И до "Сбера" добрались

Страницы: 1 ...  9 10 11 12  ОТВЕТИТЬ НОВАЯ ТЕМА
FunMate 13 мая 2017 г. в 16:25
противник  •  На сайте 13 лет
0
Цитата (Жентяй @ 13.05.2017 - 01:30)
отключил давно нахуй все обновления)
и да, завтра я иду снимать всю наличку, ибо ну его нахуй эти компутеры..
хакеры, милые, удалите нахер все БД дебиторов по кредитам пожалуста!

Не поможет удаление БД, в рф всё на бумаге дублируется...
Crowner 13 мая 2017 г. в 16:25
Путешественник  •  На сайте 17 лет
0
Цитата (LordV @ 13.05.2017 - 18:29)
Цитата (ULtoR @ 13.05.2017 - 11:56)
Цитата (smutator @ 13.05.2017 - 14:10)
Заплатки:
win 2008 https://yadi.sk/d/T9nkn5wS3J6rHi
win 2008R2 https://yadi.sk/d/RWJ_JvKl3J6rVh
win 7x64 https://yadi.sk/d/6bEVC4J73J6rL9
win 7x86 https://yadi.sk/d/XYfvMwqe3J6rNk
win8 x64 https://yadi.sk/d/eXkLvzkj3J6rZv
win8 x86 https://yadi.sk/d/F83UymoG3J6rb3
win8.1 x64 https://yadi.sk/d/bIEQlehW3J6rcK
win8.1 x86 https://yadi.sk/d/aXACNCBn3J6rdD

перед запуском патча надо запустить службу "Автоматическое обновление",
после установки и перезагрузки, ее можно отключить

Алярм! Алярм! Классная заплатка на Win7 64, после перегруза вылетает BSOD! Помогло восстановление системы.

мож я тоже дурак, но у меня выскочила такая же проблема, два раза пробовал, второй потому что не запустил службу. В итоге винда не запускается, благодаря восстановлению только. Хорошо, что на ноуте тренировался и то мало-мало очко жимануло.
Может я что-то не так делаю?
Тоже Win7 64.

Тоже Win7 x64. Циклической перезагрузка. Безопасный режим не работает. Восстанавливать через установочный диск?

Отправлено с мобильного приложения - Forum Talker
Expert76 13 мая 2017 г. в 16:26
Юморист  •  На сайте 8 лет
-1
Цитата (ivanpetro @ 13.05.2017 - 15:12)
Цитата (Ex3mist @ 13.05.2017 - 10:35)
Сижу на линуксе и в хер мне не встали эти вирусы)))

Так же как и профессиональный софт и многое другое shum_lol.gif

1С и офис - все что нужно большинству атакованных организации...
Кстати французы ставили ubuntu на машины своего МВД году так в 2008...
Если машина мощная, ставите бесплатный VM и там любая ОС. dont.gif
Игроманам без винды хана конечно, нехер поощрять бездельников на работе sm_biggrin.gif
Dимс 13 мая 2017 г. в 16:35
Весельчак  •  На сайте 10 лет
1
Цитата (Crowner @ 13.05.2017 - 16:25)
Цитата (LordV @ 13.05.2017 - 18:29)
Цитата (ULtoR @ 13.05.2017 - 11:56)
Цитата (smutator @ 13.05.2017 - 14:10)
Заплатки:
win 2008 https://yadi.sk/d/T9nkn5wS3J6rHi
win 2008R2 https://yadi.sk/d/RWJ_JvKl3J6rVh
win 7x64 https://yadi.sk/d/6bEVC4J73J6rL9
win 7x86 https://yadi.sk/d/XYfvMwqe3J6rNk
win8 x64 https://yadi.sk/d/eXkLvzkj3J6rZv
win8 x86 https://yadi.sk/d/F83UymoG3J6rb3
win8.1 x64 https://yadi.sk/d/bIEQlehW3J6rcK
win8.1 x86 https://yadi.sk/d/aXACNCBn3J6rdD

перед запуском патча надо запустить службу "Автоматическое обновление",
после установки и перезагрузки, ее можно отключить

Алярм! Алярм! Классная заплатка на Win7 64, после перегруза вылетает BSOD! Помогло восстановление системы.

мож я тоже дурак, но у меня выскочила такая же проблема, два раза пробовал, второй потому что не запустил службу. В итоге винда не запускается, благодаря восстановлению только. Хорошо, что на ноуте тренировался и то мало-мало очко жимануло.
Может я что-то не так делаю?
Тоже Win7 64.

Тоже Win7 x64. Циклической перезагрузка. Безопасный режим не работает. Восстанавливать через установочный диск?

Отправлено с мобильного приложения - Forum Talker

Удалите пакет обновления через "Восстановление системы" - "Командная строка".
Команды:
DISM /Image:имя диска:\ /Get-Packages
(выделяете пакет и Enter)
DISM /Image:имя диска:\ /Remove-Package /PackageName:(вставляете правой кнопкой мыши)
Получится: DISM /Image:имя диска:\ /Remove-Package /PackageName:Package_for_KB40122121........6.1
После 100% завершения перегрузитесь в систему.

Это сообщение отредактировал Dимс - 13 мая 2017 г. в 16:39
antuan100 13 мая 2017 г. в 16:40
Шутник  •  На сайте 10 лет
-4
Реально что то нечисто. Шифровальщик должен быть рукотворно запущен. САм он, не приходит и не стартует.
altskeptik 13 мая 2017 г. в 16:49
Юморист  •  На сайте 12 лет
1
Цитата (antuan100 @ 13.05.2017 - 16:40)
Реально что то нечисто. Шифровальщик должен быть рукотворно запущен. САм он, не приходит и не стартует.

Запускается...

Цитата: "В то время как набор эксплоитов уже неделю лежит в открытом доступе https://github.com/fuzzbunch/fuzzbunch с обучающими видео.
В этом наборе есть опасный инструмент DoublePulsar.
Если кратко, то если открыт 445 порт и не установлено обновление MS 17-010, то DoublePulsar
простукивает этот порт, делает перехваты системных вызовов и в память внедряет вредоносный код"
https://geektimes.ru/post/289115/

Еще вот из интересного:
"Распространение вируса-вымогателя WannaCrypt удалось приостановить, зерегистрировав домен iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com.
Специалист по безопасности, который ведет твиттер @MalwareTechBlog, обнаружил, что вирус зачем-то обращается к этому домену и решил зарегистрировать его, чтобы следить за активностью программы.

Как выяснилось потом, в коде вируса говорилось, что если обращение к этому домену успешно, то заражение следует прекратить; если нет, то продолжать. Сразу после регистрации домена, к нему пришли десятки тысяч запросов."

Crowner 13 мая 2017 г. в 16:49
Путешественник  •  На сайте 17 лет
0
Цитата (Dимс @ 13.05.2017 - 19:35)
Удалите пакет обновления через "Восстановление системы" - "Командная строка".
Команды:
DISM /Image:имя диска:\ /Get-Packages
(выделяете пакет и Enter)
DISM /Image:имя диска:\ /Remove-Package /PackageName:(вставляете правой кнопкой мыши)
Получится: DISM /Image:имя диска:\ /Remove-Package /PackageName:Package_for_KB40122121........6.1
После 100% завершения перегрузитесь в систему.

Спасибо. Запуск с режимом командной строки тоже не работал. Что интересно, диск с которого винда была установлена, функция "восстановление системы" сказало, что версия не совпадает и ничего не стала делать.
Помог ERD Commander функция автоматического поиска проблем. минута и винда загрузилась. Я уже конкретно в отрицательное настроение ушел перед этим.

Это сообщение отредактировал Crowner - 13 мая 2017 г. в 16:50
altskeptik 13 мая 2017 г. в 16:51
Юморист  •  На сайте 12 лет
2
Еще
"Как это работает?
Скрипт сканнера запускается на Linux сервере
Вбивается определенный IP диапазон или целая страна
Скрипт сканирует диапазон на открытый 445 порт
В случае удачного обнаружения SMB сервиса, посылает эксплойт, вызывающий переполнение буфера
эксплойт закачивает файл и запускает его."

https://geektimes.ru/post/289115/
nikozros29 13 мая 2017 г. в 17:02
Хохмач  •  На сайте 10 лет
0
кто знает, файлы на сетевых дисках он тоже шифрует?
ZimaZ 13 мая 2017 г. в 17:06
Ярила  •  На сайте 11 лет
4
бля, я какой массовый кибер-кипеш пропустил?
va3610 13 мая 2017 г. в 17:11
Ярила  •  На сайте 12 лет
1
Цитата (w68 @ 13.05.2017 - 01:30)
Интересно. Вирус гробит ОС, начиная с Vista.
Опять на XPюшу переходить?

На Касперском требуют Установите официальный патч (MS17-010) от Microsoft, который закрывает уязвимость сервера SMB.

SMB (сокр. от англ. Server Message Block) — сетевой протокол прикладного уровня для удалённого доступа к файлам, принтерам и другим сетевым ресурсам, а также для межпроцессного взаимодействия.

А вот и ни хрена, в банкоматах сбера стоит ХРюша, так что не поможет.
НеВсеТак 13 мая 2017 г. в 17:25
Вперед, Локо!  •  На сайте 9 лет
-1
а если у меня порты огнестеной закрыты мне качать заплатку?
просто трудности искать на старую хрюшу.
лет 8 уже, как мимо меня все вирусы прошли.
LordV 13 мая 2017 г. в 17:35
Светлейший  •  На сайте 9 лет
0
Цитата (Crowner @ 13.05.2017 - 16:49)
Цитата (Dимс @ 13.05.2017 - 19:35)
Удалите пакет обновления через "Восстановление системы" - "Командная строка".
Команды:
DISM /Image:имя диска:\ /Get-Packages
(выделяете пакет и Enter)
DISM /Image:имя диска:\ /Remove-Package /PackageName:(вставляете правой кнопкой мыши)
Получится: DISM /Image:имя диска:\ /Remove-Package /PackageName:Package_for_KB40122121........6.1
После 100% завершения перегрузитесь в систему.

Спасибо. Запуск с режимом командной строки тоже не работал. Что интересно, диск с которого винда была установлена, функция "восстановление системы" сказало, что версия не совпадает и ничего не стала делать.
Помог ERD Commander функция автоматического поиска проблем. минута и винда загрузилась. Я уже конкретно в отрицательное настроение ушел перед этим.

да, была циклическая перезагрузка с предложениями двух вариантов - обычная загрузка и восстановление системы. Безопасного режима не предлагало.
Восстановление системы, судя по всему, откатило ОС к предыдущему рабочему варианту, т.к. режим автообновления был отключен и даже пару файлов из корзины достало, которые перед этим за пару минут удалял.
nikozros29 13 мая 2017 г. в 18:00
Хохмач  •  На сайте 10 лет
0
в панике зашел на свой рабочий сервак 2008, все проверил, вроде все файлы и база 1с на месте, вируса не видно, касперский ничего не обнаружил. обновление безопасности kb3212646 для windows server 2008 уже было установлено в январе. теперь думаю, может ли эта зараза затаиться у какого-то пользователя на рабочем компе, в понедельник он придет на работу, включит его и всем компам в офисе придет кирдык?

Это сообщение отредактировал nikozros29 - 13 мая 2017 г. в 18:05
KerberosDY 13 мая 2017 г. в 18:35
Ярила  •  На сайте 11 лет
1
Цитата (Юджи @ 13.05.2017 - 03:54)
Вот поэтому у меня все важные (но не секретные) данные продублированы на гугл диске. Маловероятно, что наебнется одновременно и комп и гугл))

Если у вас настроена автоматическая синхронизация то небнется ;)
Ferty 13 мая 2017 г. в 18:36
Хохмач  •  На сайте 15 лет
0
Цитата (чекпальщик @ 13.05.2017 - 06:28)
А роскомнадзор куда смотрел? И зачем он нужен?

Скорее вопросы к управлению "К" МВД. Ау, как спится?
ivanpetro 13 мая 2017 г. в 18:50
Ярила  •  На сайте 8 лет
-1
Цитата (Expert76 @ 13.05.2017 - 16:26)
Цитата (ivanpetro @ 13.05.2017 - 15:12)
Цитата (Ex3mist @ 13.05.2017 - 10:35)
Сижу на линуксе и в хер мне не встали эти вирусы)))

Так же как и профессиональный софт и многое другое shum_lol.gif

1С и офис - все что нужно большинству атакованных организации...
Кстати французы ставили ubuntu на машины своего МВД году так в 2008...
Если машина мощная, ставите бесплатный VM и там любая ОС. dont.gif
Игроманам без винды хана конечно, нехер поощрять бездельников на работе sm_biggrin.gif

ставите бесплатный VM и там любая ОС

Это сообщение отредактировал ivanpetro - 13 мая 2017 г. в 18:52
antuan100 13 мая 2017 г. в 18:56
Шутник  •  На сайте 10 лет
3
Цитата (altskeptik @ 13.05.2017 - 16:49)
Цитата (antuan100 @ 13.05.2017 - 16:40)
Реально что то нечисто. Шифровальщик должен быть рукотворно запущен. САм он, не приходит и не стартует.

Запускается...

Пардон! Не дочитал...

вон что пишут..
АНАЛИЗ ЗЛОВРЕДА

Изначальный файл mssecsvc.exe запускает другой файл с названием tasksche.exe. Затем проверяется домен-выключатель, после чего создается служба mssecsvc2.0. Эта служба исполняет файл mssecsvc.exe с иной точкой входа, нежели во время первого запуска. Второй запуск получает IP-адрес зараженной машины и пытается подключиться к 445 TCP порту каждого IP-адреса внутри подсети. Когда зловред успешно подключается к удаленной машине, то устанавливается соединение и происходит передача данных. Судя по всему, где-то в процессе этой передачи используется известная уязвимость, которая была закрыта обновлением MS 17-010. На данный момент нету полного понимания трафика SMB, и при каких именно условиях зловред может распространяться, используя дыру в безопасности.

Файл tasksche.exe проверяет все диски, а также расшаренные по сети папки и подсоединенные устройства, которые привязаны к буквам, вроде 'C:/', 'D:/' и т.д. Малварь затем ищет файлы с расширениями, которые перечислены в программе (и приведены ниже), и шифрует их, используя 2048-битное RSA шифрование. Пока файлы шифруются, создается папка 'Tor/', куда кладется файл tor.exe и 9 файлов dll, которые он использует. Дополнительно создаются taskdl.exe и taskse.exe. Первый из них удаляет временные файлы, а второй запускает @wanadecryptor@.exe, который показывает пользователю окно с требованием заплатить. Файл @wanadecryptor@.exe отвечает только за вывод сообщения. Шифрование файлов происходит в фоне с помощью tasksche.exe.

Файл tor.exe запускается с помощью @wanadecryptor@.exe. Этот новый процесс начинает соединение с узлами Tor. Таким образом WannaCry сохраняет анонимность, проводя весь свой трафик через сеть Tor.

Что типично для программ-вымогателей, программа также удаляет любые теневые копии на компьютере жертвы, чтобы сделать восстановление еще более сложным. Делается это с помощью WMIC.exe, vssadmin.exe и cmd.exe
antuan100 13 мая 2017 г. в 18:59
Шутник  •  На сайте 10 лет
4
И вдогонку вдруг кому интересно
Разрешения, шифруемых файлов:

.der, .pfx, .key, .crt, .csr, .p12, .pem, .odt, .sxw, .stw, .3ds, .max, .3dm, .ods, .sxc, .stc, .dif, .slk, .wb2, .odp, .sxd, .std, .sxm, .sqlite3, .sqlitedb, .sql, .accdb, .mdb, .dbf, .odb, .mdf, .ldf, .cpp, .pas, .asm, .cmd, .bat, .vbs, .sch, .jsp, .php, .asp, .java, .jar, .class, .mp3, .wav, .swf, .fla, .wmv, .mpg, .vob, .mpeg, .asf, .avi, .mov, .mp4, .mkv, .flv, .wma, .mid, .m3u, .m4u, .svg, .psd, .tiff, .tif, .raw, .gif, .png, .bmp, .jpg, .jpeg, .iso, .backup, .zip, .rar, .tgz, .tar, .bak, .ARC, .vmdk, .vdi, .sldm, .sldx, .sti, .sxi, .dwg, .pdf, .wk1, .wks, .rtf, .csv, .txt, .msg, .pst, .ppsx, .ppsm, .pps, .pot, .pptm, .pptx, .ppt, .xltm, .xltx, .xlc, .xlm, .xlt, .xlw, .xlsb, .xlsm, .xlsx, .xls, .dotm, .dot, .docm, .docx, .doc
Expert76 13 мая 2017 г. в 19:00
Юморист  •  На сайте 8 лет
-1
Цитата (ivanpetro @ 13.05.2017 - 18:50)
ставите бесплатный VM и там любая ОС

На линь VM, и пользуйся хоть виндой, хоть чем...
===
Все патчи в шапке темы (показать):
https://forum.kasperskyclub.ru/index.php?sh...=55543&p=814734
rodstvenik77 13 мая 2017 г. в 19:01
Шутник  •  На сайте 9 лет
0
Цитата (swiftik @ 13.05.2017 - 14:20)
Цитата (gr0und @ 13.05.2017 - 13:08)
MS выкатил обновления для win2003 и winXP
https://blogs.technet.microsoft.com/msrc/20...acrypt-attacks/

Прямые ссылки только на патчи для аглицкой версии.
Для других языков отправляют на портал обновления, а он сейчас мертвый.
http://www.catalog.update.microsoft.com/Se...spx?q=KB4012598

для хр
https://drive.google.com/open?id=0B5XpfHnVy...VVVEUWtlZF9GOTg

спасибо бро
Телепень 13 мая 2017 г. в 19:03
Сверлоконечный клоп  •  На сайте 9 лет
2
Цитата (ZimaZ @ 13.05.2017 - 17:06)
бля, я какой массовый кибер-кипеш пропустил?

Не боИсь, основной кипешь начнется послезавтра, с Дальнего Востока пойдет...
квась 13 мая 2017 г. в 19:27
Джедай Поддаван  •  На сайте 11 лет
0
Если переустановить винду с форматированием С, поможет убить вирус?
Kosta555 13 мая 2017 г. в 19:35
Kosta555  •  На сайте 15 лет
0
del

Это сообщение отредактировал Kosta555 - 13 мая 2017 г. в 19:36
qwest32 13 мая 2017 г. в 19:39
Ярила  •  На сайте 9 лет
0
Цитата (volson @ 13.05.2017 - 01:00)
Самое время запрещать наличные деньги! gigi.gif

Плять, не дай Бог!!! sm_biggrin.gif
Пока на налике ни разу БСОД не видел, а вы? rulez.gif
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 80 175
0 Пользователей:
Страницы: 1 ...  9 10 11 12  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх