Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Суничка |
Jun 27 2017, 13:49
Пост
#1
|
Репутация: 1562 Ethereal Dream Группа: Пользователи Сообщений: 12 131 С нами с: 30-June 09 |
«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry Вирус называется очень просто и оригинально – Petya. Подробнее про WannaCry: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445 Порт должен быть закрыт. Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445. Список павших: Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse. Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком. Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест). Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов. Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС. Нацбанк тоже зацепило. Список, судя по всему, будет пополняться. Имхо, убытки будут на десятки миллионов. Тем временем подзалетели не только мы: Український вірус поширюється по світу - The Independent На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP. Возможное лечение: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26 |
mak_v_ |
Jun 27 2017, 22:57
Пост
#441
|
Репутация: 440 Скорострел Группа: Пользователи Сообщений: 7 458 С нами с: 4-December 11 |
Развлекайся.
|
Linh |
Jun 27 2017, 22:58
Пост
#442
|
Репутация: 1047 Ветеран Группа: BANNED Сообщений: 7 890 С нами с: 21-August 15 |
|
Vitaliy_y |
Jun 27 2017, 23:01
Пост
#443
|
Репутация: 131 Cтаршой Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
И еще одна фишка, на бух серваке была платформа 8.3.6, заливаю копию базы на локальную машину, проверить целостность базы, все ок. Запускаю базу, для тех кто в теме - с версии 8.3.9 1Ска дружно матерится на попытку запуска внешних обработок и прочей пошести, и что вижу, попытка запуска "" из TEMP какого то файла v8_66a.tpm, в модуле обычного клиента закоментил запуск 1С звит и проверку обновлений, заткнулось..
мало ли.. |
Midnight)sky |
Jun 27 2017, 23:05
Пост
#444
|
Благодарности: 42126 Репутация: 2757 ultra active user Группа: Пользователи Сообщений: 19 144 С нами с: 30-September 07 |
|
Console |
Jun 27 2017, 23:07
Пост
#445
|
Репутация: 498 ultra active user Группа: Пользователи Сообщений: 11 285 С нами с: 23-March 08 |
Шапку обновите!!!
UPD9: Согласно информации из фейсбука Киберполиции Украины (так же подтверждено из комментариев к статье), одним из векторов атаки на бизнес структуры Украины стало распространение вируса через программу M.E.doc (ПО для электронной отчетности и документооборота) ПО имеет в себе функцию установки обновлений с сайта upd.me-doc.com.ua. После такого «замененного обновления» у пользователей создался файл «rundll32.exe» который начал обращаться к локальным IP адресам запрашивая 139 и 445 порты, после чего создавался файл perfc.bat Далее следовал запуск cmd.exe с командой: /c schtasks /RU «SYSTEM» /Create /SC once /TN "" /TR «C:\Windows\system32\shutdown.exe /r /f» /ST После этого создавался и запускался файл вида ac3.tmp (02ef73bd2458627ed7b397ec26ee2de2e92c71a0e7588f78734761d8edbdcd9f) Далее создание файла: dllhost.dat Скорее всего разработчики M.E.doc так же были взломаны и данное обновление было загружено злоумышленниками. UPD10: Специалисты Positive Technologies нашли локальный “kill switch” для Petya, остановить шифровальщика можно создав файл «C:\Windows\perfc (perfc — файл без расширения) Так же есть и хорошие новости: если вы увидели перезагрузку компьютера и начало процесса „проверки диска“, в этот момент нужно сразу же выключить компьютер, и файлы останутся незашифрованными. Загрузка с LiveCD или USB-диска даст доступ к файлам » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « |
NumeroUno |
Jun 27 2017, 23:08
Пост
#446
|
Репутация: 643 Ветеран Группа: Пользователи Сообщений: 7 025 С нами с: 16-March 06 |
Критовалюты, блокчейны, майнеры, PetyaA вирусы.
В 2017 году живем друзья!) Сообщение отредактировал NumeroUno - Jun 28 2017, 12:48 |
fla106 |
Jun 27 2017, 23:15
Пост
#447
|
Репутация: 39 Активист Группа: Пользователи Сообщений: 433 С нами с: 17-December 14 |
Може і не найпростіший спосіб рішення проте один із можливих варіантів підняття системи https://geektimes.ru/post/274104/
|
Vitaliy_y |
Jun 27 2017, 23:16
Пост
#448
|
Репутация: 131 Cтаршой Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
Може і не найпростіший спосіб рішення проте один із можливих варіантів підняття системи https://geektimes.ru/post/274104/ оно уже дед, хоть бы проверил прежде чем постить. |
Linh |
Jun 27 2017, 23:25
Пост
#449
|
Репутация: 1047 Ветеран Группа: BANNED Сообщений: 7 890 С нами с: 21-August 15 |
Шапку обновите!!! » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Киберполиция укрсучвлады ссылается на https://habrahabr.ru/post/331762/? Зрада чистой воды. Сообщение отредактировал Linh - Jun 27 2017, 23:27 |
xex |
Jun 27 2017, 23:35
Пост
#450
|
Репутация: 29 Активист Группа: Пользователи Сообщений: 258 С нами с: 19-May 06 |
знакомый подтвердил, что сей простейший метод ему помог, если метод работает то это дикий фейл для виря
bootrec /RebuildBcd bootrec /fixMbr bootrec /fixboot з.ы. но это сработает только у тех кто успел выключить комп и не ждал пока "провека диска" зашифрует файлы. Сообщение отредактировал xex - Jun 27 2017, 23:38 |
Vitaliy_y |
Jun 27 2017, 23:39
Пост
#451
|
Репутация: 131 Cтаршой Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
знакомый подтвердил, что сей простейший метод ему помог, если метод работает то это дикий фейл для виря Не всегда, это если успели прервать первый проход "чекдиска", на втором проходе эта гадость перезаписывает копию NTFS партишин, резервную. Не храните данные на системном диске Сообщение отредактировал Vitaliy_y - Jun 27 2017, 23:40 |
Console |
Jun 27 2017, 23:41
Пост
#452
|
Репутация: 498 ultra active user Группа: Пользователи Сообщений: 11 285 С нами с: 23-March 08 |
[/spoiler] Киберполиция укрсучвлады ссылается на https://habrahabr.ru/post/331762/? Зрада чистой воды. Зачем цитирывание моего поста подправили, где в посте про владу или что то подобное?? абы ляпнуть и не подумать... |
tyoma |
Jun 27 2017, 23:42
Пост
#453
|
Репутация: 52 Cтаршой Группа: Пользователи Сообщений: 704 С нами с: 17-February 14 |
Не всегда, это если успели прервать первый проход "чекдиска", на втором проходе эта гадость перезаписывает копию NTFS партишин, резервную. Не храните данные на системном диске у меня на данный момент нет доступа к файлам офиса, пдф и зип на всем диске (не только на системном разделе). хотя "якобы" чекдиска не было вообще. |
DemirelUA |
Jun 27 2017, 23:48
Пост
#454
|
Репутация: 342 Старожил Группа: Пользователи Сообщений: 3 109 С нами с: 7-January 14 |
Не всегда, это если успели прервать первый проход "чекдиска", на втором проходе эта гадость перезаписывает копию NTFS партишин, резервную. Не храните данные на системном диске Так, стоп. Я правильно понял, что оно шифрует только системный диск, оставляя нетронутыми все остальные логические? То есть, если на системном диске стоит только условная винда и весь переустанавливаемый софт, а все-все-все нужные файлы и прочее лежит на другом физическом диске – оно останется нетронутым? Или вирус шифрует все подключенные диски? П.С. в шапке многовато текста, утром переделаю, сейчас много работы. |
tyoma |
Jun 27 2017, 23:50
Пост
#455
|
Репутация: 52 Cтаршой Группа: Пользователи Сообщений: 704 С нами с: 17-February 14 |
Так, стоп. Я правильно понял, что оно шифрует только системный диск, оставляя нетронутыми все остальные логические? То есть, если на системном диске стоит только условная винда и весь переустанавливаемый софт, а все-все-все нужные файлы и прочее лежит на другом физическом диске – оно останется нетронутым? Или вирус шифрует все подключенные диски? П.С. в шапке многовато текста, утром переделаю, сейчас много работы. весь диск. не раздел. |
Console |
Jun 27 2017, 23:51
Пост
#456
|
Репутация: 498 ultra active user Группа: Пользователи Сообщений: 11 285 С нами с: 23-March 08 |
Так, стоп. Я правильно понял, что оно шифрует только системный диск, оставляя нетронутыми все остальные логические? То есть, если на системном диске стоит только условная винда и весь переустанавливаемый софт, а все-все-все нужные файлы и прочее лежит на другом физическом диске – оно останется нетронутым? Или вирус шифрует все подключенные диски? П.С. в шапке многовато текста, утром переделаю, сейчас много работы. Он как правило шифрует файлы с определеным расширение(которые указны списком в коде шифровальщика). Все носитители, куда доберется и что успеет... Сообщение отредактировал Console - Jun 27 2017, 23:52 |
oleh800 |
Jun 27 2017, 23:58
Пост
#457
|
Репутация: 807 BIOS программатор UEFI Группа: Пользователи Сообщений: 6 277 С нами с: 24-August 09 |
жрет даже флешки
|
Marlevich |
Jun 28 2017, 0:04
Пост
#458
|
Репутация: 39 Активист Группа: Пользователи Сообщений: 490 С нами с: 30-January 09 |
Вы это видели, транзакция 2017-06-27 17:37:57 на кошелек вируса.
чел спалил свой кошелек с более чем лямом $ и теперь их перекидывает !!! https://blockchain.info/ru/address/17A16Qma...piJxp7ARnxN5pGX 3 миллиарда ============= С зашифровал Д оставил 2 папки, рез. копии файлов Медка; папку с инсталяхами; программами и сетевую съел Сообщение отредактировал Marlevich - Jun 28 2017, 0:09 |
Hangman |
Jun 28 2017, 0:05
Пост
#459
|
Репутация: 20 Активист Группа: Пользователи Сообщений: 354 С нами с: 27-April 09 |
Есть какая-то статистика по антивирям? Что можно использовать кроме нода и каспера?
|
Marlevich |
Jun 28 2017, 0:11
Пост
#460
|
Репутация: 39 Активист Группа: Пользователи Сообщений: 490 С нами с: 30-January 09 |
Есть какая-то статистика по антивирям? Что можно использовать кроме нода и каспера? та была уже ссылка, повторю https://virustotal.com/en/file/027cc450ef5f...3a745/analysis/ ранее когда ее кидали, было около 20, теперь все учатся распознавать, но поздно |
Упрощённая версия | Сейчас: 8th February 2025 - 13:52 |
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |