Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6905-й день

Новорічний Фріліч на трекері активовано!
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 27 28 29 30 31 > »   
Reply to this topicStart new topic
Ответов(560 - 579)
OstJoker
Jun 29 2017, 9:13
  
Пост #561



Репутация:   25  
Дух


Группа: Пользователи
Сообщений: 193
С нами с: 3-November 07


Я сисадмин в гос. конторе, 500 ПК. 65%- Win10, 30% - win7,8,8.1, 5% - win XP. MSE, firewall, NAT, обновления системы включены, большинство ПК как раз с разметкой MBR. По состоянию на сейчас, заражено НОЛЬ ПК. Что я делаю не так?
П.С. В бухгалтерии стоит гореизвестный медок на 6 ПК и там тоже все нормально.

Сообщение отредактировал OstJoker - Jun 29 2017, 9:22
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
armageddon
Jun 29 2017, 9:17
  
Пост #562



Репутация:   234  
Старожил
****

Группа: Пользователи
Сообщений: 2 496
С нами с: 12-December 06


Сегодня письмо пришло :

Шановні користувачі!
Програма M.E.Doc працює, сервери, на яких знаходяться оновлення та програма для завантаження – не постраждали.
СОТА відновить роботу сьогодні у другій половині дня. Ми відновлюємо роботу всіх сервісів, із якими були складнощі.
______________________________________________________
В статье на ресурсе Microsoft TechNet https://blogs.technet.microsoft.com/…/new-ransomware-old-t…/ говорится, что “по сведениям телеметрии процесс обновления программного обеспечения M.E.Doc (EzVit.exe) запускает цепочку вредоносных программ.
В статье основным источником заражения назван пакет обновления M.E.Doc. Однако на схеме отражена работа уже зараженного главного модуля ПО M.E.Doc, а истинный способ заражения не указан.
Файл ezvit.exe явлется главным исполняемым модулем ПО M.E.Doc. На схеме изображен запуск ПО M.E.Doc при помощи ярлыка и\или ссылки в главном меню. После запуска Медок инициировал запуск вредоностного ПО путем запуска приложения Windows rundll32.exe. Однако, исходный код ПО M.E.Doc не содержит команды запуска приложения Windows rundll32.exe.
Далее в той же статье говорится: Although this vector was speculated at length by news media and security researchers—including Ukraine’s own Cyber Police—there was only circumstantial evidence for this vector. (Хотя этот вектор был подробно рассмотрен новостями и исследователями безопасности, включая собственную киберполицию Украины, были только косвенные доказательства этого вектора.) Таким образом, в статье отсутствует обвинение программы M.E.Doc как источника заражения. Единственное, о чём говорит статья - это иллюстрация того, что программа M.E.Doc запущена на ранее заражённом компьютере, и соответственно, сама подверглась заражению.
____________________________________________________
Хотим обратить Ваше внимание: M.E.Doc не распространял вирус, на сервере программы файла обновления, размером в 333Кб нет и не было.
Всю необходимую информацию можем предоставить.
Касательно адреса 92.60.184.55 - да, это действительно сервер с обновлениями и этот адрес всегда был в списке необходимых соединений программы.

Актуальная версия 10.01.189 ( https://www.virustotal.com/…/76670c7953eab53df08f…/analysis/ ) была размещена на сервере для раздачи 22.06.2017 около 01:00.
Больше никаких новых пакетов обновлений не было размещено.

Медок точно заинтересован найти виновника торжества _______________________________________________________
Вся информация размещена на официальной страничке Медка в фейсбуке https://www.facebook.com/medoc.ua

User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tarantul-x2
Jun 29 2017, 9:30
  
Пост #563



Репутация:   231  
Старожил
****

Группа: Пользователи
Сообщений: 2 454
С нами с: 7-October 06


Подскажите, есть ли инфо, чем просканить ФС на наличе Пети? Желательно портабельное решение drinks.gif
User is online!Profile CardPM
Go to the top of the page
+Quote Post
ЫЫЫ
Jun 29 2017, 9:59
  
Пост #564



Репутация:   1089  
Undead rogue
******

Группа: Пользователи
Сообщений: 22 682
С нами с: 24-December 08


(kym @ Jun 29 2017, 10:09) Перейти к цитате

у меня такой файл лежит с датой 2009 года
только путь другой - c:\Windows\inf\PERFLIB\0000\perfc.dat
эта (и еще пару подобных папок) создавались при инстале винды

Open in new window
не только у тебя pardon.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
DemirelUA
Jun 29 2017, 10:03
  
Пост #565



Репутация:   342  
Старожил
****

Группа: Пользователи
Сообщений: 3 109
С нами с: 7-January 14


Некоторые сайты по типу Киевэнерго (внесение показаний электричества) и медиа-холдинг УМХ до сих пор лежат.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
FarineL
Jun 29 2017, 10:17
  
Пост #566



Репутация:   0  
Дух


Группа: Пользователи
Сообщений: 15
С нами с: 26-December 08


(DemirelUA @ Jun 29 2017, 11:03) Перейти к цитате

Некоторые сайты по типу Киевэнерго (внесение показаний электричества) и медиа-холдинг УМХ до сих пор лежат.

Так тут все сервера выключили, сидим на работе смотрим в потолок.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
jerr
Jun 29 2017, 10:30
  
Пост #567



Репутация:   223  
Cтаршой
**

Группа: Пользователи
Сообщений: 693
С нами с: 20-June 08


Интересно...
Серверы обновлений M.E.Doc оказались на хостинге WNet

User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Koful
Jun 29 2017, 10:32
  
Пост #568



Репутация:   1034  
Think Different
******

Группа: Пользователи
Сообщений: 10 979
С нами с: 11-April 12


Удалось восстановить MBR, доступ до диска С появился но папки Windows на нем не видно sad.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
PSL
Jun 29 2017, 10:47
  
Пост #569



Репутация:   424  
Незваный гость
*****

Группа: Пользователи
Сообщений: 7 021
С нами с: 5-May 09


(DemirelUA @ Jun 29 2017, 11:03) Перейти к цитате

Некоторые сайты по типу Киевэнерго (внесение показаний электричества) и медиа-холдинг УМХ до сих пор лежат.

Раздел по электроэнергии Ахметэнерго уже неделю в таком состоянии, еще до "пети".
Может знали чего, а может.... нет, они не могли такое сделать gy.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
cosco
Jun 29 2017, 10:49
  
Пост #570



Репутация:   167  
Старожил
****

Группа: Пользователи
Сообщений: 3 796
С нами с: 29-September 12


(Koful @ Jun 29 2017, 11:32) Перейти к цитате

Удалось восстановить MBR, доступ до диска С появился но папки Windows на нем не видно sad.gif

Тоже восстановил, там не папка, там зашифрованный файл Windows, который раньше был папкой=(
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Koful
Jun 29 2017, 10:51
  
Пост #571



Репутация:   1034  
Think Different
******

Группа: Пользователи
Сообщений: 10 979
С нами с: 11-April 12


(cosco @ Jun 29 2017, 11:49) Перейти к цитате

Тоже восстановил, там не папка, там зашифрованный файл Windows, который раньше был папкой=(

Так он папки не шифрует, только файлы, не?
Ппц, теперь столько геморроя с восстановлением банковских программ а именно ключей к ним dash2.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
cosco
Jun 29 2017, 10:53
  
Пост #572



Репутация:   167  
Старожил
****

Группа: Пользователи
Сообщений: 3 796
С нами с: 29-September 12


(Koful @ Jun 29 2017, 11:51) Перейти к цитате

Так он папки не шифрует, только файлы, не?
Ппц, теперь столько геморроя с восстановлением банковских программ а именно ключей к ним dash2.gif

он шифрует и папки...
Гемора конечно трындец, 1ски, медок, куча документов, ключей....бд...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
DemirelUA
Jun 29 2017, 10:56
  
Пост #573



Репутация:   342  
Старожил
****

Группа: Пользователи
Сообщений: 3 109
С нами с: 7-January 14


(FarineL @ Jun 29 2017, 11:17) Перейти к цитате

Так тут все сервера выключили, сидим на работе смотрим в потолок.

УМХ? Я, в частности, про футбол говорил. Аж как-то грустно.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Marlevich
Jun 29 2017, 11:03
  
Пост #574



Репутация:   39  
Активист
*

Группа: Пользователи
Сообщений: 490
С нами с: 30-January 09


какое расширение зашифрованный файлов ?

программист у себя не внешнем жестком обнаружил .blcrypt , .pscrypt

Сообщение отредактировал Marlevich - Jun 29 2017, 11:03
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jun 29 2017, 11:24
  
Пост #575



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


Как сисадмин, у которого не было ни единого заражения))
могу выделить 3 пути заражения:
1. Через порт 445, вот инфа: https://ru.wikipedia.org/wiki/EternalBlue
Фаэрвол свое дело сделал)
2. Через фишинговую почтовую рассылку, Есет свое дело сделал) Всю вирусню отловил (около 10 писем). В день заражения письмо фишинговое пришло от ДФС, возможно на него повелись
3. Пишут через Медокс. Точно не уверен, поскольку не используем.
Плюс обновления винды мартовские стояли, ну и права пользователя у всех)) Да, я жесткий с юзерами))) И резервные копии есть, ну если уже подгорит))
Виноват на 100% Мелкософт... Насоздавали "для себя" кучу дыр, инфа про которые еще и в общем доступе..

Да и вообще задолбали уже со своим MBR. Сложно что ли сделать запрет на изменение этого раздела.. По сути все последние вирусы / блокировщики и другая нечисть с легкостью прописывается в MBR. При скане тела вируса на вирустотал 3 из 60 "подозревают" вирус! В итоге без сигнатур все мбр-вирусы впринцине не обнаружываются и не будут никак обнаруживаться, поскольку зашифрованы. Все сводится к реакции антивирусной компаний на обновление сигнатур...

Сообщение отредактировал volucer - Jun 29 2017, 15:31
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
sir
Jun 29 2017, 11:25
  
Пост #576



Репутация:   89  
Постоялец
***

Группа: Пользователи
Сообщений: 1 169
С нами с: 13-May 09


(Marlevich @ Jun 29 2017, 12:03) Перейти к цитате

какое расширение зашифрованный файлов ?

программист у себя не внешнем жестком обнаружил .blcrypt , .pscrypt


Походу он шифрует не сам файл, а путь к нему в файловой таблице.
Предполагаю что расширение другое файл не получает, но как отображается на диске - не понятно.
А эти файлы от более просто "шифровальщика"
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jun 29 2017, 11:34
  
Пост #577



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


При заражении одного компа в сети без обновлений винды заражаются все остальные
Еще пишут:
Вирус проверяет, есть ли в каталоге Windows файл perfc.dat. Если он присутствует, вирус считает, что компьютер уже заражён и прекращает работу без шифровки файлов. Создать такой файл можно в блокноте, его содержание может быть любым, даже пустым. Рекомендуется сделать этот файл доступным только для чтения, чтобы вирус не модифицировал его.

Сообщение отредактировал volucer - Jun 29 2017, 15:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
sir
Jun 29 2017, 11:42
  
Пост #578



Репутация:   89  
Постоялец
***

Группа: Пользователи
Сообщений: 1 169
С нами с: 13-May 09


(volucer @ Jun 29 2017, 12:34) Перейти к цитате

При заражении одного компа в сети без обновлений винды заражаются все остальные

По сути, если даже закрыты нужные порты, но юзер перейдет по "левой" ссылке\скачает картинку на рабочий стол с форматом .exe, то вирус все равно будет работать? Естественно при условии не обновленного ПО и АВ ?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
southman
Jun 29 2017, 11:46
  
Пост #579



Репутация:   716  
Старожил
****

Группа: Модеры
Сообщений: 3 083
С нами с: 19-February 11


(kym @ Jun 29 2017, 10:09) Перейти к цитате
у меня такой файл лежит с датой 2009 года
только путь другой - c:\Windows\inf\PERFLIB\0000\perfc.dat
эта (и еще пару подобных папок) создавались при инстале винды

это нормально, выше было сказано. Любой вирус будет притворяться (очень важными) системными сервисами (например, csrsss.exe) smile.gif

есть какие-то сообщения от клиентов, мол нашлась контора, любезно предоставляющая сервис по дешифровке, сам лично не нашел этому подтверждения. Возможно, обычный развод в нервозной обстановке.

Люди хотят верить в лучшее.


UPD: про файл "Windows" - это последствия порчи/шифрования MFT - ранее это была папка, из-за ошибок, после починки ФС, получаем битый файл.
Урон от потери таблицы равносилен форматированию, а делов на пару секунд, т.к. эти метаданные редко занимают более 200 Мб.. Вот вам и идеальный убийца.

Сообщение отредактировал southman - Jun 29 2017, 11:49
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jun 29 2017, 11:52
  
Пост #580



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


(sir @ Jun 29 2017, 12:42) Перейти к цитате

По сути, если даже закрыты нужные порты, но юзер перейдет по "левой" ссылке\скачает картинку на рабочий стол с форматом .exe, то вирус все равно будет работать? Естественно при условии не обновленного ПО и АВ ?


Юзерам в сети даже делать ничего не нужно, они просто ловят сначала синий а потом черный экран)) Троян через эксплоит проникает.
А вот по почте рассылается архивчик и внутри загрузчик трояна с расширением *.js *.scr *.exe и т.п. И само-собой, если напороться на ссылку на троян и выполнить его то тоже заразится

Сообщение отредактировал volucer - Jun 29 2017, 15:27
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 27 28 29 30 31 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 8th February 2025 - 18:21
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.