Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день

Новорічний Фріліч на трекері активовано!
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 18 19 20 21 22 > »   
Reply to this topicStart new topic
Ответов(380 - 399)
xex
Jun 27 2017, 21:00
  
Пост #381



Репутация:   29  
Активист
*

Группа: Пользователи
Сообщений: 258
С нами с: 19-May 06


только в таких странах как наша, организации на подобии МеДок могут распространить зловерда уже во второй раз!!!!!! и выйти сухими из воды, в других бы странах их миллионными исками закидали бы. ох пригорает от этого медка, то обновы его поломают то вири внедряют и при этом обновы клепают каждые 2 дня и палюбе их надо ставить иначе какая-то очередная бухо-срань не отсылается.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Mamontoza
Jun 27 2017, 21:01
  
Пост #382



Репутация:   61  
Cтаршой
**

Группа: Пользователи
Сообщений: 529
С нами с: 23-June 08


(Vitaliy_y @ Jun 27 2017, 21:55) Перейти к цитате

Значит так, немного выдохнул и подумал.
1. Одновременно упали два сервера, 2008 R2, первый был полностью обновлен, напрочь выключены все версии SMB, второй тоже 2008, не критичен, забили обновить, сами олени.
2. По логам файрвола на фре было много попыток пробиться именно по 443,139,138, файр прибил все попытки, зоны адресов из половины мира, время от 12-30 до 16-00, дальше не смотрел.
3. Еще один 2008 выстоял, при чем я выключил его через час после падения двух первых серверов.
4. Пользователи начали выключать свои компы где то через час - полтора, последний после криков - "какого уя" просто чуть не всрався.
5. Сервер который явно занес заразу был 1С с Медком.
6. Массивы кроме системного живы.
7. Медок сцк вынести на отдельный сервер, на отдельный ИП, бухи пусть бегают пешком сдавать отчеты.. bomb.gif

Можете закидать какашками, но думаю что сеть спасло то что не было контроллера домена, вернее он есть но в нем никого нет smile.gif , только на одном серваке, кстати на том что не пострадал, хотя работал еще около часа после падения двух первых.

Многим заразил систему именно *лятский МЕДОК
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
download
Jun 27 2017, 21:02
  
Пост #383



Репутация:   405  
Директор Чёрного моря
*****

Группа: Пользователи
Сообщений: 7 217
С нами с: 27-June 09


(public@ @ Jun 27 2017, 20:57) Перейти к цитате

Как это говно попадает в ПК!?

ну чуть ниже написали почти прально:
(InsaR @ Jun 27 2017, 21:01) Перейти к цитате

в таких масштабах, может если какой то бух поймал и пошло дальше, тут Вы правы.

ога, пишут что похакали обновление медока... у бухгалтеров обновился медок, и пошла веселуха ))
ну а дальше по нетбивису полезло по внутрисети ...

User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Федор Сумкин
Jun 27 2017, 21:02
  
Пост #384

Благодарности: 973698

Репутация:   4956  
Darth Vader
******

Группа: Пользователи
Сообщений: 51 104
С нами с: 15-March 06


(public@ @ Jun 27 2017, 20:57) Перейти к цитате
Как это говно попадает в ПК!?
При помощи модифицированного ПО главных борцов за свободу слова и демократию во всём мире:
Powershell Empire и FuzzBunch: эксплуатация нашумевшей уязвимости ETERNALBLUE

ПО слили в открытый доступ а дальше уже пошло кто во что горазд.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tabor
Jun 27 2017, 21:03
  
Пост #385



Репутация:   378  
Снегурко 2018 🌲
****

Группа: Пользователи
Сообщений: 4 056
С нами с: 27-July 11


Что-что случилось? Не ощутила... сильпо карточку приняло только что буквально... да,утром не попала в ощад-в итерике бегали все...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
xex
Jun 27 2017, 21:04
  
Пост #386



Репутация:   29  
Активист
*

Группа: Пользователи
Сообщений: 258
С нами с: 19-May 06


(Федор Сумкин @ Jun 27 2017, 22:02) Перейти к цитате

При помощи модифицированного ПО главных борцов за свободу слова и демократию во всём мире:
Powershell Empire и FuzzBunch: эксплуатация нашумевшей уязвимости ETERNALBLUE

ПО слили в открытый доступ а дальше уже пошло кто во что горазд.

не только, это один из способов (и уже малоактуальный), большая часть подвахитла через письма и дебильный медок
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Jun 27 2017, 21:05
  
Пост #387



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(bambu4a @ Jun 27 2017, 22:00) Перейти к цитате

Этого мало. Я бы ещё вынес его в отдельный сегмент сети, изолированный от других. По простому говоря в отдельный влан с параноидальными настройками листа доступа. Буха отправил бы работать за тот компьютер.
Собственно в своё время так и сделал. Каждому буху по своему компьютеру с медком. Отдельная бухгалтерская сеть с максимальным ограничением к другим ресурсам сети. И даже если они что-то умудрялись ловить, грохал машинку с виртуалки и подымал такую же из копии. На всё про всё аж 10-ть минут уходило smile.gif

так оно и будет, беда в том что у нас бухи отдельная "каста", придется это ломать, плюс улетел. plus1.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Marlevich
Jun 27 2017, 21:05
  
Пост #388



Репутация:   39  
Активист
*

Группа: Пользователи
Сообщений: 490
С нами с: 30-January 09


На компе запустился с загрузочной флешки и почистил Temp'ы, запустил DrWeb, определил как MbrLocker. Удалил угрозу и компьютер запустился. Возможно, это то же самое что проделать исправление загрузочной записи с командной строки. Файлы целые.

Я загрузился с ДВД диска, на который записал DrWeb Live Disk.
CureIt нашел МБРлокер почистил. всего просканил 3 файла, сказал винды нет.
файловым менеджером ранее не пользовался, мне не совсем понятен. на Диске Д увидел пару папок.
Решил загрузить Алкид с диска, не захотел. назад ДрВеб, тоже не грузиться.
Компа камикадзе на винде не оказалось, чтоб поключить ХДД.

сейчас пишет NTLDR is missing. с дисковода больше не загрузился.

КАК ? он не успел зашифровать файлы ?

User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Jun 27 2017, 21:08
  
Пост #389



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(Федор Сумкин @ Jun 27 2017, 22:02) Перейти к цитате

При помощи модифицированного ПО главных борцов за свободу слова и демократию во всём мире:
Powershell Empire и FuzzBunch: эксплуатация нашумевшей уязвимости ETERNALBLUE

ПО слили в открытый доступ а дальше уже пошло кто во что горазд.

Читатель, у меня сервер с которого полезла зараза был полностью обновлен, но медок работает от имени админов, эта зараза - главная дыра в системе, второй сервер - вообще был отключен он инета, онли локалнет.

Сообщение отредактировал Shel - Jun 27 2017, 21:29
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
trash
Jun 27 2017, 21:11
  
Пост #390



Репутация:   144  
Cтаршой
**

Группа: Пользователи
Сообщений: 658
С нами с: 11-June 06


Согласно информации из фейсбука Киберполиции Украины (так же подтверждено из комментариев к статье), одним из векторов атаки на бизнес структуры Украины стало распространение вируса через программу M.E.doc (ПО для электронной отчетности и документооборота)

ПО имеет в себе функцию установки обновлений с сайта upd.me-doc.com.ua.

После такого «замененного обновления» у пользователей создался файл «rundll32.exe» который начал обращаться к локальным IP адресам запрашивая 139 и 445 порты, после чего создавался файл perfc.bat

Далее следовал запуск cmd.exe с командой: /c schtasks /RU «SYSTEM» /Create /SC once /TN "" /TR «C:\Windows\system32\shutdown.exe /r /f» /ST

После этого создавался и запускался файл вида ac3.tmp (02ef73bd2458627ed7b397ec26ee2de2e92c71a0e7588f78734761d8edbdcd9f)

Далее создание файла: dllhost.dat

Скорее всего разработчики M.E.doc так же были взломаны и данное обновление было загружено злоумышленниками.


Сообщение отредактировал Shel - Jun 27 2017, 21:30
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
download
Jun 27 2017, 21:12
  
Пост #391



Репутация:   405  
Директор Чёрного моря
*****

Группа: Пользователи
Сообщений: 7 217
С нами с: 27-June 09


(bambu4a @ Jun 27 2017, 22:00) Перейти к цитате

Этого мало. Я бы ещё вынес его в отдельный сегмент сети, изолированный от других. По простому говоря в отдельный влан с параноидальными настройками листа доступа. Буха отправил бы работать за тот компьютер.
Собственно в своё время так и сделал. Каждому буху по своему компьютеру с медком. Отдельная бухгалтерская сеть с максимальным ограничением к другим ресурсам сети. И даже если они что-то умудрялись ловить, грохал машинку с виртуалки и подымал такую же из копии. На всё про всё аж 10-ть минут уходило smile.gif

ну так надо и срезы делать, а то одинэска обычно на венде сидит ... и с тазла с ней надо тоже делать срезы...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Morftimg
Jun 27 2017, 21:13
  
Пост #392

Благодарности: 10

Репутация:   754  
0day rescue
****

Группа: Модеры
Сообщений: 4 493
С нами с: 21-April 06


(bambu4a @ Jun 27 2017, 22:07) Перейти к цитате

Они везде отдельная каста. Мелочная и мстительная. Но... Лучше крепко спать и последним получить ЗП, чем улыбаться буху, а потом всю ночь ипашить высунув язык и литрами пить кофе.


Да приходится немножко страдать. Именно по этому я отпускные получаю уже в отпуске, а не перед. Но пошли они нах. d.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Stanzz
Jun 27 2017, 21:19
  
Пост #393



Репутация:   44  
Cтаршой
**

Группа: Пользователи
Сообщений: 549
С нами с: 27-October 11


(Stanzz @ Jun 27 2017, 17:37) Перейти к цитате

Отправил перевод с привата на ощад, деньги списало, но перевод не дошёл


Перевод вернулся обратно
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
glk
Jun 27 2017, 21:20
  
Пост #394



Репутация:   60  
Активист
*

Группа: Пользователи
Сообщений: 219
С нами с: 16-March 06


(trash @ Jun 27 2017, 22:11) Перейти к цитате
1
Так в каком же это обновлении?

Сообщение отредактировал Shel - Jun 27 2017, 21:31
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
bambu4a
Jun 27 2017, 21:22
  
Пост #395



Репутация:   2928  
ultra active user
******

Группа: BANNED
Сообщений: 23 849
С нами с: 30-April 08


(download @ Jun 27 2017, 22:12) Перейти к цитате

ну так надо и срезы делать, а то одинэска обычно на венде сидит ... и с тазла с ней надо тоже делать срезы...

Я пытаюсь перебраться на линукс blush.gif
Причём полностью. От серверов до рабочих машинок. Пока отбиваются, но, надеюсь, "всех победю" и переведу на линукс smile.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Linh
Jun 27 2017, 21:22
  
Пост #396



Репутация:   1047  
Ветеран
*****

Группа: BANNED
Сообщений: 7 890
С нами с: 21-August 15


1+1 и 5 канал тоже не работают? Может пелена с глаз у многих упадет.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Флайер
Jun 27 2017, 21:31
  
Пост #397



Репутация:   0  
Дух


Группа: Пользователи
Сообщений: 8
С нами с: 17-March 06


Гасло ...
Open in new window
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Jun 27 2017, 21:31
  
Пост #398



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(Федор Сумкин @ Jun 27 2017, 22:17) Перейти к цитате

Гражданин, вы определитесь с показаниями.

Два сервера были с доступом в нет, один нет.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Федор Сумкин
Jun 27 2017, 21:38
  
Пост #399

Благодарности: 973698

Репутация:   4956  
Darth Vader
******

Группа: Пользователи
Сообщений: 51 104
С нами с: 15-March 06


Люди !!! Готовьтесь !!! Завтра следом за Petya.А

придет Senya !!!!

А потом Grosya нанесёт финальный удар !!!!11


Сообщение отредактировал Федор Сумкин - Jun 27 2017, 21:39
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Rem_off
Jun 27 2017, 21:39
  
Пост #400



Репутация:   482  
Старожил
****

Группа: Пользователи
Сообщений: 3 512
С нами с: 27-September 10


(Федор Сумкин @ Jun 27 2017, 22:37) Перейти к цитате

Люди !!! Готовьтесь !!! Завтра следом за Petya.А придет Senya !!!!

А потом Grosya нанесёт финальный удар !!!!11


Украду для фб biggrin.gif
Видимо пока я целый день баранку крутил и был выходной, много интересного произошло.
Сочувствую тем у кого сейчас "жопа в мыле"
З.Ы. Нас вроде виновало smile.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 18 19 20 21 22 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 8th February 2025 - 10:43
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.