Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7069-й день

Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 16 17 18 19 20 > »   
Reply to this topicStart new topic
Ответов(340 - 359)
Xomuak
Jun 27 2017, 20:04
  
Пост #341



Репутация:   -34  
Шуршунчик Лорд Ужаса
*

Группа: Пользователи
Сообщений: 310
С нами с: 1-September 08


Добавляйте Метинвест в список. Вирус поражает ГПТ. Срабатывает по 3м сценариям, от чего зависит - пока не выяснял

1)срабатывает защитник, видит активность в МБР и блокирует - пользователь и машинка в норме, ничего не происходит.

2) Глист прописывается в мбр, после перезагружает тачку.. и все.. мбр не найдет. фиксится загрузочным диском как прописано в верхнем. (некоторые файлы становятся нечитаемыми-поврежденными. док, хлсх, пдф в основном)

3) после перезагрузки включается якобы чекдиск, идет процентаж. по достижении 100% - окно с требованием 300 баксов. файловая система недоступна.

З.ы. все обновы стояли. по почте ничего такого не падало. офис - не знаю, завтра проверю. есть подозрение что накатило через Sccm.

Сообщение отредактировал Xomuak - Jun 27 2017, 20:06
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
СуСаня
Jun 27 2017, 20:06
  
Пост #342



Репутация:   52  
Активист
*

Группа: Пользователи
Сообщений: 261
С нами с: 18-January 13


Я до сих пор на дискеты одеваю презервативы
И храню сами дискеты в коробочках
И все ок
Ну с диал-апа иногда на Удафком и 0дей хожу
И все. Все как 10 лет назад
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Petlura
Jun 27 2017, 20:07
  
Пост #343



Репутация:   373  
Старожил
****

Группа: Пользователи
Сообщений: 3 068
С нами с: 12-February 08


(SSSK0 @ Jun 27 2017, 21:04) Перейти к цитате

[i]Шифровальщик распространяется при помощи электронной почты. При открытии вложения из письма, используя уязвимость CVE-2017-0199, зловред скачивал недостающие файлы, модифицировал главную загрузочную запись (MBR), перезагружал ОС и начинал шифрование жесткого диска.

Вот это поворот, кто бы мог подумать d.gif gy.gif gy.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
SSSK0
Jun 27 2017, 20:10
  
Пост #344



Репутация:   1748  
ultra active user
******

Группа: BANNED
Сообщений: 27 434
С нами с: 9-November 06


(Petlura @ Jun 27 2017, 21:07) Перейти к цитате

Вот это поворот, кто бы мог подумать d.gif gy.gif gy.gif


Ага biggrin.gif yahoo.gif sarcastic_blum.gif Сколько лет уже с этим бьются полчища сисадминов разных уровней, но все без толку dash2.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
public@
Jun 27 2017, 20:13
  
Пост #345



Репутация:   -166  
Старожил
****

Группа: BANNED
Сообщений: 2 604
С нами с: 15-October 15


Я бакотеку не верю!
В технической теме написали про
Вредоносная программа сканирует в Интернете узлы в поисках компьютеров с открытым TCP-портом 445, который отвечает за обслуживание протокола SMBv1. Обнаружив такой компьютер, программа предпринимает несколько попыток проэксплуатировать на нём уязвимость EternalBlue и, в случае успеха, устанавливает бэкдор DoublePulsar[9], через который загружается и запускается исполняемый код программы WannaCry.

без участия пользователя! angel.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
AKEL
Jun 27 2017, 20:13
  
Пост #346



Репутация:   31  
Активист
*

Группа: Пользователи
Сообщений: 278
С нами с: 14-May 09



Шифровальщик распространяется при помощи электронной почты. При открытии вложения из письма, используя уязвимость CVE-2017-0199, зловред скачивал недостающие файлы, модифицировал главную загрузочную запись (MBR), перезагружал ОС и начинал шифрование жесткого диска.



Самое забавное, что уязвимость вроде закрыли 23 апреля, и после прилетели норм обновы на Дефендер и тд.
П.с Похоже, что новый подвид Petya.A, который сегодня атаковал Украину — это комбинация уязвимостей CVE-2017-0199 и MS17-010 (ETERNALBLUE, использованная в Wcry по результатам утечки через ShadowBrokers) (Хабр)

Сообщение отредактировал AKEL - Jun 27 2017, 20:15
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tyoma
Jun 27 2017, 20:16
  
Пост #347



Репутация:   54  
Cтаршой
**

Группа: Пользователи
Сообщений: 715
С нами с: 17-February 14


(Xomuak @ Jun 27 2017, 21:04) Перейти к цитате

2) Глист прописывается в мбр, после перезагружает тачку.. и все.. мбр не найдет. фиксится загрузочным диском как прописано в верхнем. (некоторые файлы становятся нечитаемыми-поврежденными. док, хлсх, пдф в основном)

тоже самое только пофиксить мбр не выходит. единственное, что удалось сделать фиксом мбр - файлы удалось отобразить на другом ПК - но они "повреждены". у кого-то есть инфа по восстановлению этих файлов? читал что вроде как с концами.
экрана с просьбой 300 баксов не дожидался.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
SSSK0
Jun 27 2017, 20:17
  
Пост #348



Репутация:   1748  
ultra active user
******

Группа: BANNED
Сообщений: 27 434
С нами с: 9-November 06


(AKEL @ Jun 27 2017, 21:13) Перейти к цитате

Самое забавное, что уязвимость вроде закрыли 23 апреля, и после прилетели норм обновы на Дефендер и тд.
П.с Похоже, что новый подвид Petya.A, который сегодня атаковал Украину — это комбинация уязвимостей CVE-2017-0199 и MS17-010 (ETERNALBLUE, использованная в Wcry по результатам утечки через ShadowBrokers) (Хабр)


Ближайшие каменты по теме "вроде закрыли":

» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Petlura
Jun 27 2017, 20:19
  
Пост #349



Репутация:   373  
Старожил
****

Группа: Пользователи
Сообщений: 3 068
С нами с: 12-February 08


(SSSK0 @ Jun 27 2017, 21:10) Перейти к цитате

Ага biggrin.gif yahoo.gif sarcastic_blum.gif Сколько лет уже с этим бьются полчища сисадминов разных уровней, но все без толку dash2.gif

А что тут поделаешь, когда после подобного случая проводишь с людьми разьяснительную работу и спустя пару месяцев история повторяется. Жалеешь что мы не в средневековье и людей уже не жгут на кострах и не четвертуют. Тут не сисадмина надо а инквизитора.

Сообщение отредактировал Petlura - Jun 27 2017, 20:21
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
public@
Jun 27 2017, 20:24
  
Пост #350



Репутация:   -166  
Старожил
****

Группа: BANNED
Сообщений: 2 604
С нами с: 15-October 15


Дак чё вы сцуко не поблокировали порты? O_o.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
SSSK0
Jun 27 2017, 20:25
  
Пост #351



Репутация:   1748  
ultra active user
******

Группа: BANNED
Сообщений: 27 434
С нами с: 9-November 06


(Petlura @ Jun 27 2017, 21:19) Перейти к цитате

А что тут поделаешь, когда после подобного случая проводишь с людьми разьяснительную работу и спустя пару месяцев история повторяется. Жалеешь что мы не в средневековье и людей уже не жгут на кострах и не четвертуют. Тут не сисадмина надо а инквизитора.


drinks.gif Скажем так: в идеальном случае отсекаем ВСЕ вложения (*.vbs, *.js, *.jse, *.exe) прямо на почтовом серваке, но не для всех контор это подходит.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
AKEL
Jun 27 2017, 20:25
  
Пост #352



Репутация:   31  
Активист
*

Группа: Пользователи
Сообщений: 278
С нами с: 14-May 09


(SSSK0 @ Jun 27 2017, 21:17) Перейти к цитате

Ближайшие каменты по теме "вроде закрыли":

» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «




По поводу порта SMB. Очень много компаний юзают Самбу, после Ваннакрай все полезли ее обновлять.
Хотя даже если сменить порт, будет ли толк? Конечно можно поставить на аппаратном фаерволе (все вышеперечисленные компании могут себе позволить какую то АСУ или джунипер) и если тело какое-то ломится на альтернативные порты, то блочить. Да вот только нихера оно не работает((
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
DEMOKPAT
Jun 27 2017, 20:26
  
Пост #353



Репутация:   -48  
Старожил
****

Группа: Пользователи
Сообщений: 2 776
С нами с: 30-June 11


О, уже и спам на мыло приходит:

Как защитить компьютер от заражения вирусом Petya.A

» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Petlura
Jun 27 2017, 20:26
  
Пост #354



Репутация:   373  
Старожил
****

Группа: Пользователи
Сообщений: 3 068
С нами с: 12-February 08


(SSSK0 @ Jun 27 2017, 21:25) Перейти к цитате

drinks.gif Скажем так: в идеальном случае отсекаем ВСЕ вложения (*.vbs, *.js, *.jse, *.exe) прямо на почтовом серваке, но не для всех контор это подходит.

Ну это если внутреннюю почту юзают.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
SSSK0
Jun 27 2017, 20:27
  
Пост #355



Репутация:   1748  
ultra active user
******

Группа: BANNED
Сообщений: 27 434
С нами с: 9-November 06


(public@ @ Jun 27 2017, 21:24) Перейти к цитате

Дак чё вы сцуко не поблокировали порты? O_o.gif


Да ведь сто раз уже писали, что НЕКОМУ блокировать порты в гос. конторах - сократили, уволили или предложили 5к грн. в месяц "грязными" - вот и разбежались спецы за пару лет blush.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
AKEL
Jun 27 2017, 20:28
  
Пост #356



Репутация:   31  
Активист
*

Группа: Пользователи
Сообщений: 278
С нами с: 14-May 09


(Petlura @ Jun 27 2017, 21:26) Перейти к цитате

Ну это если внутреннюю почту юзают.



На исполняемые файлы обычно даже криворукий админ-первокурсник ставит блок и требование пароля админа для исполнения вышеуказанных файлов. Да и никто уже не кидает по почте exe и тд, 21 век все таки sad.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
SSSK0
Jun 27 2017, 20:29
  
Пост #357



Репутация:   1748  
ultra active user
******

Группа: BANNED
Сообщений: 27 434
С нами с: 9-November 06


(Petlura @ Jun 27 2017, 21:26) Перейти к цитате

Ну это если внутреннюю почту юзают.


В приличной конторе должна быть "своя" почта и свой почтовый сервак - даже не собираюсь обсуждать проблемы защиты корпоративных ящиков на mail.ru или ukr.net dash2.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
bambu4a
Jun 27 2017, 20:31
  
Пост #358



Репутация:   2928  
ultra active user
******

Группа: BANNED
Сообщений: 23 849
С нами с: 30-April 08


Может быть хотя бы эта ситуация заставит начальство смотреть на вопросы подымаемые айтишниками более осмысленно. Не будет моментов, когда нужно упрашивать начальство купить лицензионный антивирус, новый фаерволл и лицензии к нему, новый сервер для резервного копирования.
А госсектору ничего не поможет. Там эта ситуация будет лишь очередным поводом для распила огромной суммы денег выделенной для "борьбы с хакерами".
Да и может быть задумаются те дебилы которые сидят в руководстве, когда вместо одного грамотного системного администратора принимают на работу трёх студентов в надежде на то, что они смогут сделать то, что делает играючи один.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
SSSK0
Jun 27 2017, 20:31
  
Пост #359



Репутация:   1748  
ultra active user
******

Группа: BANNED
Сообщений: 27 434
С нами с: 9-November 06


(AKEL @ Jun 27 2017, 21:28) Перейти к цитате

Да и никто уже не кидает по почте exe и тд, 21 век все таки sad.gif


biggrin.gif Ну да... ну да... не кидает - а пользователь открывает файл с именем: это_полезная_информация_без_вирусов_только_для_тебя.doc.txt.jpg.doc.exe rofl.gif

Сообщение отредактировал SSSK0 - Jun 27 2017, 20:31
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
DemirelUA
Jun 27 2017, 20:33
  
Пост #360



Репутация:   342  
Старожил
****

Группа: Пользователи
Сообщений: 3 109
С нами с: 7-January 14


(SSSK0 @ Jun 27 2017, 21:31) Перейти к цитате
.doc.txt.jpg.doc.exe

Получатель "выбирает" тот формат файла, который ему больше по душе? smile.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 16 17 18 19 20 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 23rd July 2025 - 4:41
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.