Троян с доставкой

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (5) [1] 2 3 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Viktor314
3.08.2015 - 14:06
Статус: Offline


Весельчак

Регистрация: 14.06.14
Сообщений: 179
222
Производственное предприятие, утро понедельника, звонок секретарю:

М: Здравствуйте, я из ООО Ромашка, у меня вопрос по акту сверки,
М: подскажите телефон вашей бухгалтерии или переключите.
С: Переключаю.

Бухгалтерия

М: Здравствуйте, я Иванов Сергей Юрьевич, из налоговой инспекции,
М: мы решили провести у вас выездную проверку 20 августа.
Бух: Но у нас уже была проверка 3 месяца назад.
М: Это внеочередная. Продиктуйте адрес электронной почты,
М: отправлю вам информацию, какие документы нужно
М: подготовить и предоставить.
Бух: Может переключить вас на главбуха?
М: Давайте не будем тратить ваше и мое время,
М: продиктуйте адрес, я отправлю информацию,
М: а если что не понятно вы потом нам перезвоните.
М: Телефон вы знаете, он есть на нашем сайте.
Бух: Хорошо, [email protected]
М: Не вешайте трубку, сейчас отправлю вам письмо.
Бух: Ок
М: Пришло письмо?
Бух: Да
М: Там ссылка в конце, жмите.
Бух: Нажала, ничего не происходит.
Бух: А вот вижу архив и в нем файл. Что-то файл не открывается,
Бух: нажала и ничего.
М: Наверно у вас не установлена какая-то программа,
М: перешлите письмо коллегам пусть они попробуют открыть.
М: Если будут какие вопросы, звоните, телефон на нашем сайте.
М: Всего доброго.

Бухгалтерия, 5-ю минутами позже.

Бух: Оль, мне сейчас из налоговой звонили, сказали будет проверка,
Бух: прислали письмо со списком необходимых документов,
Бух: но что-то не открывается.
Бух: Попробуй у себя открыть, я тебе отправила.
Оля: Нажала, ничего не происходит. Может отправить Наташе?

Секретарь, через 10 минут, звонок.

М: Здравствуйте, а у вас есть отдел снабжения?
С: Да, что вы хотели?
М: Я генеральный директор ООО Ромашка, мы новая молодая фирма,
М: хотим с вами сотрудничать. Переключите пожалуйста.
С: Переключаю

Снабжение:

М: Здравствуйте, я Иванов Сергей Юрьевич из ООО Ромашка,
М: мы новая молодая фирма, очень хотим с вами сотрудничать.
М: У нас широкий выбор комплектующих и материалов
М: по очень низким ценам. Давайте адрес вашей электронки,
М: пришлю каталог.
Сотр: [email protected]
М: Подождите, не вешайте трубку, сейчас отправлю вам письмо.
М: Отправил, пришло?
Сотр: Да, вижу.
М: Там есть ссылка, откройте, там архив, а в нем каталог.
Сотр: Скачал, открыл, но ничего не вижу.
М: Поробуйте еще раз
Сотр: Щелкнул еще раз, ничего не происходит
М: Наверно у вас не установлена какая-то программа,
М: попробуйте переслать коллегам и открыть у них.
М: Надеюсь на взаимовыгодное сотрудничество, всего доброго.

Сисадмин, через 30 минут.

Звонок из бухгалтерии:
Бух: У меня перестали открываться документы, у Оли и Наташи тоже.
Бух: Опять вы там что-то делаете, а нам срочно работать надо.
Админ: Расскажите подробнее что случилось и что вы делали перед этим.
Бух: Ничего не делала, работала как обычно.
Бух: Вот сейчас нужен документ, а он не открывается.
Бух: Перезагрузила компьютер, думала поможет, но нет.
Бух: И почта не работает, нам из налоговой важный
Бух: документ прислали, не можем открыть.
Бух: Если через 5 минут не заработает, я буду жаловаться,
Бух: за что вам только деньги платят (бросает трубку).

Звонок из снабжения:
Сотр: Договор не открывается, а 10 минут назад все работало.
Админ: Расскажите что вы делали перед этим.
Сотр: Пытался открыть каталог, присланный по почте.

Как вы уже наверное догадались, это троян. Троян-шифровщик, представляющий собой скрипт с двойным расширением в архиве:
Документы для налоговой проверки(и еще куча букв и пробелов).doc.js
Каталог (куча пробелов).doc.js

Скрипт скачивает из интернета утилиту для шифрования, находит и шифрует все доступные файлы по маске doc, xls, ppt, docx, xlsx, jpg и т.д.
Далее на рабочем столе оставляет файл с инструкциями. И e-mail вымогателей (на gmail.com) для переговоров о выкупе ключа дешифровки.

В итоге шифрованные документы были удалены и восстановлены из резервной копии, ущерба нет.
Троян вобщем-то не нов, его вариации гуляют в сети не один год, а вот способ распространения удивил.
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
AAD
3.08.2015 - 14:09
186
Статус: Offline


Приколист

Регистрация: 16.01.07
Сообщений: 216
Скоро они бля сами будут приходить с флэшкой в офисы. А тупые курицы все так же доверчиво будут открывать их каталоги. faceoff.gif
Только порка обучение работников поможет избегать подобной хуйни. До зубной боли повторять и повторять, что нельзя открывать всякую херню, присланную по почте.

Это сообщение отредактировал AAD - 3.08.2015 - 14:12
 
[^]
Rustemka
3.08.2015 - 14:12
3
Статус: Offline


Шутник

Регистрация: 9.07.14
Сообщений: 96
Голь на выдумку хитра!
 
[^]
esn69
3.08.2015 - 14:13
12
Статус: Offline


Хохмач

Регистрация: 25.11.14
Сообщений: 762
без комментариев... админ...
 
[^]
МракобеS
3.08.2015 - 14:16
2
Статус: Offline


Балагур

Регистрация: 12.02.08
Сообщений: 991
Встречал такой!(
 
[^]
FedorSymkin
3.08.2015 - 14:17
73
Статус: Offline


Хо Бот

Регистрация: 23.05.15
Сообщений: 2195
Долго думал, открывать тему с таким названием или нет..
Любопытство победило! gigi.gif
 
[^]
Gaskoner
3.08.2015 - 14:18
4
Статус: Offline


Дождь не может идти вечно

Регистрация: 1.12.08
Сообщений: 1271
построить бухгалтерию и снабжение перед всем коллективом и публично сделать внушение...
 
[^]
ra3vdx
3.08.2015 - 14:18
11
Статус: Offline


Ярила

Регистрация: 27.08.12
Сообщений: 3763
Главное - вовремя сделанный бэкап.
А фоточки сотрудниц из отпусков... -
Хуй на них.
 
[^]
san4ous
3.08.2015 - 14:25
8
Статус: Offline


Хохмач

Регистрация: 21.11.11
Сообщений: 618
если память мне не изменяет, у нас в конторе было не так давно подобное, но только не распространилось, осталось на одном компе. вроде тогда связались с производителем антивируса, и те сделали утилитку для расшифровки. так что ничего не пропало.
 
[^]
ABoyko
3.08.2015 - 14:25
19
Статус: Offline


Ярила

Регистрация: 15.04.13
Сообщений: 1286
Цитата (Rustemka @ 3.08.2015 - 17:12)
Голь на выдумку хитра!

Эту голь надо подвешивать на их собственных яйцах. В назидание.
 
[^]
HeresDeorum
3.08.2015 - 14:30
5
Статус: Offline


хорошо смеётся тот, у кого есть зубы

Регистрация: 16.08.12
Сообщений: 2490
Цитата (FedorSymkin @ 3.08.2015 - 14:17)
Долго думал, открывать тему с таким названием или нет..
Любопытство победило! gigi.gif

теперь проверь рабочий стол на наличие инструкций по выкупу ключа шифрования.

по теме: это может случится с каждым. не дай то Бог конечно.
 
[^]
ЯПапа
3.08.2015 - 14:36
12
Статус: Offline


Хохмач

Регистрация: 12.04.15
Сообщений: 690
это называется информационная безопасность, тем более для работников с ценной информацией на компьютерах. премия админу за счет депремирования работников бхгалтерии
 
[^]
Down
3.08.2015 - 14:39
3
Статус: Offline


Хорошо. Не было бы лучше.

Регистрация: 8.06.11
Сообщений: 1460
платить и "связываться" с авторами этого говна бессмысленно

помочь может только DrWeb
если у вас куплен её лиц. продукт
вот ссылка на форму
https://support.drweb.ru/new/free_unlocker/...o=&for_decode=1

да и то не всегда!
например Trojan.Encoder.567 - не могут на сегодняшний день

есть еще шанс, что кто-то запустит дешифровку тупым перебором
от 5 т.р. до 30 т.р.

а вообще вещь страшная - я думал, что полный пиздец информации был возможен в конце 90-х с бут-вирусами
ан нет - несколько лет назад появились шифровальщики

будьте осторожны


 
[^]
mitreach
3.08.2015 - 14:42
18
Статус: Offline


Шутник

Регистрация: 20.06.13
Сообщений: 82
Настроить фильтр на почтовике, чтобы не пропускал письма с вложениями по маске-бесценно.
 
[^]
koteuz
3.08.2015 - 14:42
9
Статус: Offline


Шутник

Регистрация: 28.06.15
Сообщений: 18
Бэкапы - наше фсе.rulez.gif

А такие случаи не искоренить. На предприятии были подобные случаи, правда не звонили, а просто письмо приходило "из налоговой". А если еще и звонить будут - 100% бухгалтер поведется, соц. инженерию никто не отменял).

Кст, некоторые трояны исчо и рассылают вашим контактам от вашего имени письмо с таким же вложением.

Добавлено в 14:44
Цитата (mitreach @ 3.08.2015 - 14:42)
Настроить фильтр на почтовике, чтобы не пропускал письма с вложениями по маске-бесценно.

а с разбитыми или зашифрованными архивами как быть?
 
[^]
Viktor314
3.08.2015 - 14:50
8
Статус: Offline


Весельчак

Регистрация: 14.06.14
Сообщений: 179
Цитата (mitreach @ 3.08.2015 - 14:42)
Настроить фильтр на почтовике, чтобы не пропускал письма с вложениями по маске-бесценно.

Фильтр давно настроен, все вложения со скриптами и исполняемыми файлами удаляются сразу. Но прислали-то не вложение, а ссылку на архив.

Это сообщение отредактировал Viktor314 - 3.08.2015 - 14:51
 
[^]
Yakobitz
3.08.2015 - 14:51
4
Статус: Offline


127.0.0.1

Регистрация: 6.06.13
Сообщений: 4872
Злая штука на самом деле. За последние 2 недели, в моих руках побывали 5 ноутов ( 5 ноутов, КАРЛ !! за 14 дней) с одним и тем же признаком заражения. Противоядия пока нет. Будьте бдительны !
 
[^]
mitreach
3.08.2015 - 14:52
6
Статус: Offline


Шутник

Регистрация: 20.06.13
Сообщений: 82
Цитата
а с разбитыми или зашифрованными архивами как быть?

На все подозрительные вложения в ящик получателя и в ящик админа валится алерт.
Если получатель настаивает на том, что в письме ему должны прислать обновление какого-нибудь софта и предыдущим письмом ему отправили пароль, юзер идет к админу и они в ящике карантина находят это письмо, смотрят вложение. Если все реквизиты совпадают и пароль подходит-все ок.
Если есть сомнения, просят отправителя передать файл другим путем.
Паранойя, но надежная.
Ну и юзеров лишать локального админства, блочить возможность записи в системные каталоги и прочее

Добавлено в 14:57
Цитата
Но прислали-то не вложение, а ссылку на архив.

блэклист сквида с таким же набором фильтров решает
там что по маске, что по фрагменту днс-записи

Это сообщение отредактировал mitreach - 3.08.2015 - 14:52
 
[^]
boozycat
3.08.2015 - 14:57
4
Статус: Offline


Балагур

Регистрация: 31.07.15
Сообщений: 855
Это ппц, еще год назад прятались за TOR-нодами, а теперь уже по телефону звонят.

В прошлом году тоже словили шифровальщика. Такое же письмо с ссылкой на "архив", и как назло на машину одного из начальников, которым позарез нужен полный доступ в инет, "потому что надо". Тогда повезло -- восстановился из бэкапов.
После этого случая доступ в инет -- только по белым спискам, письма со вложениями -- только doc/xls/pdf.
 
[^]
point027
3.08.2015 - 15:01
6
Статус: Offline


Ябрила

Регистрация: 31.07.13
Сообщений: 23238
Цитата (AAD @ 3.08.2015 - 14:09)
Скоро они бля сами будут приходить с флэшкой в офисы. А тупые курицы все так же доверчиво будут открывать их каталоги. faceoff.gif

А что, идея... Зайдёт такой симпатишный мальчик-флешконосец и скажет примерно следующее:
"Здравствуйте, я представитель фирмы 1С. В наших продуктах обнаружено несколько критически важных уязвимостей и наши сотрудники специально объезжают всех клиентов, чтобы установить сверхсекретное обновление/патч или убедиться, что вы установили его сами, чтобы не было потом к нам претензий по поводу порчи ваших баз злыми хакерами. Ах, сами не установили и даже не слышали об этом? Не беда, сейчас я вам всё сам сделаю".
 
[^]
vsprog
3.08.2015 - 15:04
3
Статус: Offline


Ярила

Регистрация: 13.01.15
Сообщений: 1152
Тенденция не радостная, особенно если разводить на это не айтишников.

Тут нужно всем в компании проработку сделать, всем сисадминам советую на почту каждому сотруднику выслать памятку, чтобы не открывали всё подряд и не слушали вообще никого.

Да и ведь совсем недавно предупреждали всех:
http://www.yaplakal.com/forum32/topic1160894.html
 
[^]
mitreach
3.08.2015 - 15:06
11
Статус: Offline


Шутник

Регистрация: 20.06.13
Сообщений: 82
Цитата
А что, идея... Зайдёт такой симпатишный мальчик-флешконосец и скажет примерно следующее:
"Здравствуйте, я представитель фирмы 1С. В наших продуктах обнаружено несколько критически важных уязвимостей и наши сотрудники специально объезжают всех клиентов, чтобы установить сверхсекретное обновление/патч или убедиться, что вы установили его сами, чтобы не было потом к нам претензий по поводу порчи ваших баз злыми хакерами. Ах, сами не установили и даже не слышали об этом? Не беда, сейчас я вам всё сам сделаю".

Втыкает он флешку, а ничего не происходит. Потому что админ отключил в реестре usb storage, а у пользователя нет привилегий на внесение изменений в реестр

Это сообщение отредактировал mitreach - 3.08.2015 - 15:07
 
[^]
Zero17
3.08.2015 - 15:13
4
Статус: Offline


Ярила

Регистрация: 6.03.12
Сообщений: 3852
Спасибо за полноценный текст-сценарий для куриц. СКОПИРОВАЛ и отправил для прочтения утром, днем и вечером, ночью тоже не возбраняется ).

Это сообщение отредактировал Zero17 - 3.08.2015 - 15:19
 
[^]
DedCanLiv
3.08.2015 - 15:13
4
Статус: Offline


Пока еще землянин

Регистрация: 8.05.13
Сообщений: 9749
Цитата (FedorSymkin @ 3.08.2015 - 21:17)
Долго думал, открывать тему с таким названием или нет..
Любопытство победило! gigi.gif

Там внизу ссылка на скачивание, в ней, в архиве вся тема раскрыта gigi.gif

Это сообщение отредактировал DedCanLiv - 3.08.2015 - 15:14
 
[^]
Week
3.08.2015 - 15:18
1
Статус: Offline


шпрехшталмейстер

Регистрация: 8.06.14
Сообщений: 9791
антивирь бы потестил с удовольствием, кабы был такой вирусок :( жарко и скушно...
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 48106
0 Пользователей:
Страницы: (5) [1] 2 3 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх