по себе ничего не доказывает. Нужно определить момент первого проникновения. Бэкап, снятый позже, может содержать вредоносные компоненты, изменённые настройки или сохранённый доступ атакующего.

Файловую базу разворачивайте в отдельном каталоге или на другой машине. Не заменяйте рабочий 1Cv8.1CD. Если копия сообщает о повреждении, используйте безопасный порядок проверки повреждённого файла базы 1С.

Клиент-серверную базу восстанавливайте в отдельный экземпляр СУБД внутри изолированного сегмента. Не подключайте к нему рабочие серверы приложений, пока не проверите операционную систему, СУБД и саму базу на признаки компрометации.

Offline-копию нельзя подключать к потенциально заражённой сети. Иначе носитель, который пережил первую волну атаки, попадёт под шифрование во время восстановления.

Возвращайте сервисы в правильной очереди

Не поднимайте все системы одновременно. Сначала восстановите доверенную аутентификацию и сетевые службы, затем контроль, а после них — 1С.

При компрометации контроллеров домена руководство IR-OS предписывает строить их заново, а не возвращать из сомнительных копий. Решение о пересоздании AD должна принимать группа расследования после проверки границ атаки.

ОчередьСистемаПочему она нужна раньше следующейПризнак готовности
1Active Directory и аутентификацияСлужебным и пользовательским входам снова можно доверятьПривилегированные записи заменены, старые сессии закрыты
2DNS и DHCPСерверы получают проверенные адреса и находят нужные службыИмена разрешаются внутри очищенного сегмента
3Межсетевой экран, EDR и мониторингОстаточную активность можно заметить до запуска бизнес-системСобытия поступают в систему наблюдения
4Сервер СУБДБазы получают отдельную проверенную среду храненияСУБД принимает только разрешённые подключения
5Кластер серверов 1СПриложения запускаются поверх доверенной инфраструктурыСлужбы работают, внешние подключения закрыты
6Проверенные базы 1СПользователи получают данные после технической проверкиКонтрольный вход и основные операции проходят без ошибок
7Архивные и вспомогательные системыОни не задерживают возврат основной работыОсновные сервисы работают под наблюдением

Запуск 1С до восстановления доверенной аутентификации открывает путь для повторной атаки.

Возвращайте пользователей группами. После каждого этапа проверяйте события безопасности, новые процессы и сетевые соединения. При подозрительной активности снова изолируйте затронутый узел.

Если не помогло

Проверьте наличие бесплатного дешифратора в каталоге проекта No More Ransom. Укажите вариант шифровальщика по записке и расширению файлов, но не запускайте найденную утилиту на единственном экземпляре данных.

CISA также советует обратиться в правоохранительные органы: для отдельных вариантов шифровальщиков у них могут быть средства расшифровки. Исследователи находили ошибки в алгоритмах некоторых семейств, но универсального дешифратора нет.

Нельзя заранее обещать возврат всех данных. Результат зависит от варианта шифровальщика, состояния носителей и наличия чистой копии.

Если копии не разворачиваются, СУБД повреждена или границы атаки неясны, передайте материалы специалистам по аварийному восстановлению 1С и SQL. Остальные сценарии отказа собраны на карте аварий 1С.

Семь правил для первых часов

Распечатайте этот список и положите рядом с регламентом аварийного восстановления:

  1. Изолируйте сервер от LAN, Wi‑Fi и VPN.
  2. Не перезагружайте машину, пока можно остановить распространение сетевой изоляцией.
  3. Не удаляйте файлы, %TEMP%, журналы и записку шифровальщика.
  4. Заблокируйте скомпрометированные учётные записи, сеансы и токены.
  5. Запишите время, затронутые системы и все выполненные действия.
  6. Остановите несогласованные изменения до планового расследования.
  7. Восстановите проверенную копию отдельно и проверьте её до возврата в сеть.

Чтобы не повторилось

Держите хотя бы одну резервную копию вне рабочей сети. Подключайте её только к очищенной изолированной среде.

Регулярно выполняйте пробное восстановление по регламенту резервного копирования 1С. Успешная запись файла не подтверждает, что база откроется и пройдёт проверку.

После инцидента закройте найденный путь проникновения, замените скомпрометированные реквизиты и пересмотрите права служебных записей. Наблюдение за восстановленными системами продолжайте после возврата пользователей.

Нужно ли выключать зашифрованный сервер 1С?

Нет, если сервер можно изолировать от сети. Выключение уничтожит содержимое оперативной памяти. Отключайте питание, только когда иначе остановить распространение шифровальщика нельзя.

Можно ли сразу запустить антивирус?

Сначала сохраните состояние системы и соберите артефакты. Антивирусная очистка может удалить файлы, по которым устанавливают способ проникновения и границы атаки.

Когда подключать резервную копию?

После проверки инфраструктуры резервного копирования и подготовки изолированной среды. Подключение offline-носителя к заражённой сети может уничтожить последнюю чистую копию.

Где искать дешифратор?

Проверьте каталог проекта No More Ransom и обратитесь в правоохранительные органы. Средства расшифровки существуют только для отдельных вариантов шифровальщиков.

Можно ли восстановить базу поверх рабочей?

Нет. Файловую базу разворачивайте в другом каталоге, клиент-серверную — в отдельном экземпляре СУБД. Исходные данные сохраните без изменений.

Когда возвращать сервер 1С в сеть?

После восстановления доверенной аутентификации, сетевых служб и средств наблюдения. Проверенную базу сначала запускают в изолированной среде и проверяют на признаки компрометации.

Аварии 1С безопасность сервера восстановление базы резервное копирование шифровальщик