Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день

Новорічний Фріліч на трекері активовано!
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 38 39 40 41 42 > »   
Reply to this topicStart new topic
Ответов(780 - 799)
Koka-ftp
Jul 4 2017, 20:00
  
Пост #781



Репутация:   909  
Старожил
****

Группа: Пользователи
Сообщений: 3 280
С нами с: 10-April 08


(Console @ Jul 4 2017, 20:43) Перейти к цитате

«Доктор Веб»: M.E.Doc содержит бэкдор, дающий злоумышленникам доступ к компьютеру Хабра..

Запрошенный с зараженной машины файл ZvitPublishedObjects.dll имел тот же хэш, что и исследованный в вирусной лаборатории «Доктор Веб» образец. Таким образом, наши аналитики пришли к выводу, что модуль обновления программы M.E.Doc, реализованный в виде динамической библиотеки ZvitPublishedObjects.dll, содержит бэкдор. Дальнейшее исследование показало, что этот бэкдор может выполнять в инфицированной системе следующие функции:

сбор данных для доступа к почтовым серверам;
выполнение произвольных команд в инфицированной системе;
загрузка на зараженный компьютер произвольных файлов;
загрузка, сохранение и запуск любых исполняемых файлов;
выгрузка произвольных файлов на удаленный сервер.


угу..потому я и запрашивал таймштамп компиляции в "админской" ветке.......у меня в "сетях" было два медка...сетевой и локальный..
Локальный обновился 23го числа (всё гуд), сетевой 26го числа (тоже всё тьху..тьху)....
зы как показал анализ оба файла идентичны и создались 21го
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

из этого вывод...либо пронесло.., либо файло не "активировалось" d.gif crazy.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jul 4 2017, 20:03
  
Пост #782



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


(Koka-ftp @ Jul 4 2017, 21:00) Перейти к цитате

угу..потому я и запрашивал таймштамп компиляции в "админской" ветке.......у меня в "сетях" было два медка...сетевой и локальный..
Локальный обновился 23го числа (всё гуд), сетевой 26го числа (тоже всё тьху..тьху)....
зы как показал анализ оба файла идентичны и создались 21го
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

из этого вывод...либо пронесло.., либо файло не "активировалось" d.gif crazy.gif

Как поведал мне програмист( направление криптография), использовать систему обновления ПО, не подписуя пакеты обновление по HTTP...это просто уровень школьника...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Koka-ftp
Jul 4 2017, 20:09
  
Пост #783



Репутация:   909  
Старожил
****

Группа: Пользователи
Сообщений: 3 280
С нами с: 10-April 08


(Console @ Jul 4 2017, 21:03) Перейти к цитате

Как поведал мне програмист( направление криптография), использовать систему обновления ПО, не подписуя пакеты обновление по HTTP...это просто уровень школьника...

Когда я думал, что уже достиг самого дна, снизу постучали biggrin.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
mak_v_
Jul 4 2017, 20:44
  
Пост #784



Репутация:   440  
Скорострел
*****

Группа: Пользователи
Сообщений: 7 458
С нами с: 4-December 11


https://www.unian.ua/science/2010666-polits...kiberataki.html
Нацполіція вилучила сервери компанії M.E.Doc в рамках розслідування кібератаки вірусу Petya.A минулого тижня. Про це повідомляє Reuters з посиланням на начальника Департаменту кіберполіції Національної поліції України Сергія Демедюка.

Детальніше читайте на УНІАН: https://www.unian.ua/science/2010666-polits...kiberataki.html
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 4 2017, 21:07
  
Пост #785



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


Сотрудникам тех службы медка выдали методички: "Все атаки с сервера обновлений Медка отрицать, удивляться..."
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Koka-ftp
Jul 4 2017, 21:20
  
Пост #786



Репутация:   909  
Старожил
****

Группа: Пользователи
Сообщений: 3 280
С нами с: 10-April 08


(roleg @ Jul 4 2017, 22:07) Перейти к цитате

Сотрудникам тех службы медка выдали методички: "Все атаки с сервера обновлений Медка отрицать, удивляться..."

а я знаю, что выдали сотрудникам ощада d.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jul 4 2017, 21:23
  
Пост #787



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


(Koka-ftp @ Jul 4 2017, 22:20) Перейти к цитате

а я знаю, что выдали сотрудникам ощада d.gif

Поведай?)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Koka-ftp
Jul 4 2017, 21:46
  
Пост #788



Репутация:   909  
Старожил
****

Группа: Пользователи
Сообщений: 3 280
С нами с: 10-April 08


(Console @ Jul 4 2017, 22:23) Перейти к цитате

Поведай?)

тяжко им в общем....нагнуло уж больно много воркстейшинов...
не совсем понятно как... у них петя пролез даже через фикс MS17-010 yes.gif
ps сейчас смотрел в сторону PsExec..возможно этот пакет тоже был замешан)

Сообщение отредактировал Koka-ftp - Jul 4 2017, 21:50
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 4 2017, 21:56
  
Пост #789



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


(Koka-ftp @ Jul 4 2017, 21:46) Перейти к цитате

тяжко им в общем....нагнуло уж больно много воркстейшинов...
не совсем понятно как... у них петя пролез даже через фикс MS17-010 yes.gif
ps сейчас смотрел в сторону PsExec..возможно этот пакет тоже был замешан)

как у меня, мимикатз достал токены администратора домена
тоже пробило дофига через psexec
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jul 4 2017, 21:59
  
Пост #790



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


(Koka-ftp @ Jul 4 2017, 22:46) Перейти к цитате

тяжко им в общем....нагнуло уж больно много воркстейшинов...
не совсем понятно как... у них петя пролез даже через фикс MS17-010 yes.gif
ps сейчас смотрел в сторону PsExec..возможно этот пакет тоже был замешан)

Так он собствено и притянул свою копию PsExec d.gif или вы не в курсах?)
Клик

Для последующего распространения внутри сети использует:
Уязвимость MS17-10, также, как и WannaCry;
Удаленный доступ к консоли WMI (Windows Management Instrumentation), команды вида
wmic.exe /node:"<hostname>" /user:"<username>" /password:"<password> process call create "C:\Windows\System32\rundll32.exe \"C:\Windows\perfc.dat\" #1
Утилиту PSEXEC от Microsoft (имена и пароли учетных записей собираются на зараженной машине с помощью утилиты, аналогичной по функциональности утилите «Mimikatz»; пароли в открытом виде получаются путем чтения памяти процесса lsass.exe.



(roleg @ Jul 4 2017, 22:56) Перейти к цитате

как у меня, мимикатз достал токены администратора домена
тоже пробило дофига через psexec

Токены, ключи? Нужно на апартных носителях юзать d.gif

Сообщение отредактировал Console - Jul 4 2017, 22:02
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
roleg
Jul 4 2017, 22:01
  
Пост #791



Репутация:   14  
Дух


Группа: Пользователи
Сообщений: 162
С нами с: 5-May 08


(Console @ Jul 4 2017, 21:59) Перейти к цитате

Токены, ключи? Нужно на апартных носителях юзать d.gif


мимикатз тянет приватные ключи пользователей из памяти
мелкософты не фиксят, все системы уязвимы

Сообщение отредактировал roleg - Jul 4 2017, 22:02
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
volucer
Jul 4 2017, 22:21
  
Пост #792



Репутация:   4  
Дух


Группа: Пользователи
Сообщений: 29
С нами с: 3-June 11


(roleg @ Jul 4 2017, 23:01) Перейти к цитате

мимикатз тянет приватные ключи пользователей из памяти
мелкософты не фиксят, все системы уязвимы

Ядро нужно переписывать вот и не хотят / не могут
Кстати, может кто в курсе, там достаточно только разовое использование админ прав или активная сессия нужна?

Кому интересно список файлов, которые могут быть заражены (почта):
http://softwarius.ru/50-potentsialno-opasn...eniy-v-windows/
Как правило, если какой-то из этих форматов запакован в архив (иначе почтовые серверы не пропустят), и неизвестно от кого, то 99% зловред
Как вариант ставится запрет на выполнение (открытие) в политиках, в первую очередь в папке %temp% (сюда распаковывает архиватор при открытии архива)

Это я все к чемуsmile.gif
Антивирусы добавляют в базы сигнатур сигнатуры исполняемого для расшифровки кода криптора. Это приводит к тому что, зашифрованные, например для уменьшения размера, распространённым криптором программы определяются как заражённые...Как правило, достаточно всего лишь перепаковать файл и антивирусная защита пропустит его.

https://ru.wikipedia.org/wiki/Криптор

Сообщение отредактировал volucer - Jul 4 2017, 23:04
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
OstJoker
Jul 5 2017, 0:23
  
Пост #793



Репутация:   25  
Дух


Группа: Пользователи
Сообщений: 193
С нами с: 3-November 07


Почему в голосовалке нету варианта: "Админ чайник, не ставит обновление системы, не настраивает фаервол и не отключает ненужные службы на клиентских ПК".
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
PhoeniX07
Jul 5 2017, 7:09
  
Пост #794



Репутация:   463  
Старожил
****

Группа: Пользователи
Сообщений: 3 719
С нами с: 3-January 10


Очень много шума вокруг медка.
Намеренно хотят слить медок, и протолкнуть новое ПО.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
mak_v_
Jul 5 2017, 7:40
  
Пост #795



Репутация:   440  
Скорострел
*****

Группа: Пользователи
Сообщений: 7 458
С нами с: 4-December 11


(PhoeniX07 @ Jul 5 2017, 8:09) Перейти к цитате

Очень много шума вокруг медка.
Намеренно хотят слить медок, и протолкнуть новое ПО.

Опять клевещут разработчиков, которыми владеет успешный управленец?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
dimicon
Jul 5 2017, 8:10
  
Пост #796



Репутация:   2672  
Статевий Розбишака
******

Группа: Пользователи
Сообщений: 12 739
С нами с: 18-March 07


Это расследование конечно очень интересно. Меня интересует другой вопрос, можно ли уже Укрпочтой отправлять посылки? Вчера в отделение заходил, а барышня за окошком: "на нас хакерская атака, посылки не принимаем". Через сколько заработает Укрпочта?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tedder
Jul 5 2017, 8:27
  
Пост #797



Репутация:   1  
Дух


Группа: Пользователи
Сообщений: 9
С нами с: 24-October 14


wink.gif Киберполиция Украины рапортует о пресечении второй попытки атаки Петей: http://24tv.ua/kiberpolitsiya_zupinila_dru...i_ataki_n837734
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Koka-ftp
Jul 5 2017, 9:29
  
Пост #798



Репутация:   909  
Старожил
****

Группа: Пользователи
Сообщений: 3 280
С нами с: 10-April 08


(Koka-ftp @ Jul 4 2017, 21:00) Перейти к цитате

угу..потому я и запрашивал таймштамп компиляции в "админской" ветке.......у меня в "сетях" было два медка...сетевой и локальный..
Локальный обновился 23го числа (всё гуд), сетевой 26го числа (тоже всё тьху..тьху)....
зы как показал анализ оба файла идентичны и создались 21го
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

из этого вывод...либо пронесло.., либо файло не "активировалось" d.gif crazy.gif

вчера таки разобрал длл-ку...
дыра есть sad.gif
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
imenno
Jul 5 2017, 9:35
  
Пост #799



Репутация:   970  
Мистер Равлик
******

Группа: Пользователи
Сообщений: 16 192
С нами с: 24-March 06


Да, это дно не подписанные обновления...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Koka-ftp
Jul 5 2017, 9:36
  
Пост #800



Репутация:   909  
Старожил
****

Группа: Пользователи
Сообщений: 3 280
С нами с: 10-April 08


(Koka-ftp @ Jul 5 2017, 10:29) Перейти к цитате

вчера таки разобрал длл-ку...
дыра есть sad.gif
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


update
каспер начал ловить как Backdoor.MSIL.Teledoor.gen
Microsoft Forefront молчит sad.gif (апдейты вчерашние)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 38 39 40 41 42 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 8th February 2025 - 2:13
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.