WannaCry на ноуте! Помогите...

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (4) 1 [2] 3 4   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Georgs
18.05.2017 - 22:25
1
Статус: Offline


Балагур

Регистрация: 3.03.07
Сообщений: 970
Пару дней назад успел вытащить часть партиции у друзей,
скачал Live CD Q4OS, при помощи Rufus записал на флешку. В биосе ноута
выставил загрузку с USB, загрузился с флешки, подключил выносной HDD и
скопировал что было живое туда. Архив фотографий почти не пострадал,
а документы конечно самыми первыми накрылись медным тазом.
Хорошо что часть нужного осталась в емайлах и на облачных сервисах.
 
[^]
Meeseeks
18.05.2017 - 22:28
1
Статус: Offline


Ярила

Регистрация: 25.05.16
Сообщений: 1497
Цитата (лентяЮГА @ 19.05.2017 - 02:17)
Задам очень глупый вопрос. Если один из логических разделов зашифрован битлокером, от любопытных глаз и шаловливых ручек, то при заражении этим шифровальщиком,что будет с данными? Перезашифруются? Или они останутся чистыми. И можно спокойно дожидаться лекарства?

Перезашифруется.
Ему похуй, он всеяден.
А лекарства ты вряд ли дождешься.
хотя...
 
[^]
Васяныч
18.05.2017 - 22:33
4
Статус: Offline


Ярила

Регистрация: 11.09.13
Сообщений: 1452
Цитата (Meeseeks @ 18.05.2017 - 22:23)
Цитата (tav44 @ 19.05.2017 - 02:03)
Снять аккум. Снять хард. Подключить хард к другому компу. С него смотреть что осталось. Другой комп на всякий случай должен быть без невосстановимых данных. то есть  не жалко если он накроется тоже.

Зачем снимать хард и втыкать его в другую машину, если ему уже пиздец?
Запустишь хард, шифрование продолжится.
Смысл?

И какой процесс в чистой системе продолжит его шифровать?
 
[^]
andrei1121
18.05.2017 - 22:36
1
Статус: Offline


Юморист

Регистрация: 21.05.13
Сообщений: 407
Цитата (ISETI @ 18.05.2017 - 22:22)
Блджад,а что, загрузку с Live CD отменили? Я выдергивал Live DVD Knoppix... Парень тоже обратился, вроде выдернул ему то что он просил. Главное, как я усвоил-бысто понять что происходит. Малейшая несанкционированная активность HDD- вырубать комп.

вот это . первое что я бы попробовал ! особо ценное записал бы двд диск. (найти бы еще !)
 
[^]
qudesnik
18.05.2017 - 22:36
6
Статус: Offline


Хохмач

Регистрация: 19.06.12
Сообщений: 690
1. Винт снять.
2. Установить последние апдейты и антивирь на свой комп.
3. Подцепить клиентский винт к своему компу.
4. Снять образ клиентского винта, сохранить на съёмный диск.
5. Отцепить съёмный диск.
6. Вирусяка при шифровке (говорят) удаляет исходные данные стандартными средствами, посему - напустить на него прогу по восстановлению стёртых данных.
7. Восстановить прогой по восстановлению то что было стёрто.
8. В будущем делать бэкапы, себе и своим друзьям/клиентам/знакомым.
Практика более чем 20 ПК: страдают файла с расширением .tib (акронис бэкапы), .lic (лицензии), БОЛЬШИЕ файлы (видеонаблюдение), на виндовс хп умирают системные (падение в БСОД)

Это сообщение отредактировал qudesnik - 18.05.2017 - 22:42
 
[^]
fdenisk
18.05.2017 - 22:38
1
Статус: Online


Ярила

Регистрация: 9.11.12
Сообщений: 3583
Цитата (Meeseeks @ 18.05.2017 - 22:19)
Цитата (doggy @ 19.05.2017 - 01:28)
Потерпи немного и посматривай новости на news.drweb.ru

Цитата
Потерпи немного

Всего навсего годик другой?
Это тебе не пароль к "одноклассникам" подобрать gigi.gif

Цитата
посматривай новости на news.drweb.ru

А что, там ключи дешифратора раздавать будут?! gigi.gif

дело не стоит в восстановлении, это ясно сразу.
хочу понять механизм действия вируса. хороший варик с LiveCD. по мне так одно и тоже что к моему компу подцепить.
только надо быть уверенным, что он не продолжит шифрование. даже если не продолжит- нужна БОЛЬШАААЯ флешка для оставшихся файлов (хотя сомневаюсь, что там их осталось)
Сегодня уже не буду препарировать, завтра перейду к практике.
 
[^]
zeka456
18.05.2017 - 22:43
4
Статус: Offline


Ярила

Регистрация: 11.04.14
Сообщений: 1277
Цитата (merc75 @ 18.05.2017 - 22:05)
Цитата (fdenisk @ 18.05.2017 - 21:52)
Цитата (Alchmist @ 18.05.2017 - 21:49)
недавно коллега на домашний комп поймала этот вирус.
шифруются все фотки, доки, архивы и даже TXT

попытался восстановить файлы оригиналов с диска и нифига, вирус затирает оригинальные файлы  )))

в общем формат и жизнь с чистого листа...

да я в курсе, что да как он делает, я пытаюсь понять какие экстремальные средства имеются на данный момент для прекращения фунициклирования вируса.

Ну правильно ж написали, спасти то что еще не зашифровано можно подключив винт к другому компу и скопировать то что осталось доступным. С пораженного винта только читать, ничего не записывать! Все что скопировал проверять с пристрастием антивирем, а то и второй комп заразишь. Оригинальный винт отложить до лучших времен пока найдут средство расшифровки, если найдут и если он действительно файлы шифрует а не билибердой затирает.

не найдут никакого метода расшифровки, там шифруются файлы ключом 2048бит, лучше пристрелиться, чем это расшифровать. Забудьте, это бред.

Это сообщение отредактировал zeka456 - 18.05.2017 - 22:44
 
[^]
fatman2
18.05.2017 - 22:44
8
Статус: Offline


Бывалый

Регистрация: 28.05.12
Сообщений: 1878
Цитата (Meeseeks @ 18.05.2017 - 22:11)
Цитата (yujinspb @ 19.05.2017 - 01:32)
Просто интересно, он что, медленно и поэтапно шифрует или от балды так тебе написал?


Не совсем...


глупое нубское видео. Апдейты винды закрывают сетевую уязвимость, которая используется вирусом для своего сетевого распространения в пределах локальной сети, короче говоря протокол SMBv1. А если аффтырь видео целенаправленно запускает исполняемый код трояна в своем компе - причем тут бля обновления системы?
Куча вирусов ломают себе голову, как успешно самозапуститься в контексте системы, а этот срыватель покровов ему распахивает дверь, заводит его за ручку в покои и самолично укладывает в постель к своей жене.
 
[^]
Meeseeks
18.05.2017 - 22:44
-2
Статус: Offline


Ярила

Регистрация: 25.05.16
Сообщений: 1497
Цитата (Васяныч @ 19.05.2017 - 02:33)
Цитата (Meeseeks @ 18.05.2017 - 22:23)
Цитата (tav44 @ 19.05.2017 - 02:03)
Снять аккум. Снять хард. Подключить хард к другому компу. С него смотреть что осталось. Другой комп на всякий случай должен быть без невосстановимых данных. то есть  не жалко если он накроется тоже.

Зачем снимать хард и втыкать его в другую машину, если ему уже пиздец?
Запустишь хард, шифрование продолжится.
Смысл?

И какой процесс в чистой системе продолжит его шифровать?

Ты жесткий диск с вирусом подключать будешь?
 
[^]
Васяныч
18.05.2017 - 22:45
2
Статус: Offline


Ярила

Регистрация: 11.09.13
Сообщений: 1452
Можно теневые копии попробовать поковырять. Говорят, что он отключает механизм их создания, но это не значит, что они сразу же теряются.
Допустим, подключу. И что? Если мой системный антивирус его знает - похуй абсолютно на него.

Это сообщение отредактировал Васяныч - 18.05.2017 - 22:46
 
[^]
Meeseeks
18.05.2017 - 22:49
1
Статус: Offline


Ярила

Регистрация: 25.05.16
Сообщений: 1497
Цитата (fdenisk @ 19.05.2017 - 02:38)
Цитата (Meeseeks @ 18.05.2017 - 22:19)
Цитата (doggy @ 19.05.2017 - 01:28)
Потерпи немного и посматривай новости на news.drweb.ru

Цитата
Потерпи немного

Всего навсего годик другой?
Это тебе не пароль к "одноклассникам" подобрать gigi.gif

Цитата
посматривай новости на news.drweb.ru

А что, там ключи дешифратора раздавать будут?! gigi.gif

дело не стоит в восстановлении, это ясно сразу.
хочу понять механизм действия вируса. хороший варик с LiveCD. по мне так одно и тоже что к моему компу подцепить.
только надо быть уверенным, что он не продолжит шифрование. даже если не продолжит- нужна БОЛЬШАААЯ флешка для оставшихся файлов (хотя сомневаюсь, что там их осталось)
Сегодня уже не буду препарировать, завтра перейду к практике.

Форум "каспера".
Сообщений там более чем НО, они того стоят.
Там дохуя вариантов разобрано.

з.ы.: я в воскресение сто с лишним страниц пережевал))

Это сообщение отредактировал Meeseeks - 18.05.2017 - 22:51
 
[^]
Meeseeks
18.05.2017 - 22:50
0
Статус: Offline


Ярила

Регистрация: 25.05.16
Сообщений: 1497
Цитата (fatman2 @ 19.05.2017 - 02:44)
Цитата (Meeseeks @ 18.05.2017 - 22:11)
Цитата (yujinspb @ 19.05.2017 - 01:32)
Просто интересно, он что, медленно и поэтапно шифрует или от балды так тебе написал?


Не совсем...


глупое нубское видео. Апдейты винды закрывают сетевую уязвимость, которая используется вирусом для своего сетевого распространения в пределах локальной сети, короче говоря протокол SMBv1. А если аффтырь видео целенаправленно запускает исполняемый код трояна в своем компе - причем тут бля обновления системы?
Куча вирусов ломают себе голову, как успешно самозапуститься в контексте системы, а этот срыватель покровов ему распахивает дверь, заводит его за ручку в покои и самолично укладывает в постель к своей жене.

Еще раз прочти вопрос, в ответ на который я прикрутил эту видюшку.
 
[^]
Kaitur
18.05.2017 - 22:53
8
Статус: Offline


Весельчак

Регистрация: 5.02.16
Сообщений: 142
LiveCD рабочий вариант но только то что осталось не тронутым, а это скорее всего немного...
интересно а если на комп с этим Ваннакраем поставить амиго и все подобное и еще пару китайских браузеров... кто победит? biggrin.gif
 
[^]
fdenisk
18.05.2017 - 22:54
0
Статус: Online


Ярила

Регистрация: 9.11.12
Сообщений: 3583
Цитата (qudesnik @ 18.05.2017 - 22:36)
1. Винт снять.
2. Установить последние апдейты и антивирь на свой комп.
3. Подцепить клиентский винт к своему компу.
4. Снять образ клиентского винта, сохранить на съёмный диск.
5. Отцепить съёмный диск.
6. Вирусяка при шифровке (говорят) удаляет исходные данные стандартными средствами, посему - напустить на него прогу по восстановлению стёртых данных.
7. Восстановить прогой по восстановлению то что было стёрто.
8. В будущем делать бэкапы, себе и своим друзьям/клиентам/знакомым.

Спасибо большое, нужные строки.
но насчёт шестого пункта сиильно сомневаюсь, но попробую. можно, если в запросе UAC ответили нет.
 
[^]
fatman2
18.05.2017 - 22:54
1
Статус: Offline


Бывалый

Регистрация: 28.05.12
Сообщений: 1878
Цитата (Meeseeks @ 18.05.2017 - 22:50)

Еще раз прочти вопрос, в ответ на который я прикрутил эту видюшку.

причем здесь ты вообще? я высказываюсь про видео и его автора. Запостил ты - тебя и цитирую.
Кстати, а какой ответ ты хотел дать этим видео?
 
[^]
Noriffik
18.05.2017 - 22:54
1
Статус: Offline


Приколист

Регистрация: 18.05.13
Сообщений: 365
Цитата (yujinspb @ 18.05.2017 - 21:59)

Просто интересно даже, какая логика у этой ванны шифровать файлы постепенно. А так выдергивай винт, цепляй вторым, спасай что можно, а вирь вычлени, если сможешь, и издевайся над ним на виртуалке.

На Хабре об этой заразе уже написано довольно много и с разбором что и как оно делается
Программа-шантажист WannaCrypt атакует необновлённые системы

Как защищаться от атаки вируса-шифровальщика «WannaCry»

Анализ шифровальщика Wana Decrypt0r 2.0

Это сообщение отредактировал Noriffik - 18.05.2017 - 22:58
 
[^]
Spiteful73
18.05.2017 - 22:56
0
Статус: Offline


Ярила

Регистрация: 17.04.13
Сообщений: 2949
Цитата
Зачем снимать хард и втыкать его в другую машину, если ему уже пиздец?
Запустишь хард, шифрование продолжится.
Смысл?

Имеется ввиду подцепить хард вторым диском, а не грузится с него. В таком случае для того что бы продолжилось шифрование, необходимо будет запустить с этого винта вирус. Если инфу тупо копировать, ничего не запуская то вирус не заработает.

Цитата
олько надо быть уверенным, что он не продолжит шифрование. даже если не продолжит- нужна БОЛЬШАААЯ флешка для оставшихся файлов (хотя сомневаюсь, что там их осталось)


Если ты с этого винта не будешь грузиться, то не продолжит, если конечно не запустишь на выполнение зараженный файл. Команды копирования, переноса, удаления вирус не запустят.

Это сообщение отредактировал Spiteful73 - 18.05.2017 - 23:03
 
[^]
galinzoga
18.05.2017 - 22:58
2
Статус: Online


Инсайдер

Регистрация: 14.07.13
Сообщений: 2469
Сними винт, подключи на ББ и пролечи. Например AVG его точно ловит и убивает. Я бы после этого слил инфу на ББ (файлы пользователя) и отформатил первый раздел, потом поставил обратно в ноут и проставил свежую винду и ПО и аyтивирь и заплатки и т.д.

Это сообщение отредактировал galinzoga - 18.05.2017 - 23:34
 
[^]
SantaSan
18.05.2017 - 22:59
0
Статус: Offline


Ярила

Регистрация: 10.02.17
Сообщений: 1611
Никак не дешифруешь,только откат если были точки восстановления.Вирусня разные ключи использует от одного компа к другому не подойдут и лекарства для дешифровки не будет никогда.Только накатывать новую систему и ставить патч от МС.
 
[^]
Xedr
18.05.2017 - 22:59
-1
Статус: Offline


Юморист

Регистрация: 26.07.15
Сообщений: 585
Займи биткоины
Или забей
 
[^]
Linxform
18.05.2017 - 23:01
1
Статус: Offline


...

Регистрация: 15.07.13
Сообщений: 2702
Как остановить шифровку? Элементарно, Ватсон! Выключить ноут, изъять из него винт и разбираться с его содержимым уже из под не зараженной системы.
 
[^]
Noriffik
18.05.2017 - 23:02
1
Статус: Offline


Приколист

Регистрация: 18.05.13
Сообщений: 365
Цитата (SantaSan @ 18.05.2017 - 22:59)
Никак не дешифруешь,только откат если были точки восстановления.Вирусня разные ключи использует от одного компа к другому не подойдут и лекарства для дешифровки не будет никогда.Только накатывать новую систему и ставить патч от МС.

Эта зараза сносит все бекапы
 
[^]
Meeseeks
18.05.2017 - 23:03
-1
Статус: Offline


Ярила

Регистрация: 25.05.16
Сообщений: 1497
Цитата (Noriffik @ 19.05.2017 - 02:54)
Цитата (yujinspb @ 18.05.2017 - 21:59)

Просто интересно даже, какая логика у этой ванны шифровать файлы постепенно. А так выдергивай винт, цепляй вторым, спасай что можно, а вирь вычлени, если сможешь, и издевайся над ним на виртуалке.

Цитата с сайта:
Цитата
Дроппер пытается подключиться к следующим доменам, используя API-функцию InternetOpenUrlA():

    www[.]iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea[.]com
    www[.]ifferfsodp9ifjaposdfjhgosurijfaewrwergwea[.]com


В случае успешного подключения к доменам дроппер прекращает дальнейшее инфицирование системы компонентом-шантажистом и не пытается использовать уязвимость для дальнейшего распространения; он просто прекращает работу. Но если подключиться не удается, вирус продолжает сбрасывать компонент-шантажист и создаёт службу в системе.


Исправили. Больше он туда не обращается.
 
[^]
trihopolus
18.05.2017 - 23:04
1
Статус: Offline


Ярила

Регистрация: 9.11.15
Сообщений: 1392
Чего вы сретесь то на ровном месте?
Патч закрывает самостятельный доступ дряни на комп через дыру в системе. Собственно пакость этого шифровальщика именно в его самостоятельности, все предыдущие аналоги распространяются по почте "акт сверки.pdf.zip", "повестка.doc.rar" и т.п. вложения. Юзверь редко когда сподобится включить мозг и глянуть внимательно на то, с какого почтовика пришло письмо и тупо его открывает. Ну а дальше бегут к сисадмину только минут через 10 - " а че ето у меня на рабочем столе нихрена не открывается".
Поставил патч можно расслабить булки на время, пока авторы дряни не задействуют еще какую то дырку в системе.
Кроме бекапа либо катаны от веба (не реклама) защиты от этой херни я не знаю. Катана рубит эти сцуки спустя 3-10 файлов.

П.С.
Ни у кого нет реального способа блокировки выполнения js скриптов в Win7 Pro?

Это сообщение отредактировал trihopolus - 18.05.2017 - 23:06
 
[^]
Meeseeks
18.05.2017 - 23:05
0
Статус: Offline


Ярила

Регистрация: 25.05.16
Сообщений: 1497
Цитата (fatman2 @ 19.05.2017 - 02:54)
Цитата (Meeseeks @ 18.05.2017 - 22:50)

Еще раз прочти вопрос, в ответ на который я прикрутил эту видюшку.

причем здесь ты вообще? я высказываюсь про видео и его автора. Запостил ты - тебя и цитирую.
Кстати, а какой ответ ты хотел дать этим видео?

faceoff.gif faceoff.gif faceoff.gif

Цитата
Просто интересно, он что, медленно и поэтапно шифрует или от балды так тебе написал?
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 7279
0 Пользователей:
Страницы: (4) 1 [2] 3 4  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх