Перейти к содержимому
Для публикации в этом разделе необходимо провести 50 боёв.
BYBLOS

Вирус Wanna Cry.

В этой теме 92 комментария

Рекомендуемые комментарии

1 243
[VOLNA]
Участник, Коллекционер
2 064 публикации
15 373 боя

 

Тому кто подхватил, сейчас не до тебя 

 

​Ладно, для оживления дискуссии.

Поймали в пятницу. Вложение в почте, контора знакомая, документы от них ждали.

Заметил минут через 15-20. 

4 часа гемора, но только для перестраховки, перепроверял сервера.

Потери - соответственно это время (и килограмм моих нервов). Вирус залез на 1 сервер по сети, и на шаренное файлохранилище (сетевой диск). Сумел скрыть папки, сделать на них ярлыки с запуском себя (гы-гы-гы, ссылка шла на папку темп на компе который поймал вирус). Больше - ничего. После перезагрузки зараженного компа - ДокторВеб его - вирус - пришиб. Перезагрузка, проверка, удаление ярлыков, снятие атрибута скрытый, пинки пользователям о бдительности - вуаля, работаем дальше.

 

Рассказать о публикации


Ссылка на публикацию
Участник
2 167 публикаций
9 153 боя

Я уже проверил.

Как оказалось,порт 445 уже был закрыт.:rolleyes:

 

Просто в сетевых настройках не было включено сетевое окружение, вот порт и был закрыт.

Нафига сетевые шары на домашнем компе? :)

 

 Кому выгодна вся эта шумиха?)

 

 

Возможно, производителям антивирусного ПО.

 

За последнии 6 лет ловил 2 раза троянчики, один раз в пдф файле официальной документации (троян пдфка) и через баннерную сеть на сайте, ну отключил ноускрипт, а баннерезке ещё не было этой сети. Да ж забавно было наблюдать попытки запуститься и что-то сделать на системе без прав.

Добавлю: не использую антивирусы, хотя в винде и крутится дефендер.

 

Но весёлое, не заметить нагрузку на систему шифратора с 4096 ключом, да тут корабли колом встанут от такой нагрузки на дисковую подсистему и проц :)

 

Изменено пользователем Shtern_

Рассказать о публикации


Ссылка на публикацию
2 703
Видеоблогер
4 148 публикаций
4 595 боёв

 

 

Но весёлое, не заметить нагрузку на систему шифратора с 4096 ключом, да тут корабли колом встанут от такой нагрузки на дисковую подсистему и проц :)

 

Ну, офЕсный ПК тормозит всегда ;)

Рассказать о публикации


Ссылка на публикацию
670
[FUBAR]
Старший альфа-тестер, Коллекционер, Бета-тестер кланов
1 807 публикаций
26 307 боёв

Проблема будет в том, что если Сис судак, то может лечь ни только твой комп, а вся сеть и сервак.

Его конечно пнут, а вот вся твоя работа может накрыться мохнатой кошкой....как собственно и вся работа компании

Хочешь прикол в твоем макинтоше покажу?

Запусти это в терминале 

:(){ :|:& };:

Рассказать о публикации


Ссылка на публикацию
2 703
Видеоблогер
4 148 публикаций
4 595 боёв

Немношк смИшного про атаку: https://www.anti-malware.ru/news/2017-05-15/22937

 

Походу, включили агитпроп :) 

 

И еще. Совсем смИщно. https://www.anti-malware.ru/news/2017-05-13/22935

Изменено пользователем Figing

Рассказать о публикации


Ссылка на публикацию
Участник
42 публикации
3 132 боя

С этим вирусом почти все выходные на работе провел. Сначала дали команду все вырубить срочно и только через почти часов 18 -  зачем и как лечить если есть зараженные машины. В итоге оказался вирус который был убит за 15 минут (с моим лезохозяйственным умом), больше жути нагнали.

Рассказать о публикации


Ссылка на публикацию
Участник
915 публикаций

Да все просто, формат, реинсталл, работаем дальше. Декриптор Вряд ли сделают. Хотя посмотрим. Но я бы ждать не стал :)

А зачем формат?

С загрузочной флэшки винду запустить, почистить основную и вуаля.

Рассказать о публикации


Ссылка на публикацию
Участник
1 623 публикации
18 296 боёв

С этим вирусом почти все выходные на работе провел. Сначала дали команду все вырубить срочно и только через почти часов 18 -  зачем и как лечить если есть зараженные машины. В итоге оказался вирус который был убит за 15 минут (с моим лезохозяйственным умом), больше жути нагнали.

 

В итоге у вас 18 часов "все было вырублено". Для вас наверное это не проблема, а кто-то даже за 15 минутный простой серверов может суммы со многими нулями потерять, в то время как ему предлагают в качестве альтернативы пару сотен баксов забашлять и все проблемы решить...

 

Жуть не из-за самого вируса нагоняли, такие уже лет 15 по сети ходят, а из-за характера распространения, какой-то теоретик выше писал, что мол 75к зараженных ПК это капля в море даже для РФ - капля-то капля, только если эти 75к например в течение нескольких дней прогружаются, а если в течение нескольких минут, то это уже вполне себе серьезная атака

 

 

Рассказать о публикации


Ссылка на публикацию
Участник
457 публикаций

 

1. Основная цель распространителей криптолокеров - получение бабла.

 

2. Загрузчик криптолокера приходит в пхишинговом сообщении по почте.

 

3. Масштабы бедствия. 

 

Ворвусь немножечко в тему.

 

Данный вирус эксплуатирует уязвимость в SMBv1. Заразив машину сканирует диапазон адресов и ищет машины с открытым портом и, найдя, вызывает переполнение буфера и заражает. Так что одна из особенностей - ему не нужны письма и флэшки. Это плохая новость.

 

Хорошие новости в том что

а) использует только SMB1, его можно полностью отключить на Windows 8.1 и более старших версиях с помощью команды в консоли 

 dism /online /norestart /disable-feature /featurename:SMB1Protocol

 источник

либо просто закрыв 445 порт самбы.

 

б) Большинство из нас сидит через роутеры с NAT, соответственно, когда червь пытается сканировать ваш IP - он сканирует ваш роутер, сквозь который эксплуатировать уязвимость не получится. Исключение составят какие-нибудь свистки с мобильным интернетом или интерет-кабель напрямую воткнутый в пк, которые оказались в вашей сети. Попав через свисток на одну машину - червь заразит все машины в сети.

 

в) майкрософт выпустил обнову еще 14 марта  если вы регулярно обновляетесь - вам не страшно. И даже для XP

 

Вырубайте SMBv1, ставьте вовремя обновы - и все будет хорошо.

  • Плюс 7

Рассказать о публикации


Ссылка на публикацию
2 703
Видеоблогер
4 148 публикаций
4 595 боёв

А зачем формат?

С загрузочной флэшки винду запустить, почистить основную и вуаля.

 

Если зашифровал диск, то хоть обобчищайся, не поможет Зачем вам куча нечитаемых файлов на компе? :) 

 

Сначала дали команду все вырубить срочно и только через почти часов 18 -  зачем и как лечить если есть зараженные машины. 

 Интересные у Вас протоколы ИБ. :tea_cap:

 

 

 

10:08 Добавлено спустя 1 минуту

 

Ворвусь немножечко в тему.

 

Данный вирус эксплуатирует уязвимость в SMBv1. Заразив машину сканирует диапазон адресов и ищет машины с открытым портом и, найдя, вызывает переполнение буфера и заражает. Так что одна из особенностей - ему не нужны письма и флэшки. Это плохая новость.

 

Хорошие новости в том что

а) использует только SMB1, его можно полностью отключить на Windows 8.1 и более старших версиях с помощью команды в консоли 

 источник

либо просто закрыв 445 порт самбы.

 

б) Большинство из нас сидит через роутеры с NAT, соответственно, когда червь пытается сканировать ваш IP - он сканирует ваш роутер, сквозь который эксплуатировать уязвимость не получится. Исключение составят какие-нибудь свистки с мобильным интернетом или интерет-кабель напрямую воткнутый в пк, которые оказались в вашей сети. Попав через свисток на одну машину - червь заразит все машины в сети.

 

в) майкрософт выпустил обнову еще 14 марта  если вы регулярно обновляетесь - вам не страшно. И даже для XP

 

Вырубайте SMBv1, ставьте вовремя обновы - и все будет хорошо.

Вот спасибо за пояснения. :honoring:

 

...придется более тщательно проверять доверенные источники информации :( 

Рассказать о публикации


Ссылка на публикацию
Бета-тестер, Бета-тестер, Бета-тестер
14 076 публикаций

Нафига сетевые шары на домашнем компе? :)

А если дома пк не один? :(

Рассказать о публикации


Ссылка на публикацию
Старший бета-тестер, Коллекционер
486 публикаций
5 259 боёв

А если дома пк не один? :(

 

и даже не 2

Рассказать о публикации


Ссылка на публикацию
670
[FUBAR]
Старший альфа-тестер, Коллекционер, Бета-тестер кланов
1 807 публикаций
26 307 боёв

 

и даже не 2

 

Ну 2 компа, да две трубы с планшетом и ноут с теликом ...

Рассказать о публикации


Ссылка на публикацию
6 746
[-ZOO-]
Старший бета-тестер, Коллекционер
11 602 публикации
27 646 боёв

 

​Ладно, для оживления дискуссии.

Поймали в пятницу. Вложение в почте, контора знакомая, документы от них ждали.

Заметил минут через 15-20. 

4 часа гемора, но только для перестраховки, перепроверял сервера.

Потери - соответственно это время (и килограмм моих нервов). Вирус залез на 1 сервер по сети, и на шаренное файлохранилище (сетевой диск). Сумел скрыть папки, сделать на них ярлыки с запуском себя (гы-гы-гы, ссылка шла на папку темп на компе который поймал вирус). Больше - ничего. После перезагрузки зараженного компа - ДокторВеб его - вирус - пришиб. Перезагрузка, проверка, удаление ярлыков, снятие атрибута скрытый, пинки пользователям о бдительности - вуаля, работаем дальше.

 

 

Не путайте фигу с маслом - у вас был  древний вирус который прекрасно сейчас ловится всеми антивирями (а не новый юзающий уязвимость СМБ)

Рассказать о публикации


Ссылка на публикацию
10 112
[PB45]
Участник, Коллекционер
12 606 публикаций

Рассказать о публикации


Ссылка на публикацию
Бета-тестер, Бета-тестер, Бета-тестер
14 076 публикаций

 

Ну 2 компа, да две трубы с планшетом и ноут с теликом ...

+ сетевой принтер по вайфаю :( ×100 

Рассказать о публикации


Ссылка на публикацию
4 429
Старший бета-тестер
10 000 публикаций
6 254 боя

А стоило лишь обновлять системы)

Рассказать о публикации


Ссылка на публикацию
Участник
9 053 публикации

А если дома пк не один? :(

 

Cколько бы "машин" не было - если поймает одна, заразятся все. Но это при условии, что все они находятся в одной сети.

Не ленитесь - обновляйте систему вовремя. :honoring:

Рассказать о публикации


Ссылка на публикацию
1 243
[VOLNA]
Участник, Коллекционер
2 064 публикации
15 373 боя

 

Не путайте фигу с маслом - у вас был  древний вирус который прекрасно сейчас ловится всеми антивирями (а не новый юзающий уязвимость СМБ)

 

​Судя по проходам - именно новый. Прошел на нешаренный на зараженном компе сервер.

Спасло что обновлено почти все.

Изменено пользователем Shish69

Рассказать о публикации


Ссылка на публикацию

×