Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6905-й день

Новорічний Фріліч на трекері активовано!
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 29 30 31 32 33 > »   
Reply to this topicStart new topic
Ответов(600 - 619)
kym
Jun 29 2017, 13:20
  
Пост #601

Благодарности: 184

Репутация:   917  
ultra active user
******

Группа: Модеры
Сообщений: 11 331
С нами с: 12-March 07


у кого сегодня выходной в связи с этой фигней?

отработаете в субботу
cd c:\Windows
fsutil file createnew perfc 0
attrib +R perfc

тотальный коммандарм:
из папки с вышеуказазным путем из одной панели в другую панель скопировать куда надо
потом в свойствах файла сказать - онли чтение
и никаких строк в консоли....

Сообщение отредактировал kym - Jun 29 2017, 13:21
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
_opium_
Jun 29 2017, 13:21
  
Пост #602



Репутация:   45  
Активист
*

Группа: Пользователи
Сообщений: 425
С нами с: 20-March 06


(Koful @ Jun 29 2017, 10:32) Перейти к цитате

Удалось восстановить MBR, доступ до диска С появился но папки Windows на нем не видно sad.gif

А файлы на рабочем столе пользователей доступны?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Koful
Jun 29 2017, 13:27
  
Пост #603



Репутация:   1034  
Think Different
******

Группа: Пользователи
Сообщений: 10 979
С нами с: 11-April 12


(_opium_ @ Jun 29 2017, 14:21) Перейти к цитате

А файлы на рабочем столе пользователей доступны?

нифига, нету папок users, windows, program files и т.д.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tamagochy
Jun 29 2017, 13:29
  
Пост #604



Репутация:   155  
Старожил
****

Группа: Пользователи
Сообщений: 2 501
С нами с: 29-November 06


Тут даже упали золотые партнеры мелкомягких. Тоже медок используют. Как заразились еще не знают, восстанавливают из бэкапов БД ))
Все апдэйты стояли вроде как у них...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Patriot~ua~
Jun 29 2017, 13:38
  
Пост #605



Репутация:   155  
Старожил
****

Группа: Пользователи
Сообщений: 2 046
С нами с: 28-September 06


если медок используют так и заразились))))
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Koful
Jun 29 2017, 13:39
  
Пост #606



Репутация:   1034  
Think Different
******

Группа: Пользователи
Сообщений: 10 979
С нами с: 11-April 12


(Patriot~ua~ @ Jun 29 2017, 14:38) Перейти к цитате

если медок используют так и заразились))))

Любишь медок, люби и холодок d.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
JumpeR
Jun 29 2017, 14:35
  
Пост #607



Репутация:   12  
Дух


Группа: Пользователи
Сообщений: 39
С нами с: 18-March 09


Является ли изменение даты создания pagefile.sys признаком заражения?
Есть подозрение, что сервер 2012R был заражен, но пока не был перегружен.
Файла perfc не было, зато dllhost был обнаружен в папке пользователя.
Некоторые файлы данных были испорчены, вернул из бэкапа.
Работали с me-doc. Полетела. Воостановил из архива.
Eset Endpoint ничего не нашел.
Стремаюсь перегружать. Порты закрыты.
Доступ к серверу удаленный.
1 машина в сети - классический пример из новостей. Некритично.
Кто, что скажет?

User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jun 29 2017, 14:46
  
Пост #608



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


perfc создается как только стартует тело вируса
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
-RC-
Jun 29 2017, 14:47
  
Пост #609



Репутация:   424  
bifurcated person
*****

Группа: Пользователи
Сообщений: 6 519
С нами с: 24-December 08


https://medium.com/@gray25/%D1%81%D0%B5%D1%...et-f3f35db4de73

скандалы, интриги, расследования
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roma1991
Jun 29 2017, 14:47
  
Пост #610



Репутация:   56  
Активист
*

Группа: Пользователи
Сообщений: 243
С нами с: 4-December 10


Есть подозрение, что сервер 2012R был заражен, но пока не был перегружен.

Проверь планировщик задач.
Один из признаков заражения - постановка в планировщик задачи на перезагрузку, что-то типа
"%WINDIR%\system32\shutdown.exe /r /f"
с целью продолжить деструктивное воздействие на систему.
Иначе без запланированной перезагрузки он бы не распространялся так быстро.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Asuser
Jun 29 2017, 14:52
  
Пост #611



Репутация:   100  
Постоялец
***

Группа: Пользователи
Сообщений: 1 124
С нами с: 12-July 11


Восстановил загрузчик, но что делать дальше? Диск зашифрован.
Petya Sector Extractor = из 2016го...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
JumpeR
Jun 29 2017, 15:00
  
Пост #612



Репутация:   12  
Дух


Группа: Пользователи
Сообщений: 39
С нами с: 18-March 09


(roma1991 @ Jun 29 2017, 15:47) Перейти к цитате

Проверь планировщик задач.
Один из признаков заражения - постановка в планировщик задачи на перезагрузку, что-то типа
"%WINDIR%\system32\shutdown.exe /r /f"
с целью продолжить деструктивное воздействие на систему.
Иначе без запланированной перезагрузки он бы не распространялся так быстро.

нет ничего.
но файлы данных doc, xls, pdf точно были разрушены в указанный способ.
И сейчас единственное, что вижу - файл подкачки изменен как раз во время атаки.
27-06-14:40
Была ручная перезагрузка сервера по другим причинам, просто совпало.
Были порушены файлы и в общей папке, куда имел доступ зараженный комп.
Странно, что на все рабстанции были поставлены заплатки, но дал слабину только один.
Да, кстати, расшаренная папка была на другом дискеЮ отличном от С.

Сообщение отредактировал JumpeR - Jun 29 2017, 15:03
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tyoma
Jun 29 2017, 15:01
  
Пост #613



Репутация:   52  
Cтаршой
**

Группа: Пользователи
Сообщений: 704
С нами с: 17-February 14


(Neji @ Jun 29 2017, 8:41) Перейти к цитате

Странный вирус, в офисе упали все компы на win7 и 2 сервера на 2008 R2. Интересно то, что все компы не которых стояла win 10 - не пострадали.

Удалось восстановить все данные, которые были не на системных дисках. Вирус шифрует только диск С.

Грузился с обычной флешки с образом win 10. И через проводник копировал все данные на флешку.

Спас компанию, у которой нет бекапов smile.gif

Вирус остановил подменой файла perfc.dat проверял на чистых пк, подключая их к зараженной сети. Противоядие работает.

Всем удачи :о)

вы уверены что обычным копированием вам удалось восстановить данные? вы пробовали работать с файлами, которые вы скопировали? потому что у меня совсем другая информация.
тоже самое касается диска С - это бред, шифруются данные на всех подключенных дисках, в т.ч. и съемных.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
NumeroUno
Jun 29 2017, 15:03
  
Пост #614



Репутация:   643  
Ветеран
*****

Группа: Пользователи
Сообщений: 7 025
С нами с: 16-March 06


(Midnight)sky @ Jun 29 2017, 12:54) Перейти к цитате

Каким образом могло произойти заражение?

(Midnight)sky @ Jun 27 2017, 15:39) Перейти к цитате

Почитай гугл, разжёвано несколько месяцев назад.

rofl.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Midnight)sky
Jun 29 2017, 15:12
  
Пост #615

Благодарности: 42126

Репутация:   2757  
ultra active user
******

Группа: Пользователи
Сообщений: 19 144
С нами с: 30-September 07


В отличие от твоего бессмысленного пука в воду, я таки постарался напрячь мозг и порассуждать логически.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Lion_Killsberg
Jun 29 2017, 15:14
  
Пост #616



Репутация:   236  
Постоялец
***

Группа: Пользователи
Сообщений: 1 624
С нами с: 9-February 07


(Koful @ Jun 29 2017, 13:54) Перейти к цитате

Админы делятся на два типа: те кто НЕ делает бекапы, и те кто УЖЕ делает бекапы.
(у вас наверное второй тип)

Бекапы имеют явную квантовую сущность.
До тех пор, пока не ты не попытался восстановиться из бекапа,
он находится в суперпозиции. Он одновременно успешный и нет.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tyoma
Jun 29 2017, 15:14
  
Пост #617



Репутация:   52  
Cтаршой
**

Группа: Пользователи
Сообщений: 704
С нами с: 17-February 14


(Koful @ Jun 29 2017, 11:51) Перейти к цитате

Так он папки не шифрует, только файлы, не?
Ппц, теперь столько геморроя с восстановлением банковских программ а именно ключей к ним dash2.gif

у меня ключи остались не тронутыми.
1 ключ эцп вроде как оказался битым, но я его нашел в другом месте через Р-студио, восстановил и все заработало. остальные ключи от банков (аваль, ощад, приват) проверили - живо. 1с 7,7 - база не пострадала, только архивы.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
mak_v_
Jun 29 2017, 15:20
  
Пост #618



Репутация:   440  
Скорострел
*****

Группа: Пользователи
Сообщений: 7 458
С нами с: 4-December 11


(-RC- @ Jun 29 2017, 15:47) Перейти к цитате

https://medium.com/@gray25/%D1%81%D0%B5%D1%...et-f3f35db4de73

скандалы, интриги, расследования

Это на уровне "Я овладел магией dig и whois"!
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
sunnykaktys
Jun 29 2017, 15:21
  
Пост #619



Репутация:   528  
ultra active user
******

Группа: Пользователи
Сообщений: 13 249
С нами с: 19-July 09


офигеть, 2 дня прошло, порталы УМХ все еще лежат, кабинет киевэнерго лежит... шо ж там такое?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tyoma
Jun 29 2017, 15:23
  
Пост #620



Репутация:   52  
Cтаршой
**

Группа: Пользователи
Сообщений: 704
С нами с: 17-February 14


(woloshin @ Jun 29 2017, 13:16) Перейти к цитате


так и должно быть?
https://www.virustotal.com/ru/file/d0167cfb...726d0/analysis/
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 29 30 31 32 33 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 8th February 2025 - 15:37
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.