autoua
×
Autoua.netФорумІнформатика та побутова електроніка

Новый вирус-шифровальщик Wanna Cry (4/33)

Freelancer **
Сообщения: 19262
С нами с 23.08.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: ids]
      15 мая 2017 в 15:31 Гілками

ids 15.05.2017 12:53 пишет:

Amateur 14.05.2017 22:28 пишет:

F@Z@ 14.05.2017 08:08 пишет:

Крупные заказчики и на винде ?



Если у тебя это вызывает удивление, то ты даже не представляешь на сколько крупные заказчики могут быть под виндой, к примеру банковский сектор.


энтерпрайз почти весь на винде.




Томографы, Карл! Томографы работают под Виндой. И туда нельзя накатывать апдейты, потому что вендор не даст гарантию работоспособности.

Или. У меня микшер на эфире стоит - управляется WinXP. Имеет сетевой интерфейс, потенциально - в зоне риска и само собой патчить его нельзя


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
IesuiT ***
39 лет (20 лет за рулем), Ірпінь
Сообщения: 38765
С нами с 25.02.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: ids]
      15 мая 2017 в 16:40 Гілками

ids 15.05.2017 12:52 пишет:


Мне плевать, я тут пользователь





счастливый человек


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P **
50 лет (21 год за рулем), Київ
Сообщения: 15541
С нами с 22.05.2007

Re: Новый вирус-шифровальщик Wanna Cry [Re: Sashok_Accent]
      15 мая 2017 в 17:25 Гілками

Sashok_Accent 15.05.2017 16:40 пишет:

ids 15.05.2017 12:52 пишет:


Мне плевать, я тут пользователь





счастливый человек



Виртуалку что-ли ДМЗшкой высунуть .... Кстати, нигде не написано, если заразит машину с реальным айпишником вторым интерфейсом посаженную за НАТ, пойдет ли оно дальше внутрь сети? А то есть тут соседи.. у них гейтом стоит 2003, на всяк случай проверил нет ли ко мне физики в сетку, т.к с их стороны ну не хочется подарочек получить.

Змінено Djohny (17:27 15/05/2017)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
ids   1
Скандалист **
Kiev
Сообщения: 22391
С нами с 11.06.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: Magus]
      15 мая 2017 в 18:27 Гілками

Magus 15.05.2017 15:31 пишет:

ids 15.05.2017 12:53 пишет:

Amateur 14.05.2017 22:28 пишет:


В ответ на:

...




Если у тебя это вызывает удивление, то ты даже не представляешь на сколько крупные заказчики могут быть под виндой, к примеру банковский сектор.


энтерпрайз почти весь на винде.




Томографы, Карл! Томографы работают под Виндой. И туда нельзя накатывать апдейты, потому что вендор не даст гарантию работоспособности.

Или. У меня микшер на эфире стоит - управляется WinXP. Имеет сетевой интерфейс, потенциально - в зоне риска и само собой патчить его нельзя


Такие устройства как правило оторваны от интернетов бай дизайн.

Я помню добрался до инженерной консольки SAN EMC... И я вам скажу, шо там была винда хп.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Freelancer **
Сообщения: 19262
С нами с 23.08.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: ids]
      15 мая 2017 в 18:54 Гілками

ids 15.05.2017 18:27 пишет:

Magus 15.05.2017 15:31 пишет:

ids 15.05.2017 12:53 пишет:


В ответ на:

...



энтерпрайз почти весь на винде.




Томографы, Карл! Томографы работают под Виндой. И туда нельзя накатывать апдейты, потому что вендор не даст гарантию работоспособности.

Или. У меня микшер на эфире стоит - управляется WinXP. Имеет сетевой интерфейс, потенциально - в зоне риска и само собой патчить его нельзя


Такие устройства как правило оторваны от интернетов бай дизайн.

Я помню добрался до инженерной консольки SAN EMC... И я вам скажу, шо там была винда хп.




от инета да, но не от локалки. а если в локалке есть кто-то у кого есть доступ в инет - это может стать проблемой. да, собственно уже стало - как раз в воскр. слушал программу по теме этого вирусняка.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
ids   1
Скандалист **
Kiev
Сообщения: 22391
С нами с 11.06.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: Magus]
      15 мая 2017 в 19:54 Гілками

Magus 15.05.2017 18:54 пишет:

ids 15.05.2017 18:27 пишет:

Magus 15.05.2017 15:31 пишет:


В ответ на:

...





Томографы, Карл! Томографы работают под Виндой. И туда нельзя накатывать апдейты, потому что вендор не даст гарантию работоспособности.

Или. У меня микшер на эфире стоит - управляется WinXP. Имеет сетевой интерфейс, потенциально - в зоне риска и само собой патчить его нельзя


Такие устройства как правило оторваны от интернетов бай дизайн.

Я помню добрался до инженерной консольки SAN EMC... И я вам скажу, шо там была винда хп.




от инета да, но не от локалки. а если в локалке есть кто-то у кого есть доступ в инет - это может стать проблемой. да, собственно уже стало - как раз в воскр. слушал программу по теме этого вирусняка.




Постанова 522 действительная 15 лет. И видимо отменяться не будет.

А перенос данных из сети в сеть, давно реализован при помощи спецфлешки перетыкаемой по расписанию из компа в комп.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Киев
Сообщения: 41806
С нами с 03.08.2001

Re: Новый вирус-шифровальщик Wanna Cry [Re: Magus]
      15 мая 2017 в 21:01 Гілками

Magus 15.05.2017 18:54 пишет:

ids 15.05.2017 18:27 пишет:

Magus 15.05.2017 15:31 пишет:


В ответ на:

...





Томографы, Карл! Томографы работают под Виндой. И туда нельзя накатывать апдейты, потому что вендор не даст гарантию работоспособности.

Или. У меня микшер на эфире стоит - управляется WinXP. Имеет сетевой интерфейс, потенциально - в зоне риска и само собой патчить его нельзя


Такие устройства как правило оторваны от интернетов бай дизайн.

Я помню добрался до инженерной консольки SAN EMC... И я вам скажу, шо там была винда хп.




от инета да, но не от локалки. а если в локалке есть кто-то у кого есть доступ в инет - это может стать проблемой. да, собственно уже стало - как раз в воскр. слушал программу по теме этого вирусняка.




Моё последнее злодеяние на Интере перед уходом - я приказал эфирку отрезать от внутренней сети совсем. Приход-уход данных строго через прокси на Линуксе.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Freelancer **
Сообщения: 19262
С нами с 23.08.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: Maks_on_Escort]
      16 мая 2017 в 00:06 Гілками

Maks_on_Escort 15.05.2017 21:01 пишет:

Magus 15.05.2017 18:54 пишет:

ids 15.05.2017 18:27 пишет:


В ответ на:

...



Такие устройства как правило оторваны от интернетов бай дизайн.

Я помню добрался до инженерной консольки SAN EMC... И я вам скажу, шо там была винда хп.




от инета да, но не от локалки. а если в локалке есть кто-то у кого есть доступ в инет - это может стать проблемой. да, собственно уже стало - как раз в воскр. слушал программу по теме этого вирусняка.




Моё последнее злодеяние на Интере перед уходом - я приказал эфирку отрезать от внутренней сети совсем. Приход-уход данных строго через прокси на Линуксе.




Максим умный. Будь как Максим.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
ids   1
Скандалист **
Kiev
Сообщения: 22391
С нами с 11.06.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: WEWE]
      16 мая 2017 в 00:15 Гілками

Если чо, вот костыль нафигачил, который отрубает смб1.


if (Get-Command Set-SmbServerConfiguration -errorAction SilentlyContinue)
{
Set-SmbServerConfiguration -EnableSMB2Protocol $true -Force
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
} else {
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB2 -Type DWORD -Value 1 -Force
}

sc.exe config lanmanworkstation depend= bowser/mrxsmb20/nsi
sc.exe config mrxsmb10 start= disabled
sc.exe config mrxsmb20 start= auto

if (Get-Command Restart-Computer -ErrorAction SilentlyContinue) {
Write-Host You computer will be restarted in 60 sec.
Start-Sleep -sec 60
Restart-Computer
} else {
Write-Host Please reboot you computer.
}


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Freelancer **
Сообщения: 19262
С нами с 23.08.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: ids]
      16 мая 2017 в 00:32 Гілками

Слушай, ты понял как происходит заражение?

А то я сегодня слышал версию про "сканирование интернета на предмет белых IP без NAT" и далее через эксплойт


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
важничающий писатель *
Киев
Сообщения: 2211
С нами с 21.11.2013

Re: Новый вирус-шифровальщик Wanna Cry [Re: Magus]
      16 мая 2017 в 02:02 Гілками

Magus 16.05.2017 00:32 пишет:

Слушай, ты понял как происходит заражение?

А то я сегодня слышал версию про "сканирование интернета на предмет белых IP без NAT" и далее через эксплойт



Изначально так и есть, как читал (уже дальше были случаи заражения через локалку, файлы с почты и т.д.) Сканировали диапазоны чуть ли не целых стран на предмет внедрения.

Рекомендовали (еще до настойчивых требований накатить обновление винды и появления апдейтов антивирусных баз) спрятаться за роутером, заблокировать самбу, закрыть 445 порт.

Почитайте гиктаймс, ссылку на первой странице приводили.

!!! По слухам уже появились новые версии подобного шифровальщика (по мотивам), может там еще чего опасаться можно.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! ***
16 лет за рулем, Вышгород
Сообщения: 3880
С нами с 06.02.2012

Re: Новый вирус-шифровальщик Wanna Cry [Re: WEWE]
      16 мая 2017 в 10:09 Гілками

Порты для блокировки:
TCP 137
TCP 139
TCP 445
UDP 137
UDP 138

Проверить установку и/или установить MS17-010


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
R.I.P. **
49 лет, Киев
Сообщения: 16808
С нами с 11.01.2003

Re: Новый вирус-шифровальщик Wanna Cry [Re: NoOne]
      16 мая 2017 в 11:17 Гілками

NoOne 16.05.2017 10:09 пишет:


Проверить установку и/или установить MS17-010




Вынь такая, регеная официал, апдейты он.


При проверке через командную строку от админа - просто пустая строка, т.е. типо не установлено нифика. При попытке установки патча - пишет "Обновление неприменимо к вашему компьютеру". Хотя скачано, естессно, для х64, 1607 версии. Ради прикола скачал 32-бита - то же самое. У мя чо, 128 битная винда?
Вродь писали, мол с какой-то версии билда 14393.хххх - они автоматом убрали "дырку". Или что это за ответы винды на мои вопросы о патче?


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
ids   1
Скандалист **
Kiev
Сообщения: 22391
С нами с 11.06.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: Magus]
      16 мая 2017 в 11:26 Гілками

Magus 16.05.2017 00:32 пишет:

Слушай, ты понял как происходит заражение?

А то я сегодня слышал версию про "сканирование интернета на предмет белых IP без NAT" и далее через эксплойт


насколько я понял, происходит через дыру в SMBv1. Который почти везде уже выпилен.

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский ****
Черкассы
Сообщения: 6362
С нами с 29.06.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: ids]
      22 мая 2017 в 15:57 Гілками

В новостях пишут о новой модификации:
Украинцев атакует новый вирус-вымогатель XData.

Кто что знает? Тот же порт или через письма?
Изкаментов:
Код:

Маю 2 зашифровані ПК. Різні організації/ПК/юзери ( обоє бух-и) але обоє стверджують, що сталося це після оновлення локальної версії МЕДОКа....


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский **
28 лет за рулем, Киев
Сообщения: 8780
С нами с 26.01.2005

Re: Новый вирус-шифровальщик Wanna Cry [Re: AZC_]
      22 мая 2017 в 16:34 Гілками

ESET уже ловит XDATA...

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
приверженец *****
46 лет (26 лет за рулем), Мена
Сообщения: 404
С нами с 09.09.2011

Re: Новый вирус-шифровальщик Wanna Cry [Re: WEWE]
      22 июня 2017 в 16:21 Гілками

Сегодня какая-то хрень активизировалась, пошифровала файлы, добавила расширение .pscrypt Везде положила Paxynok.html, текст на украинском, хочет 2500 грн в биткоинах. В колхозе сервер RDP зашифровала, поеду вечером из бекапа востанавливать. RDP только по локалке.

С почты вроде ничего не открывали, х. з. как попал. Может раньше, сидел троян и ждал 22 число.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P **
50 лет (21 год за рулем), Київ
Сообщения: 15541
С нами с 22.05.2007

Re: Новый вирус-шифровальщик Wanna Cry [Re: koritskiy]
      27 июня 2017 в 14:12 Гілками Прикріплені файли (0 завантажити)

Новый виток. Порт 445 закрыт. Заплатки стояли.

Новый виток. Порт 445 закрыт

Змінено Djohny (14:14 27/06/2017)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
ExГазировщик **
61 год (22 года за рулем), Киев
Сообщения: 26164
С нами с 14.07.2003

Re: Новый вирус-шифровальщик Wanna Cry [Re: Djohny]
      27 июня 2017 в 14:16 Гілками

Djohny 27.06.2017 14:12 пишет:

Новый виток. Порт 445 закрыт. Заплатки стояли.



Новый штамм. По моим данным:
Укргазбанк, Киевстар, Киевэнерго - тоже уже наступили. Плюс компании Альфа груп. Насколько сильно наступили - не знаю. Плюс Аваль и Универсал.
Есть инфа, что направление банковская сфера.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
V.I.P **
50 лет (21 год за рулем), Київ
Сообщения: 15541
С нами с 22.05.2007

Re: Новый вирус-шифровальщик Wanna Cry [Re: Amateur]
      27 июня 2017 в 14:26 Гілками

Amateur 27.06.2017 14:16 пишет:

Djohny 27.06.2017 14:12 пишет:

Новый виток. Порт 445 закрыт. Заплатки стояли.



Новый штамм. По моим данным:
Укргазбанк, Киевстар, Киевэнерго - тоже уже наступили. Плюс компании Альфа груп. Насколько сильно наступили - не знаю. Плюс Аваль и Универсал.
Есть инфа, что направление банковская сфера.



На серваке пострадал только диск С, не читаем. Бекап есть, буду после восстановления сервака эксперементировать над пострадавшим ВНУТРИ сети.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Autoua.netФорумІнформатика та побутова електроніка
Додаткова інформація
0 користувачів і 4 що побажали залишитися невідомими читають цей форум.

Модератор:  AlMat, Yorc, moderator 

Роздрукувати всю тему

Права
      Ви не можете створювати нові теми
      Ви не можете відповідати на повідомлення
      HTML дозволений
      UBBCode дозволений

Рейтинг:
Переглядів теми: 42836

Оціните цю тему

Перейти в

Правила конференції | Календар | FAQ | Карта розділу | Мобільна версія