Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» |
Суничка |
Jun 27 2017, 13:49
Пост
#1
|
Репутация: 1562 Ethereal Dream Группа: Пользователи Сообщений: 12 131 С нами с: 30-June 09 |
«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry Вирус называется очень просто и оригинально – Petya. Подробнее про WannaCry: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445 Порт должен быть закрыт. Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445. Список павших: Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse. Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком. Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест). Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов. Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС. Нацбанк тоже зацепило. Список, судя по всему, будет пополняться. Имхо, убытки будут на десятки миллионов. Тем временем подзалетели не только мы: Український вірус поширюється по світу - The Independent На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP. Возможное лечение: » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26 |
Koka-ftp |
Jul 4 2017, 20:00
Пост
#781
|
Репутация: 909 Старожил Группа: Пользователи Сообщений: 3 280 С нами с: 10-April 08 |
«Доктор Веб»: M.E.Doc содержит бэкдор, дающий злоумышленникам доступ к компьютеру Хабра.. Запрошенный с зараженной машины файл ZvitPublishedObjects.dll имел тот же хэш, что и исследованный в вирусной лаборатории «Доктор Веб» образец. Таким образом, наши аналитики пришли к выводу, что модуль обновления программы M.E.Doc, реализованный в виде динамической библиотеки ZvitPublishedObjects.dll, содержит бэкдор. Дальнейшее исследование показало, что этот бэкдор может выполнять в инфицированной системе следующие функции: сбор данных для доступа к почтовым серверам; выполнение произвольных команд в инфицированной системе; загрузка на зараженный компьютер произвольных файлов; загрузка, сохранение и запуск любых исполняемых файлов; выгрузка произвольных файлов на удаленный сервер. угу..потому я и запрашивал таймштамп компиляции в "админской" ветке.......у меня в "сетях" было два медка...сетевой и локальный.. Локальный обновился 23го числа (всё гуд), сетевой 26го числа (тоже всё тьху..тьху).... зы как показал анализ оба файла идентичны и создались 21го » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « из этого вывод...либо пронесло.., либо файло не "активировалось" |
Console |
Jul 4 2017, 20:03
Пост
#782
|
Репутация: 498 ultra active user Группа: Пользователи Сообщений: 11 285 С нами с: 23-March 08 |
угу..потому я и запрашивал таймштамп компиляции в "админской" ветке.......у меня в "сетях" было два медка...сетевой и локальный.. Локальный обновился 23го числа (всё гуд), сетевой 26го числа (тоже всё тьху..тьху).... зы как показал анализ оба файла идентичны и создались 21го » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « из этого вывод...либо пронесло.., либо файло не "активировалось" Как поведал мне програмист( направление криптография), использовать систему обновления ПО, не подписуя пакеты обновление по HTTP...это просто уровень школьника... |
Koka-ftp |
Jul 4 2017, 20:09
Пост
#783
|
Репутация: 909 Старожил Группа: Пользователи Сообщений: 3 280 С нами с: 10-April 08 |
|
mak_v_ |
Jul 4 2017, 20:44
Пост
#784
|
Репутация: 440 Скорострел Группа: Пользователи Сообщений: 7 458 С нами с: 4-December 11 |
https://www.unian.ua/science/2010666-polits...kiberataki.html
Нацполіція вилучила сервери компанії M.E.Doc в рамках розслідування кібератаки вірусу Petya.A минулого тижня. Про це повідомляє Reuters з посиланням на начальника Департаменту кіберполіції Національної поліції України Сергія Демедюка. Детальніше читайте на УНІАН: https://www.unian.ua/science/2010666-polits...kiberataki.html |
roleg |
Jul 4 2017, 21:07
Пост
#785
|
Репутация: 14 Дух Группа: Пользователи Сообщений: 162 С нами с: 5-May 08 |
Сотрудникам тех службы медка выдали методички: "Все атаки с сервера обновлений Медка отрицать, удивляться..."
|
Koka-ftp |
Jul 4 2017, 21:20
Пост
#786
|
Репутация: 909 Старожил Группа: Пользователи Сообщений: 3 280 С нами с: 10-April 08 |
|
Console |
Jul 4 2017, 21:23
Пост
#787
|
Репутация: 498 ultra active user Группа: Пользователи Сообщений: 11 285 С нами с: 23-March 08 |
|
Koka-ftp |
Jul 4 2017, 21:46
Пост
#788
|
Репутация: 909 Старожил Группа: Пользователи Сообщений: 3 280 С нами с: 10-April 08 |
|
roleg |
Jul 4 2017, 21:56
Пост
#789
|
Репутация: 14 Дух Группа: Пользователи Сообщений: 162 С нами с: 5-May 08 |
тяжко им в общем....нагнуло уж больно много воркстейшинов... не совсем понятно как... у них петя пролез даже через фикс MS17-010 ps сейчас смотрел в сторону PsExec..возможно этот пакет тоже был замешан) как у меня, мимикатз достал токены администратора домена тоже пробило дофига через psexec |
Console |
Jul 4 2017, 21:59
Пост
#790
|
Репутация: 498 ultra active user Группа: Пользователи Сообщений: 11 285 С нами с: 23-March 08 |
тяжко им в общем....нагнуло уж больно много воркстейшинов... не совсем понятно как... у них петя пролез даже через фикс MS17-010 ps сейчас смотрел в сторону PsExec..возможно этот пакет тоже был замешан) Так он собствено и притянул свою копию PsExec или вы не в курсах?) Клик Для последующего распространения внутри сети использует: Уязвимость MS17-10, также, как и WannaCry; Удаленный доступ к консоли WMI (Windows Management Instrumentation), команды вида wmic.exe /node:"<hostname>" /user:"<username>" /password:"<password> process call create "C:\Windows\System32\rundll32.exe \"C:\Windows\perfc.dat\" #1 Утилиту PSEXEC от Microsoft (имена и пароли учетных записей собираются на зараженной машине с помощью утилиты, аналогичной по функциональности утилите «Mimikatz»; пароли в открытом виде получаются путем чтения памяти процесса lsass.exe. как у меня, мимикатз достал токены администратора домена тоже пробило дофига через psexec Токены, ключи? Нужно на апартных носителях юзать Сообщение отредактировал Console - Jul 4 2017, 22:02 |
roleg |
Jul 4 2017, 22:01
Пост
#791
|
Репутация: 14 Дух Группа: Пользователи Сообщений: 162 С нами с: 5-May 08 |
|
volucer |
Jul 4 2017, 22:21
Пост
#792
|
Репутация: 4 Дух Группа: Пользователи Сообщений: 29 С нами с: 3-June 11 |
мимикатз тянет приватные ключи пользователей из памяти мелкософты не фиксят, все системы уязвимы Ядро нужно переписывать вот и не хотят / не могут Кстати, может кто в курсе, там достаточно только разовое использование админ прав или активная сессия нужна? Кому интересно список файлов, которые могут быть заражены (почта): http://softwarius.ru/50-potentsialno-opasn...eniy-v-windows/ Как правило, если какой-то из этих форматов запакован в архив (иначе почтовые серверы не пропустят), и неизвестно от кого, то 99% зловред Как вариант ставится запрет на выполнение (открытие) в политиках, в первую очередь в папке %temp% (сюда распаковывает архиватор при открытии архива) Это я все к чему Антивирусы добавляют в базы сигнатур сигнатуры исполняемого для расшифровки кода криптора. Это приводит к тому что, зашифрованные, например для уменьшения размера, распространённым криптором программы определяются как заражённые...Как правило, достаточно всего лишь перепаковать файл и антивирусная защита пропустит его. https://ru.wikipedia.org/wiki/Криптор Сообщение отредактировал volucer - Jul 4 2017, 23:04 |
OstJoker |
Jul 5 2017, 0:23
Пост
#793
|
Репутация: 25 Дух Группа: Пользователи Сообщений: 193 С нами с: 3-November 07 |
Почему в голосовалке нету варианта: "Админ чайник, не ставит обновление системы, не настраивает фаервол и не отключает ненужные службы на клиентских ПК".
|
PhoeniX07 |
Jul 5 2017, 7:09
Пост
#794
|
Репутация: 463 Старожил Группа: Пользователи Сообщений: 3 719 С нами с: 3-January 10 |
Очень много шума вокруг медка.
Намеренно хотят слить медок, и протолкнуть новое ПО. |
mak_v_ |
Jul 5 2017, 7:40
Пост
#795
|
Репутация: 440 Скорострел Группа: Пользователи Сообщений: 7 458 С нами с: 4-December 11 |
|
dimicon |
Jul 5 2017, 8:10
Пост
#796
|
Репутация: 2672 Статевий Розбишака Группа: Пользователи Сообщений: 12 739 С нами с: 18-March 07 |
Это расследование конечно очень интересно. Меня интересует другой вопрос, можно ли уже Укрпочтой отправлять посылки? Вчера в отделение заходил, а барышня за окошком: "на нас хакерская атака, посылки не принимаем". Через сколько заработает Укрпочта?
|
tedder |
Jul 5 2017, 8:27
Пост
#797
|
Репутация: 1 Дух Группа: Пользователи Сообщений: 9 С нами с: 24-October 14 |
Киберполиция Украины рапортует о пресечении второй попытки атаки Петей: http://24tv.ua/kiberpolitsiya_zupinila_dru...i_ataki_n837734
|
Koka-ftp |
Jul 5 2017, 9:29
Пост
#798
|
Репутация: 909 Старожил Группа: Пользователи Сообщений: 3 280 С нами с: 10-April 08 |
угу..потому я и запрашивал таймштамп компиляции в "админской" ветке.......у меня в "сетях" было два медка...сетевой и локальный.. Локальный обновился 23го числа (всё гуд), сетевой 26го числа (тоже всё тьху..тьху).... зы как показал анализ оба файла идентичны и создались 21го » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « из этого вывод...либо пронесло.., либо файло не "активировалось" вчера таки разобрал длл-ку... дыра есть » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « |
imenno |
Jul 5 2017, 9:35
Пост
#799
|
Репутация: 970 Мистер Равлик Группа: Пользователи Сообщений: 16 192 С нами с: 24-March 06 |
Да, это дно не подписанные обновления...
|
Koka-ftp |
Jul 5 2017, 9:36
Пост
#800
|
Репутация: 909 Старожил Группа: Пользователи Сообщений: 3 280 С нами с: 10-April 08 |
|
Упрощённая версия | Сейчас: 8th February 2025 - 2:13 |
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |