Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день

Новорічний Фріліч на трекері активовано!
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 34 35 36 37 38 > »   
Reply to this topicStart new topic
Ответов(700 - 719)
Yaroslav
Jul 1 2017, 11:14
  
Пост #701



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 20
С нами с: 18-January 08


(Пупка @ Jul 1 2017, 10:48) Перейти к цитате

А вот интересно заразился кто у кого были патчи MS17-010. У жены вся контора пала тоже. Расшифровать диски кто-то смог? smile.gif)))

Да (Обновление Медка).
Нет.

Сообщение отредактировал Yaroslav - Jul 1 2017, 11:15
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jul 1 2017, 11:32
  
Пост #702



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


тут супер крутые программисты радуются что их не пробило
а по сути не пробило только тех у кого топология сети не позволяет комп-комп и те у кого медка нет
windows 10 со всеми патчами и крутейшим платным антивирусом посасывает против вири которая вылезла с медка под локальным админом и через мимикатз подняла себя до администратора сети и поперла во все стороны

Кто мешал порты распространения заражения блокировать после ваннакрай, до которого еще уйма вирусов-шифровальщиков было.
И идея ставить на контроллеры домена или ключевые серверы сервер медокса или еще какой другой тоже бред сам по себе. Как вариант на виртуалку все вынести, как я например сделал с динаем, артзвитом и др бух прогами
Если хотя бы порты заблочили, то заразились бы по сути только компы, которые были в контакте с червем
Опять же вопрос к Микрософту, что пароли админов делают в памяти и почему еще это не прикрыли патчем?
Я бы судился с Микрософтом в первую очередь, они должны покрывать все затраты. За лицуху они бабла не мало дерут, пусть теперь отвечают
И еще на заметку, я вот не ленюсь делаю полные образы дисков всех ключевых компов периодически, особенно после крупных изменений. В случае заражения или еще чего (например диск посыпался у бахаsmile.gif ) 1 система восстанавливается за +/- 20 мин + внести изменения, которые не попали в образ.

Деловский UTM

Можно поподробнее

Кстати, на серверах разделы GPT стоят, никто не в курсе, им Петя не страшен?

Погуглил:
При использовании на зараженном компьютере GPT вместо MBR, NotPetya записывает произвольные данные на место первых десяти секторов, и таблица разделов в этом случае будет потеряна навсегда. Однако в этом случае главная файловая таблица не шифруется, а смещение раздела можно найти по сигнатуре раздела NTFS (R-Studio автоматически выполняет такую задачу).

Сообщение отредактировал volucer - Jul 1 2017, 11:56
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
lipky
Jul 1 2017, 12:19
  
Пост #703



Репутация:   86  
Постоялец
***

Группа: Пользователи
Сообщений: 1 104
С нами с: 5-January 12


За бугром тоже медок используют? Или всех собак на медок решили повесить?
Только машины на Винде полетели?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tiss
Jul 1 2017, 12:30
  
Пост #704



Репутация:   335  
Старожил
****

Группа: Пользователи
Сообщений: 4 818
С нами с: 21-April 09


(Пупка @ Jul 1 2017, 9:48) Перейти к цитате

А вот интересно заразился кто у кого были патчи MS17-010.

Да.
У жены вся контора пала тоже.

Сочувствую.
Расшифровать диски кто-то смог? smile.gif)))

Нет.

Вытянули инфу в Эпосе с убитого диска (базу данных), но поскольку конфигурационные файлы были закриптованы у меня был секас (хммм... и мне еще за него заплатили!) с запуском БД (горжусь собой!).

(roleg @ Jul 1 2017, 10:52) Перейти к цитате

а по сути не пробило только тех у кого топология сети не позволяет комп-комп и те у кого медка нет

Или у кого нет винды

(lipky @ Jul 1 2017, 12:19) Перейти к цитате

За бугром тоже медок используют?

Да
Или всех собак на медок решили повесить?

Ты не понял - у нас пострадало так много организаций, потому что бы централизованый орган заражения (читай медок), за границей тоже есть пострадавшие. Один из путей проникновения - фейковые резюме со ссылкой на скачивание антивируса.
Только машины на Винде полетели?

Да.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
lipky
Jul 1 2017, 12:39
  
Пост #705



Репутация:   86  
Постоялец
***

Группа: Пользователи
Сообщений: 1 104
С нами с: 5-January 12


В Украине Медок был выбран в качестве транспорта, так как его используют 95% украинских компаний.
За бурном его не используют, у них ДФС нет. И поэтому там причины распространения другие.
Вся проблема в дырявой Винде и пользователях (это я про заражение через емаил).
Масштабы проблемы- на совести админов и их жлобах фин.директорах.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 1 2017, 12:39
  
Пост #706



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


(volucer @ Jul 1 2017, 11:32) Перейти к цитате

Кто мешал порты распространения заражения блокировать после ваннакрай, до которого еще уйма вирусов-шифровальщиков было.
И идея ставить на контроллеры домена или ключевые серверы сервер медокса или еще какой другой тоже бред сам по себе. Как вариант на виртуалку все вынести, как я например сделал с динаем, артзвитом и др бух прогами
Если хотя бы порты заблочили, то заразились бы по сути только компы, которые были в контакте с червем


ванакрай не ванакрай а юзверям SMB шары подавай (так что блокировать 139, 445 вообще не вариант), медок был не на контроллере, на финансовом сервере но админская сессия там естесно была, каждый день по 100 раз туда заходим
мне друган с СБУ рассказал что НотПетя собирает все токены с памяти и потом от их привилегий делает psexec, а с моими правами psexec на домен самое оно, а там повышение привилегий и пошло поехало =(

красиво так нас нагнули...
аж ответку захотелось дать, но блина на поиски новой дырки в винде у меня пол жизни уйдет =(
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
drone
Jul 1 2017, 12:45
  
Пост #707



Репутация:   468  
ultra active user
******

Группа: Пользователи
Сообщений: 14 560
С нами с: 1-October 12


А никто не смотрел логи роутеров? После того как зараза обживалась в бухгалтерии она не отправляла данные обратно в инет? Бухгалтерские книги - это ж просто кладезь ценнейшей информации.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 1 2017, 12:45
  
Пост #708



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


Если кому нужно то GetDataBack Simple все данные отлично вытягивает с убитых разделов под Level 3. Уже пару десятков компов через неё прогнали.

Сообщение отредактировал roleg - Jul 1 2017, 12:46
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
claus
Jul 1 2017, 13:18
  
Пост #709



Репутация:   204  
Cтаршой
**

Группа: Пользователи
Сообщений: 697
С нами с: 10-August 15


(roleg @ Jul 1 2017, 12:45) Перейти к цитате

Если кому нужно то GetDataBack Simple все данные отлично вытягивает с убитых разделов под Level 3. Уже пару десятков компов через неё прогнали.

Вытянутое не факт что работоспособное. Чем моложе файл, тем больше вероятность, что его шифронуло.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 1 2017, 13:22
  
Пост #710



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


(claus @ Jul 1 2017, 13:18) Перейти к цитате

Вытянутое не факт что работоспособное. Чем моложе файл, тем больше вероятность, что его шифронуло.

ну это понятно, просто профили, закладки, почту и т.д. что не пошифровало
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
southman
Jul 1 2017, 14:03
  
Пост #711



Репутация:   716  
Старожил
****

Группа: Модеры
Сообщений: 3 083
С нами с: 19-February 11


(roleg @ Jul 1 2017, 13:45) Перейти к цитате
Если кому нужно то GetDataBack Simple все данные отлично вытягивает с убитых разделов под Level 3. Уже пару десятков компов через неё прогнали.
да, поддерживаю, рабочий совет, как и варианты с Р-студио. Сам пользую DMDE.

зачем за этим же идти в (горе-)известную контору, не понятно..
наверное, потому что данные высокой секретности и, конечно, никто их не должен видеть? software.gif
(tiss @ Jul 1 2017, 13:30) Перейти к цитате
Вытянули инфу в Эпосе с убитого диска (базу данных), но поскольку конфигурационные файлы были закриптованы у меня был секас (хммм... и мне еще за него заплатили!) с запуском БД (горжусь собой!).
что по ценовой политике - за работу после неПетя ценник норм еще более норм впаяли?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 1 2017, 16:17
  
Пост #712



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


уже налабался разделы подымать к 30-му компу )
без переустановки вылетают в работу
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
SSSK0
Jul 1 2017, 16:25
  
Пост #713



Репутация:   1748  
ultra active user
******

Группа: BANNED
Сообщений: 27 434
С нами с: 9-November 06


(lipky @ Jul 1 2017, 13:39) Перейти к цитате

Масштабы проблемы- на совести админов и их жлобах фин.директорах.


plus1.gif

Бесполезно объяснять очевидные вещи, т.к. "денегнет" и "путинвовсемвиноват" dash2.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Пупка
Jul 1 2017, 16:58
  
Пост #714



Репутация:   45  
Дух


Группа: Пользователи
Сообщений: 125
С нами с: 19-March 06


(lipky @ Jul 1 2017, 13:39) Перейти к цитате

В Украине Медок был выбран в качестве транспорта, так как его используют 95% украинских компаний.
За бурном его не используют, у них ДФС нет.

Я слышал что международная "MARS" (батончики и прочее) заразилась у нас, далее пошло распространятся по всей их международной сети. Так что не только мы, но через нас.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
LEXX_Gruzovik
Jul 1 2017, 17:40
  
Пост #715



Репутация:   64  
Cтаршой
**

Группа: Пользователи
Сообщений: 948
С нами с: 14-December 11


(volucer @ Jul 1 2017, 12:32) Перейти к цитате

Можно поподробнее

В двух словах: роль шлюза выполняет бывший Sonicwall, на сегодня Dell UTM, модель NSA 240. С рабочей подпиской на обновление сигнатур и глубокой проверкой пакетов. Железке уже больше 5 лет. В роковой день эта балалайка во время закачки обновления для Медок дропала соединение, думал ложное срабатывание. Фаервол отправлял семплы в облако - тот же результат. Писал "высокая вероятность", что есть что-то внутри. Фаервол мониторит трафик налету. Ну я честно думал, что ложное. Он часто на Приватовские корпоративные ключи срабатывал. Приходилось вносить в белый список. Думал вечером отключить нахрен защиту и закачать обновление на виртуалку, где Медок стоит.
Фаервол тянет сигнатуры Макаффи и Касперского. Сработали Макаффи.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 1 2017, 17:51
  
Пост #716



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


возможно каспера заставили замолчать
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
wintersun
Jul 1 2017, 17:53
  
Пост #717



Репутация:   12  
Дух


Группа: Пользователи
Сообщений: 148
С нами с: 9-January 12


На olx ушлые ребята уже предлагаю расшифровку данных за 500 -300 убитых еноотов. Пахнет лохотроном

https://www.olx.ua/obyavlenie/vosstanovleni...ya-IDti6hK.html


Сообщение отредактировал wintersun - Jul 1 2017, 17:54
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 1 2017, 18:08
  
Пост #718



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


(wintersun @ Jul 1 2017, 17:53) Перейти к цитате

На olx ушлые ребята уже предлагаю расшифровку данных за 500 -300 убитых еноотов. Пахнет лохотроном

https://www.olx.ua/obyavlenie/vosstanovleni...ya-IDti6hK.html


если бы ключ дешифрации был в коде вируса, в памяти или на диске то его найти было бы не проблема
он же был в перезаписаном вирусом секторе и восстановлению не подлежит так как генерировался из рандомной последовательности
разве что эти ребята знают как взломать рандомный генератор или могут быстро подобрать 2-х килобайтный ключ biggrin.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
woloshin
Jul 1 2017, 18:42
  
Пост #719



Репутация:   747  
Старожил
****

Группа: Пользователи
Сообщений: 3 578
С нами с: 20-May 09


(tyoma @ Jun 29 2017, 16:23) Перейти к цитате

та нормально конечно, сигнатура вируса в экзешнике-то прописывается, поэтому он на вирустотале и числится

(cosco @ Jun 30 2017, 13:13) Перейти к цитате

У меня у буха 2 рейд1 массива, оба зашифрованы

biggrin.gif я бы удивился, если бы было по-другому

(tamagochy @ Jun 30 2017, 14:03) Перейти к цитате

А кото анализировал зараженные и не зараженные машины на наличие MBR и GPT?
Вроде как если GPT то все ок с ними даже при контакте с зараженными машинами.

вот именно, что вроде, в GPT все равно есть есть защитная MBR, на которую и реагирует означенная зараза
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jul 1 2017, 18:42
  
Пост #720



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


(drone @ Jul 1 2017, 13:45) Перейти к цитате

А никто не смотрел логи роутеров? После того как зараза обживалась в бухгалтерии она не отправляла данные обратно в инет? Бухгалтерские книги - это ж просто кладезь ценнейшей информации.

Боюсь предположить что червь еще и использовал бекдор doublepulsar некое время, особенно где есть что вытянуть

(LEXX_Gruzovik @ Jul 1 2017, 18:40) Перейти к цитате

В двух словах: роль шлюза выполняет бывший Sonicwall, на сегодня Dell UTM, модель NSA 240. С рабочей подпиской на обновление сигнатур и глубокой проверкой пакетов. Железке уже больше 5 лет. В роковой день эта балалайка во время закачки обновления для Медок дропала соединение, думал ложное срабатывание. Фаервол отправлял семплы в облако - тот же результат. Писал "высокая вероятность", что есть что-то внутри. Фаервол мониторит трафик налету. Ну я честно думал, что ложное. Он часто на Приватовские корпоративные ключи срабатывал. Приходилось вносить в белый список. Думал вечером отключить нахрен защиту и закачать обновление на виртуалку, где Медок стоит.
Фаервол тянет сигнатуры Макаффи и Касперского. Сработали Макаффи.

Хороший девайс, в мгновение отработал вложенные средства на 1000% smile.gif . И напрашивается вывод, что макаффи таки детектил зловред.

(roleg @ Jul 1 2017, 18:51) Перейти к цитате

возможно каспера заставили замолчать

Предполагаю разрабы каспера и/или др.веба, которые уже давно под фсб, его и написали wink.gif
Уж очень много уязвимостей и технологий использовано.

Сообщение отредактировал volucer - Jul 1 2017, 18:55
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 34 35 36 37 38 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 8th February 2025 - 8:13
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.