Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день

Новорічний Фріліч на трекері активовано!
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 32 33 34 35 36 > »   
Reply to this topicStart new topic
Ответов(660 - 679)
sunnykaktys
Jun 30 2017, 12:00
  
Пост #661



Репутация:   528  
ultra active user
******

Группа: Пользователи
Сообщений: 13 249
С нами с: 19-July 09


Админы нормально пилят денежки в гос. конторах. Вместо серваков покупают игровые компы на выделяемый бюджет и сидят рубятся в Ведьмака.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jun 30 2017, 12:03
  
Пост #662



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


Знает кто какие антивирусы словили петю до обновления сигнатур в день заражения? Такие черви по сути только эвристикой можно выявить. Мелкософтовый точно словил, пишут Симантек последний словил. Есет и Каспер похоже в пролете, но сигнатуры быстро обновили, что некоторых спасло) Но лично у меня Есет отфильтровал все письма с червем, возможно повышенные настройки помогли.

Сообщение отредактировал volucer - Jun 30 2017, 12:12
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
SSSK0
Jun 30 2017, 12:08
  
Пост #663



Репутация:   1748  
ultra active user
******

Группа: BANNED
Сообщений: 27 434
С нами с: 9-November 06


(sunnykaktys @ Jun 30 2017, 13:00) Перейти к цитате

Админы нормально пилят денежки в гос. конторах. Вместо серваков покупают игровые компы на выделяемый бюджет и сидят рубятся в Ведьмака.


И в чем профит получается? Рубится на шару в Ведьмака - это хорошо, но ведь з/п копеечная, а потом наступает "день Х" и вместо серваков с бэкапами что предъявить? blush.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vaschek
Jun 30 2017, 12:12
  
Пост #664



Репутация:   365  
ultra active user
******

Группа: Пользователи
Сообщений: 15 073
С нами с: 11-October 07


(SSSK0 @ Jun 30 2017, 13:08) Перейти к цитате

но ведь з/п копеечная, а потом наступает "день Х" и вместо серваков с бэкапами что предъявить? blush.gif


Ну так отмазка по тексту - но ведь з/п копеечная pardon.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
cosco
Jun 30 2017, 12:13
  
Пост #665



Репутация:   167  
Старожил
****

Группа: Пользователи
Сообщений: 3 796
С нами с: 29-September 12


(armageddon @ Jun 30 2017, 11:46) Перейти к цитате

Ну, возможно имеется ввиду два разных физических диска

У меня у буха 2 рейд1 массива, оба зашифрованы
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
sunnykaktys
Jun 30 2017, 12:15
  
Пост #666



Репутация:   528  
ultra active user
******

Группа: Пользователи
Сообщений: 13 249
С нами с: 19-July 09


(SSSK0 @ Jun 30 2017, 13:08) Перейти к цитате

И в чем профит получается? Рубится на шару в Ведьмака - это хорошо, но ведь з/п копеечная, а потом наступает "день Х" и вместо серваков с бэкапами что предъявить? blush.gif

Делать вид работы и параллельно искать что-то приемлемое. Так шоб спрашивали уже со следующего)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Lion_Killsberg
Jun 30 2017, 12:18
  
Пост #667



Репутация:   236  
Постоялец
***

Группа: Пользователи
Сообщений: 1 624
С нами с: 9-February 07


(cosco @ Jun 30 2017, 13:13) Перейти к цитате

У меня у буха 2 рейд1 массива, оба зашифрованы

А зачем буху 2 рейда???? )))
это мягко говоря перебор...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tamagochy
Jun 30 2017, 13:03
  
Пост #668



Репутация:   155  
Старожил
****

Группа: Пользователи
Сообщений: 2 501
С нами с: 29-November 06


А кото анализировал зараженные и не зараженные машины на наличие MBR и GPT?
Вроде как если GPT то все ок с ними даже при контакте с зараженными машинами.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ЫЫЫ
Jun 30 2017, 13:06
  
Пост #669



Репутация:   1088  
Undead rogue
******

Группа: Пользователи
Сообщений: 22 682
С нами с: 24-December 08


(Lion_Killsberg @ Jun 30 2017, 13:18) Перейти к цитате

А зачем буху 2 рейда???? )))
это мягко говоря перебор...

музыкальная пауза gy.gif

Алена Апина и группа "Комбинация" - Бухгалтер
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Phaust
Jun 30 2017, 13:17
  
Пост #670



Репутация:   1176  
сам себе авторитет
******

Группа: Пользователи
Сообщений: 14 117
С нами с: 9-July 07


Сами себя обманули, а теперь ноете.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
cosco
Jun 30 2017, 13:18
  
Пост #671



Репутация:   167  
Старожил
****

Группа: Пользователи
Сообщений: 3 796
С нами с: 29-September 12


(Lion_Killsberg @ Jun 30 2017, 13:18) Перейти к цитате

А зачем буху 2 рейда???? )))
это мягко говоря перебор...

ком. тайна gy.gif на самом деле не перебор, спецом стоит так.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jun 30 2017, 13:45
  
Пост #672



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


шифрует ключем в 2 кило, перебор нереален без квантового компа )))
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
-13-
Jun 30 2017, 14:55
  
Пост #673

Благодарности: 5715

Репутация:   1254  
Ветеран
*****

Группа: Модеры
Сообщений: 6 284
С нами с: 17-October 06


(volucer @ Jun 30 2017, 13:03) Перейти к цитате

Знает кто какие антивирусы словили петю до обновления сигнатур в день заражения? Такие черви по сути только эвристикой можно выявить.
просто оставлю это здесь ))
золотые слова
https://habrahabr.ru/post/256573/

GHostly_FOX 24 апреля 2015 в 17:24
+17

А в данном случае смена антивируса вам не поможет.
Я сталкивался с подобным видом атаки. Вот принцип подобной атаки с которой столкнулись мы:

Менеджер получила на почту письмо с текстом якобы от клиента о смене реквизитов и говорилось, что новые реквизиты в приложенном к письму файле. К письму прилагается архив, внутри архива был файл *.js (был и другой случай с другим типом исполняемого файла). После попытки его открыть началось шифрование файлов и к моменту когда мы получили запрос от менеджера, что у нее перестали открываться файлы и до момента когда бы отрубили ее комп и отключили связь в здании было зашифровано около 5000 файлов (благо ни одного важного за который пришлось бы платить).

Мы решили разобраться что же все же произошло. И т.к. файл был разширения .js мы прочитали порядок команд и тут нашли ответ почему антивирус никак не отреагировал на работу скрипта. Логика построено до безобразия просто.
После запуска программы начинается обращение к сайту злоумышлиника, с его сайта скачиваются программы для шифрования. Как оказалось это безвредный сам по себе софт для PGP шифрования. Скрипт формируется ключ для шифрования и запускает шифрования файлов. Не выполняется распространение по сети, просто он ищет файлы документа на локальной машине и на всех доступных расшаренных ресурсах.

По сути антивирус сам не видит в подобном алгоритме ничего вредного считая подобные действия — действиями пользователя, который сам решил защитить свои документы. За исключением того, что у пользователя не остается ключа дешифровки т.к. по окончания шифрования ключ удаляется из системы. И т.к. вы пишите на определенный E-Mail то злоумышлиник знает какой ключ надо использовать, чтобы открыть ваши файлы.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jun 30 2017, 15:14
  
Пост #674



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


на счет почты
сервак был скомпроментирован изнутри, с правами локального администратора, все базы зашифрованы, нет нечего кроме баз и медок

Сообщение отредактировал Shel - Jun 30 2017, 17:58
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
PSL
Jun 30 2017, 18:04
  
Пост #675



Репутация:   424  
Незваный гость
*****

Группа: Пользователи
Сообщений: 7 021
С нами с: 5-May 09


Что скажут специалисты по этим размышлениям?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
mak_v_
Jun 30 2017, 18:08
  
Пост #676



Репутация:   440  
Скорострел
*****

Группа: Пользователи
Сообщений: 7 458
С нами с: 4-December 11


Да видели уже-ж...."Я овладел магией dig и whois"
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
SSSK0
Jun 30 2017, 18:16
  
Пост #677



Репутация:   1748  
ultra active user
******

Группа: BANNED
Сообщений: 27 434
С нами с: 9-November 06


(PSL @ Jun 30 2017, 19:04) Перейти к цитате

Что скажут специалисты по этим размышлениям?


Какие-то странные размышления shok.gif Из доказательств только странная фраза:
Ба, знакомые все лица — это же WNet, которого недавно трусило СБУ ))) - я так понимаю, что все к кому "заходило" СБУ автоматически записываются во враги народа? Не вижу никаких доказательств про ФСБ - и не вижу никаких опровержений... имхо, наш привычный бардак drinks.gif

Или есть и такое:

Хакеры атаковали Украину инструментами, разработанными АНБ США - NYT

https://zn.ua/WORLD/hakery-atakovali-ukrain...yt-252868_.html

Open in new window

Сообщение отредактировал SSSK0 - Jun 30 2017, 18:31
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
imenno
Jun 30 2017, 18:26
  
Пост #678



Репутация:   970  
Мистер Равлик
******

Группа: Пользователи
Сообщений: 16 192
С нами с: 24-March 06


Теперь все более-менее норм ИТ в конторах с сотнями машин порежет все обновления и сделает через свой сервер. Кто-то будет следить за апдейтами, качать их и проверять, а потом кидай на свой сервак и от туда другие машины будут обновлятся. Или забьют болт и останется как и было. Этот червь как троянский конь с обновлениями пролез. Думаю, еще не мало атак будет в таком духе, чтобы пролезть в защищенную сеть с апдейтом чего-то там.

Сообщение отредактировал imenno - Jun 30 2017, 18:28
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jun 30 2017, 18:36
  
Пост #679



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


Скрипт формируется ключ для шифрования и запускает шифрования файлов. Не выполняется распространение по сети, просто он ищет файлы документа на локальной машине и на всех доступных расшаренных ресурсах.

Выходит что на шифрование не нужны права админа, бред еще тот.. Как вариант нужно будет посмотреть можно ли запретить шифрование где-то, например, в гпо для всех юзеров.. ну и запрет на изменение мбр в обязательном порядке стоит давно

Думаю, еще не мало атак будет в таком духе, чтобы пролезть в защищенную сеть с апдейтом чего-то там..

С апдейтом винды bomb.gif

Сообщение отредактировал volucer - Jun 30 2017, 18:42
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
cezuc
Jun 30 2017, 18:45
  
Пост #680



Репутация:   -212  
Cтаршой
**

Группа: Пользователи
Сообщений: 892
С нами с: 26-January 10


(SSSK0 @ Jun 30 2017, 12:04) Перейти к цитате

Скоро начнутся для поднятия зарплат... сам Турчинов сказал biggrin.gif

Кіберфахівцям, які не змогли відбити атаку вірусу "Петя", хочуть підвищити зарплати

Секретар Ради національної безпеки і оборони України Олександр Турчинов заявив про низький рівень фахівців у сфері кібербезпеки і закликає посилити фінансування захисту кіберпростору та інформаційного простору України.

Крім того, він заявив, що хакерська атака, яка відбулася 27 червня, продемонструвала дуже низький рівень фахівців з кібербезпеки, які працюють в державних установах. За словами Турчинова, низький рівень зарплати державних службовців, не дозволяє залучати до цієї роботи висококласних професіоналів.

http://ua1.com.ua/society/kiberspecialista...lati-32310.html

Работаю в Державном космическом агентстве Украины, отбил атаку. Не один пк не заразился. То есть зарплату мне не повысят? cray.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 32 33 34 35 36 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 8th February 2025 - 10:38
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.