Атака криптором Wana decrypt0r 2.0 (оффтоп)

Изображение пользователя lord_i.

На всякий случай, хоть и нас не касается :)
Ведется массовая атака криптором Wana decrypt0r 2.0
Карта...

Если кто-то столкнулся лично - думаю всем будет интересна и познавательна Ваша история.

Комментарии (42)

0
AlexBKost - 13 Май, 2017 - 15:22

...думаю всем будет интересна и познавательна Ваша история. Не дай Бог хоть кому-то рассказывать о подобных историях.

0
lord_i - 13 Май, 2017 - 15:25
Изображение пользователя lord_i.

Мало ли ... Может кто-то кого-то спас... Истории разные бывают.

0
lord_i - 13 Май, 2017 - 15:38
Изображение пользователя lord_i.

Но масштаб впечатляет. Судя по карте (ссылка выше) за сегодняшний день удачно атаковано более 140000 компьютеров.

ЗЫ Интересно, каким образом отслеживают... Я что то не очень принцип понимаю

0
AlexBKost - 13 Май, 2017 - 15:57

Я что то не очень принцип понимаю Скорее всего принцип самый простой - сам "атакователь" отправляет информацию о себе "публикаторам" карты его распространения.

0
lord_i - 13 Май, 2017 - 16:09
Изображение пользователя lord_i.

А почему же тогда "публикаторы" до сих пор на свободе? Там много ботнетов отслеживается...
Чо-то не сходится по-моему...

+1
Platon - 13 Май, 2017 - 15:58
Изображение пользователя Platon.

Статистика по обращениям в представительства антивирусных гигантов.

0
lord_i - 13 Май, 2017 - 16:10
Изображение пользователя lord_i.

Это более похоже на правду...

0
AlexBKost - 13 Май, 2017 - 16:25

В таком случае карту можно расценивать как очень недостоверную.

0
lord_i - 13 Май, 2017 - 16:32
Изображение пользователя lord_i.

Вообще-то это карта весьма интересна. Они как-бы дают количество -=уникальных=- зараженных ИП в минуту. Онлайн. У них договора + api с антивирусными гигантами?
Как то подозрительно ...
И еще - домен malwaretech.com зарегистрирован от какой-то странной панамской компании...
Мутно все короче это...

+1
DarkneSS - 14 Май, 2017 - 09:36
Изображение пользователя DarkneSS.

Парень зарегал домен, по которому стучится зловред.

0
lord_i - 14 Май, 2017 - 11:14
Изображение пользователя lord_i.

Если это в связи с картой - то не сходится. Карта появилась часов на 6-8 раньше чем "парень зарегистрировал домен". И показывала самый пик размножения.
Кто не в курсе - владелец карты и "парень зарегистрировавший домен" одно и то-же лицо.

+2
Richard - 14 Май, 2017 - 11:58

В теле зловреда была выявлена строчка с бессмысленным именем домена, к которому должен был обращаться зловред и от того каким был ответ с сервера зависило дальнейшее поведение шифровальщика: если домена не существует - распрстранение продолжается, если домен отдал ответ, дальнейшая репликация приостанавливается.
Распространение вируса удалось случайно приостановить регистрацией домена с бессмысленным именем

+1
Richard - 13 Май, 2017 - 20:56

Я правильно понимаю, что этот шифровальщик атакует ресурсы только на Windows или уязвимость на уровне Samba и *nix-системы тоже под теоретической угрозой?

0
lord_i - 13 Май, 2017 - 21:45
Изображение пользователя lord_i.

Уязвимость только у винды

0
AlexBKost - 13 Май, 2017 - 22:05

Надеюсь, всех "наших" уже попустило.

+1
Richard - 14 Май, 2017 - 12:22

не знаю как у остальных, а я облегченно выдохнул.
Из описания WanaCRY decypt0r 2.0
Wana Decrypt0r обновился и взял на вооружение эксплоит ETERNALBLUE, созданный специалистами АНБ для уязвимости в SMBv1.
Между тем последняя актуальная версия в Linux SAMBA v 4.6.3

+1
alex286 - 15 Май, 2017 - 06:52
Изображение пользователя alex286.

“Государство приняло решение о переводе государственных компьютеров под управление операционными системами разработки отечественной. Это надо просто продолжать делать настойчиво. Пока не добьемся перехода, у нас будут риски”, – заявил советник президента России по вопросам развития интернета Герман Клименко.

0
lord_i - 15 Май, 2017 - 08:00
Изображение пользователя lord_i.

Хорошо-бы чтоб Герман привел хоть одно название ОС отечественной разработки :)

+1
leisampei - 15 Май, 2017 - 08:41
Изображение пользователя leisampei.

Названия-то есть, только все линукс. :)
Как и для ВС РФ

0
lord_i - 15 Май, 2017 - 09:26
Изображение пользователя lord_i.

только все линукс
Я как-бы именно на это и намекал :)

0
Priestone - 16 Май, 2017 - 10:29
Изображение пользователя Priestone.

Между тем последняя актуальная версия в Linux SAMBA v 4.6.3

Главное не надо путать версию SAMBA с атакуемой версией протокола SMBv1

+1
Richard - 16 Май, 2017 - 12:53

Какую версию протокола SMB использует последняя актуальная версия SAMBA?
Спрашиваю, потому что не использую шары самба

0
lord_i - 15 Май, 2017 - 08:01
Изображение пользователя lord_i.

После короткого затишья зараза стала распространяться с новой силой (судя по карте) уже в модифицированном виде. Исследователи утверждают что есть уже штамм без "выключателя"в виде домена. Вобщем - все, по-моему, только начинается...

0
lord_i - 15 Май, 2017 - 10:31
Изображение пользователя lord_i.

Тут можно онлайн наблюдать сколько биткоинов заработали создатели зловреда.
По мировым меркам - сущие пустяки :)

+5
Priestone - 16 Май, 2017 - 11:13
Изображение пользователя Priestone.

Вот таким незатейливым способом компания MicroSoft заставила-таки большую часть мира закачать обновления с зондами :-)

0
lord_i - 16 Май, 2017 - 12:19
Изображение пользователя lord_i.

Эта же мысль меня преследует с самого начала этой историии. Поэтому там где винда просто поотключал самбу на сетевых интерфейсах. На клиентских машинах вполне нормальное решение.

+1
Richard - 16 Май, 2017 - 13:13

MS и благодетелями выступили и деньжат подняли, хотя то сколько насобирали вымогатили это копейки в сравнении с масштабами пандемии криптора и доходами корпорации. И эффект неоднозначный, госсектор может мигрировать на альтернативные ОС.

0
Гость - 16 Май, 2017 - 20:41

Гос сектор мигрирует на альтернативные ОС, тогда когда компания Х будет заниматься разработкой ОС на уровне эппл или микрсофта а так же тогда когда для альтернативной ОС будет создан инструментарий со стороны средних и крупных софтверных компаний.

0
Гость - 16 Май, 2017 - 20:37

С зондами? А до этого зондов не было в ОС от микрософта? Нет? ОС стоящая на компутерах по всему миру не может привлечь силовые структуры? Нет? Силовики не могут надавить на компанию и заставить в каждой версии ОС внедрять зонды, нет? Читать о закачке зондов смешно, так как зонды могут внедрять на стадии разработки очередной версии ОС. Не имеет значения какая это версия и что написано в лицензии, будь то вин 7, виста, ХР или вин 10.

+1
Richard - 1 Июнь, 2017 - 15:07
+1
lord_i - 1 Июнь, 2017 - 22:33
Изображение пользователя lord_i.

Короче, запускать вайн с рутовскими правами не стоит... :)

+1
Platon - 2 Июнь, 2017 - 08:52
Изображение пользователя Platon.

На моменте 4:51
Если в используете вайн, риск заражения малварью (из под wine):
1) Открытие писем
2) ссылки в дропбокс
3) серфить в браузере

+1
lord_i - 2 Июнь, 2017 - 10:37
Изображение пользователя lord_i.

Если используете вайн для:

1) Открытие писем
2) ссылки в дропбокс
3) серфить в браузере

Вы - извращенец и намотанная зараза акт естественного отбора :))))

+1
Platon - 3 Июнь, 2017 - 12:06
Изображение пользователя Platon.

у меня его нет, я лишь перевел сказанное ирландским гиком)))

0
Priestone - 2 Июнь, 2017 - 15:16
Изображение пользователя Priestone.

А вот особого шума по поводу SambaCry не слыхать было, да и samba обновилась очень оперативно.

Ссылка для информации: https://habrahabr.ru/company/cloud4y/blog/329464/

+2
Vorobey - 27 Июнь, 2017 - 21:43
Изображение пользователя Vorobey.

Сегодня в Украине началась ощутимая атака, потомком данного вируса.
Вечером уже сложно было купить молока, многие магазины замок на дверь повесили - это будит им уроком!
Почтовые операторы одни из первых вышли из ситуации.
Люди приходили и рассказывали что в офисах отваливались международные сервисы поддержки товаров.

Мне было очень весело.
Я узнал как люди реагируют на linux.
Многие просто понять не могут что есть другая система - ну вообще не могут!
Как ребенку говоришь - это линукс, а он пузыри из рта пускает и говорит - "Покажи как ты файлы открываешь"! Ахаха))

Реальное общение с человеком который столкнулся с проблемой, меняет конструктив разговора кординально.

0
kot040188 - 27 Июнь, 2017 - 22:37
Изображение пользователя kot040188.

Многие просто понять не могут что есть другая система - ну вообще не могут!
Да ладно, про маки сейчас все знают.

0
Vorobey - 27 Июнь, 2017 - 23:00
Изображение пользователя Vorobey.

И про андроид знают. И и про ксяоми + мезу они тоже знают - сегодня такого наслушался ))

0
lord_i - 28 Июнь, 2017 - 12:55
Изображение пользователя lord_i.

Запустили вирус в обновлении вот этого говнософта: http://www.me-doc.com.ua/
И, поскольку, налоговая заставляет настоятельно рекомендует ставить этот софт на компы все предприятия - последствия действительно впечатляют.

0
Гость - 28 Июнь, 2017 - 21:51

они открещиваются) Это не мы...

0
lord_i - 1 Июль, 2017 - 20:52
Изображение пользователя lord_i.

"Какой такой кошелек?" (с)
Я бы одмина, который держит сервер с обновлениями четвертовал бы нах...
Пикантная подробность: обновления этого "программного продукта" не проверяются по хешам.
От слова "вообще"

Отправить комментарий

CAPTCHA на основе изображений
Введите цифры