Криптовымогатель Petya на самом деле уничтожает данные пользователя, слать деньги бессмысленно

Страницы: 1 2  ... 6  ОТВЕТИТЬ НОВАЯ ТЕМА
boxee 30 июн 2017 в 11:14
Ярила  •  На сайте 9 лет
Сообщений: 1 370
137
О ransomware, получившем название Petya/PetrWrap, сейчас пишут многие. И в этом нет ничего удивительного, ведь именно он является центральным элементом мощнейшей кибератаки, которая затронула компьютеры и компьютерные сети коммерческих компаний, правительственных организаций и частных лиц Украины, России, Беларуси и многих европейских стран. Внешне Petya выглядит, как обычный криптовымогатель, авторы которого обещают расшифровать данные пользователя, если тот пришлет выкуп.

7 фото и текст via.

Криптовымогатель Petya на самом деле уничтожает данные пользователя, слать деньги бессмысленно
Yap 26.04.2026 - 11:34
Продам слона  •  На сайте 21 год
Но реальность несколько иная. Дело в том, что под личиной криптовымогателя прячется вирус-вайпер (т.е. «стиратель), создатели которого преследуют лишь одну цель — уничтожение данных компьютера жертвы. Да, все это маскируется требованием прислать денег, но платить все же не стоит. И не только потому, что электронную почту, на которую нужно отправлять информацию о платеже, заблокировал оператор. Но и потому, что это все равно бессмысленно, функция расшифровки данных здесь просто не предусмотрена.

Криптовымогатель Petya на самом деле уничтожает данные пользователя, слать деньги бессмысленно
"Криптовымогатель" действительно просит у жертвы около $300 за возвращение информации с жестких дисков инфицированного компьютера. Злоумышленники также пугают своих жертв следующим текстом: «Не тратьте своё время. Никто не может восстановить ваши файлы без нашего дешифровального сервиса».

Текст действует, некоторые пользователи зараженных машин все же платят, и немало. Сейчас известно минимум о 50 жертвах Petya (он же ExPetr, он же NotPetya), заплативших в общей совокупности $10200 в долларовом эквиваленте. Но пострадавшие пользователи не знают, что у злоумышленников нет никакого дешифровального сервиса. Деньги бросаются на ветер.

По словам специалистов по кибербезопасности, за свои деньги эти пользователи не получат ровно ничего, поскольку в коде зловреда есть ошибка, которая делает невозможной расшифровку файлов. Специалисты компании проанализировали код зловреда, тот участок, который связан с шифрованием файлов, и поняли, что после того, как диск полностью зашифрован, жертва теряет возможность получить свою информацию обратно.

Криптовымогатель Petya на самом деле уничтожает данные пользователя, слать деньги бессмысленно
Дело в том, что при обработке файла exPetya не создает уникальный ID установки программы. Соответственно, при выводе требования жертве об оплате пользователь получает совершенно случайный набор символов. Возможно, новая версия ransomware не имеет к оригинальному зловреду Petya никакого отношения, поскольку оригинальный вирус при установке создавал этот ID. Вот участок кода, который отвечает за создание ID


Криптовымогатель Petya на самом деле уничтожает данные пользователя, слать деньги бессмысленно
На скриншоте показано, что ID генерируется в случайном порядке, что закрывает для жертвы возможность получить ключ для расшифровки своих файлов, даже в том случае, если он существует.

У злоумышленника просто нет никакой возможности выделить информацию для расшифровки из строки случайных символов. Версия Petya от 2016 года шифровала диск таким образом, что его можно было дешифровать при наличии ключа. Все операции с файлами и секторами дисков выполнялись корректно. А вот Petya от 2017 года необратимо повреждает диски.


Криптовымогатель Petya на самом деле уничтожает данные пользователя, слать деньги бессмысленно
Слева показан участок кода exPetr, который, по всей видимости, превратился в вайпер
Более того, в коде exPetr есть участок, который отвечает за работу вайпера. При задействовании этого участка кода вирус полностью стирает пользовательские данные. Так, зловред перезаписывает таблицу расположения файлов (Master FAT Table) и главную загрузочную запись (Master Boot Record) компьютера, на котором установлен вирус. Это отличительная черта нового вируса, которая нехарактерна для ransomware.


Криптовымогатель Petya на самом деле уничтожает данные пользователя, слать деньги бессмысленно
С изложенным выше мнением согласны многие кибербезопасники. Например, Мэтт Суиш из Comae Technologies рассказывает о том, что Petya просто уничтожает данные, как это делают и другие вайперы, включая Shamoon. И цель у разработчиков зловредного ПО совсем иная, чем та, которую преследуют создатели настоящих криптовымогателей. Там все просто — злоумышленники хотят денег. В случае с вайперами ситуация сложнее — чего хотят их создатели, знают только они сами.

Из других особенностей вируса можно назвать команду на перезапуск зараженного ПК через час после заражения. Для этого используется недокументированная возможность функции WinAPI NtRaiseHardError.

Криптовымогатель Petya на самом деле уничтожает данные пользователя, слать деньги бессмысленно
Все комментарии:
barney 30 июн 2017 в 11:20
комментатор гифкофил  •  На сайте 10 лет
141
Цитата (boxee @ 30.06.2017 - 11:15)
Petya просто уничтожает данные, как это делают и другие вайперы,

так и знал что тут вайперы замешаны
Косячок 30 июн 2017 в 11:24
Ярила  •  На сайте 11 лет
65
Вирус Петя ведёт себя как настоящий Петя
BabyBoy 30 июн 2017 в 11:24
Проктолог-кукловод  •  На сайте 12 лет
22
Цитата (barney @ 30.06.2017 - 12:20)
Цитата (boxee @ 30.06.2017 - 11:15)
Petya просто уничтожает данные, как это делают и другие вайперы,

так и знал что тут вайперы замешаны

В подвёрнутых джинсах alik.gif
Вальдымар 30 июн 2017 в 11:24
Хохол хитрожопый  •  На сайте 11 лет
6
Так я не понял, мне в мобильный банк заходить можно или нуегонахуй?
sslon72 30 июн 2017 в 11:24
Приколист  •  На сайте 14 лет
7
Цитата (barney @ 30.06.2017 - 11:20)
Цитата (boxee @ 30.06.2017 - 11:15)
Petya просто уничтожает данные, как это делают и другие вайперы,

так и знал что тут вайперы замешаны

тут вайперы, а там вейперы )
barney 30 июн 2017 в 11:26
комментатор гифкофил  •  На сайте 10 лет
25
Цитата (BabyBoy @ 30.06.2017 - 11:24)
Цитата (barney @ 30.06.2017 - 12:20)
Цитата (boxee @ 30.06.2017 - 11:15)
Petya просто уничтожает данные, как это делают и другие вайперы,

так и знал что тут вайперы замешаны

В подвёрнутых джинсах alik.gif

на сигвеях и со спинерами в руках
Декабристас 30 июн 2017 в 11:27
Шутник  •  На сайте 12 лет
0
От создателей вируса wannacry? moderator.gif

Отправлено с мобильного клиента YAPik+
KEN12 30 июн 2017 в 11:27
Ярила  •  На сайте 11 лет
7
Цитата (BabyBoy @ 30.06.2017 - 11:24)
Цитата (barney @ 30.06.2017 - 12:20)
Цитата (boxee @ 30.06.2017 - 11:15)
Petya просто уничтожает данные, как это делают и другие вайперы,

так и знал что тут вайперы замешаны

В подвёрнутых джинсах alik.gif

на гироскопе, с наушниками в ушах, спиннер в одной руке, вайпер в другой... А на голове причёска "луковица".
barney 30 июн 2017 в 11:27
комментатор гифкофил  •  На сайте 10 лет
27
Цитата (sslon72 @ 30.06.2017 - 11:24)
Цитата (barney @ 30.06.2017 - 11:20)
Цитата (boxee @ 30.06.2017 - 11:15)
Petya просто уничтожает данные, как это делают и другие вайперы,

так и знал что тут вайперы замешаны

тут вайперы, а там вейперы )

а какая разница ?

ipv4 30 июн 2017 в 11:28
Ярила  •  На сайте 16 лет
0
А что такое Master FAT Table? Это новое изобретение Федеральной Службы ФСБ?
716котят 30 июн 2017 в 11:28
Толпа животных  •  На сайте 19 лет
20
Цитата (Вальдымар @ 30.06.2017 - 11:24)
Так я не понял, мне в мобильный банк заходить можно или нуегонахуй?

Да вроде пока на телефонные ОСи не действвует

Цитата (KEN12 @ 30.06.2017 - 11:27)
на гироскопе, с наушниками в ушах, спиннер в одной руке, вайпер в другой... А на голове причёска "луковица".

Не луковица, а пакетик с мусором

Криптовымогатель Petya на самом деле уничтожает данные пользователя, слать деньги бессмысленно

Это сообщение отредактировал 716котят - 30 июн 2017 в 11:30
ksa723 30 июн 2017 в 11:29
Ярила  •  На сайте 13 лет
7
Цитата (barney @ 30.06.2017 - 13:27)
Цитата (sslon72 @ 30.06.2017 - 11:24)
Цитата (barney @ 30.06.2017 - 11:20)
Цитата (boxee @ 30.06.2017 - 11:15)
Petya просто уничтожает данные, как это делают и другие вайперы,

так и знал что тут вайперы замешаны

тут вайперы, а там вейперы )

а какая разница ?


одно = стиратель, другое = паритель!
Глумъ 30 июн 2017 в 11:29
Глумарь  •  На сайте 12 лет
11
Цитата (Косячок @ 30.06.2017 - 11:24)
Вирус Петя ведёт себя как настоящий Петя

Ну да, Вальцману сколько ни плати - толку один хер не будет!
lyza 30 июн 2017 в 11:30
ВечнаяНевеста  •  На сайте 11 лет
27
Если честно, то ни хера не смешно ребят, похерено все на рабочем компе....
это реально жопа, читать такие новости и понимать, что бля все пропало, мы все умрем, или тебе не видать отпуска летом, т.к.
все надо сидеть и восстанавливать.......пичальбед
румпель 30 июн 2017 в 11:32
"Итак,цель Вашего рождения?"  •  На сайте 13 лет
22
Отведи Господь над от всяких вирусов,половых и компьютерных pop.gif /мелко крестится/

Это сообщение отредактировал румпель - 30 июн 2017 в 11:32
barney 30 июн 2017 в 11:32
комментатор гифкофил  •  На сайте 10 лет
0
Цитата (ksa723 @ 30.06.2017 - 11:29)
Цитата (barney @ 30.06.2017 - 13:27)
Цитата (sslon72 @ 30.06.2017 - 11:24)
Цитата (barney @ 30.06.2017 - 11:20)
Цитата (boxee @ 30.06.2017 - 11:15)
Petya просто уничтожает данные, как это делают и другие вайперы,

так и знал что тут вайперы замешаны

тут вайперы, а там вейперы )

а какая разница ?

одно = стиратель, другое = паритель!

ааа, нихуя се никогда бы не догадался)

Это сообщение отредактировал barney - 30 июн 2017 в 12:02
Рептилий 30 июн 2017 в 11:33
Ярила  •  На сайте 13 лет
3
Цитата (lyza @ 30.06.2017 - 11:30)
Если честно, то ни хера не смешно ребят, похерено все на рабочем компе....
это реально жопа, читать такие новости и понимать, что бля все пропало, мы все умрем, или тебе не видать отпуска летом, т.к.
все надо сидеть и восстанавливать.......пичальбед

А какая разница, шифрует наглухо или удаляет навсегда? Или ты собирался 300$ платить?..
Poliwer 30 июн 2017 в 11:33
Приколист  •  На сайте 12 лет
35
Есть ощущение, что скоро расцветёт бизнес по хранению информации. Облака пока бесплатные. Вообще это всё подозрительно. Создаётся паника, и придёт новый сервис или товар.

Это сообщение отредактировал Poliwer - 30 июн 2017 в 11:43
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 38 925
0 Пользователей:
Страницы: 1 2  ... 6  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх