Троян с доставкой

Страницы: 1 2  ... 5  ОТВЕТИТЬ НОВАЯ ТЕМА
Viktor314 3 авг 2015 в 14:06
Приколист  •  На сайте 11 лет
Сообщений: 206
222
Производственное предприятие, утро понедельника, звонок секретарю:

М: Здравствуйте, я из ООО Ромашка, у меня вопрос по акту сверки,
М: подскажите телефон вашей бухгалтерии или переключите.
С: Переключаю.

Бухгалтерия

М: Здравствуйте, я Иванов Сергей Юрьевич, из налоговой инспекции,
М: мы решили провести у вас выездную проверку 20 августа.
Бух: Но у нас уже была проверка 3 месяца назад.
М: Это внеочередная. Продиктуйте адрес электронной почты,
М: отправлю вам информацию, какие документы нужно
М: подготовить и предоставить.
Бух: Может переключить вас на главбуха?
М: Давайте не будем тратить ваше и мое время,
М: продиктуйте адрес, я отправлю информацию,
М: а если что не понятно вы потом нам перезвоните.
М: Телефон вы знаете, он есть на нашем сайте.
Бух: Хорошо, xxxxx@xxxx.ru
М: Не вешайте трубку, сейчас отправлю вам письмо.
Бух: Ок
М: Пришло письмо?
Бух: Да
М: Там ссылка в конце, жмите.
Бух: Нажала, ничего не происходит.
Бух: А вот вижу архив и в нем файл. Что-то файл не открывается,
Бух: нажала и ничего.
М: Наверно у вас не установлена какая-то программа,
М: перешлите письмо коллегам пусть они попробуют открыть.
М: Если будут какие вопросы, звоните, телефон на нашем сайте.
М: Всего доброго.

Бухгалтерия, 5-ю минутами позже.

Бух: Оль, мне сейчас из налоговой звонили, сказали будет проверка,
Бух: прислали письмо со списком необходимых документов,
Бух: но что-то не открывается.
Бух: Попробуй у себя открыть, я тебе отправила.
Оля: Нажала, ничего не происходит. Может отправить Наташе?

Секретарь, через 10 минут, звонок.

М: Здравствуйте, а у вас есть отдел снабжения?
С: Да, что вы хотели?
М: Я генеральный директор ООО Ромашка, мы новая молодая фирма,
М: хотим с вами сотрудничать. Переключите пожалуйста.
С: Переключаю

Снабжение:

М: Здравствуйте, я Иванов Сергей Юрьевич из ООО Ромашка,
М: мы новая молодая фирма, очень хотим с вами сотрудничать.
М: У нас широкий выбор комплектующих и материалов
М: по очень низким ценам. Давайте адрес вашей электронки,
М: пришлю каталог.
Сотр: yyyy@xxxx.ru
М: Подождите, не вешайте трубку, сейчас отправлю вам письмо.
М: Отправил, пришло?
Сотр: Да, вижу.
М: Там есть ссылка, откройте, там архив, а в нем каталог.
Сотр: Скачал, открыл, но ничего не вижу.
М: Поробуйте еще раз
Сотр: Щелкнул еще раз, ничего не происходит
М: Наверно у вас не установлена какая-то программа,
М: попробуйте переслать коллегам и открыть у них.
М: Надеюсь на взаимовыгодное сотрудничество, всего доброго.

Сисадмин, через 30 минут.

Звонок из бухгалтерии:
Бух: У меня перестали открываться документы, у Оли и Наташи тоже.
Бух: Опять вы там что-то делаете, а нам срочно работать надо.
Админ: Расскажите подробнее что случилось и что вы делали перед этим.
Бух: Ничего не делала, работала как обычно.
Бух: Вот сейчас нужен документ, а он не открывается.
Бух: Перезагрузила компьютер, думала поможет, но нет.
Бух: И почта не работает, нам из налоговой важный
Бух: документ прислали, не можем открыть.
Бух: Если через 5 минут не заработает, я буду жаловаться,
Бух: за что вам только деньги платят (бросает трубку).

Звонок из снабжения:
Сотр: Договор не открывается, а 10 минут назад все работало.
Админ: Расскажите что вы делали перед этим.
Сотр: Пытался открыть каталог, присланный по почте.

Как вы уже наверное догадались, это троян. Троян-шифровщик, представляющий собой скрипт с двойным расширением в архиве:
Документы для налоговой проверки(и еще куча букв и пробелов).doc.js
Каталог (куча пробелов).doc.js

Скрипт скачивает из интернета утилиту для шифрования, находит и шифрует все доступные файлы по маске doc, xls, ppt, docx, xlsx, jpg и т.д.
Далее на рабочем столе оставляет файл с инструкциями. И e-mail вымогателей (на gmail.com) для переговоров о выкупе ключа дешифровки.

В итоге шифрованные документы были удалены и восстановлены из резервной копии, ущерба нет.
Троян вобщем-то не нов, его вариации гуляют в сети не один год, а вот способ распространения удивил.
Yap 03.05.2026 - 02:48
Продам слона  •  На сайте 21 год
Все комментарии:
AAD 3 авг 2015 в 14:09
Приколист  •  На сайте 19 лет
186
Скоро они бля сами будут приходить с флэшкой в офисы. А тупые курицы все так же доверчиво будут открывать их каталоги. faceoff.gif
Только порка обучение работников поможет избегать подобной хуйни. До зубной боли повторять и повторять, что нельзя открывать всякую херню, присланную по почте.

Это сообщение отредактировал AAD - 3 авг 2015 в 14:12
Rustemka 3 авг 2015 в 14:12
Шутник  •  На сайте 11 лет
3
Голь на выдумку хитра!
esn69 3 авг 2015 в 14:13
Хохмач  •  На сайте 11 лет
12
без комментариев... админ...
МракобеS 3 авг 2015 в 14:16
Ярила  •  На сайте 18 лет
2
Встречал такой!(
FedorSymkin 3 авг 2015 в 14:17
Хо Бот  •  На сайте 10 лет
73
Долго думал, открывать тему с таким названием или нет..
Любопытство победило! gigi.gif
Gaskoner 3 авг 2015 в 14:18
Дождь не может идти вечно  •  На сайте 17 лет
4
построить бухгалтерию и снабжение перед всем коллективом и публично сделать внушение...
ra3vdx 3 авг 2015 в 14:18
Ярила  •  На сайте 13 лет
11
Главное - вовремя сделанный бэкап.
А фоточки сотрудниц из отпусков... -
Хуй на них.
san4ous 3 авг 2015 в 14:25
Хохмач  •  На сайте 14 лет
8
если память мне не изменяет, у нас в конторе было не так давно подобное, но только не распространилось, осталось на одном компе. вроде тогда связались с производителем антивируса, и те сделали утилитку для расшифровки. так что ничего не пропало.
ABoyko 3 авг 2015 в 14:25
Ярила  •  На сайте 13 лет
19
Цитата (Rustemka @ 3.08.2015 - 17:12)
Голь на выдумку хитра!

Эту голь надо подвешивать на их собственных яйцах. В назидание.
HeresDeorum 3 авг 2015 в 14:30
Оmne quod transit, et hoc non factum est  •  На сайте 13 лет
5
Цитата (FedorSymkin @ 3.08.2015 - 14:17)
Долго думал, открывать тему с таким названием или нет..
Любопытство победило! gigi.gif

теперь проверь рабочий стол на наличие инструкций по выкупу ключа шифрования.

по теме: это может случится с каждым. не дай то Бог конечно.
ЯПапа 3 авг 2015 в 14:36
Балагур  •  На сайте 11 лет
12
это называется информационная безопасность, тем более для работников с ценной информацией на компьютерах. премия админу за счет депремирования работников бхгалтерии
Down 3 авг 2015 в 14:39
Хорошо. Не было бы лучше.  •  На сайте 14 лет
3
платить и "связываться" с авторами этого говна бессмысленно

помочь может только DrWeb
если у вас куплен её лиц. продукт
вот ссылка на форму
https://support.drweb.ru/new/free_unlocker/...o=&for_decode=1

да и то не всегда!
например Trojan.Encoder.567 - не могут на сегодняшний день

есть еще шанс, что кто-то запустит дешифровку тупым перебором
от 5 т.р. до 30 т.р.

а вообще вещь страшная - я думал, что полный пиздец информации был возможен в конце 90-х с бут-вирусами
ан нет - несколько лет назад появились шифровальщики

будьте осторожны


mitreach 3 авг 2015 в 14:42
Шутник  •  На сайте 12 лет
18
Настроить фильтр на почтовике, чтобы не пропускал письма с вложениями по маске-бесценно.
koteuz 3 авг 2015 в 14:42
Шутник  •  На сайте 10 лет
9
Бэкапы - наше фсе.rulez.gif

А такие случаи не искоренить. На предприятии были подобные случаи, правда не звонили, а просто письмо приходило "из налоговой". А если еще и звонить будут - 100% бухгалтер поведется, соц. инженерию никто не отменял).

Кст, некоторые трояны исчо и рассылают вашим контактам от вашего имени письмо с таким же вложением.

Добавлено в 14:44
Цитата (mitreach @ 3.08.2015 - 14:42)
Настроить фильтр на почтовике, чтобы не пропускал письма с вложениями по маске-бесценно.

а с разбитыми или зашифрованными архивами как быть?
Viktor314 автор 3 авг 2015 в 14:50
Приколист  •  На сайте 11 лет
8
Цитата (mitreach @ 3.08.2015 - 14:42)
Настроить фильтр на почтовике, чтобы не пропускал письма с вложениями по маске-бесценно.

Фильтр давно настроен, все вложения со скриптами и исполняемыми файлами удаляются сразу. Но прислали-то не вложение, а ссылку на архив.

Это сообщение отредактировал Viktor314 - 3 авг 2015 в 14:51
Yakobitz 3 авг 2015 в 14:51
127.0.0.1  •  На сайте 12 лет
4
Злая штука на самом деле. За последние 2 недели, в моих руках побывали 5 ноутов ( 5 ноутов, КАРЛ !! за 14 дней) с одним и тем же признаком заражения. Противоядия пока нет. Будьте бдительны !
mitreach 3 авг 2015 в 14:52
Шутник  •  На сайте 12 лет
6
Цитата
а с разбитыми или зашифрованными архивами как быть?

На все подозрительные вложения в ящик получателя и в ящик админа валится алерт.
Если получатель настаивает на том, что в письме ему должны прислать обновление какого-нибудь софта и предыдущим письмом ему отправили пароль, юзер идет к админу и они в ящике карантина находят это письмо, смотрят вложение. Если все реквизиты совпадают и пароль подходит-все ок.
Если есть сомнения, просят отправителя передать файл другим путем.
Паранойя, но надежная.
Ну и юзеров лишать локального админства, блочить возможность записи в системные каталоги и прочее

Добавлено в 14:57
Цитата
Но прислали-то не вложение, а ссылку на архив.

блэклист сквида с таким же набором фильтров решает
там что по маске, что по фрагменту днс-записи

Это сообщение отредактировал mitreach - 3 авг 2015 в 14:52
boozycat 3 авг 2015 в 14:57
Ярила  •  На сайте 10 лет
4
Это ппц, еще год назад прятались за TOR-нодами, а теперь уже по телефону звонят.

В прошлом году тоже словили шифровальщика. Такое же письмо с ссылкой на "архив", и как назло на машину одного из начальников, которым позарез нужен полный доступ в инет, "потому что надо". Тогда повезло -- восстановился из бэкапов.
После этого случая доступ в инет -- только по белым спискам, письма со вложениями -- только doc/xls/pdf.
point027 3 авг 2015 в 15:01
Ябрила  •  На сайте 12 лет
6
Цитата (AAD @ 3.08.2015 - 14:09)
Скоро они бля сами будут приходить с флэшкой в офисы. А тупые курицы все так же доверчиво будут открывать их каталоги. faceoff.gif

А что, идея... Зайдёт такой симпатишный мальчик-флешконосец и скажет примерно следующее:
"Здравствуйте, я представитель фирмы 1С. В наших продуктах обнаружено несколько критически важных уязвимостей и наши сотрудники специально объезжают всех клиентов, чтобы установить сверхсекретное обновление/патч или убедиться, что вы установили его сами, чтобы не было потом к нам претензий по поводу порчи ваших баз злыми хакерами. Ах, сами не установили и даже не слышали об этом? Не беда, сейчас я вам всё сам сделаю".
vsprog 3 авг 2015 в 15:04
Ярила  •  На сайте 11 лет
3
Тенденция не радостная, особенно если разводить на это не айтишников.

Тут нужно всем в компании проработку сделать, всем сисадминам советую на почту каждому сотруднику выслать памятку, чтобы не открывали всё подряд и не слушали вообще никого.

Да и ведь совсем недавно предупреждали всех:
http://www.yaplakal.com/forum32/topic1160894.html
mitreach 3 авг 2015 в 15:06
Шутник  •  На сайте 12 лет
11
Цитата
А что, идея... Зайдёт такой симпатишный мальчик-флешконосец и скажет примерно следующее:
"Здравствуйте, я представитель фирмы 1С. В наших продуктах обнаружено несколько критически важных уязвимостей и наши сотрудники специально объезжают всех клиентов, чтобы установить сверхсекретное обновление/патч или убедиться, что вы установили его сами, чтобы не было потом к нам претензий по поводу порчи ваших баз злыми хакерами. Ах, сами не установили и даже не слышали об этом? Не беда, сейчас я вам всё сам сделаю".

Втыкает он флешку, а ничего не происходит. Потому что админ отключил в реестре usb storage, а у пользователя нет привилегий на внесение изменений в реестр

Это сообщение отредактировал mitreach - 3 авг 2015 в 15:07
Zero17 3 авг 2015 в 15:13
Ярила  •  На сайте 14 лет
4
Спасибо за полноценный текст-сценарий для куриц. СКОПИРОВАЛ и отправил для прочтения утром, днем и вечером, ночью тоже не возбраняется ).

Это сообщение отредактировал Zero17 - 3 авг 2015 в 15:19
DedCanLiv 3 авг 2015 в 15:13
Пока еще землянин  •  На сайте 12 лет
4
Цитата (FedorSymkin @ 3.08.2015 - 21:17)
Долго думал, открывать тему с таким названием или нет..
Любопытство победило! gigi.gif

Там внизу ссылка на скачивание, в ней, в архиве вся тема раскрыта gigi.gif

Это сообщение отредактировал DedCanLiv - 3 авг 2015 в 15:14
Week 3 авг 2015 в 15:18
шпрехшталмейстер  •  На сайте 11 лет
1
антивирь бы потестил с удовольствием, кабы был такой вирусок :( жарко и скушно...
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 48 538
0 Пользователей:
Страницы: 1 2  ... 5  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх