Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день

Новорічний Фріліч на трекері активовано!
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 35 36 37 38 39 > »   
Reply to this topicStart new topic
Ответов(720 - 739)
moonlight
Jul 1 2017, 18:56
  
Пост #721



Репутация:   14  
Активист
*

Группа: Пользователи
Сообщений: 212
С нами с: 29-March 06


а мне вот, интересно, почему у меня компы на которых стоят тотал 360 выжили.. чем он там крут что отбил?

Сообщение отредактировал moonlight - Jul 1 2017, 18:57
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
977_ReX_977
Jul 1 2017, 19:35
  
Пост #722



Репутация:   8  
Дух


Группа: Пользователи
Сообщений: 50
С нами с: 26-February 08


Забавная статья по теме, на сайте с забавным названием

https://ebanoe.it/2017/06/30/shastitko-on-virus-attack/
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Powh3d
Jul 1 2017, 19:50
  
Пост #723



Репутация:   366  
I <3 music
***

Группа: Пользователи
Сообщений: 1 265
С нами с: 11-September 08


(roleg @ Jul 1 2017, 19:47) Перейти к цитате

Таки проследили цепочку.
Еще раз подтверждает логику: "хороший сосед - мертвый сосед"
Нам нужно дать ответку "русскому миру" или быть получателями удовольствий и дальше.
Нас уничтожить желают, а мы все тянем и тянем.


Откуда вброс ?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Linh
Jul 2 2017, 0:27
  
Пост #724



Репутация:   1047  
Ветеран
*****

Группа: BANNED
Сообщений: 7 890
С нами с: 21-August 15


(volucer @ Jul 1 2017, 19:42) Перейти к цитате

Боюсь предположить что червь еще и использовал бекдор doublepulsar некое время, особенно где есть что вытянуть
Хороший девайс, в мгновение отработал вложенные средства на 1000% smile.gif . И напрашивается вывод, что макаффи таки детектил зловред.
Предполагаю разрабы каспера и/или др.веба, которые уже давно под фсб, его и написали wink.gif
Уж очень много уязвимостей и технологий использовано.

Есть очень достоверная инфа что в в разработке вируса ЛИЧНО принимал участие Путин. Откуда инфа - большой секрет.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ЫЫЫ
Jul 2 2017, 0:58
  
Пост #725



Репутация:   1088  
Undead rogue
******

Группа: Пользователи
Сообщений: 22 680
С нами с: 24-December 08


(Linh @ Jul 2 2017, 1:27) Перейти к цитате

Есть очень достоверная инфа что в в разработке вируса ЛИЧНО принимал участие Путин. Откуда инфа - большой секрет.


Хорошая шутеечка, братан
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 2 2017, 6:40
  
Пост #726



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


(Powh3d @ Jul 1 2017, 19:50) Перейти к цитате

Откуда вброс ?

https://ssu.gov.ua/ua/news/1/category/2/vie...h.cI66BTlL.dpbs
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
andruk464
Jul 2 2017, 10:40
  
Пост #727


Незарегистрированный







(Powh3d @ Jul 1 2017, 19:50) *

Откуда вброс ?

https://ssu.gov.ua/ua/news/1/category/2/vie...h.cI66BTlL.dpbs


Кто б сомневался. gy.gif
Go to the top of the page
+Quote Post
tyoma
Jul 2 2017, 11:18
  
Пост #728



Репутация:   52  
Cтаршой
**

Группа: Пользователи
Сообщений: 704
С нами с: 17-February 14


(Inferno2008 @ Jul 1 2017, 11:27) Перейти к цитате

за что ? в любом пользовательском соглашении написано мелкими буквами * не несем отвественности* good2.gif gy.gif

я уже не говорю про то, что каждая фирма покупает медок у разных фопов и чп, которые с некоей переодичностью закрываются и открываются. при чем очень хитро - уходят от налогов и ответственности за свой продукт. тоже касается и ключей эцп. на самом деле ключи стоят не 200-300 грн, а 10. а остальные 180 грн стоит их "обработка и выдача".

(roleg @ Jul 1 2017, 11:52) Перейти к цитате

тут супер крутые программисты радуются что их не пробило
а по сути не пробило только тех у кого топология сети не позволяет комп-комп и те у кого медка нет
windows 10 со всеми патчами и крутейшим платным антивирусом посасывает против вири которая вылезла с медка под локальным админом и через мимикатз подняла себя до администратора сети и поперла во все стороны

а медок с правами юзера и не работает, все бухи сидят под админом на сколько я понял.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jul 2 2017, 11:20
  
Пост #729



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


(Linh @ Jul 2 2017, 1:27) Перейти к цитате

Есть очень достоверная инфа что в в разработке вируса ЛИЧНО принимал участие Путин. Откуда инфа - большой секрет.

Вата, тебя слово ПРЕДПОЛАГАЮ не смущает?

Как по мне самая боль и мигрень как раз не в пете, а в мише:
В случае, если вирусу Petya.A не удается получить права локального администратора и заразить раздел MBR, он запускает утилиту шифрования файлов на диске Mischa

То-есть прав админа на запуск хрен-знает чего, в частности шифровальщика не нужно.
Тут подробно изучено что да как: https://habrahabr.ru/company/bizone/blog/331854/

(tyoma @ Jul 2 2017, 12:18) Перейти к цитате

а медок с правами юзера и не работает, все бухи сидят под админом на сколько я понял.

то как обновляется медок просто таки приглашение для троянцев smile.gif с правами админа, да еще и на исполение
у меня бухи под юзерами сидят, но некоторый особо упоротый софт пришлось допиливать

Ходят слухи что петя 1 был продан и куплен неизвестными, потом доработан и запущен в нашу сторону

Сообщение отредактировал volucer - Jul 2 2017, 17:39
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Dred
Jul 2 2017, 11:26
  
Пост #730



Репутация:   1955  
ultra active user
******

Группа: Пользователи
Сообщений: 31 678
С нами с: 2-March 07
Меценат


так шкиряк вроде сказал что это точно путен
без всяких предположений
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
southman
Jul 2 2017, 11:31
  
Пост #731



Репутация:   716  
Старожил
****

Группа: Модеры
Сообщений: 3 083
С нами с: 19-February 11


Небезызвестная фирма продолжает пиариться на чужом горе, аплодируем стоя clapping.gif

» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

подозреваю, что 65% - это или те системные файлы, которые вирус не трогает в принципе + файлы, которые не успело зацепить или это даже те сектора, которые не подверглись шифрованию..
правда, считать, что вы восстановили после криптора файлы, которые в первом мегабайте имеют мусор - глупо, т.к. весь файл (практически любого формата и любого размера) после этого непригоден для чтения.
Исключением являются файлы, которые поддерживают стримминг и содержат заголовок в каждом своем блоке данных (в основном, это мультимедиа контент).
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Dr.Sydorenko
Jul 2 2017, 11:44
  
Пост #732



Репутация:   163  
Старожил
****

Группа: Пользователи
Сообщений: 2 257
С нами с: 27-June 12


так медиа-файлы и не шифруются - их и восстанавливают
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
southman
Jul 2 2017, 11:51
  
Пост #733



Репутация:   716  
Старожил
****

Группа: Модеры
Сообщений: 3 083
С нами с: 19-February 11


(Dr.Sydorenko @ Jul 2 2017, 12:44) Перейти к цитате
так медиа-файлы и не шифруются - их и восстанавливают

согласен, список расширений которые попадают неПете (или точнее Мише):
3ds, 7z, accdb, ai, asp, aspx, avhd, back, bak, c, cfg, conf, cpp, cs, ctl, dbf, disk, djvu, doc, docx, dwg, eml, fdb, gz, h, hdd, kdbx, mail, mdb, msg, nrg, ora, ost, ova, ovf, pdf, php, pmf, ppt, pptx, pst, pvi, py, pyc, rar, rtf, sln, sql, tar, vbox, vbs, vcb, vdi, vfd, vmc, vmdk, vmsd, vmx, vsdx, vsv, work, xls, xlsx, xvd, zip


rtf вполне легко, кстати, репейрится (если не зашифрован полностью) добавлением заголовка, т.к. по-сути это текстовый файл.

еще полезные ссылки чтоб подытожить:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал southman - Jul 2 2017, 11:53
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
sword
Jul 2 2017, 11:54
  
Пост #734



Репутация:   364  
Gentleman
***

Группа: Пользователи
Сообщений: 1 170
С нами с: 9-June 08


(southman @ Jul 2 2017, 12:31) Перейти к цитате

Небезызвестная фирма продолжает пиариться на чужом горе, аплодируем стоя clapping.gif

Плавали знаем, отвез в эту говноконтору директор с старой работы бук сони (стоимость бука по тем временам около 20кгрн при старом курсе) ни с кем не посоветовавшись. Нужно было восстановить данные с диска, в принципе на месте было решаемо но он решил мол там ну вообще суперпрофи и сделают быстрее, в итоге ни данных ни бук больше никто не видел, директор человек не конфликтный они ему лет пять по ушам ездили мол уже вот вот, потом начали морозится что данные извлекли но отдать могут только когда бук отремонтируют но в бук нового харда 1,8" нет у них, надо ждать, в общем по сей день ждут...
Одним словом если кто еще не в курсе то такую контору как Эпос лучше обойти десятой дорогой.

Сообщение отредактировал sword - Jul 2 2017, 11:58
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
placebo
Jul 2 2017, 12:00
  
Пост #735



Репутация:   104  
Cтаршой
**

Группа: Пользователи
Сообщений: 626
С нами с: 22-July 11


У нас fixmbr не восстанавливает.

Выработали такой алгоритм:

- отключаем от локалки
- загружаем liveCD с линухом и смотрим что из файлов живо на системном диске (в 90% случаев ничего)
- ставим новую ОС (Win10 1703 ибо она со встроенной заплаткой от МС), с удалением системного раздела и созданием нового, форматируем новый системный раздел
- создаем файлы perfc, perfc.dat, perfc.dll в C:\Windows и C:\Windows\Temp
- если ОС не W10 1703, ставим патч от МС. Если W7, то ставим MS Security Essentials
- подключаем к локалке, в настройках подключения отключаем "шаринг файлов и принтеров по сети", обновляем базы Win Defender.
- сканируем машину Win Defenderом (ничего не находит, но на всякий)
- заводим машину в домен

Подняли сеть на следующий день, пока полет нормальный. Не претендую на безупречную правильность действий, просто не нашел детальной инструкции как поднять зараженные машины, решил поделиться.

Сообщение отредактировал placebo - Jul 2 2017, 12:00
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jul 2 2017, 12:07
  
Пост #736



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


Народ нужен совет, с NAS мало имел дела... подскажите насколько в таких случаях он ефективен?
Или нужно "напильником" доробатовать.
Или исключительно зависит от настроек?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jul 2 2017, 12:14
  
Пост #737



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


(placebo @ Jul 2 2017, 13:00) Перейти к цитате

- создаем файлы perfc, perfc.dat, perfc.dll в C:\Windows и C:\Windows\Temp

на чтение, чтобы наверняка, и это только от пети.а спасет

(placebo @ Jul 2 2017, 13:00) Перейти к цитате

ставим MS Security Essentials

я бы макафии ставил, уже не первый раз он ловит, то что другие в упор не видят

про права юзера, мбр, порты, вланы и много чего другого забыл

(Console @ Jul 2 2017, 13:07) Перейти к цитате

Народ нужен совет, с NAS мало имел дела... подскажите насколько в таких случаях он ефективен?
Или нужно "напильником" доробатовать.
Или исключительно зависит от настроек?

Из описания логики пети/мишы он шифрует все шары какие доступны

Сообщение отредактировал volucer - Jul 2 2017, 12:18
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
placebo
Jul 2 2017, 12:21
  
Пост #738



Репутация:   104  
Cтаршой
**

Группа: Пользователи
Сообщений: 626
С нами с: 22-July 11


(volucer @ Jul 2 2017, 13:14) Перейти к цитате

на чтение, чтобы наверняка, и это только от пети.а спасет


Да, конечно.

(volucer @ Jul 2 2017, 13:14) Перейти к цитате

я бы макафии ставил, уже не первый раз он ловит, то что другие в упор не видят

про права юзера, мбр, порты, вланы и много чего другого забыл


Возможно. ESET щедро пропустил, например.

Права юзера, порты и прочее регулируется на уровне доменной политики. Доменную логику не пишу, т.к. не сисадмин. В связи с авралом привлекли, как типа "ты же что-то понимаешь, придумай как поднять юзеров".

Сообщение отредактировал placebo - Jul 2 2017, 12:21
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tiss
Jul 2 2017, 14:40
  
Пост #739



Репутация:   335  
Старожил
****

Группа: Пользователи
Сообщений: 4 818
С нами с: 21-April 09


(sword @ Jul 2 2017, 11:54) Перейти к цитате

Одним словом если кто еще не в курсе то такую контору как Эпос лучше обойти десятой дорогой.


С Єпосом имел дело три раза. Во всех трех случаях они восстанавливали информацию.

(southman @ Jul 2 2017, 11:31) Перейти к цитате

«ЕПОС» может частично восстановить данные, зашифрованные Petya.A ...

подозреваю, что 65% - это или те системные файлы, которые вирус не трогает в принципе + файлы,


Те же базы данных, так как ПетяА шифрует .дбф файлы - если в момент срабатывания они были открыты, то их не шифрануло. Далее просто вытягиваются данные и все на месте. Но когда убиты конфиги секас истчо тот.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
sword
Jul 2 2017, 15:23
  
Пост #740



Репутация:   364  
Gentleman
***

Группа: Пользователи
Сообщений: 1 170
С нами с: 9-June 08


(tiss @ Jul 2 2017, 15:40) Перейти к цитате

С Єпосом имел дело три раза. Во всех трех случаях они восстанавливали информацию.

Может и в этом случае восстановили, просто решили не выдавать клиенту данные ну и бук пригодился видимо d.gif
Причем по данной конторе это не единичный случай, может человеческий фактор... но я к ним ни ногой как и знакомые мои.

Сообщение отредактировал sword - Jul 2 2017, 15:30
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 35 36 37 38 39 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 8th February 2025 - 7:59
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.