Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Вирус-шифровальщик в локальной сети: пошаговый план локализации и защиты

Обновлено: 27.08.2026 · Официальная документация ↗

Первые признаки атаки шифровальщика

Шифровальщик (Ransomware) — это вредоносная программа, которая скрытно проникает в корпоративную сеть, блокирует доступ к файлам, базам данных и резервным копиям с помощью стойких криптографических алгоритмов, после чего требует выкуп за ключ дешифрования.

Критические симптомы активной атаки:

  • Файлы меняют свои расширения на случайные (например, .locked, .crying, .encrypt).
  • В каждой папке на сетевых дисках и рабочем столе появляются текстовые файлы README_RESTORE_FILES.txt с инструкциями по оплате.
  • Резко возрастает нагрузка на процессор и диск на рабочих станциях и серверах.
  • Пользователи не могут открыть базы данных 1С или файлы Word/Excel.
Шаг реагированияЧто делатьЧего делать НЕЛЬЗЯ
1. ИзоляцияФизически отключить сетевой кабель / Wi-FiПерезагружать ПК через меню Пуск
2. ЛокализацияОтключить сетевые шары на серверахПлатить выкуп вымогателям
3. ВосстановлениеРазвернуть бэкапы в изолированной средеПодключать чистые диски бэкапа к зараженным ПК

Экстренный план действий при обнаружении вируса (Чек-лист)

  1. Физическая изоляция (Немедленно): выдерните сетевые кабели (Ethernet) и отключите Wi-Fi на всех компьютерах, где замечено шифрование, а также на файловых серверах. Не выключайте питание ПК кнопкой, так как в оперативной памяти могут сохраниться ключи шифрования для лабораторий антивирусов.
  2. Изоляция учетных записей: заблокируйте скомпрометированные учетные записи пользователей, от имени которых идет запись файлов на сетевые диски.
  3. Остановка служб общего доступа на серверах:
# Экстренная остановка службы сетевого доступа (SMB) на файловом сервере
Stop-Service -Name LanmanServer -Force
Set-Service -Name LanmanServer -StartupType Disabled
  1. Поиск источника заражения (Пациент Зеро): проверьте журналы безопасности и свойства зашифрованных файлов (вкладка «Безопасность» -> Владелец файла), чтобы определить, с какого компьютера и под чьим логином запущена вредоносная активность.
  2. Восстановление из резервных копий: убедитесь, что сервер полностью очищен и переустановлен, после чего подключите холодные офлайн-бэкапы (Air-Gapped Backups) и восстановите структуру данных.

Золотое правило безопасности 3-2-1: Храните минимум 3 копии данных на 2 разных типах носителей, причем 1 копия обязательно должна быть изолирована от общей сети (офлайн/облачное неизменяемое хранилище Object Lock).

💡 Практика специалистов: При ликвидации последствий шифрования первостепенная задача — сохранить дампы оперативной памяти и дампы заголовков зашифрованных дисков до перезагрузки. Это дает шанс вирусным аналитикам извлечь приватный ключ.

Частые вопросы (FAQ)

Стоит ли платить выкуп хакерам за расшифровку?

ИТ-эксперты и правоохранительные органы категорически не рекомендуют платить выкуп. В более чем 50% случаев злоумышленники либо не присылают дешифратор, либо присылают нерабочий ключ, а компания попадает в списки повторных целей.

Можно ли расшифровать файлы бесплатными утилитами?

Если вирус использовал известные уязвимости в своей реализации, лаборатории (Kaspersky, NoMoreRansom) выпускают бесплатные дешифраторы. Проверьте ваш тип шифровальщика на официальном портале nomoreransom.org.

Почему антивирус не остановил шифрование вовремя?

Современные таргетированные атаки используют шифрование через легитимные системные утилиты или уникальные необнаруженные модификации вирусов (Zero-Day). Для защиты требуется класс систем EDR/XDR.

Как защитить сетевые папки от повторного заражения?

Настройте блокировку расширений через FSRM (File Server Resource Manager) и закройте устаревший уязвимый протокол SMBv1 на всех машинах сети.

Полезные материалы
Рекомендуем