Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6904-й день

Новорічний Фріліч на трекері активовано!
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Хакерская атака, «Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком»

Кто виноват и кому выгодно?
Кто виноват и кому выгодно?
Путен и Маааасква [ 343 ] ** [41.03%]
Злочинна Влада™ [ 111 ] ** [13.28%]
Обычные хакеры [ 308 ] ** [36.84%]
Обычное стечение обстоятельств [ 74 ] ** [8.85%]
Всего голосов: 836
Гости не имеют права голосовать 
Суничка
Jun 27 2017, 13:49
  
Пост #1



Репутация:   1562  
Ethereal Dream
******

Группа: Пользователи
Сообщений: 12 131
С нами с: 30-June 09



Open in new windowOpen in new window

«Киевэнерго», «Ощадбанк», «Нова пошта» и «Укртелеком» подверглись хакерской атаке. Волна идет по всей Украине
Энергетические компании Украины подверглись массированной атаке вируса-шифровальщика – аналога WannaCry

Вирус называется очень просто и оригинально – Petya.
Подробнее про WannaCry:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

Проверить, подвержены ли вы атаке: https://2ip.ru/check-port/?port=445
Порт должен быть закрыт.
Для прекращения распространения вируса нужно немедленно закрыть TCP-порты 1024–1035, 135 и 445.

Список павших:
Медиа: ATR, 24 канал, , УМХ (football.ua), Корреспондент, Радио "Люкс", Подробности, Тонис, edipresse.
Связь: Vodafone, Киевстар, Астелит (lifecell) – к-к-комбо; Датагруп (Воля), Укртелеком.
Коммерция: Эпицентр, Новая линия, Новус, Фоззи, Synevo, Укрпочта, Мист-Экспресс, Киевводоканал, Цитрус, Film.ua, СтарМедиа, ДТЭК (Метинвест).
Транспорт: а/п «Борисполь», WOG, KLO, Укрзалізниця, Антонов.
Государство: Кабинет Министров Украины, Министерство инфраструктуры Украины, Чернобыльская АЭС.
Нацбанк тоже зацепило. Список, судя по всему, будет пополняться.
Имхо, убытки будут на десятки миллионов.

Тем временем подзалетели не только мы:
Український вірус поширюється по світу - The Independent
На даний момент відомо про ураження систем судноплавної компанії Maersk і британської рекламної компанії WPP.

Возможное лечение:
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Сообщение отредактировал DemirelUA - Jun 28 2017, 12:26
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
52 Страницы  « < 40 41 42 43 44 > »   
Reply to this topicStart new topic
Ответов(820 - 839)
armageddon
Jul 5 2017, 13:00
  
Пост #821



Репутация:   234  
Старожил
****

Группа: Пользователи
Сообщений: 2 496
С нами с: 12-December 06


Вот такое вот письмо только что пришло

Уважаемые пользователи!
Сообщаем Вам, что с целью обезвреживания вируса и безопасной работы пользователей в дальнейшем, временно недоступны сервисы М.Е.Док и 1С:Звит.
В настоящее время разработчики сервисов совместно с Киберполицией проводят мероприятия по стабилизации ситуации. На сейчас более подробной информации об итогах и сроках не предоставлены.

Вчера было проведено обновление антивирусных программ, в результате чего удаляется файл ZvitPublishedObjects.dll , в результате сервисы М.Е.Док и 1С:Звит не запускаются.
Разработчики антивирусных программ рекомендуют:
1. не добавлять данные сервисы в исключение антивирусных программ 2.отключить ПК, на которых установлены сервисы, от общей сети 3. по-возможности, не запускать сервисы М.Е.Док и 1С:Звит 4. изменить пароль для прокси-серверов, а также для учетных записей электронной почты для всех пользователей

Также информируем, что временно не работает сайт Медка, 1С-Звита, СОТЫ, ключей АЦСК Украина, сервер статистики и с перебоями работает сервер налоговой.

При получении дополнительной информации будем оперативно вас информировать



Вообще не понятно сколько эта зараза уже сидит времени в медке и что она успела за это время сделать
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
wintersun
Jul 5 2017, 13:12
  
Пост #822



Репутация:   12  
Дух


Группа: Пользователи
Сообщений: 148
С нами с: 9-January 12


(armageddon @ Jul 5 2017, 14:00) Перейти к цитате

Вот такое вот письмо только что пришло


Интересно, кто отправитель данного письма?

Сообщение отредактировал wintersun - Jul 5 2017, 13:18
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
armageddon
Jul 5 2017, 13:31
  
Пост #823



Репутация:   234  
Старожил
****

Группа: Пользователи
Сообщений: 2 496
С нами с: 12-December 06


(wintersun @ Jul 5 2017, 14:12) Перейти к цитате

Интересно, кто отправитель данного письма?

Орбіс-Т, 1с когда-то у них покупали
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
esslMIK
Jul 5 2017, 13:35
  
Пост #824



Репутация:   12  
Дух


Группа: Пользователи
Сообщений: 35
С нами с: 13-May 08


Была удалена NODом ZvitPublishedObjects.dll (на ПК локальная версия) и все медок не стартует, при этом все компы в сети не пострадали (более 50-ти). Сетевой медок тоже нашел длл, выключил его пока от греха, бекап свежий с тойже длл...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
southman
Jul 5 2017, 13:46
  
Пост #825



Репутация:   716  
Старожил
****

Группа: Модеры
Сообщений: 3 083
С нами с: 19-February 11


То, что сейчас все научились детектировать потенциальную опасность в dll медока, это конечно хорошо.
Плохо, что этого не случилось ДО активизации вируса.
Более того, абсолютно неясно зачем было включать этот механизм вируса (вероятно, ожидалось, что упадет вообще вся и все и урон будет на много еще больше денег), что в последствии дало возможность найти и закрыть дыру в обновлялке.

PS: на тему рекавери - самый печальный исход, когда вирус отработал до этапа шифрования MFT, а не только перезаписи MBR.
В этом случае сигнатурный поиск возможен, но базы того же 1С и медока приходится собирать почти в ручном режиме, что долго и соотв. дорого. Пообщавшись с коллегами "по цеху", стало ясно, что реального решения нет, все именно так и работают.

Сообщение отредактировал southman - Jul 5 2017, 13:49
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
woodsman
Jul 5 2017, 13:58
  
Пост #826


Незарегистрированный







уахахахаа
Департамент кіберполіції Національної поліції України
зловмисники підмінили конфіг nginx на сервері медок, та зробили редірект на сторонній IP.
на сервер в хостингу OVH.
Go to the top of the page
+Quote Post
Console
Jul 5 2017, 14:04
  
Пост #827



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


Есть бекапы на машинах с вирусом, в .rar большие овер 10 ГБ... казалось, все в шеколаде...
Но вот только одна проблема... пароль на архиве.... d.gif cray.gif

(-RC- @ Jul 5 2017, 12:29) Перейти к цитате

ну да.
скорее это просто демо какой-то хак группировки, показать способности

Ниче так демка..., как же выглядит полная версия?)))

(ety @ Jul 5 2017, 12:43) Перейти к цитате

Бухгалтера юзают это причём некоторые начали до истории с "Петей"
Ключи подойдут от медка, нужен ещё пароль к ключу (если я правильно понимаю тот который вводится в Медке при подписи и отправке отчетности). Вообще ключи от медка - это не ключи именно для этой программы - это ЕЦП.
Ещё можно посмотреть в сторону приват24, через него тоже можно это делать.

Большая вероятность что ключи (ецп), если они были не на системном диске - рабочие, с системного тоже можно достать, например R-studio.

Используйте аппаратные хранилище ключей ЕЦП.., и если что я не о usb флешках.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Nagrik
Jul 5 2017, 14:15
  
Пост #828



Репутация:   193  
Старожил
****

Группа: Пользователи
Сообщений: 2 235
С нами с: 27-November 11


Аналитики ESET: Вирус Petya был создан специально для Украины

Изучив зараженный модуль программы, эксперты пришли к выводу, что вирус писали именно для нападения на украинское государство: выяснилось, что в одном из дополнительных классов этого модуля находится переменная под названием EDRPOU, куда записывается код ЕДРПОУ — Код Єдиного державного реєстру підприємств та організацій України. Последний существует только в Украине.

Имея к нему доступ, преступники могут точно идентифицировать организацию, которая теперь использует зараженную версию M.E.Doc, и использовать против ее компьютерной сети самые разные тактики. Наряду с кодами ЕДРПОУ бэкдор собирает параметры прокси и электронной почты, включая имена пользователей и пароли от приложения M.E.Doc. Зараженный модуль не использует никакие внешние серверы: он использует регулярные запросы проверки программного обеспечения M.E.Doc на официальный сервер M.E.Doc upd.me-doc.com [.] Ua.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
wintersun
Jul 5 2017, 14:52
  
Пост #829



Репутация:   12  
Дух


Группа: Пользователи
Сообщений: 148
С нами с: 9-January 12


МиДок все таки признал вину

http://itc.ua/news/kompaniya-razrabotchik-...pisat-zaplatku/
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jul 5 2017, 15:06
  
Пост #830



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


(wintersun @ Jul 5 2017, 15:52) Перейти к цитате

МиДок все таки признал вину

http://itc.ua/news/kompaniya-razrabotchik-...pisat-zaplatku/


предложила Киберполиции Украины совместно написать «заплатку»


ненене Девид Блейн, больше не нужно....хватило той... rofl.gif

Сообщение отредактировал Console - Jul 5 2017, 15:07
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tarantul-x2
Jul 5 2017, 15:12
  
Пост #831



Репутация:   231  
Старожил
****

Группа: Пользователи
Сообщений: 2 454
С нами с: 7-October 06


(wintersun @ Jul 5 2017, 15:52) Перейти к цитате

МиДок все таки признал вину


Таки да - всех сажать, с конфискацией! bomb.gif

https://www.facebook.com/medoc.ua/posts/1908536359433942
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
F@N
Jul 5 2017, 15:25
  
Пост #832



Репутация:   541  
Алкоголик
****

Группа: Пользователи
Сообщений: 2 216
С нами с: 9-April 07


Не знаю была ссылочка или нет.
software.gif
Не все так просто с Petya

Сообщение отредактировал F@N - Jul 5 2017, 15:29
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
wintersun
Jul 5 2017, 15:53
  
Пост #833



Репутация:   12  
Дух


Группа: Пользователи
Сообщений: 148
С нами с: 9-January 12


(F@N @ Jul 5 2017, 16:25) Перейти к цитате

Не знаю была ссылочка или нет.
software.gif
Не все так просто с Petya


Расследования все печальнее и печальнее....

"Полный размер установочного пакета M.E.Doc — около 1.5 гигабайта, и нет никакой возможности оперативно проверить его на другие закладки и уязвимости."
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
southman
Jul 5 2017, 16:13
  
Пост #834



Репутация:   716  
Старожил
****

Группа: Модеры
Сообщений: 3 083
С нами с: 19-February 11


(Freelancer_mac @ Jul 5 2017, 13:08) Перейти к цитате
немного сумбурно описан механизм шифрования отдельных файлов (новость 2) software.gif
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «

вот множество вариантов, где бутсектор нетронутый, а файло пошифровано и что-то никто дешифратор не слепил.. ах, пардон.. ключ в теле вируса и тот, которым происходит шифрование - не одно и то же. облом. fp.gif

Более того, ключей несколько - приватный и публичный (AES). Публичный - в текстовике имеет другой вид, чем тот, что на экране (эта "фича" вируса), а приватный генерируется, шифруется по алгоритму RSA и.и.иии.... удаляется из памяти без передачи по сети. Соотв. расшифровать не получится.

Хотя частей крипто-вируса несколько - шифровка MBR/MFT и отдельных файлов возможно имеет разные алгоритмы.. Но печально, что на одной машине файлы на разных дисках шифрует по-разному - вывод ключ новый или срабатывает глюк когда переменная в крипто-алгоритме не обнуляется (писали раньше) при шифровании части файла (более 1Мб), а не целиком.

Сообщение отредактировал southman - Jul 5 2017, 16:17
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jul 5 2017, 16:27
  
Пост #835



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08



Прикриттям наймасштабнішої кібератаки в історії України став вірус Diskcoder.C

А серверная зачет.... d.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
armageddon
Jul 5 2017, 16:48
  
Пост #836



Репутация:   234  
Старожил
****

Группа: Пользователи
Сообщений: 2 496
С нами с: 12-December 06


(Console @ Jul 5 2017, 17:27) Перейти к цитате

А серверная зачет.... d.gif

Да, китайский вентилятор и счетчик банкнот рулят d.gif d.gif d.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Midnight)sky
Jul 5 2017, 17:58
  
Пост #837

Благодарности: 42126

Репутация:   2757  
ultra active user
******

Группа: Пользователи
Сообщений: 19 144
С нами с: 30-September 07


Вентилятор в серверной... fp.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jul 5 2017, 18:20
  
Пост #838



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


(Midnight)sky @ Jul 5 2017, 18:58) Перейти к цитате

Вентилятор в серверной... fp.gif

нет нет, это просто стойки в комнате с кондишенами, вентилятор как раз там где должен быть..
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Федор Сумкин
Jul 5 2017, 18:45
  
Пост #839

Благодарности: 973698

Репутация:   4956  
Darth Vader
******

Группа: Пользователи
Сообщений: 51 104
С нами с: 15-March 06


И это все при 900 грн в год абоплаты.... И клиентов под 500.000 тысяч...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Kto_Ya
Jul 5 2017, 18:48
  
Пост #840



Репутация:   31  
Активист
*

Группа: Пользователи
Сообщений: 296
С нами с: 19-October 16


(Федор Сумкин @ Jul 5 2017, 19:45) Перейти к цитате

И это все при 900 грн в год абоплаты.... И клиентов под 500.000 тысяч...


А материнской конторе в Рашку надо отправить если не все то хотя бы половину.

http://www.tadviser.ru/index.php/%D0%9A%D0...%B2%D0%B8%D1%81
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

52 Страницы  « < 40 41 42 43 44 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 7th February 2025 - 23:00
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.