И до "Сбера" добрались

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (12) « Первая ... 8 9 [10] 11 12   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
FunMate
13.05.2017 - 16:25
0
Статус: Offline


противник

Регистрация: 7.06.12
Сообщений: 1588
Цитата (Жентяй @ 13.05.2017 - 01:30)
отключил давно нахуй все обновления)
и да, завтра я иду снимать всю наличку, ибо ну его нахуй эти компутеры..
хакеры, милые, удалите нахер все БД дебиторов по кредитам пожалуста!

Не поможет удаление БД, в рф всё на бумаге дублируется...
 
[^]
Crowner
13.05.2017 - 16:25
0
Статус: Offline


Путешественник

Регистрация: 8.01.09
Сообщений: 3351
Цитата (LordV @ 13.05.2017 - 18:29)
Цитата (ULtoR @ 13.05.2017 - 11:56)
Цитата (smutator @ 13.05.2017 - 14:10)
Заплатки:
win 2008 https://yadi.sk/d/T9nkn5wS3J6rHi
win 2008R2 https://yadi.sk/d/RWJ_JvKl3J6rVh
win 7x64 https://yadi.sk/d/6bEVC4J73J6rL9
win 7x86 https://yadi.sk/d/XYfvMwqe3J6rNk
win8 x64 https://yadi.sk/d/eXkLvzkj3J6rZv
win8 x86 https://yadi.sk/d/F83UymoG3J6rb3
win8.1 x64 https://yadi.sk/d/bIEQlehW3J6rcK
win8.1 x86 https://yadi.sk/d/aXACNCBn3J6rdD

перед запуском патча надо запустить службу "Автоматическое обновление",
после установки и перезагрузки, ее можно отключить

Алярм! Алярм! Классная заплатка на Win7 64, после перегруза вылетает BSOD! Помогло восстановление системы.

мож я тоже дурак, но у меня выскочила такая же проблема, два раза пробовал, второй потому что не запустил службу. В итоге винда не запускается, благодаря восстановлению только. Хорошо, что на ноуте тренировался и то мало-мало очко жимануло.
Может я что-то не так делаю?
Тоже Win7 64.

Тоже Win7 x64. Циклической перезагрузка. Безопасный режим не работает. Восстанавливать через установочный диск?

Отправлено с мобильного приложения - Forum Talker
 
[^]
Expert76
13.05.2017 - 16:26
-1
Статус: Offline


Юморист

Регистрация: 28.04.17
Сообщений: 473
Цитата (ivanpetro @ 13.05.2017 - 15:12)
Цитата (Ex3mist @ 13.05.2017 - 10:35)
Сижу на линуксе и в хер мне не встали эти вирусы)))

Так же как и профессиональный софт и многое другое shum_lol.gif

1С и офис - все что нужно большинству атакованных организации...
Кстати французы ставили ubuntu на машины своего МВД году так в 2008...
Если машина мощная, ставите бесплатный VM и там любая ОС. dont.gif
Игроманам без винды хана конечно, нехер поощрять бездельников на работе sm_biggrin.gif
 
[^]
Dимс
13.05.2017 - 16:35
1
Статус: Offline


Весельчак

Регистрация: 27.09.15
Сообщений: 102
Цитата (Crowner @ 13.05.2017 - 16:25)
Цитата (LordV @ 13.05.2017 - 18:29)
Цитата (ULtoR @ 13.05.2017 - 11:56)
Цитата (smutator @ 13.05.2017 - 14:10)
Заплатки:
win 2008 https://yadi.sk/d/T9nkn5wS3J6rHi
win 2008R2 https://yadi.sk/d/RWJ_JvKl3J6rVh
win 7x64 https://yadi.sk/d/6bEVC4J73J6rL9
win 7x86 https://yadi.sk/d/XYfvMwqe3J6rNk
win8 x64 https://yadi.sk/d/eXkLvzkj3J6rZv
win8 x86 https://yadi.sk/d/F83UymoG3J6rb3
win8.1 x64 https://yadi.sk/d/bIEQlehW3J6rcK
win8.1 x86 https://yadi.sk/d/aXACNCBn3J6rdD

перед запуском патча надо запустить службу "Автоматическое обновление",
после установки и перезагрузки, ее можно отключить

Алярм! Алярм! Классная заплатка на Win7 64, после перегруза вылетает BSOD! Помогло восстановление системы.

мож я тоже дурак, но у меня выскочила такая же проблема, два раза пробовал, второй потому что не запустил службу. В итоге винда не запускается, благодаря восстановлению только. Хорошо, что на ноуте тренировался и то мало-мало очко жимануло.
Может я что-то не так делаю?
Тоже Win7 64.

Тоже Win7 x64. Циклической перезагрузка. Безопасный режим не работает. Восстанавливать через установочный диск?

Отправлено с мобильного приложения - Forum Talker

Удалите пакет обновления через "Восстановление системы" - "Командная строка".
Команды:
DISM /Image:имя диска:\ /Get-Packages
(выделяете пакет и Enter)
DISM /Image:имя диска:\ /Remove-Package /PackageName:(вставляете правой кнопкой мыши)
Получится: DISM /Image:имя диска:\ /Remove-Package /PackageName:Package_for_KB40122121........6.1
После 100% завершения перегрузитесь в систему.

Это сообщение отредактировал Dимс - 13.05.2017 - 16:39
 
[^]
antuan100
13.05.2017 - 16:40
-4
Статус: Offline


Шутник

Регистрация: 16.01.16
Сообщений: 27
Реально что то нечисто. Шифровальщик должен быть рукотворно запущен. САм он, не приходит и не стартует.
 
[^]
altskeptik
13.05.2017 - 16:49
1
Статус: Offline


Юморист

Регистрация: 14.02.14
Сообщений: 581
Цитата (antuan100 @ 13.05.2017 - 16:40)
Реально что то нечисто. Шифровальщик должен быть рукотворно запущен. САм он, не приходит и не стартует.

Запускается...

Цитата: "В то время как набор эксплоитов уже неделю лежит в открытом доступе https://github.com/fuzzbunch/fuzzbunch с обучающими видео.
В этом наборе есть опасный инструмент DoublePulsar.
Если кратко, то если открыт 445 порт и не установлено обновление MS 17-010, то DoublePulsar
простукивает этот порт, делает перехваты системных вызовов и в память внедряет вредоносный код"
https://geektimes.ru/post/289115/

Еще вот из интересного:
"Распространение вируса-вымогателя WannaCrypt удалось приостановить, зерегистрировав домен iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com.
Специалист по безопасности, который ведет твиттер @MalwareTechBlog, обнаружил, что вирус зачем-то обращается к этому домену и решил зарегистрировать его, чтобы следить за активностью программы.

Как выяснилось потом, в коде вируса говорилось, что если обращение к этому домену успешно, то заражение следует прекратить; если нет, то продолжать. Сразу после регистрации домена, к нему пришли десятки тысяч запросов."

 
[^]
Crowner
13.05.2017 - 16:49
0
Статус: Offline


Путешественник

Регистрация: 8.01.09
Сообщений: 3351
Цитата (Dимс @ 13.05.2017 - 19:35)
Удалите пакет обновления через "Восстановление системы" - "Командная строка".
Команды:
DISM /Image:имя диска:\ /Get-Packages
(выделяете пакет и Enter)
DISM /Image:имя диска:\ /Remove-Package /PackageName:(вставляете правой кнопкой мыши)
Получится: DISM /Image:имя диска:\ /Remove-Package /PackageName:Package_for_KB40122121........6.1
После 100% завершения перегрузитесь в систему.

Спасибо. Запуск с режимом командной строки тоже не работал. Что интересно, диск с которого винда была установлена, функция "восстановление системы" сказало, что версия не совпадает и ничего не стала делать.
Помог ERD Commander функция автоматического поиска проблем. минута и винда загрузилась. Я уже конкретно в отрицательное настроение ушел перед этим.

Это сообщение отредактировал Crowner - 13.05.2017 - 16:50
 
[^]
altskeptik
13.05.2017 - 16:51
2
Статус: Offline


Юморист

Регистрация: 14.02.14
Сообщений: 581
Еще
"Как это работает?
Скрипт сканнера запускается на Linux сервере
Вбивается определенный IP диапазон или целая страна
Скрипт сканирует диапазон на открытый 445 порт
В случае удачного обнаружения SMB сервиса, посылает эксплойт, вызывающий переполнение буфера
эксплойт закачивает файл и запускает его."

https://geektimes.ru/post/289115/
 
[^]
nikozros29
13.05.2017 - 17:02
0
Статус: Offline


Хохмач

Регистрация: 4.10.15
Сообщений: 678
кто знает, файлы на сетевых дисках он тоже шифрует?
 
[^]
ZimaZ
13.05.2017 - 17:06
4
Статус: Offline


Ярила

Регистрация: 22.11.14
Сообщений: 4024
бля, я какой массовый кибер-кипеш пропустил?
 
[^]
va3610
13.05.2017 - 17:11
1
Статус: Offline


Ярила

Регистрация: 7.06.13
Сообщений: 12029
Цитата (w68 @ 13.05.2017 - 01:30)
Интересно. Вирус гробит ОС, начиная с Vista.
Опять на XPюшу переходить?

На Касперском требуют Установите официальный патч (MS17-010) от Microsoft, который закрывает уязвимость сервера SMB.

SMB (сокр. от англ. Server Message Block) — сетевой протокол прикладного уровня для удалённого доступа к файлам, принтерам и другим сетевым ресурсам, а также для межпроцессного взаимодействия.

А вот и ни хрена, в банкоматах сбера стоит ХРюша, так что не поможет.
 
[^]
НеВсеТак
13.05.2017 - 17:25
-1
Статус: Offline


Вперед, Локо!

Регистрация: 6.03.17
Сообщений: 2618
а если у меня порты огнестеной закрыты мне качать заплатку?
просто трудности искать на старую хрюшу.
лет 8 уже, как мимо меня все вирусы прошли.
 
[^]
LordV
13.05.2017 - 17:35
0
Статус: Offline


Светлейший

Регистрация: 7.12.16
Сообщений: 10710
Цитата (Crowner @ 13.05.2017 - 16:49)
Цитата (Dимс @ 13.05.2017 - 19:35)
Удалите пакет обновления через "Восстановление системы" - "Командная строка".
Команды:
DISM /Image:имя диска:\ /Get-Packages
(выделяете пакет и Enter)
DISM /Image:имя диска:\ /Remove-Package /PackageName:(вставляете правой кнопкой мыши)
Получится: DISM /Image:имя диска:\ /Remove-Package /PackageName:Package_for_KB40122121........6.1
После 100% завершения перегрузитесь в систему.

Спасибо. Запуск с режимом командной строки тоже не работал. Что интересно, диск с которого винда была установлена, функция "восстановление системы" сказало, что версия не совпадает и ничего не стала делать.
Помог ERD Commander функция автоматического поиска проблем. минута и винда загрузилась. Я уже конкретно в отрицательное настроение ушел перед этим.

да, была циклическая перезагрузка с предложениями двух вариантов - обычная загрузка и восстановление системы. Безопасного режима не предлагало.
Восстановление системы, судя по всему, откатило ОС к предыдущему рабочему варианту, т.к. режим автообновления был отключен и даже пару файлов из корзины достало, которые перед этим за пару минут удалял.
 
[^]
nikozros29
13.05.2017 - 18:00
0
Статус: Offline


Хохмач

Регистрация: 4.10.15
Сообщений: 678
в панике зашел на свой рабочий сервак 2008, все проверил, вроде все файлы и база 1с на месте, вируса не видно, касперский ничего не обнаружил. обновление безопасности kb3212646 для windows server 2008 уже было установлено в январе. теперь думаю, может ли эта зараза затаиться у какого-то пользователя на рабочем компе, в понедельник он придет на работу, включит его и всем компам в офисе придет кирдык?

Это сообщение отредактировал nikozros29 - 13.05.2017 - 18:05
 
[^]
KerberosDY
13.05.2017 - 18:35
1
Статус: Offline


Ярила

Регистрация: 2.07.14
Сообщений: 8310
Цитата (Юджи @ 13.05.2017 - 03:54)
Вот поэтому у меня все важные (но не секретные) данные продублированы на гугл диске. Маловероятно, что наебнется одновременно и комп и гугл))

Если у вас настроена автоматическая синхронизация то небнется ;)
 
[^]
Ferty
13.05.2017 - 18:36
0
Статус: Offline


Хохмач

Регистрация: 31.03.11
Сообщений: 600
Цитата (чекпальщик @ 13.05.2017 - 06:28)
А роскомнадзор куда смотрел? И зачем он нужен?

Скорее вопросы к управлению "К" МВД. Ау, как спится?
 
[^]
ivanpetro
13.05.2017 - 18:50
-1
Статус: Offline


Ярила

Регистрация: 1.05.17
Сообщений: 4308
Цитата (Expert76 @ 13.05.2017 - 16:26)
Цитата (ivanpetro @ 13.05.2017 - 15:12)
Цитата (Ex3mist @ 13.05.2017 - 10:35)
Сижу на линуксе и в хер мне не встали эти вирусы)))

Так же как и профессиональный софт и многое другое shum_lol.gif

1С и офис - все что нужно большинству атакованных организации...
Кстати французы ставили ubuntu на машины своего МВД году так в 2008...
Если машина мощная, ставите бесплатный VM и там любая ОС. dont.gif
Игроманам без винды хана конечно, нехер поощрять бездельников на работе sm_biggrin.gif

ставите бесплатный VM и там любая ОС


Это сообщение отредактировал ivanpetro - 13.05.2017 - 18:52
 
[^]
antuan100
13.05.2017 - 18:56
3
Статус: Offline


Шутник

Регистрация: 16.01.16
Сообщений: 27
Цитата (altskeptik @ 13.05.2017 - 16:49)
Цитата (antuan100 @ 13.05.2017 - 16:40)
Реально что то нечисто. Шифровальщик должен быть рукотворно запущен. САм он, не приходит и не стартует.

Запускается...

Пардон! Не дочитал...

вон что пишут..
АНАЛИЗ ЗЛОВРЕДА

Изначальный файл mssecsvc.exe запускает другой файл с названием tasksche.exe. Затем проверяется домен-выключатель, после чего создается служба mssecsvc2.0. Эта служба исполняет файл mssecsvc.exe с иной точкой входа, нежели во время первого запуска. Второй запуск получает IP-адрес зараженной машины и пытается подключиться к 445 TCP порту каждого IP-адреса внутри подсети. Когда зловред успешно подключается к удаленной машине, то устанавливается соединение и происходит передача данных. Судя по всему, где-то в процессе этой передачи используется известная уязвимость, которая была закрыта обновлением MS 17-010. На данный момент нету полного понимания трафика SMB, и при каких именно условиях зловред может распространяться, используя дыру в безопасности.

Файл tasksche.exe проверяет все диски, а также расшаренные по сети папки и подсоединенные устройства, которые привязаны к буквам, вроде 'C:/', 'D:/' и т.д. Малварь затем ищет файлы с расширениями, которые перечислены в программе (и приведены ниже), и шифрует их, используя 2048-битное RSA шифрование. Пока файлы шифруются, создается папка 'Tor/', куда кладется файл tor.exe и 9 файлов dll, которые он использует. Дополнительно создаются taskdl.exe и taskse.exe. Первый из них удаляет временные файлы, а второй запускает @[email protected], который показывает пользователю окно с требованием заплатить. Файл @[email protected] отвечает только за вывод сообщения. Шифрование файлов происходит в фоне с помощью tasksche.exe.

Файл tor.exe запускается с помощью @[email protected]. Этот новый процесс начинает соединение с узлами Tor. Таким образом WannaCry сохраняет анонимность, проводя весь свой трафик через сеть Tor.

Что типично для программ-вымогателей, программа также удаляет любые теневые копии на компьютере жертвы, чтобы сделать восстановление еще более сложным. Делается это с помощью WMIC.exe, vssadmin.exe и cmd.exe
 
[^]
antuan100
13.05.2017 - 18:59
4
Статус: Offline


Шутник

Регистрация: 16.01.16
Сообщений: 27
И вдогонку вдруг кому интересно
Разрешения, шифруемых файлов:

.der, .pfx, .key, .crt, .csr, .p12, .pem, .odt, .sxw, .stw, .3ds, .max, .3dm, .ods, .sxc, .stc, .dif, .slk, .wb2, .odp, .sxd, .std, .sxm, .sqlite3, .sqlitedb, .sql, .accdb, .mdb, .dbf, .odb, .mdf, .ldf, .cpp, .pas, .asm, .cmd, .bat, .vbs, .sch, .jsp, .php, .asp, .java, .jar, .class, .mp3, .wav, .swf, .fla, .wmv, .mpg, .vob, .mpeg, .asf, .avi, .mov, .mp4, .mkv, .flv, .wma, .mid, .m3u, .m4u, .svg, .psd, .tiff, .tif, .raw, .gif, .png, .bmp, .jpg, .jpeg, .iso, .backup, .zip, .rar, .tgz, .tar, .bak, .ARC, .vmdk, .vdi, .sldm, .sldx, .sti, .sxi, .dwg, .pdf, .wk1, .wks, .rtf, .csv, .txt, .msg, .pst, .ppsx, .ppsm, .pps, .pot, .pptm, .pptx, .ppt, .xltm, .xltx, .xlc, .xlm, .xlt, .xlw, .xlsb, .xlsm, .xlsx, .xls, .dotm, .dot, .docm, .docx, .doc
 
[^]
Expert76
13.05.2017 - 19:00
-1
Статус: Offline


Юморист

Регистрация: 28.04.17
Сообщений: 473
Цитата (ivanpetro @ 13.05.2017 - 18:50)
ставите бесплатный VM и там любая ОС

На линь VM, и пользуйся хоть виндой, хоть чем...
===
Все патчи в шапке темы (показать):
https://forum.kasperskyclub.ru/index.php?sh...=55543&p=814734
 
[^]
rodstvenik77
13.05.2017 - 19:01
0
Статус: Offline


Шутник

Регистрация: 1.12.16
Сообщений: 93
Цитата (swiftik @ 13.05.2017 - 14:20)
Цитата (gr0und @ 13.05.2017 - 13:08)
MS выкатил обновления для win2003 и winXP
https://blogs.technet.microsoft.com/msrc/20...acrypt-attacks/

Прямые ссылки только на патчи для аглицкой версии.
Для других языков отправляют на портал обновления, а он сейчас мертвый.
http://www.catalog.update.microsoft.com/Se...spx?q=KB4012598

спасибо бро
 
[^]
Телепень
13.05.2017 - 19:03
2
Статус: Offline


Сверлоконечный клоп

Регистрация: 27.08.16
Сообщений: 5420
Цитата (ZimaZ @ 13.05.2017 - 17:06)
бля, я какой массовый кибер-кипеш пропустил?

Не боИсь, основной кипешь начнется послезавтра, с Дальнего Востока пойдет...
 
[^]
квась
13.05.2017 - 19:27
0
Статус: Offline


Джедай Поддаван

Регистрация: 30.01.15
Сообщений: 837
Если переустановить винду с форматированием С, поможет убить вирус?
 
[^]
Kosta555
13.05.2017 - 19:35
0
Статус: Offline


Kosta555

Регистрация: 17.05.10
Сообщений: 3820
del

Это сообщение отредактировал Kosta555 - 13.05.2017 - 19:36
 
[^]
qwest32
13.05.2017 - 19:39
0
Статус: Offline


Ярила

Регистрация: 27.02.17
Сообщений: 1759
Цитата (volson @ 13.05.2017 - 01:00)
Самое время запрещать наличные деньги! gigi.gif

Плять, не дай Бог!!! sm_biggrin.gif
Пока на налике ни разу БСОД не видел, а вы? rulez.gif
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 79037
0 Пользователей:
Страницы: (12) « Первая ... 8 9 [10] 11 12  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх