ТавроФорум

ТавроФорум (https://forum.tavria.org.ua/index.php)
-   Курилка (https://forum.tavria.org.ua/forumdisplay.php?f=19)
-   -   вирус вымогатель. (https://forum.tavria.org.ua/showthread.php?t=94049)

Kvarz 27.06.2017 15:18

вирус вымогатель.
 
Зацените что сегодня отловил сервак Евраза:

http://i.piccy.info/i9/c9be795bc2362...142504_800.jpghttp://i.piccy.info/a3/2017-06-27-12...55x566-r/i.gif

Вся сеть компании легла. Ничего не работает. Все техоперации остановлены.

Серьезных эксцессов в виде человеческих жертв, пока вроде не зафиксировано.

зы. Вроде как по городу легло три крупных банка.

Hacker 27.06.2017 15:24

работка подвалит.

Kvarz 27.06.2017 15:31

Дальнейшие сплетни:

Лег Гипромез, полностью лег Интерпайп Пинчука.

Пизцес полный. Проходные открыты полностью, охрана не справляется.

Kvarz 27.06.2017 15:40

А это оказывается по всей Украине.

Цитата:

Национальный банк Украины предупредил банки и других участников финансового сектора о внешней хакерской атаке неизвестным вирусом на несколько украинских банков, а также на некоторые предприятия коммерческого и государственного секторов, что происходит сегодня.

Bad Santa 27.06.2017 15:59

Блин, сплошная паника и никакой конкретики, какая уязвимость используется? патч уже есть?

Kvarz 27.06.2017 16:01

Леша, у меня рабочий комп, лег ровно за 5 минут до выхода с предприятия.

Да собственно говоря, я в этом недалекий.

Зы. Паника в том, что весь технологический процесс, завязан на сети. Легло все и практически одновременно.

deonis 27.06.2017 16:03

Интересно, как он распространяется? :sir:
P.S. Налички нет, а говорят с терминалами и банкоматами проблема. :shit:

Kvarz 27.06.2017 16:05

Вроде как почтовая рассылка.

EuGeniuS 27.06.2017 16:06

МЫ ВСЕ УМРЕМ!!!111расрас

P.S. Новая Почта умерла. Это досадно.
Мои сайты работают ;-)

Kvarz 27.06.2017 16:08

Примат пока вроде справляется. Беня не пожалел бабла в защиту;).

Hacker 27.06.2017 16:08

Цитата:

Сообщение от EuGeniuS (Сообщение 3549093)
МЫ ВСЕ УМРЕМ!!!111расрас

P.S. Новая Почта умерла. Это досадно.
Мои сайты работают ;-)

хз, нп работает

andreybelov 27.06.2017 16:17

Не работает нп. Только что был в отделении

vics13 27.06.2017 16:18

Приват вже фіг зна скільки під лінухами працює.
А вірусняк, скоріш за все є клоном WannaCry і поширюється через дірку в RPC віндовської SMB. Мілком"які дірку давненько вже прикрили.
Страждають в першу чершу чергу неліцухи вінди які не оновлювалися.
Висновок - ніфіг, в першу чергу на серверних системах, використовувати вінду.
FreeBSD - наше фсьо. Ну чи інший *nix наркотик за смаком.

Hacker 27.06.2017 16:18

Цитата:

Сообщение от andreybelov (Сообщение 3549099)
Не работает нп. Только что был в отделении

сайт работает всмысле ;-)

EuGeniuS 27.06.2017 16:21

Цитата:

Сообщение от Hacker (Сообщение 3549095)
хз, нп работает

Сайт с переменным успехом. Только что не работал, потом работал, потом опять не работал, сейчас опять работает.
Базы на отделениях такая же фигня :yes:

Kvarz 27.06.2017 16:25

Почитал сплетню, что винчестер после атаки девственно чист;-).

Kvarz 27.06.2017 16:30

Цитата:

Сообщение от vics13 (Сообщение 3549100)
Страждають в першу чершу чергу неліцухи вінди які не оновлювалися.
Висновок - ніфіг, в першу чергу на серверних системах, використовувати вінду.

Вроде как по лицензионное, и обновы прилетают постоянно.

Системники все опломбированы, и с стикерами лицух. А сервак да, на винде.

deonis 27.06.2017 16:35

Вирусняк с 12 мая по миру гуляет и ничего, а тут уяк и за день Украину парализовал... :shit:

Kvarz 27.06.2017 16:36

Вроде это не тот, что Великобританию вальцанул.

GAS 27.06.2017 16:50

По последней инфе (со 112.уа) атака была произведена на: ДТЭК, Укрэнерго, Киевэнерго, Новую Почту, Укртелеком, Укрзализныцю, Эпицентр, Аэропорт Борисполь, Кабмин, Киевский метрополитен, банки Ощад, ТАСС, ОТП, Пивденный, Проминвестбанк; Укрпочту, на всех трёх моб. операторов, сеть АЗС ТНК, сайт Корреспондент...

В Украине вообще существует киберзащита?))))

Ну и конечно Геращенко поспешил заявить, что это Путин. Интересно, другие версии вообще будут?

forum 27.06.2017 17:24

Цитата:

Сообщение от GAS (Сообщение 3549114)
По последней инфе (со 112.уа) атака была произведена на: ДТЭК, Укрэнерго, Киевэнерго, Новую Почту, Укртелеком, Укрзализныцю, Эпицентр, Аэропорт Борисполь, Кабмин, Киевский метрополитен, банки Ощад, ТАСС, ОТП, Пивденный, Проминвестбанк; Укрпочту, на всех трёх моб. операторов, сеть АЗС ТНК, сайт Корреспондент...

В Украине вообще существует киберзащита?))))

Ну и конечно Геращенко поспешил заявить, что это Путин. Интересно, другие версии вообще будут?

Даже когда у Геращенко диарея, то это тоже Путин.

Bad Santa 27.06.2017 17:31

Внутри -  Решение проблемы:

Андрей Олегович 27.06.2017 17:31

Цитата:

Сообщение от GAS (Сообщение 3549114)
Интересно, другие версии вообще будут?

Медведев?

andreybelov 27.06.2017 17:40

https://4pda.ru/2017/06/27/344338/
Кацапен журнашлюхи писайт приват кердык)

forum 27.06.2017 17:40

А нихрена себе списочек вырисовывается

https://censor.net.ua/news/445650/sp..._obnovlyaetsya

forum 27.06.2017 17:44

дел

andreybelov 27.06.2017 17:48

Четак?

forum 27.06.2017 17:50

Четак

Bad Santa 27.06.2017 17:50

ага, в Привате атака подтверждается. Бля, сам вирус довольно примитивный, как же он распространяется....

GAS 27.06.2017 17:58

Приват не атаковали, бо они на Линуксе. Цензор пишет, кого атаковали:

Внутри -  Список:
Госструктуры
Кабинет министров Украины
Министерство внутренних дел
Министерство культуры
Министерство финансов
Нацполиция (и региональные сайты)
Киберполиция :-D
КГГА
Львовский городской совет
Минэнерго
Нацбанк


Банки
Ощадбанк
Сбербанк
ТАСКомерцбанк
Укргазбанк
Пивденный
ОТР банк
Кредобанк.

Транспорт
Аэропорт "Борисполь"
Киевский метрополитен
Укрзализныця

СМИ
Радио Эра-FM
Football.ua
СТБ
Интер
Первый национальный
Телеканал 24
Радио "Люкс"
Радио "Максимум"
"КП в Украине"
Телеканал АТР
"Корреспондент.нет"


Крупные компании
"Новая почта"
"Киевэнерго"
"Нафтогаз Украины"
ДТЭК
"Днепрэнерго"
"Киевводоканал"
"Новус"
"Эпицентра"
"Арселлор Миттал"
"Укртелеком"
"Укрпочта"

Мобильные операторы
Lifecell
Киевстар
Vodafone Украина

Медицина
"Фармак"
клиника Борис
больница Феофания
корпорация Артериум

Автозаправки
Shell
WOG
Klo
ТНК

За рубежом
"Роснефть"

Bad Santa 27.06.2017 18:04

Цитата:

Сообщение от GAS (Сообщение 3549134)
Приват не атаковали, бо они на Линуксе.

Да как можно сравнивать моё слово с каким-то сраным цензором.
Санта не пи$%#т никогда. Или только по делу ;-)

Кароче ждём способа заражения, небось опять дырка в каком-то протоколе

GAS 27.06.2017 18:05

Кстати, Рошен не атаковали. Совпадение? ;-)

Greep 27.06.2017 18:32

1. В зависимости от версии ОС Windows установить патч с ресурса https://technet.microsoft.com/ru-ru/.../ms17-010.aspx, а именно:

• для Windows XP - http://download.windowsupdate.com/d/...2312f50077.exe

• для Windows Vista 32 bit - http://download.windowsupdate.com/d/...16a85c745c.msu

• для Windows Vista 64 bit - http://download.windowsupdate.com/d/...5fa53b5d76.msu

• для Windows 7 32 bit - http://download.windowsupdate.com/d/...812914df3f.msu

• для Windows 7 64 bit - http://download.windowsupdate.com/d/...2d8c4e92b3.msu

• для Windows 8 32 bit - http://download.windowsupdate.com/c/...55fb18f594.msu

• для Windows 8 64 bit - http://download.windowsupdate.com/c/...8f632b7f8e.msu

• для Windows 10 32 bit - http://download.windowsupdate.com/c/...a8e8d3492e.msu

• для Windows 10 64 bit - http://download.windowsupdate.com/c/...35127f8773.msu

Найти ссылки на загрузку соответствующих патчей для других (менее распространенных и серверных версий) OC Windows можно по адресу: https://technet.microsoft.com/ru-ru/.../ms17-010.aspx

2. Убедиться, что на всех компьютерных системах установлено антивирусное программное обеспечение функционирует должным образом и использует актуальные базы вирусных сигнатур. При необходимости установить и обновить антивирусное программное обеспечение (ссылка для загрузки пробной версии (30 дней) антивируса ESET NOD32 https://eset.ua/ru/download/products...&cat=&name=ena).

3. Для уменьшения риска заражения, следует внимательно относиться ко всей электронной корреспонденции, не загружать и не открывать приложения в письмах, которые присланные из неизвестных адресов. В случае получения письма с известной адреса, который вызывает подозрение относительно его содержания - связаться с отправителем и подтвердить факт отправки письма.

4. Сделать резервные копии всех критически важных данных.

Greep 27.06.2017 18:33

Я, оказывается, пропатчился еще в мае :)

Вирь (предположение) грохает MFT. Я "больных" еще в руках не держал, но по описанию тех, кто уже таки успел пАщупать, скорее всего так и есть.

Kvarz 27.06.2017 19:10

Так что, данных на зараженных больше не видать?

Или оно только имитирует шифрование?

ppostal 27.06.2017 19:15

Тоже седня на работе синхронно легли все компы. Пробовали грузить линух, файлы на винте все есть но побитые, пдф просто не открывает, ворд открывает но абракадабру, автокад, солид, итд пишут файл поврежден. Пофакту если реально вирусняк файлы шифрует то накрылась вся база документации (кто придумал сделать сервер на винде не знаю ).

Aprox 27.06.2017 19:20

Цитата:

Сообщение от Greep (Сообщение 3549145)
1. В зависимости от версии ОС Windows установить патч с ресурса

Привело к синему экрану при старте виндовс... Откатился...

Kvarz 27.06.2017 19:20

Цитата:

Сообщение от ppostal (Сообщение 3549158)
Тоже седня на работе синхронно легли все компы. Пробовали грузить линух, файлы на винте все есть но побитые, пдф просто не открывает, ворд открывает но абракадабру, автокад, солид, итд пишут файл поврежден. Пофакту если реально вирусняк файлы шифрует то накрылась вся база документации (кто придумал сделать сервер на винде не знаю ).


Ахринеть.

Kvarz 27.06.2017 19:30

Цитата:

В компании Бакотек, сделали важное уточнение: "Вполне вероятно, что компьютеры были заражены шифровальщиком много месяцев назад, а активировался он только сегодня по команде извне".
Очень похоже на то.

Hacker 27.06.2017 19:33

Цитата:

Сообщение от GAS (Сообщение 3549114)
В Украине вообще существует киберзащита?))))

нет, как и армии ;-)

Цитата:

Сообщение от Bad Santa (Сообщение 3549132)
ага, в Привате атака подтверждается. Бля, сам вирус довольно примитивный, как же он распространяется....

через порнуху ;-)

Цитата:

Сообщение от GAS (Сообщение 3549138)
Кстати, Рошен не атаковали. Совпадение? ;-)


Kino 27.06.2017 19:35

Уважаю тех, кто эту хрень изобрел. А вы все лохи.

Hacker 27.06.2017 19:37

Цитата:

Сообщение от Kino (Сообщение 3549173)
Уважаю тех, кто эту хрень изобрел. А вы все лохи.

канешно лохи
вот сколько уже лохов повелось, то есть заплатило за разблокировку

http://s011.radikal.ru/i318/1706/04/04fa877a9c48.png

andreybelov 27.06.2017 19:45

Санта не киздит. Приват лежит(

Kino 27.06.2017 19:48

Цитата:

Сообщение от Hacker (Сообщение 3549175)
канешно лохи
вот сколько уже лохов повелось, то есть заплатило за разблокировку

а по тому, что ваннакрай, есть цифры?

GidraM 27.06.2017 19:52

У нас на роботі теж така фігня і по-ходу вся внутрішня мережа накрилася. Вірус стартонув десь після 14-00. І на фіга ті пушки,коли є комп'ютер.

ppostal 27.06.2017 19:52

Цитата:

Сообщение от Kvarz (Сообщение 3549170)
Очень похоже на то.

Ну кстати да, компы на офисе действительно перезагрузились и написали шо всему капец практически синхронно

ppostal 27.06.2017 19:54

Цитата:

Сообщение от Kvarz (Сообщение 3549170)
Очень похоже на то.

Ну кстати да, компы на офисе действительно перезагрузились и написали шо всему капец практически синхронно.
У меня чето первая мысль что это такой толстый троллинг за блокировку ВК, мейла итд.

Kino 27.06.2017 19:55

Интерсно, а вы верите в то, что можно вот так взять и зашифровать весь винт на пару терабайт в sha256 незаметно от пользователя? серваки согласен, там не видно, но юзерские компы... бред.

Андрей Олегович 27.06.2017 20:01

Цитата:

Сообщение от GidraM (Сообщение 3549179)
У нас на роботі теж така фігня і по-ходу вся внутрішня мережа накрилася.

Все методички пропали?
Не переживайте.
Вам вышлют новые.

GAS 27.06.2017 20:12

Есть версия, что распространение пошло через медок. Далее цитаты с одного из форумов:
Цитата:

ХА-ХА! Вот и наш офис из 5 ПК попал, что удивило - WannaCry v2. Но пока только на бухгалтерском ПК, похоже, что виновник - МЕдок. Все обновления были установлены при первой волне WannaCry.
Последовательность событий по слова буха: "не отправлялись некоторые налоговые, потом дозвонилась на горячую линию Медка, посоветовали изменить сервер отправки налоговых на медоковский сервер, измеила, отправила налоговые, начал тормозить комп, через 10 минут всплыл банер"
Остальные компы вроде бы не зацепило, правда сеть сразу обрубил.
WIN7, обновления были установлены недели три назад. На компе буха антивирус - Аваст.
Цитата:

По-ходу медок-таки у моих знакомых точ в точ сегодня у бухгалтеров.
Цитата:

Аналогичто и угадайте кто? Ура, как раз на компе бухов. Но одно пока радует, сам не видел, так как далеко подхватили но файлы на месте, вытянуть базу можно и перезалить на другой комп пока этот будет перебиватся.
Цитата:

Подтверждаю, из нескольких источников - в первую очередь грохнулись компы, на которых работал Медок. В т.ч. и терминальные сервера, где ни почта, ни файлы не открывались, потому что в принципе такая возможность закрыта.

Kvarz 27.06.2017 20:15

Цитата:

Сообщение от Kino (Сообщение 3549182)
Интерсно, а вы верите в то, что можно вот так взять и зашифровать весь винт на пару терабайт в sha256 незаметно от пользователя? серваки согласен, там не видно, но юзерские компы... бред.

Ну что сказать, у меня на рабочем из 500 всего 30 загружено, так у меня из черного загрузочного в красный, за минутку, пока кружку сходил ополоснул.

А у инспектора зданий и сооружений, комп пригруженный под чистую, так я уходил, а отсчет значений еще шел. И главное ни на что не реагировал.

Вытащили шнур, подождали немного, мамка сама стартонула и продолжился отсчет. Он решил дождаться конца, несмотря на все мои протесты.

Petro 27.06.2017 20:18

Цитата:

Сообщение от GAS (Сообщение 3549138)
Кстати, Рошен не атаковали. Совпадение? ;-)

Щоб Petya атакував Рошен? Ви при своєму розумі?
До речі, Медок сьогодні просився внести зміни, я йому відмовив ;-) Варто антивірусом поганяти комп, чи то як мертвому припарки?

Bad Santa 27.06.2017 20:35

Меня волнует, что подействовало не только на какие-то ущербные в плане IT
учереждения типа кабмина, но и довольно солидные коммерческие организации, где есть хорошие специалисты и деньги выделяются, есть политика безопасности и она соблюдается, информация из моих кругов.
Похоже заражение было действительно через какую-то доверенную программу. У меня другого объяснения пока нет. Патч для SMB ещё в Мае пропатчили все кто за этим следит.

GAS 27.06.2017 20:46

Блин, звонили только что с Одессы, меня из-за этой грёбанной атаки могут завтра на работу дёрнуть :(

Шоб те ублюдочные хакеры пообсирались, и бумаги у них не было

lVoroNl 27.06.2017 20:48

79 компов из 171 работающего, и все сервера, кроме работающих под windows server 2012... И это только у нас в конторе в Николаевском отделении...
Патч до одного места, был установлен давно, ESET лицензия на всех компах и серверах. M.E.Doc скорее всего не виноват, несколько компов с ним не пострадало. Если на обычных компах инфа на не системных дисках не пострадала, или пострадала частично, то серваки вычистило под ноль, в том числе и рэйды. Лягло все и сразу, причем не только в нашей области.

Звонки в держспецзв'язок ничего не дали, звонили с СБУ, обещали дать рекомендации, и по возможности не делать лишних движений.

Kvarz 27.06.2017 20:51

Цитата:

Сообщение от GAS (Сообщение 3549195)
Блин, звонили только что с Одессы, меня из-за этой грёбанной атаки могут завтра на работу дёрнуть :(

Шоб те ублюдочные хакеры пообсирались, и бумаги у них не было

Праздничный оплачивается в двойном размере;).

Наши админы поседели за несколько часов;-).

lVoroNl 27.06.2017 20:54

Цитата:

Сообщение от Kvarz (Сообщение 3549198)
Праздничный оплачивается в двойном размере;).

Наши админы поседели за несколько часов;-).

у нас максимум отгул :)
я ещё так быстро сеть не ложил :)

Greep 27.06.2017 20:54

Цитата:

Сообщение от Kvarz (Сообщение 3549157)
Так что, данных на зараженных больше не видать?

Или оно только имитирует шифрование?

Нужно смотреть. А я смогу только в понедельник.

GAS 27.06.2017 20:57

Вот и у нас только отгул :(

Bad Santa 27.06.2017 21:02

Вобщем вирус Петя сам по себе убог, а учитывая одновременность его активации это была спланированая атака. Он внедрялся заранее разными способами, через РАЗНЫЕ доверенные программы и уязвимости.
А сам примитивный вирус был ширмой более глубокой операции.

Если бы я был руководителем ИТ департамента, я бы сейчас реально очковал, набухался и поотключал бы сервера, и это правда.

1С? Каспер? клиент-банк банков дочек РФ? хз, хз...

vics13 27.06.2017 21:18

Цитата:

Сообщение от Bad Santa (Сообщение 3549204)
Вобщем вирус Петя сам по себе убог, а учитывая одновременность его активации это была спланированая атака. Он внедрялся заранее разными способами, через РАЗНЫЕ доверенные программы и уязвимости.
А сам примитивный вирус был ширмой более глубокой операции.

Если бы я был руководителем ИТ департамента, я бы сейчас реально очковал, набухался и поотключал бы сервера, и это правда.

1С? Каспер? клиент-банк банков дочек РФ? хз, хз...

Заборона.хелп і ще купа софта для обхода блокувань одноглазників.
Купа їх розвелось останнім часом.. І народ качав і ставив не роздумуючи.
ІМХО.

П.Н. У мене у двох моїх канторах тьху-тьху-тьху.
Усі серваки - бздя. Один тільки віндовий у віртуалці на кюнапі (прохі до ЄДЕБО). Але фіг з ним.

Kvarz 27.06.2017 21:22

Трансгаз попал тоже.

Интересен комментарий Ккк.

GAS 27.06.2017 21:26

Цитата:

Сообщение от vics13 (Сообщение 3549207)
Заборона.хелп і ще купа софта для обхода блокувань одноглазників.
Купа їх розвелось останнім часом.. І народ качав і ставив не роздумуючи.
ІМХО.

Почему тогда нет ни одного сообщения про атакованного юзера, а только крупные компании и организации? Не думаю, что в этом причина :no:

Kvarz 27.06.2017 21:27

Цитата:

Сообщение от Bad Santa (Сообщение 3549204)
Вобщем вирус Петя сам по себе убог, а учитывая одновременность его активации это была спланированая атака. Он внедрялся заранее разными способами, через РАЗНЫЕ доверенные программы и уязвимости.
А сам примитивный вирус был ширмой более глубокой операции.

Если бы я был руководителем ИТ департамента, я бы сейчас реально очковал, набухался и поотключал бы сервера, и это правда.

1С? Каспер? клиент-банк банков дочек РФ? хз, хз...

Так что, заявление Геращенко имеет основу?

Kvarz 27.06.2017 21:32

Цитата:

Сообщение от GAS (Сообщение 3549212)
Почему тогда нет ни одного сообщения про атакованного юзера, а только крупные компании и организации? Не думаю, что в этом причина :no:

Кстати да, нет ни одного заявления от юзверей. Обычно обкатка идет с мелочи.

Bad Santa 27.06.2017 21:33

атака только у нас . таких масштабов у других стран нет, хотя везде тоже майкрософт на серваках и такие же настройки апдейтов и правил безопасности (network, ACL //etc)

IMHO: Атака 99,99% идёт через доверенные программы рф.

Kvarz 27.06.2017 21:34

Вот вам и Путин виноват, в том что кошка бросила котят.

Гас, кляни Путина, за просранный праздничный;-).

volant 27.06.2017 21:36

А что там с эдебо? Работает?

Отправлено с моего SM-N9005 через Tapatalk

vics13 27.06.2017 21:38

Цитата:

Сообщение от GAS (Сообщение 3549212)
Почему тогда нет ни одного сообщения про атакованного юзера, а только крупные компании и организации? Не думаю, что в этом причина :no:

Як варіант. Знайомі "кампутєрщікі" дзвонили шо є народ постраждалий. Сам не зустрічав ще. А великі компанії - і розголос гучний. Кому цікаве якесь колишнє райпо у нашому місті чи лавка на 3 компа?

vics13 27.06.2017 21:39

Цитата:

Сообщение от volant (Сообщение 3549218)
А что там с эдебо? Работает?

Отправлено с моего SM-N9005 через Tapatalk

Сервери свої вони вимкнули.

andreybelov 27.06.2017 21:47

Дома компы фурычат как ни в чем не бывало.

Bad Santa 27.06.2017 21:55

надо шерстить списки установленных программ с заражённых ПК после восстановления файловой системы, лучше серваков, программ и сервисов там как правило не много и исключается фактор лазанья юзера по сайтам/флешки/диски/ручной ввод кода на ассемблере

Hacker 27.06.2017 22:09

Цитата:

Сообщение от andreybelov (Сообщение 3549222)
Дома компы фурычат как ни в чем не бывало.

та кому мы нужны, простые смертные юзверы пк ;-)

Turok 27.06.2017 22:13

Кто то крепкого орешка пересмотрел (4 часть), было бы ето завтра, эпичненько получилось а так фигня(((
ЗЫ наша шарага (масло жир комбинат) тоже лягла .

GAS 27.06.2017 22:15

Цитата:

Сообщение от Kvarz (Сообщение 3549217)
Вот вам и Путин виноват, в том что кошка бросила котят.

Гас, кляни Путина, за просранный праздничный;-).

Не поверите, но ещё сегодня днём, когда у нас в корпоративном чате появилась инфа про атаки, я раньше заявления Геращенко спросил (цитата): "Шо, опять Путин?" :D

Цитата:

Сообщение от vics13 (Сообщение 3549219)
Як варіант. Знайомі "кампутєрщікі" дзвонили шо є народ постраждалий. Сам не зустрічав ще. А великі компанії - і розголос гучний. Кому цікаве якесь колишнє райпо у нашому місті чи лавка на 3 компа?

Не скажите, с майским шифровальщиком на форумах было много сообщений об атаке на домашние компы, сейчас пока ни одного не встретил.

Turok 27.06.2017 22:16

это путин обиделся за ВК и Однокакашников

billiard 27.06.2017 22:52

так вот вы где все. ;-) так а что это за хрень такая , здесь все подписи пропали :wall:

GAS 27.06.2017 22:52

Харьков, Рост
 
http://screenshots.client-demo-site....27_6f7efc1.png

billiard 27.06.2017 22:54

а откуда атака , что вещают

GAS 27.06.2017 22:55

Цитата:

Согласно информации из фейсбука Киберполиции Украины (так же подтверждено из комментариев к статье), одним из векторов атаки на бизнес структуры Украины стало распространение вируса через программу M.E.doc (ПО для электронной отчетности и документооборота)

ПО имеет в себе функцию установки обновлений с сайта upd.me-doc.com.ua.

После такого «замененного обновления» у пользователей создался файл «rundll32.exe» который начал обращаться к локальным IP адресам запрашивая 139 и 445 порты, после чего создавался файл perfc.bat

Далее следовал запуск cmd.exe с командой: /c schtasks /RU «SYSTEM» /Create /SC once /TN "" /TR «C:\Windows\system32\shutdown.exe /r /f» /ST

После этого создавался и запускался файл вида ac3.tmp (02ef73bd2458627ed7b397ec26ee2de2e92c71a0e7588f787 34761d8edbdcd9f)

Далее создание файла: dllhost.dat

Скорее всего разработчики M.E.doc так же были взломаны и данное обновление было загружено злоумышленниками.
Источник

billiard 27.06.2017 23:03

а некоторые с российских компов орали и флешек.
походу не многие доживут до рассвета:wall:.

GAS 27.06.2017 23:04

Хорошо, если причину таки установили и она в медке. У меня им с 1 апреля не пользуются)

Хотя, за границей вряд ли медком пользуются...

rexfex 27.06.2017 23:07

Понабирают админов по обьявлению, а потом , -" путин виноват".


виндовс маст дай!!!

Petro 27.06.2017 23:21

Цитата:

Сообщение от GAS (Сообщение 3549252)
Хорошо, если причину таки установили и она в медке. У меня им с 1 апреля не пользуются)

Хотя, за границей вряд ли медком пользуются...

В мене 2 питання: а сервер податкової в такому випадку як себе повів?

І ... дивіться, підсанкційна 1С обновляється самі знаєте звідки. Експортує файли в той самий МЕДок, який в свою чергу розсилає файли по всій країні. Чи я перемудрив?

Petro 27.06.2017 23:22

Цитата:

Сообщение от billiard (Сообщение 3549251)
а некоторые с российских компов орали и флешек.
походу не многие доживут до рассвета:wall:.

Огаспаде, а 25 кг флешка тут до чого? Давайте на перфокарти відкотимось, там ніякі віруси не страшні:D

GAS 27.06.2017 23:36

Цитата:

Сообщение от Petro (Сообщение 3549259)
В мене 2 питання: а сервер податкової в такому випадку як себе повів?

І ... дивіться, підсанкційна 1С обновляється самі знаєте звідки. Експортує файли в той самий МЕДок, який в свою чергу розсилає файли по всій країні. Чи я перемудрив?

1. Атак на налоговую, как и на ПФУ (тьфу-тьфу :D), УСЗН, казначейство, земресурсы, юстицию и т. п. госструктуры не было - как и на таможню, МЧС, СБУ, минобороны (что кстати странновато).

2. У нас своя корпоративная сеть, с инетом она не связана. Обновления из инета скачивает область, после чего закидывает их во внутреннюю сеть на FTP-сервер (естественно, проверив на вирусы), откуда районы уже качают и устанавливают. Подозреваю (но не утверждаю), что и в других госорганизациях подобная схема.

Petro 27.06.2017 23:40

Цитата:

Сообщение от GAS (Сообщение 3549263)
1. Атак на налоговую, как и на ПФУ (тьфу-тьфу :D), УСЗН, казначейство, земресурсы, юстицию и т. п. госструктуры не было - как и на таможню, МЧС, СБУ, минобороны (что кстати странновато).
.

Якщо вірус ширився через МЕДок, то чому податкова не постраждала?

GAS 27.06.2017 23:45

Цитата:

Сообщение от Petro (Сообщение 3549265)
Якщо вірус ширився через МЕДок, то чому податкова не постраждала?

Возможно, потому, что обновляются по описанной мною схеме. Или не в медке дело. Жена моего брата (невестка? золовка? хз :D) работает бухом на частника, у неё на домашнем ноуте стоит медок - и нифига не пострадала. Либо дело не в медке, либо атака очень избирательна.

Petro 27.06.2017 23:54

Цитата:

Сообщение от GAS (Сообщение 3549267)
Возможно, потому, что обновляются по описанной мною схеме. Или не в медке дело. Жена моего брата (невестка? золовка? хз :D) работает бухом на частника, у неё на домашнем ноуте стоит медок - и нифига не пострадала. Либо дело не в медке, либо атака очень избирательна.

Так в мене на робочому також Медок. Правда від обіду не було з"єднання з сервером документообороту і хотіло дозвіл на якісь зміни, якого я не дав. Може це врятувало?
І ще. Читаю тут поради СБУ
https://www.facebook.com/SecurSerUkr...58917667671562
Цитата:

Збережіть всі файли, які найбільш цінні, на окремий не підключений до комп’ютера носій,
Це як?

Hacker 28.06.2017 00:30

Цитата:

Сообщение от GAS (Сообщение 3549252)
Хорошо, если причину таки установили и она в медке.



;-)

GAS 28.06.2017 00:38

Цитата:

Сообщение от Petro (Сообщение 3549268)
Так в мене на робочому також Медок. Правда від обіду не було з"єднання з сервером документообороту і хотіло дозвіл на якісь зміни, якого я не дав. Може це врятувало?

Очень может быть, потому что читал, что у кого-то не захотел запускаться медок, посоветовали запустить от имени администратора, после этого и пошёл 3,14здец

Цитата:

Сообщение от Petro (Сообщение 3549268)
І ще. Читаю тут поради СБУ
https://www.facebook.com/SecurSerUkr...58917667671562

Це як?

Может облако имеют в виду? Хотя тогда почему "носитель"...


Новости с хабра - вроде удалось победить
Цитата:

UPD10: Специалисты Positive Technologies нашли локальный “kill switch” для Petya, остановить шифровальщика можно создав файл «C:\Windows\perfc (perfc — фал без расширения)

softm 28.06.2017 03:22

http://publikz.com/wp-content/upload...eenshot_65.png
+ фишинг
+ vpn через смб-в1

GAS 28.06.2017 13:44

А меня таки дёрнули на работу, дали образ (походу обнова против Пети) ЕСЕТ, запускать компы с флехи и сканировать. Отличный выходной :(

Hacker 28.06.2017 13:47

Цитата:

Сообщение от GAS (Сообщение 3549347)
А меня таки дёрнули на работу, дали образ (походу обнова против Пети) ЕСЕТ, запускать компы с флехи и сканировать. Отличный выходной :(

ну наверно это все таки лучше, чем восстанавливать данные.

GAS 28.06.2017 14:30

Цитата:

Сообщение от Hacker (Сообщение 3549349)
ну наверно это все таки лучше, чем восстанавливать данные.

Вообще конечно да, но это могло бы и до завтра подождать

lVoroNl 28.06.2017 15:55

Цитата:

Сообщение от GAS (Сообщение 3549347)
А меня таки дёрнули на работу, дали образ (походу обнова против Пети) ЕСЕТ, запускать компы с флехи и сканировать. Отличный выходной :(

Легко отделались

Андрей Олегович 28.06.2017 17:39

Цитата:

Сообщение от volant (Сообщение 3549218)
А что там с эдебо? Работает?

У нас уже две недели не работает - блок питания на компе с едэбо сгорел.

Андрей Олегович 28.06.2017 17:46

Цитата:

Сообщение от Kvarz (Сообщение 3549210)
Трансгаз попал тоже.

Интересен комментарий Ккк.

Его Уже пытают в подвалах СБУ.
Записывайтесь в очередь в новые админы говнофорума.

Zazik-sens 28.06.2017 18:35

Цитата:

Сообщение от GidraM (Сообщение 3549179)
...Вірус стартонув десь після 14-00. І на фіга ті пушки,коли є комп'ютер.

Заходил в 13.45-13.50 на Нов.почту - уже все стояли в неведении, чего происходитьььь

GidraM 28.06.2017 18:45

Цитата:

Сообщение от Zazik-sens (Сообщение 3549399)
Заходил в 13.45-13.50 на Нов.почту - уже все стояли в неведении, чего происходитьььь

Може і раніше,та і не факт що вдарили одночасно. Я перед 14-00 качнув собі паспорт на верстат, трохи подивився і пішов глянути на натуру, а після 14-00 комп почав глюкати, перезавантажив - червоний екран смерті. Все. Що цікаво, сусідський комп (саме там є С1) запускається нормально.


Текущее время: 04:27. Часовой пояс GMT +3.

Перевод: zCarot Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.