Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6905-й день
![]() |
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Суничка |
Пост
#1
|
Репутация: ![]() ![]() Ethereal Dream ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 12 131 С нами с: 30-June 09 ![]() |
![]() ![]() «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry Вирус называется очень просто и оригинально – Petya. Подробнее про WannaCry: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445 Порт должен быть закрыт. Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445. Список павших: Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse. Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком. Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест). Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов. Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС. Нацбанк тоже зацепило. Список, судя по всему, будет пополняться. Имхо, убытки будут на десятки миллионов. Тем временем подзалетели не только мы: Український вірус поширюється по світу - The Independent На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP. Возможное лечение: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26 |
![]() ![]() |
kym |
Пост
#601
|
Благодарности: 184 Репутация: ![]() ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Модеры Сообщений: 11 331 С нами с: 12-March 07 ![]() |
у кого сегодня выходной в связи с этой фигней? отработаете в субботу cd c:\Windows fsutil file createnew perfc 0 attrib +R perfc тотальный коммандарм: из папки с вышеуказазным путем из одной панели в другую панель скопировать куда надо потом в свойствах файла сказать - онли чтение и никаких строк в консоли.... Сообщение отредактировал kym - Jun 29 2017, 13:21 |
_opium_ |
Пост
#602
|
Репутация: ![]() ![]() Активист ![]() Группа: Пользователи Сообщений: 425 С нами с: 20-March 06 ![]() |
|
Koful |
Пост
#603
|
Репутация: ![]() ![]() Think Different ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 10 979 С нами с: 11-April 12 ![]() |
|
tamagochy |
Пост
#604
|
Репутация: ![]() ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 2 501 С нами с: 29-November 06 ![]() |
Тут даже упали золотые партнеры мелкомягких. Тоже медок используют. Как заразились еще не знают, восстанавливают из бэкапов БД ))
Все апдэйты стояли вроде как у них... |
Patriot~ua~ |
Пост
#605
|
Репутация: ![]() ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 2 046 С нами с: 28-September 06 ![]() |
если медок используют так и заразились))))
|
Koful |
Пост
#606
|
Репутация: ![]() ![]() Think Different ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 10 979 С нами с: 11-April 12 ![]() |
|
JumpeR |
Пост
#607
|
Репутация: ![]() ![]() Дух Группа: Пользователи Сообщений: 39 С нами с: 18-March 09 ![]() |
Является ли изменение даты создания pagefile.sys признаком заражения?
Есть подозрение, что сервер 2012R был заражен, но пока не был перегружен. Файла perfc не было, зато dllhost был обнаружен в папке пользователя. Некоторые файлы данных были испорчены, вернул из бэкапа. Работали с me-doc. Полетела. Воостановил из архива. Eset Endpoint ничего не нашел. Стремаюсь перегружать. Порты закрыты. Доступ к серверу удаленный. 1 машина в сети - классический пример из новостей. Некритично. Кто, что скажет? |
roleg |
Пост
#608
|
Репутация: ![]() ![]() Дух Группа: Пользователи Сообщений: 162 С нами с: 5-May 08 ![]() |
perfc создается как только стартует тело вируса
|
-RC- |
Пост
#609
|
Репутация: ![]() ![]() bifurcated person ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 519 С нами с: 24-December 08 ![]() |
|
roma1991 |
Пост
#610
|
Репутация: ![]() ![]() Активист ![]() Группа: Пользователи Сообщений: 243 С нами с: 4-December 10 ![]() |
Есть подозрение, что сервер 2012R был заражен, но пока не был перегружен. Проверь планировщик задач. Один из признаков заражения - постановка в планировщик задачи на перезагрузку, что-то типа "%WINDIR%\system32\shutdown.exe /r /f" с целью продолжить деструктивное воздействие на систему. Иначе без запланированной перезагрузки он бы не распространялся так быстро. |
Asuser |
Пост
#611
|
Репутация: ![]() ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 124 С нами с: 12-July 11 ![]() |
Восстановил загрузчик, но что делать дальше? Диск зашифрован.
Petya Sector Extractor = из 2016го... |
JumpeR |
Пост
#612
|
Репутация: ![]() ![]() Дух Группа: Пользователи Сообщений: 39 С нами с: 18-March 09 ![]() |
Проверь планировщик задач. Один из признаков заражения - постановка в планировщик задачи на перезагрузку, что-то типа "%WINDIR%\system32\shutdown.exe /r /f" с целью продолжить деструктивное воздействие на систему. Иначе без запланированной перезагрузки он бы не распространялся так быстро. нет ничего. но файлы данных doc, xls, pdf точно были разрушены в указанный способ. И сейчас единственное, что вижу - файл подкачки изменен как раз во время атаки. 27-06-14:40 Была ручная перезагрузка сервера по другим причинам, просто совпало. Были порушены файлы и в общей папке, куда имел доступ зараженный комп. Странно, что на все рабстанции были поставлены заплатки, но дал слабину только один. Да, кстати, расшаренная папка была на другом дискеЮ отличном от С. Сообщение отредактировал JumpeR - Jun 29 2017, 15:03 |
tyoma |
Пост
#613
|
Репутация: ![]() ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 704 С нами с: 17-February 14 ![]() |
Странный вирус, в офисе упали все компы на win7 и 2 сервера на 2008 R2. Интересно то, что все компы не которых стояла win 10 - не пострадали. Удалось восстановить все данные, которые были не на системных дисках. Вирус шифрует только диск С. Грузился с обычной флешки с образом win 10. И через проводник копировал все данные на флешку. Спас компанию, у которой нет бекапов ![]() Вирус остановил подменой файла perfc.dat проверял на чистых пк, подключая их к зараженной сети. Противоядие работает. Всем удачи :о) вы уверены что обычным копированием вам удалось восстановить данные? вы пробовали работать с файлами, которые вы скопировали? потому что у меня совсем другая информация. тоже самое касается диска С - это бред, шифруются данные на всех подключенных дисках, в т.ч. и съемных. |
NumeroUno |
Пост
#614
|
Репутация: ![]() ![]() Ветеран ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 7 025 С нами с: 16-March 06 ![]() |
|
Midnight)sky |
Пост
#615
|
Благодарности: 42126 Репутация: ![]() ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 19 144 С нами с: 30-September 07 ![]() |
В отличие от твоего бессмысленного пука в воду, я таки постарался напрячь мозг и порассуждать логически.
|
Lion_Killsberg |
Пост
#616
|
Репутация: ![]() ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 624 С нами с: 9-February 07 ![]() |
|
tyoma |
Пост
#617
|
Репутация: ![]() ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 704 С нами с: 17-February 14 ![]() |
Так он папки не шифрует, только файлы, не? Ппц, теперь столько геморроя с восстановлением банковских программ а именно ключей к ним ![]() у меня ключи остались не тронутыми. 1 ключ эцп вроде как оказался битым, но я его нашел в другом месте через Р-студио, восстановил и все заработало. остальные ключи от банков (аваль, ощад, приват) проверили - живо. 1с 7,7 - база не пострадала, только архивы. |
mak_v_ |
Пост
#618
|
Репутация: ![]() ![]() Скорострел ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 7 458 С нами с: 4-December 11 ![]() |
Это на уровне "Я овладел магией dig и whois"! |
sunnykaktys |
Пост
#619
|
Репутация: ![]() ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 13 249 С нами с: 19-July 09 ![]() |
офигеть, 2 дня прошло, порталы УМХ все еще лежат, кабинет киевэнерго лежит... шо ж там такое?
|
tyoma |
Пост
#620
|
Репутация: ![]() ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 704 С нами с: 17-February 14 ![]() |
|
![]() ![]() |
![]() |
Упрощённая версия | Сейчас: 8th February 2025 - 15:37 |
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |