Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день

Новорічний Фріліч на трекері активовано!
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 21 22 23 24 25 > »   
Reply to this topicStart new topic
Ответов(440 - 459)
mak_v_
Jun 27 2017, 22:57
  
Пост #441



Репутация:   440  
Скорострел
*****

Группа: Пользователи
Сообщений: 7 458
С нами с: 4-December 11


Развлекайся.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Linh
Jun 27 2017, 22:58
  
Пост #442



Репутация:   1047  
Ветеран
*****

Группа: BANNED
Сообщений: 7 890
С нами с: 21-August 15


(Nazgul @ Jun 27 2017, 16:46) Перейти к цитате

Кошелек Пети Уже полторуха зелени.

Уже 31 транзакция
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Jun 27 2017, 23:01
  
Пост #443



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


И еще одна фишка, на бух серваке была платформа 8.3.6, заливаю копию базы на локальную машину, проверить целостность базы, все ок. Запускаю базу, для тех кто в теме - с версии 8.3.9 1Ска дружно матерится на попытку запуска внешних обработок и прочей пошести, и что вижу, попытка запуска "" из TEMP какого то файла v8_66a.tpm, в модуле обычного клиента закоментил запуск 1С звит и проверку обновлений, заткнулось..
мало ли..
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Midnight)sky
Jun 27 2017, 23:05
  
Пост #444

Благодарности: 42126

Репутация:   2757  
ultra active user
******

Группа: Пользователи
Сообщений: 19 144
С нами с: 30-September 07


(Linh @ Jun 27 2017, 23:58) Перейти к цитате
Уже 31 транзакция
Лошьё на "раз-два" пересчитываются. Имейл то заблочили еще часов 10 назад.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jun 27 2017, 23:07
  
Пост #445



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


Шапку обновите!!!

UPD9: Согласно информации из фейсбука Киберполиции Украины (так же подтверждено из комментариев к статье), одним из векторов атаки на бизнес структуры Украины стало распространение вируса через программу M.E.doc (ПО для электронной отчетности и документооборота)

ПО имеет в себе функцию установки обновлений с сайта upd.me-doc.com.ua.

После такого «замененного обновления» у пользователей создался файл «rundll32.exe» который начал обращаться к локальным IP адресам запрашивая 139 и 445 порты, после чего создавался файл perfc.bat

Далее следовал запуск cmd.exe с командой: /c schtasks /RU «SYSTEM» /Create /SC once /TN "" /TR «C:\Windows\system32\shutdown.exe /r /f» /ST

После этого создавался и запускался файл вида ac3.tmp (02ef73bd2458627ed7b397ec26ee2de2e92c71a0e7588f78734761d8edbdcd9f)

Далее создание файла: dllhost.dat

Скорее всего разработчики M.E.doc так же были взломаны и данное обновление было загружено злоумышленниками.

UPD10: Специалисты Positive Technologies нашли локальный “kill switch” для Petya, остановить шифровальщика можно создав файл «C:\Windows\perfc (perfc — файл без расширения)

Так же есть и хорошие новости: если вы увидели перезагрузку компьютера и начало процесса „проверки диска“, в этот момент нужно сразу же выключить компьютер, и файлы останутся незашифрованными. Загрузка с LiveCD или USB-диска даст доступ к файлам

» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
NumeroUno
Jun 27 2017, 23:08
  
Пост #446



Репутация:   643  
Ветеран
*****

Группа: Пользователи
Сообщений: 7 025
С нами с: 16-March 06


Критовалюты, блокчейны, майнеры, PetyaA вирусы.
В 2017 году живем друзья!)

Сообщение отредактировал NumeroUno - Jun 28 2017, 12:48
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
fla106
Jun 27 2017, 23:15
  
Пост #447



Репутация:   39  
Активист
*

Группа: Пользователи
Сообщений: 433
С нами с: 17-December 14


Може і не найпростіший спосіб рішення проте один із можливих варіантів підняття системи https://geektimes.ru/post/274104/
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Jun 27 2017, 23:16
  
Пост #448



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(fla106 @ Jun 28 2017, 0:15) Перейти к цитате

Може і не найпростіший спосіб рішення проте один із можливих варіантів підняття системи https://geektimes.ru/post/274104/

оно уже дед, хоть бы проверил прежде чем постить.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Linh
Jun 27 2017, 23:25
  
Пост #449



Репутация:   1047  
Ветеран
*****

Группа: BANNED
Сообщений: 7 890
С нами с: 21-August 15


(Console @ Jun 28 2017, 0:07) Перейти к цитате

Шапку обновите!!!
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Киберполиция укрсучвлады ссылается на https://habrahabr.ru/post/331762/? Зрада чистой воды.

Сообщение отредактировал Linh - Jun 27 2017, 23:27
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
xex
Jun 27 2017, 23:35
  
Пост #450



Репутация:   29  
Активист
*

Группа: Пользователи
Сообщений: 258
С нами с: 19-May 06


знакомый подтвердил, что сей простейший метод ему помог, если метод работает то это дикий фейл для виря smile.gif
bootrec /RebuildBcd
bootrec /fixMbr
bootrec /fixboot


з.ы. но это сработает только у тех кто успел выключить комп и не ждал пока "провека диска" зашифрует файлы.

Сообщение отредактировал xex - Jun 27 2017, 23:38
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Jun 27 2017, 23:39
  
Пост #451



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(xex @ Jun 28 2017, 0:35) Перейти к цитате

знакомый подтвердил, что сей простейший метод ему помог, если метод работает то это дикий фейл для виря smile.gif

Не всегда, это если успели прервать первый проход "чекдиска", на втором проходе эта гадость перезаписывает копию NTFS партишин, резервную.
Не храните данные на системном диске

Сообщение отредактировал Vitaliy_y - Jun 27 2017, 23:40
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jun 27 2017, 23:41
  
Пост #452



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


(Linh @ Jun 28 2017, 0:25) Перейти к цитате

[/spoiler]

Киберполиция укрсучвлады ссылается на https://habrahabr.ru/post/331762/? Зрада чистой воды.

Зачем цитирывание моего поста подправили, где в посте про владу или что то подобное?? абы ляпнуть и не подумать...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tyoma
Jun 27 2017, 23:42
  
Пост #453



Репутация:   52  
Cтаршой
**

Группа: Пользователи
Сообщений: 704
С нами с: 17-February 14


(Vitaliy_y @ Jun 28 2017, 0:39) Перейти к цитате

Не всегда, это если успели прервать первый проход "чекдиска", на втором проходе эта гадость перезаписывает копию NTFS партишин, резервную.
Не храните данные на системном диске

у меня на данный момент нет доступа к файлам офиса, пдф и зип на всем диске (не только на системном разделе). хотя "якобы" чекдиска не было вообще.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
DemirelUA
Jun 27 2017, 23:48
  
Пост #454



Репутация:   342  
Старожил
****

Группа: Пользователи
Сообщений: 3 109
С нами с: 7-January 14


(Vitaliy_y @ Jun 28 2017, 0:39) Перейти к цитате

Не всегда, это если успели прервать первый проход "чекдиска", на втором проходе эта гадость перезаписывает копию NTFS партишин, резервную.
Не храните данные на системном диске

Так, стоп.
Я правильно понял, что оно шифрует только системный диск, оставляя нетронутыми все остальные логические?
То есть, если на системном диске стоит только условная винда и весь переустанавливаемый софт, а все-все-все нужные файлы и прочее лежит на другом физическом диске – оно останется нетронутым? Или вирус шифрует все подключенные диски?
П.С. в шапке многовато текста, утром переделаю, сейчас много работы.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tyoma
Jun 27 2017, 23:50
  
Пост #455



Репутация:   52  
Cтаршой
**

Группа: Пользователи
Сообщений: 704
С нами с: 17-February 14


(DemirelUA @ Jun 28 2017, 0:48) Перейти к цитате

Так, стоп.
Я правильно понял, что оно шифрует только системный диск, оставляя нетронутыми все остальные логические?
То есть, если на системном диске стоит только условная винда и весь переустанавливаемый софт, а все-все-все нужные файлы и прочее лежит на другом физическом диске – оно останется нетронутым? Или вирус шифрует все подключенные диски?
П.С. в шапке многовато текста, утром переделаю, сейчас много работы.

весь диск. не раздел.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jun 27 2017, 23:51
  
Пост #456



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


(DemirelUA @ Jun 28 2017, 0:48) Перейти к цитате

Так, стоп.
Я правильно понял, что оно шифрует только системный диск, оставляя нетронутыми все остальные логические?
То есть, если на системном диске стоит только условная винда и весь переустанавливаемый софт, а все-все-все нужные файлы и прочее лежит на другом физическом диске – оно останется нетронутым? Или вирус шифрует все подключенные диски?
П.С. в шапке многовато текста, утром переделаю, сейчас много работы.

Он как правило шифрует файлы с определеным расширение(которые указны списком в коде шифровальщика).
Все носитители, куда доберется и что успеет...

Сообщение отредактировал Console - Jun 27 2017, 23:52
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
oleh800
Jun 27 2017, 23:58
  
Пост #457



Репутация:   807  
BIOS программатор UEFI
*****

Группа: Пользователи
Сообщений: 6 277
С нами с: 24-August 09


жрет даже флешки
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Marlevich
Jun 28 2017, 0:04
  
Пост #458



Репутация:   39  
Активист
*

Группа: Пользователи
Сообщений: 490
С нами с: 30-January 09


Вы это видели, транзакция 2017-06-27 17:37:57 на кошелек вируса.
чел спалил свой кошелек с более чем лямом $ и теперь их перекидывает !!!
https://blockchain.info/ru/address/17A16Qma...piJxp7ARnxN5pGX 3 миллиарда crazy.gif
=============
С зашифровал
Д оставил 2 папки, рез. копии файлов Медка; папку с инсталяхами; программами и сетевую съел

Сообщение отредактировал Marlevich - Jun 28 2017, 0:09
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Hangman
Jun 28 2017, 0:05
  
Пост #459



Репутация:   20  
Активист
*

Группа: Пользователи
Сообщений: 354
С нами с: 27-April 09


Есть какая-то статистика по антивирям? Что можно использовать кроме нода и каспера?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Marlevich
Jun 28 2017, 0:11
  
Пост #460



Репутация:   39  
Активист
*

Группа: Пользователи
Сообщений: 490
С нами с: 30-January 09


(Hangman @ Jun 28 2017, 1:05) Перейти к цитате

Есть какая-то статистика по антивирям? Что можно использовать кроме нода и каспера?

та была уже ссылка, повторю https://virustotal.com/en/file/027cc450ef5f...3a745/analysis/

ранее когда ее кидали, было около 20, теперь все учатся распознавать, но поздно
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 21 22 23 24 25 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 8th February 2025 - 13:52
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.