Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7071-й день
![]() |
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Суничка |
Пост
#1
|
Репутация: ![]() ![]() Ethereal Dream ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 12 131 С нами с: 30-June 09 ![]() |
![]() ![]() «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry Вирус называется очень просто и оригинально – Petya. Подробнее про WannaCry: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445 Порт должен быть закрыт. Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445. Список павших: Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse. Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком. Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест). Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов. Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС. Нацбанк тоже зацепило. Список, судя по всему, будет пополняться. Имхо, убытки будут на десятки миллионов. Тем временем подзалетели не только мы: Український вірус поширюється по світу - The Independent На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP. Возможное лечение: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26 |
![]() ![]() |
mak_v_ |
Пост
#441
|
Репутация: ![]() ![]() Скорострел ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 7 461 С нами с: 4-December 11 ![]() |
Развлекайся.
|
Linh |
Пост
#442
|
Репутация: ![]() ![]() Ветеран ![]() ![]() ![]() ![]() ![]() Группа: BANNED Сообщений: 7 890 С нами с: 21-August 15 ![]() |
|
Vitaliy_y |
Пост
#443
|
Репутация: ![]() ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 ![]() |
И еще одна фишка, на бух серваке была платформа 8.3.6, заливаю копию базы на локальную машину, проверить целостность базы, все ок. Запускаю базу, для тех кто в теме - с версии 8.3.9 1Ска дружно матерится на попытку запуска внешних обработок и прочей пошести, и что вижу, попытка запуска "" из TEMP какого то файла v8_66a.tpm, в модуле обычного клиента закоментил запуск 1С звит и проверку обновлений, заткнулось..
мало ли.. |
Midnight)sky |
Пост
#444
|
Благодарности: 42126 Репутация: ![]() ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 19 173 С нами с: 30-September 07 ![]() |
|
Console |
Пост
#445
|
Репутация: ![]() ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 11 288 С нами с: 23-March 08 ![]() |
Шапку обновите!!!
UPD9: Согласно информации из фейсбука Киберполиции Украины (так же подтверждено из комментариев к статье), одним из векторов атаки на бизнес структуры Украины стало распространение вируса через программу M.E.doc (ПО для электронной отчетности и документооборота) ПО имеет в себе функцию установки обновлений с сайта upd.me-doc.com.ua. После такого «замененного обновления» у пользователей создался файл «rundll32.exe» который начал обращаться к локальным IP адресам запрашивая 139 и 445 порты, после чего создавался файл perfc.bat Далее следовал запуск cmd.exe с командой: /c schtasks /RU «SYSTEM» /Create /SC once /TN "" /TR «C:\Windows\system32\shutdown.exe /r /f» /ST После этого создавался и запускался файл вида ac3.tmp (02ef73bd2458627ed7b397ec26ee2de2e92c71a0e7588f78734761d8edbdcd9f) Далее создание файла: dllhost.dat Скорее всего разработчики M.E.doc так же были взломаны и данное обновление было загружено злоумышленниками. UPD10: Специалисты Positive Technologies нашли локальный “kill switch” для Petya, остановить шифровальщика можно создав файл «C:\Windows\perfc (perfc — файл без расширения) Так же есть и хорошие новости: если вы увидели перезагрузку компьютера и начало процесса „проверки диска“, в этот момент нужно сразу же выключить компьютер, и файлы останутся незашифрованными. Загрузка с LiveCD или USB-диска даст доступ к файлам » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « |
NumeroUno |
Пост
#446
|
Репутация: ![]() ![]() Ветеран ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 7 025 С нами с: 16-March 06 ![]() |
Критовалюты, блокчейны, майнеры, PetyaA вирусы.
В 2017 году живем друзья!) Сообщение отредактировал NumeroUno - Jun 28 2017, 12:48 |
fla106 |
Пост
#447
|
Репутация: ![]() ![]() Активист ![]() Группа: Пользователи Сообщений: 433 С нами с: 17-December 14 ![]() |
Може і не найпростіший спосіб рішення проте один із можливих варіантів підняття системи https://geektimes.ru/post/274104/
|
Vitaliy_y |
Пост
#448
|
Репутация: ![]() ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 ![]() |
Може і не найпростіший спосіб рішення проте один із можливих варіантів підняття системи https://geektimes.ru/post/274104/ оно уже дед, хоть бы проверил прежде чем постить. |
Linh |
Пост
#449
|
Репутация: ![]() ![]() Ветеран ![]() ![]() ![]() ![]() ![]() Группа: BANNED Сообщений: 7 890 С нами с: 21-August 15 ![]() |
Шапку обновите!!! » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Киберполиция укрсучвлады ссылается на https://habrahabr.ru/post/331762/? Зрада чистой воды. Сообщение отредактировал Linh - Jun 27 2017, 23:27 |
xex |
Пост
#450
|
Репутация: ![]() ![]() Активист ![]() Группа: Пользователи Сообщений: 258 С нами с: 19-May 06 ![]() |
знакомый подтвердил, что сей простейший метод ему помог, если метод работает то это дикий фейл для виря
![]() bootrec /RebuildBcd bootrec /fixMbr bootrec /fixboot з.ы. но это сработает только у тех кто успел выключить комп и не ждал пока "провека диска" зашифрует файлы. Сообщение отредактировал xex - Jun 27 2017, 23:38 |
Vitaliy_y |
Пост
#451
|
Репутация: ![]() ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 ![]() |
знакомый подтвердил, что сей простейший метод ему помог, если метод работает то это дикий фейл для виря ![]() Не всегда, это если успели прервать первый проход "чекдиска", на втором проходе эта гадость перезаписывает копию NTFS партишин, резервную. Не храните данные на системном диске Сообщение отредактировал Vitaliy_y - Jun 27 2017, 23:40 |
Console |
Пост
#452
|
Репутация: ![]() ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 11 288 С нами с: 23-March 08 ![]() |
[/spoiler] Киберполиция укрсучвлады ссылается на https://habrahabr.ru/post/331762/? Зрада чистой воды. Зачем цитирывание моего поста подправили, где в посте про владу или что то подобное?? абы ляпнуть и не подумать... |
tyoma |
Пост
#453
|
Репутация: ![]() ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 715 С нами с: 17-February 14 ![]() |
Не всегда, это если успели прервать первый проход "чекдиска", на втором проходе эта гадость перезаписывает копию NTFS партишин, резервную. Не храните данные на системном диске у меня на данный момент нет доступа к файлам офиса, пдф и зип на всем диске (не только на системном разделе). хотя "якобы" чекдиска не было вообще. |
DemirelUA |
Пост
#454
|
Репутация: ![]() ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 109 С нами с: 7-January 14 ![]() |
Не всегда, это если успели прервать первый проход "чекдиска", на втором проходе эта гадость перезаписывает копию NTFS партишин, резервную. Не храните данные на системном диске Так, стоп. Я правильно понял, что оно шифрует только системный диск, оставляя нетронутыми все остальные логические? То есть, если на системном диске стоит только условная винда и весь переустанавливаемый софт, а все-все-все нужные файлы и прочее лежит на другом физическом диске – оно останется нетронутым? Или вирус шифрует все подключенные диски? П.С. в шапке многовато текста, утром переделаю, сейчас много работы. |
tyoma |
Пост
#455
|
Репутация: ![]() ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 715 С нами с: 17-February 14 ![]() |
Так, стоп. Я правильно понял, что оно шифрует только системный диск, оставляя нетронутыми все остальные логические? То есть, если на системном диске стоит только условная винда и весь переустанавливаемый софт, а все-все-все нужные файлы и прочее лежит на другом физическом диске – оно останется нетронутым? Или вирус шифрует все подключенные диски? П.С. в шапке многовато текста, утром переделаю, сейчас много работы. весь диск. не раздел. |
Console |
Пост
#456
|
Репутация: ![]() ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 11 288 С нами с: 23-March 08 ![]() |
Так, стоп. Я правильно понял, что оно шифрует только системный диск, оставляя нетронутыми все остальные логические? То есть, если на системном диске стоит только условная винда и весь переустанавливаемый софт, а все-все-все нужные файлы и прочее лежит на другом физическом диске – оно останется нетронутым? Или вирус шифрует все подключенные диски? П.С. в шапке многовато текста, утром переделаю, сейчас много работы. Он как правило шифрует файлы с определеным расширение(которые указны списком в коде шифровальщика). Все носитители, куда доберется и что успеет... Сообщение отредактировал Console - Jun 27 2017, 23:52 |
oleh800 |
Пост
#457
|
Репутация: ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 277 С нами с: 24-August 09 ![]() |
жрет даже флешки
|
Marlevich |
Пост
#458
|
Репутация: ![]() ![]() Активист ![]() Группа: Пользователи Сообщений: 490 С нами с: 30-January 09 ![]() |
Вы это видели, транзакция 2017-06-27 17:37:57 на кошелек вируса.
чел спалил свой кошелек с более чем лямом $ и теперь их перекидывает !!! https://blockchain.info/ru/address/17A16Qma...piJxp7ARnxN5pGX 3 миллиарда ![]() ============= С зашифровал Д оставил 2 папки, рез. копии файлов Медка; папку с инсталяхами; программами и сетевую съел Сообщение отредактировал Marlevich - Jun 28 2017, 0:09 |
Hangman |
Пост
#459
|
Репутация: ![]() ![]() Активист ![]() Группа: Пользователи Сообщений: 354 С нами с: 27-April 09 ![]() |
Есть какая-то статистика по антивирям? Что можно использовать кроме нода и каспера?
|
Marlevich |
Пост
#460
|
Репутация: ![]() ![]() Активист ![]() Группа: Пользователи Сообщений: 490 С нами с: 30-January 09 ![]() |
Есть какая-то статистика по антивирям? Что можно использовать кроме нода и каспера? та была уже ссылка, повторю https://virustotal.com/en/file/027cc450ef5f...3a745/analysis/ ранее когда ее кидали, было около 20, теперь все учатся распознавать, но поздно |
![]() ![]() |
![]() |
Упрощённая версия | Сейчас: 25th July 2025 - 6:19 |
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |