|
Программное обеспечение / Software Программное обеспечение, софт, software а также всё, что с этим связано. Обсуждение, впечатления, рекомендации. |
14.05.2017, 23:55
|
#1
|
Ференька
Регистрация: 26.01.2007
Адрес: улица Пушкина дом Колотушкина
Сообщений: 10,742
Написано 5,461 полезных сообщений (для 15,675 пользователей)
|
Wana decrypt0r
Ну что, господа, есть пострадавшие?
Давеча тут хайп начался, а у нас что-то пусто.
В-общем вкратце: в протоколе SMB (он же "общие папки" Винды) нашлась уязвимость. Была найдена и закрыта с месяц назад обновлениями Винды... которые, как известно, далеко не все любят ставить.
Как действует?
На порты 139 и 445 подаётся специально сформированный пакет, вызывающий переполнение буфера, а затем выполняющее код зловреда.
Зловред, получив доступ к компу, быстренько шифрует данные, а потом требует денег за расшифровку.
Если денег не получит вовремя, данные удаляются (тут проверяли — не врёт).
Одновременно с этим сканирует порты уже в локальной сети и размножается тем же методом.
Как заразиться?
Чтобы заразиться, нужно грубо нарушить сразу несколько правил информационной безопасности, а именно:
1. Не обновлять ОС (некоторые самые вумные отключают обновления Винды сразу после установки, типа, "А зачем? У меня и так же всё работает, а то ещё кряк слетит").
2. Форвардить порты 445 и 137-139 в Интернет с Виндовой не обновлённой машины. Ну или держать комп в DMZ или втыкать Интернет прямо в него.
Как проверить, что вы в безопасности?
Windows 10
C Windows 10 всё довольно просто — достаточно выполнить в консоли команду winver и ориентироваться на номер версии и сборки. Вы в безопасности, если:
— версия 1703, любая сборка
— версия 1607, сборка 14393.953 или выше
— версия 1511, сборка 105867.839 или выше
— версия 1507 (эта версия может не отображаться, тогда ориентируйтесь по сборке 10240), сборка 10240.17319 или выше
Более ранние
Перейдите по ссылке и проверьте код обновления для вышей системы, например для Windows 7 или Windows Server 2008 R2, код будет 4012212 или 4012215
Откройте cmd.exe (командную строку)
Напишите:
wmic qfe list | findstr 4012212
Нажмите Enter
Если в ответе вы увидите что-то подобное, это значит что патч у вас уже установлен и можно спать спокойно:
http://support.microsoft.com/?kbid=4012212 P2 Security Update KB4012212 NT AUTHORITY\система 3/18/2017
Если же ответ вернет вам пустую строку, попробуйте проверить следующий патч из списка
Ещё почЫтать: https://geektimes.ru/post/289115/
Как видите, если не предпринимать откровенно дебильных действий (отключение обновлений винды) всё будет ОК. Сколько компов в мире пострадало? Делаем выводы относительно операторов ЭВМ.
В этом треде обязательно появятся:
1. Господа, у которых Linux/MacOS и которые порадуются неудачам виндузятников.
2. Господа, которые будут утверждать, что у них всё нормально и без обновлений.
3. Господа, схватившие зловреда.
4. Случайные зрители.
Вперёд!
__________________
Мои проекты:
Анальное Рабство
Зелёный Слоник
Дмитрий Маслов*
Различие**
Клюква**
* — в стадии разработки
** — в стадии проектирования
Для проектов в стадии проектирования приведены кодовые имена
|
(Offline)
|
|
Эти 5 пользователя(ей) сказали Спасибо ABTOMAT за это полезное сообщение:
|
|
15.05.2017, 00:45
|
#2
|
Бывалый
Регистрация: 26.07.2009
Сообщений: 785
Написано 362 полезных сообщений (для 995 пользователей)
|
Ответ: Wana decrypt0r
Читал где-то, что десяткобоги не подвержены.
В любом случае я за роутером и обновления не отключал, смеюсь над неудачниками.
Ну що, сынку, допомогло тоби твое «работает — не трогай»?
|
(Offline)
|
|
Эти 4 пользователя(ей) сказали Спасибо Andvrok за это полезное сообщение:
|
|
15.05.2017, 05:04
|
#3
|
Бывалый
Регистрация: 10.06.2011
Адрес: В горах
Сообщений: 849
Написано 331 полезных сообщений (для 853 пользователей)
|
Ответ: Wana decrypt0r
В этом треде обязательно появятся:
1. Господа, у которых Linux/MacOS и которые порадуются неудачам виндузятников.
|
ох тыж, сразу защиту поставил )
Давеча тут хайп начался, а у нас что-то пусто.
|
потому что все уже сыты
__________________
Абсолютли!
|
(Offline)
|
|
Эти 2 пользователя(ей) сказали Спасибо ant0N за это полезное сообщение:
|
|
15.05.2017, 14:06
|
#4
|
Разработчик
Регистрация: 08.08.2011
Сообщений: 505
Написано 191 полезных сообщений (для 369 пользователей)
|
Ответ: Wana decrypt0r
У нас казанский ГИБДД накрыло, приостановили работу.
Читал на хабре, типа там зловред проверяет незарегистрированный домен и условие в коде: если этот домен зарегистрировали, то зловред отключается. При этом паренёк распиарился благодаря тому, что первый зарегистрировал этот домен и остановил вирусню. При этом спецыалисты по ИБ говорят, что это вполне расространенная практика регистрировать домен на себя, если зловред как-то обращается к незарегистрированному домену. И таких доменов спецыалисты регистрируют тыщи в год.
Тогда как-то глупо получается, зачем делать такой стоп-кран в вирусне, если первый же попавшийся спецыалист по ИБ зарегает этот домен (если все так делают - регают домены) и вирусня отключится.
Возможно такое, что этот паренёк как-то связан с вирусней и специально сделали этот стоп-кран, чтобы паренёк пропиарился, типа остановил глобальный апокалипсис?
Стоп-кран свою работу сделал, паренек на пьедестале, а теперь пошла вторая версия зловреда (настоящая) без стоп-крана и по другой уязвимости.
Вроде авторы неделю дают на оплату, значит уверены, что неделю никто не взломает их зловреда.
PS. Кто-то в 2017 еще держит 445 порт открытым? еще с начала 2000х все мануалы по хакерству начинаются со взлома 445 порта.
|
(Offline)
|
|
Эти 3 пользователя(ей) сказали Спасибо DarkInside за это полезное сообщение:
|
|
15.05.2017, 16:58
|
#5
|
Элита
Регистрация: 14.06.2008
Адрес: Украина, Киев
Сообщений: 2,273
Написано 754 полезных сообщений (для 1,833 пользователей)
|
Ответ: Wana decrypt0r
Фича с доменом - это по ходу простецкая защита от себя-дурака. Загоняешь этот домен себе в hosts и можешь быть уверен, что твоя же вирусня твой компьютер не нагнёт.
|
(Offline)
|
|
Эти 2 пользователя(ей) сказали Спасибо Phantom за это полезное сообщение:
|
|
16.05.2017, 02:07
|
#6
|
Быдлокодер
Регистрация: 05.07.2009
Адрес: Проспит
Сообщений: 5,024
Написано 2,313 полезных сообщений (для 5,350 пользователей)
|
Ответ: Wana decrypt0r
Сообщение от DarkInside
PS. Кто-то в 2017 еще держит 445 порт открытым? еще с начала 2000х все мануалы по хакерству начинаются со взлома 445 порта.
|
Я про его существование, в прошлую пятницу узнал.
Хакерскими мануалами как-то не интересовался, и сомневаюсь что ими многие интересуются, ну так, всерьёз по крайней мере.
Сообщение от DarkInside
Тогда как-то глупо получается, зачем делать такой стоп-кран в вирусне, если первый же попавшийся спецыалист по ИБ зарегает этот домен (если все так делают - регают домены) и вирусня отключится.
|
Сообщение от Phantom
Фича с доменом - это по ходу простецкая защита от себя-дурака. Загоняешь этот домен себе в hosts и можешь быть уверен, что твоя же вирусня твой компьютер не нагнёт.
|
Про незарегистрированный домен, предполагается что это защита от запуска в виртуальной среде (отмечается что топорная защита), мол в первую очередь не покупать домен пойдут, а сэмулируют ответ. Для наблюдения за поведением криптографа. Изучить «вирус» проще за его работой.
|
(Offline)
|
|
Эти 2 пользователя(ей) сказали Спасибо Arton за это полезное сообщение:
|
|
23.05.2017, 19:34
|
#7
|
Легенда
Регистрация: 14.10.2007
Сообщений: 3,878
Написано 2,012 полезных сообщений (для 5,072 пользователей)
|
Ответ: Wana decrypt0r
Не пострадал. И на работе как то тихо. Обновления стабильно ставят.
__________________
Ибо как сказал Бгдн:
|
(Offline)
|
|
23.05.2017, 20:09
|
#8
|
Ференька
Регистрация: 26.01.2007
Адрес: улица Пушкина дом Колотушкина
Сообщений: 10,742
Написано 5,461 полезных сообщений (для 15,675 пользователей)
|
Ответ: Wana decrypt0r
Сомневаюсь, что фичу с доменом для себя сделали. Уж явно автор испытывал своё творчество на виртуальной машине/изолированной группе компов.
Говорят, кстати, были кулибины, что изловили зловреда, в HEX-редакторе в нём отключили рубильник по домену да перебили номер биткойн-кошелька на свой (самое главное-то!) и отправили путешествовать дальше.
__________________
Мои проекты:
Анальное Рабство
Зелёный Слоник
Дмитрий Маслов*
Различие**
Клюква**
* — в стадии разработки
** — в стадии проектирования
Для проектов в стадии проектирования приведены кодовые имена
|
(Offline)
|
|
Эти 2 пользователя(ей) сказали Спасибо ABTOMAT за это полезное сообщение:
|
|
24.05.2017, 20:40
|
#9
|
Бывалый
Регистрация: 19.06.2008
Сообщений: 679
Написано 264 полезных сообщений (для 450 пользователей)
|
Ответ: Wana decrypt0r
Фича с доменом для обхода песочниц антивирусов. Очевидно же...
__________________
|
(Offline)
|
|
25.05.2017, 02:02
|
#10
|
Разработчик
Регистрация: 08.08.2011
Сообщений: 505
Написано 191 полезных сообщений (для 369 пользователей)
|
Ответ: Wana decrypt0r
Сообщение от h1dd3n
Фича с доменом для обхода песочниц антивирусов. Очевидно же...
|
Ну это понятно, это официальная версия. Но насколько оправдано это использовать, если первый попавшийся зарегает домен? Куча же других способов идентификации, что прога запущена в песочнице (виртуальной машине). И эти способы более оправданы в данном контексте.
|
(Offline)
|
|
Эти 3 пользователя(ей) сказали Спасибо DarkInside за это полезное сообщение:
|
|
25.05.2017, 21:15
|
#11
|
Элита
Регистрация: 14.06.2008
Адрес: Украина, Киев
Сообщений: 2,273
Написано 754 полезных сообщений (для 1,833 пользователей)
|
Ответ: Wana decrypt0r
|
(Offline)
|
|
Эти 2 пользователя(ей) сказали Спасибо Phantom за это полезное сообщение:
|
|
28.05.2017, 02:03
|
#12
|
Бывалый
Регистрация: 19.06.2008
Сообщений: 679
Написано 264 полезных сообщений (для 450 пользователей)
|
Ответ: Wana decrypt0r
Сообщение от DarkInside
Ну это понятно, это официальная версия. Но насколько оправдано это использовать, если первый попавшийся зарегает домен? Куча же других способов идентификации, что прога запущена в песочнице (виртуальной машине). И эти способы более оправданы в данном контексте.
|
Ну поведуй о надежных способах определения песочниц современных антивирусов
__________________
|
(Offline)
|
|
28.05.2017, 20:52
|
#13
|
Разработчик
Регистрация: 08.08.2011
Сообщений: 505
Написано 191 полезных сообщений (для 369 пользователей)
|
Ответ: Wana decrypt0r
Сообщение от h1dd3n
Ну поведуй о надежных способах определения песочниц современных антивирусов
|
1) Через WinAPI опросом конфигурации ОС и прочей системной информации
2) Низкоуровневые трюки
|
(Offline)
|
|
29.05.2017, 21:23
|
#14
|
Бывалый
Регистрация: 19.06.2008
Сообщений: 679
Написано 264 полезных сообщений (для 450 пользователей)
|
Ответ: Wana decrypt0r
Ну конкретнее. Кто сказал что опрос конфигурации ос что-то даст вообще?
Ты по сути ничего не сказал.
Какие именно низкоуровневые трюки (помним что у нас тут не уровень ядра, да?)?
__________________
|
(Offline)
|
|
Сообщение было полезно следующим пользователям:
|
|
30.05.2017, 08:33
|
#15
|
Разработчик
Регистрация: 08.08.2011
Сообщений: 505
Написано 191 полезных сообщений (для 369 пользователей)
|
Ответ: Wana decrypt0r
Сообщение от h1dd3n
Ну конкретнее. Кто сказал что опрос конфигурации ос что-то даст вообще?
Ты по сути ничего не сказал.
Какие именно низкоуровневые трюки (помним что у нас тут не уровень ядра, да?)?
|
Как конкретно детектировать виртуальную машину, могу по пунктам рассказать. А именно с песочницей антивируса не разбирался и сейчас пока нет времени разбираться, чтобы конкретно ответить. Но я уверен, что обращение к домену - это не лучший способ и есть другие способы, более приемлемые. Как доведется разобраться с песочницами антивирусов, так обязательно расскажу. В посте выше просто выделил направления, куда нужно копать, на мой взгляд.
|
(Offline)
|
|
Ваши права в разделе
|
Вы не можете создавать темы
Вы не можете отвечать на сообщения
Вы не можете прикреплять файлы
Вы не можете редактировать сообщения
HTML код Выкл.
|
|
|
Часовой пояс GMT +4, время: 21:40.
|