Товарищи, алярм!
Декриптор вернулся, в Киеве уже стал завод "Антонов", несколько банков, сеть магазинов "Лоток". Лучше сразу отключить ПК, а еще лучше снять деньги с карточек. Судя по всему вирус работает из-под биоса.
Еще немного по теме (теперь понятно, почему под атаку попало столько украинских компаний):
Согласно информации из фейсбука Киберполиции Украины (так же подтверждено из комментариев к статье), одним из векторов атаки на бизнес структуры Украины стало распространение вируса через программу M.E.doc (ПО для электронной отчетности и документооборота)
ПО имеет в себе функцию установки обновлений с сайта upd.me-doc.com.ua.
После такого «замененного обновления» у пользователей создался файл «rundll32.exe» который начал обращаться к локальным IP адресам запрашивая 139 и 445 порты, после чего создавался файл perfc.bat
Далее следовал запуск cmd.exe с командой: /c schtasks /RU «SYSTEM» /Create /SC once /TN "" /TR «C:\Windows\system32\shutdown.exe /r /f» /ST
После этого создавался и запускался файл вида ac3.tmp (02ef73bd2458627ed7b397ec26ee2de2e92c71a0e7588f78734761d8edbdcd9f)
Далее создание файла: dllhost.dat
Скорее всего разработчики M.E.doc так же были взломаны и данное обновление было загружено злоумышленниками.
UPD10: Специалисты Positive Technologies нашли локальный “kill switch” для Petya, остановить шифровальщика можно создав файл «C:\Windows\perfc (perfc — файл без расширения)
Так же есть и хорошие новости: если вы увидели перезагрузку компьютера и начало процесса „проверки диска“, в этот момент нужно сразу же выключить компьютер, и файлы останутся незашифрованными. Загрузка с LiveCD или USB-диска даст доступ к файлам https://habrahabr.ru/post/331762/
хотел скопировать ссылку на домен медка
по привычке открыл в новой вкладке
поседел
инфа сотка, пруфов не будет
Друг подруги тёлки брата, ну а брат пиздеть не станет..
а тебе бы лишь самому пиздануть. я шёл по дороге в банк, хотел побыстрее предупредить, ссылки искать было не особо удобно, т.к. всё только начиналось и по первому запросу ничего не нашёл.
Спасибо.
Я отключился от рабочих компов, повырубал дропбоксы, почту не проверяю. Недавно позвонили, сказали, что все компы на работе накрылись.
Wannacry запускается на вашем компьютере при раскрытии комментариев к этому посту.
http://www.pravda.com.ua/news/2017/06/27/7148086/
Пострадали некоторые компьютеры ЧАЭС. Ничего страшного. Большую часть отключили, чтобы избежать распространения. Не работает электронный документооборот. Радиационной опасности нет, но пока нет возможности отправлять рапорты с показателями, т.к. использовали электронную почту.
Такие вот чики-брики.
Кому то надоело ждать сталкер 2
"Судя по видимому" вы, видимо, знаете больше чем говорите... говорите. ГОВОРИТЕ!!!
Подтверждаю, не смог снять баллы в Лотке
Здравствуйте. Это IT-отдел. Сейчас проверим.
Сервисы Ibox тоже не работают
ibox то за что?!!
За компанию!
Не прокатит. Сбербанк же под санкциями и рубль вне закона.
Но ведь есть европейские евро, которые с удовольствием примет любой офшор из Швейцарских банков.
Европейские евро офшорятся в офшорах, а Украина для таких дел не подходит от слова никак.
Почему же? Взять все европейские евро, которые Европа выделила в качестве кредита и увести в офшор.
Русским хакерам это точно не нужно. Интереснее жопу на сайте Пентагона разместить. Пользы столько же.
В принципе дааа. И заодно на сайте майкрософта.
Новай Почта, Укрпошта, ощад и некоторые сети супермаркетов тоже штормит.
"Специалисты утверждают, что вирус Petya.A является аналогом WannaCry, который в мае нанес миллиардный ущерб мировой экономике."
Господи, вирус по иимени Petya.A. Это божественно.
у кого-то есть в HD? я блять ща кому-то на рабочий стол поставлю))
Быстрее самому набрать имхо
Шрифт Fixed што ли, не помню точно
Жду ревизии за литерой .N.
в любой непонятной ситуации снимай деньги с карточки
Для обычных пользователей, кто не знает откуда что берётся(например бухгалтер и директор на моей работе :(
1) Не переходите по неизвестным ссылкам в почте, они могут быть на любую тему. Например бухгалтеру от неизвестного пришёл какой-то отчёт за месяц и вуаля. Антивирус может помочь.
2) Не запускайте подозрительные приложения на самом компьютере. Например вы нашли долгожданный "супер-активатор", скачали, антивирус не ругается. Запускаете, и вы новый пользователь амиго, маил и заодно вируса, который скачает тот же шифровальщик уже без вас. Кому очень надо, запускайте на виртуальной винде. Антивирусы почти не помогают с этим.
3) Не вставляйте чужие флешки без антивируса с их автопроверкой.
WannaCrypt тащемта сам щемился на компьютеры через открытые порты и пару старых дыр. И уже потом, по внутренней сетке, заражал остальные компьютеры.
Это другая история. Я писал про обычные меры предосторожности. WannaCrypt не единственный шифровальщик. Мне надоело винду другим менять, может многие тут сидят, прочитают
Они, кароч, увидят это, почитают, затем всё равно скачают "фотка_с_котиками.ехе" и запустят, потому что им, блять, надо. Всяких бухгалтеров жизнь ничему не учит.
А потом запустят второй раз, потому что с первого раза не открылось.
Смотри сколько уже минусов, значит многие прочитали, значит не зря написал. А потом прочитают ещё твоё и точно будут аккуратней
Нет, потому что ты капитанишь то что и так все знают
Да, конечно, все знают. Наивный. У меня почти никто из друзей не знает кроме тех кто учился на программиста со мной. Я кстати специально написал - для обычных пользователей. Знающим читать не обязательно. Вполне возможно, кто то прочитал это первый раз, и это спасло ему жизнь :)
2008 это твой год рождения?
Нет, это дата регистрации на трекере. Ник никогда небыл занят и легко запоминался
Серверы «Роснефти» подверглись мощной хакерской атаке
В компании надеются, что это не связано с текущими судебными процедурами. «Мы обратились в правоохранительные органы», — сообщается в Твиттере «Роснефти».
хмм.. стремительно развиваются события.
«Роснефть» перешла на резервную систему управления производственными процессами из-за вирусной атаки
В виде операторов с газовыми ключами. Так что не ебнет.
Хотя у них на сайте указана версия от марта 2016 года и нынешний Петя может быть допиленной версией.
К сожалению нет. Камрад который пашет сисадмином на одном предприятии в порту говорит что часа 3 назад поймали эту дрянь. (от WannaCry были защищены)
Есть вероятность, что это дерьмо заселялось очень долго в компы через почту. Так что я думаю, что кто-то один его поймал или пара человек, очень давно. А сегодня он начал активничать, распространяясь по сетухе.
из новостей - источник заразы MEDoc
Я новости редко чекаю, есть вероятность что из-за запрета 1С перешли на этот MEDoc и словили вирусняк?
МЕДок уже давно, пару-тройку лет, я не бухгалтер, но знаю, что через этот Медок регистрируются налоговые накладные и главбух периодически компостирует за них мозги.
MEDoc это не 1с - он нужен для сдачи отчётов и других налоговых документов в налоговую по электронке
Цитата: "Именно так Украина решила все свои проебы в финансовой и других сферах, заразив все компы вирусом декриптором".
Но как так вышло, что заразились ещё и российские компьютеры? Неужели это не зависит от страны, а только от дебильности подхода к администрированию?
Но ты настолько дебил, что не поймешь, что жрёшь говно, даже если там будет написано "Это дерьмо".
Как вышло, как вышло... Долбоебы за компами сидят, как вышло. А еще дебилы в камменты лезут сам говном измазался и других пытается...
Я то и не пытаюсь. Это у тебя кругом враги кругом говно, сходи в душ отмойся или очки от говна протри, глядишь, начнешь мир в нужном цвете видеть. Высер подкамментный.
Я тебя долбоеба вспомнил, ты один из тех мудил, который всех блокирует ради чистоты реактора. Ебать ты жалок...
Подтверждаю, на предприятии куча компов словило это говно. К слову, на предприятии лицушная винда со всеми обновлениями, от wannacry включительно. Не заразились пока компы с 3g соединением (есть и такие).
винда 8.1 или 10? а то вроде как только эти защищены
Семерка
Ну здрасте, Майки в первую очередь выкатывают обновы безопасности для 10, остальные ждут еще месяцами.
И хр-шки, за 8.1 и 10 ничего сказать не могу
"Не заразились пока компы с 3g соединением (есть и такие)"
А почему не должны быть?
Потому что в Украине 3g пока что через эту самую g
"К письмам прилагается ссылка на полное портфолио соискателя, файл которого размещается на Dropbox. Разумеется, вместо портофлио по ссылке располагается малварь - файл application_portfolio-packed.exe".
Ну как-то так.
Объясните мне НАСКОЛЬКО надо долбиться в шары, чтобы не увидеть, что ты скачал вместо .doc файл .exe и запустить его?
Очень легко. Особенно если у юзверя выключен показ расширений файлов.
Ах! Ах! Ты еще не видел деятелей, которые антивирус отключают, потому что он не дает им посмотреть портфолио application_portfolio-packed.exe. Че он этот антивирус себе позволяет!
Сажать таких надо в анально огороженный домен без инетрнета и с тремя ярлыками на рабочем столе: word, outlook и 1С. Всё равно больше ничего не используют и не умеют.
Отключение антивиря под их учеткой невозможно или требует пароль. USB порты блокированы. У нас в организации так. Никаких воннакраев не замечено.
Блядь, через письма. На кой хуй люди вообще открывают письма, пришедшие хуй пойми от кого, не имеющие заголовка, который кратко и информативно даст понять, что это письмо не случайное и его нужно открыть? Зачем? Ну вот зачем?
Часто пишут такие письма эйчарам, вкладывают файл с названием: "резюме" или "портфолио", а расширение там что-то по-типу: "exe", "js", "apk" и прочие.
Как хорошо, что я не эйчар, а сраный барыга.
на фото выше - супермаркет, кассиры письма открывали?
Кто-то открыл, а дальше по локалке сам разлетелся
кстати, есть у кого исходники для ванакрая? надо уложить на работе 2 компа оставшихся на вин и перевести их на светлую сторону убнтоводства
Гугли прогу для защиты от него - с вероятностью 90% скачаешь именно вирь.
я знаю чем я буду заниматься завтра)
давешняя паста про запуск ванакрая на убунту...
Кроме того момента, что производные воннакрая очень даже успешно взлетели на вайне и пошли работать по полной не хуже, чем в винде.
Нахуй вайн. Вообще никогда не видел смысла его использовать.
Погуглил за этого Петю. Куча ссылок годичной давности, даже какой то репозитарий с генератором ключей для декодирования нашёл. https://github.com/hasherezade/petya_recovery
Кто то понял как вообще поднялся этот хайп. и почему вирус годичной давности гробит компы сейчас?
Некто проапгрейдил этого Петю.А и начал слать его в мыле всяким бухгалтерам\HR-ам\любителям смотреть на котиков во время работы и понеслось говно по трубам от одного заразного компа ко всем остальным в этой же сетке. На выходе получаем лютый писец и тонны работы сисадминам и работникам техсаппорта.
Это модифицированный вирусняк. Тот генератор ключей для новой версии не работает.
Пришел с работы, прочитал тред, посидел подумал, вырубил интернет. Скачаный архив порнухи, настало твое время
Там все не так страшно если с тобой, в одной локальной сети, не сидит тупорылая девочка HR или бабушка-кадровик - все обойдется.
Я хз. Таких нужно или отстреливать, или запрещать исходящие пакеты. Сколько смотрю, всё больше бесят уёбища, которые кликают на всё подряд, скачивают везде где хотят, а потом строят свои ёбла типа "оно само". И это после десятиминутных нотаций что "нельзя скачивать с непроверенных источников и нельзя открывать письма, если не знаешь отправителя".
Дык надо проще, как в некоторых госконторах. Всем дать правила под роспись, написать там об ответственности, если чо не так и объяснить (когда уже подпишут) - скачаешь такую хрень, лишаешься всех премий. Сразу все образованные станут.
Разгребать все это говно все равно тебе придется.
Безусловно. Но после одного-двух попавших на деньги юзвери должны стать шелковыми. У большинства людей самое больное место - кошелек.
Не помогает. Крайне редко кто одумывается и начинает хоть делать вид что думает. Остальные банально не могут понять почему они не правы и не хотят знать. У них всегда будет неправ "вот тот компутерщик бестолковый, который не даёт посидеть в контактиках".
Он использует те же наборы уязвимостей что и ВаннаКрай , плюс есть инфа что он был с отложенным стартом, так что может быть заразился комп уже давно. Также проскакивала инфа что он завалился через обновления медка. Короче неебически хитрая штуковина, ВаннаКрай отдыхает.
Точно известно одно: Он распространяется только по локалке, заражение идет через исполняемый файл.
Питер Уотсс был прав, скоро вся сеть будет заражена.
Залетел к нам на контору через служебную рассылку от поставщика- импортёра в 14:54 к нашему логисту. Название файла, кроме расширения, такое-же как и всегда. По рутинной запаре на расширение файла не обращаешь внимания и потому к 17:00 уже все пошли домой)))
"По рутинной запаре на расширение файла не обращаешь внимания", на это и расчет))
Жизнь давно должна была научить сразу насторожится получая просто письмо с вложением
Спонсор моего ночного дежурства после дневной смены, бля... Сутки на работе получаются
Крупнейший контейнерный порт Индии подвергся кибератаке
Грузовой терминал Gateway Terminals India на крупнейшем контейнерном порту имени Джавахарлала Неру в Мумбаи подвергся кибератаке с использованием вируса-вымогателя Petya.