Предохраняемся от Пети с Мишей

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (7) « Первая ... 3 4 [5] 6 7   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Toksus
28.06.2017 - 14:53
1
Статус: Offline


Примус поничяю

Регистрация: 26.09.06
Сообщений: 1886
ХА! Вот вы пиздец! Всё гораздо проще! Я лично накатил все антивирусы, которые смог скачать, плюс файерволов кучу. Мне теперь ничего не страшно. Правда комп чё-то тупить начал...
 
[^]
Solmar
28.06.2017 - 14:57
0
Статус: Offline


Весельчак

Регистрация: 6.09.13
Сообщений: 168
Цитата (swoon @ 28.06.2017 - 14:44)
Вопрос специалистам:если заархивировать важные файлы и сменить расширение файла на любую белиберду - шифровальщик их не тронет?
(Или расширение типа .sys , по логике файлы операционки он трогать не должен,иначе как понять чо делать, если ось не грузится ?)
Он вроде только определённые расширения шифрует?
Или всё много хуже?

"Вчерашний" шифрует master boot record. Иными словами, диск вообще не увидишь.
 
[^]
Shurovik
28.06.2017 - 14:58
1
Статус: Offline


Ярила

Регистрация: 2.03.15
Сообщений: 2843
Цитата (swoon @ 28.06.2017 - 13:44)
Вопрос специалистам:если заархивировать важные файлы и сменить расширение файла на любую белиберду - шифровальщик их не тронет?
(Или расширение типа .sys , по логике файлы операционки он трогать не должен,иначе как понять чо делать, если ось не грузится ?)
Он вроде только определённые расширения шифрует?
Или всё много хуже?

Если этот архив будет в папке Windows, то ее вирус, по идее, не тронет. Если, конечно, не сработает первый вариант (с порчей MBR).
В описании Пети сказано, что если не удается убить MBR, то вирус начинает шифровать все файлы в папках, кроме Windows.

Но, как уже говорилось, надежный способ - внешний диск. Подключаемый только на время создания бэкапа. Который, кстати, тоже лучше проводить не из работающей ОС.

Это сообщение отредактировал Shurovik - 28.06.2017 - 15:03
 
[^]
Shurovik
28.06.2017 - 14:59
2
Статус: Offline


Ярила

Регистрация: 2.03.15
Сообщений: 2843
Цитата (Toksus @ 28.06.2017 - 13:53)
ХА! Вот вы пиздец! Всё гораздо проще! Я лично накатил все антивирусы, которые смог скачать, плюс файерволов кучу. Мне теперь ничего не страшно. Правда комп чё-то тупить начал...

Началась борьба антивирусов в попытке вылечить друг друга... cool.gif
 
[^]
edhar
28.06.2017 - 15:04
1
Статус: Offline


Ярила

Регистрация: 22.07.15
Сообщений: 53754
Мля че я делаю не так? Нет не антивируса,бранбраузер выкл,обновление года 3 не запускал alik.gif
 
[^]
Отвал
28.06.2017 - 15:12
0
Статус: Offline


Юморист

Регистрация: 28.04.16
Сообщений: 486
Шляпка для тех, кто платит по 17 тыщ за установку адобе
 
[^]
TLST
28.06.2017 - 15:12
1
Статус: Offline


Хохмач

Регистрация: 25.07.14
Сообщений: 631
ой бляя.. а сам вирус то кваснее не придумаешь.. Прям вот откровенно на публику.. матрешки только не хватает.. чтоб у западного обывателя не осталось сомнений в "грозных российскиххакерах" и" российской агрессии". Вот честное слово аж смешно насколько всё на показуху

Это сообщение отредактировал TLST - 28.06.2017 - 15:13
 
[^]
Zetus
28.06.2017 - 15:12
2
Статус: Offline


Ярила

Регистрация: 26.06.17
Сообщений: 1014
я как программер скажу
открыть файл с почты? история.
не заблочить порты? дурак

и самое ГЛАВНОЕ последнее - нет резервных копий? дебил ты бле
сделал важное - шуруй в архив и на флешку. Чо думать? твой сраный *продукт* весит в исходниках ну максимум метр. кажНый день делать копию

ПС послушав передачки почувствовал себя нехилым спецом безопасности,коим не являюсь.
ВСЕХ уволить нахуй с изъятием зарплаты за 3 мес. эти уроды вас дурят

Это сообщение отредактировал Zetus - 28.06.2017 - 15:13
 
[^]
jerryjo
28.06.2017 - 15:19
0
Статус: Offline


Ярила

Регистрация: 7.02.16
Сообщений: 5787
Два вопроса по теме.
1. Механизм распространения все так же через уязвимость в SMB
2. Кто-нибудь копал на тему просхождения вирусни? Как-то названия Петя и Миша с серпами и молотами выглядит вообще как жирный троллинг темы русских хацкеров. Вообще неопровержимое доказательство.
 
[^]
Toksus
28.06.2017 - 15:19
0
Статус: Offline


Примус поничяю

Регистрация: 26.09.06
Сообщений: 1886
Цитата (Shurovik @ 28.06.2017 - 14:59)
Цитата (Toksus @ 28.06.2017 - 13:53)
ХА! Вот вы пиздец! Всё гораздо проще! Я лично накатил все антивирусы, которые смог скачать, плюс файерволов кучу. Мне теперь ничего не страшно. Правда комп чё-то тупить начал...

Началась борьба антивирусов в попытке вылечить друг друга... cool.gif

А вот про сарказм-то я забыл написать kosyak.gif
 
[^]
tolikop
28.06.2017 - 15:21
-1
Статус: Offline


Ярила

Регистрация: 5.01.14
Сообщений: 7226
Что-то вспомнилось из поэзии...

Мальчик Петя,
в Интернете,
захлебнулся при минете...
 
[^]
EnsiferumSPb
28.06.2017 - 15:29
0
Статус: Offline


Ярила

Регистрация: 15.03.16
Сообщений: 1232
Цитата (Solmar @ 28.06.2017 - 14:57)
Цитата (swoon @ 28.06.2017 - 14:44)
Вопрос специалистам:если заархивировать важные файлы и сменить расширение файла на любую белиберду - шифровальщик их не тронет?
(Или расширение типа .sys , по логике файлы операционки он трогать не должен,иначе как понять чо делать, если ось не грузится ?)
Он вроде только определённые расширения шифрует?
Или всё много хуже?

"Вчерашний" шифрует master boot record. Иными словами, диск вообще не увидишь.

И на это есть лекарства. У меня их пол-флэшки, спасибо некоему Korsak и пусть у него дома не переводится элитный ром.
 
[^]
Boojum
28.06.2017 - 15:37
2
Статус: Offline


Ярила

Регистрация: 15.04.14
Сообщений: 2070
Цитата (P0M4Hbl4 @ 28.06.2017 - 20:46)
У меня помимо антивируса-файрвола всегда наготове бэкап-версии: образ системного диска со всеми программами и настройками, а так же копии важнейших данных. Все находится на внешнем диске, не подключенном к компу. Действия с важнейшими паролями совершаются в виртуалке. Кроме этого там ничего не совершается. Сами пароли тоже запаролены в специальной базе. Раньше еще и база паролей находилось на виртуальном диске, зашифрованном стойким алгоритмом, но я подумал, это такая паранойя чересчур даже для меня. Я ж не Пентагон, меня специально ломать не будут.

Чува-ак! Да ты круче даже меня! У которого линукс на борту и бекапы на вешнем винте!

Ну, к слову сказать, бекапы всё-таки на разделе NTFS, а не ext4, проблемы совместимости осей никто не отменял, чисто для того, чтобы из винды без заморочек прочитать можно было.

Просто, бля, про бекапы я на всю оставшуюся жизнь запомнил. Когда все данные в пятницу вечером со всех компов сбрасывались на кассету стриммера, кассета опечатывалась с маркировкой даты и времени, и убиралась в несгораемый шкаф-сейф. И это было не какое сверсекретное предприятие, обычная лаборатория кафедры гидродинамики. Просто завхоз у нас был бывший военный (не знаю, каких войск, но подозреваю) и дружил с нашим завкафедрой с детства.

Но мы всё равно раздобыли ключи от чёрного входа и втихаря по ночам в Цивилизацию играли. Стрёмно было - пиздец, от каждого шороха шарахались и монитор гасили. Дело в том, что помимо нас, ещё несолько таких-же экстремалов пробирались тайком на кафедру информатики и на кафедру ядерной физики, с такой-же целью.

Но, когда я стал лаборантом, на полставки, целого компьютерного класса машинок с процессором 80286SX, то кем я думаете стал? Цезарем и одновременно, тираном! У меня в классе пятикурсницы полы мыли! И даже не выёбывались!

Насчёт интима, кстати, даже не пытался. Прекрасно понимал, что это будет слишком и черевато телесными повреждениями, несовместимыми с жизнью...
 
[^]
LexKoenig
28.06.2017 - 16:00
2
Статус: Offline


Ярила

Регистрация: 16.07.14
Сообщений: 6110
Пишут что нет 100% гарантии о что вирус не пройдет, достаточно закрыть некоторые порты (1024-1035,135,445) входящих и исходящих подключений в брендмауре повышенной безопасности (дополнительные параметры)
Создаем батник с содержимым

netsh advfirewall firewall add rule name="Petya" protocol=TCP localport=1024-1035,135,445 action=block dir=IN
netsh advfirewall firewall add rule name="Petya" protocol=TCP localport=1024-1035,135,445 action=block dir=out

это чтобы быстрей применить эти правила, я у себя батник распространил через GPO
Это для win 7, может и на 10-ку подойдет
 
[^]
Вуфер
28.06.2017 - 16:12
0
Статус: Offline


Юморист

Регистрация: 2.05.14
Сообщений: 543
Цитата (VampirBFW @ 28.06.2017 - 09:00)
Лучшая защита от вируса ПЕТЯ это снести фабрики рошен.
А теперь ТС обсуждаем твой бред
1. Облака ТАК ЖЕ подвержены шифрованию. Вирусам глубоко ДОПИЗДЫ диск это це де или ХУЮЗ. Они тупо шифруют ВСЕ. А в облако засунуть почти террабайт моей нужнйо инфы это бред.
2. Половина обновлений от мелкософта и привела к появлению этих дыр. И ты походу еще ни разу не сталкивался с массовым падением сети организации из за обновлений мелкософта.
3. Вложения в ПДФ?? ПДФ по умолчанию НЕИСПОЛНЯЕМЫЙ файл. И если ты при открытии и вопле программы "Этот пдф хуйней занимается" вы нажимаете ОКЕЙ, ну увы. Вообще хорошим правилом считается сидеть на машине из под учетки пользователя. И реагировать на UAC.
4. Этот кил свитч (слово то какое ебанутое) уже давно был игнорирован.
5. Вообще если машина внезапно перезагрузилась без ведома пользвателя, эт ов любом случае как то хуйово.
6. Для админофф, если у Вас самба смотрит конусом в интернет, то вы долбоеб.

расскажи как вирус, выполняемый на локальной машине может шифровать данные в облаке?
 
[^]
dim6
28.06.2017 - 16:14
0
Статус: Offline


Ярила

Регистрация: 19.06.09
Сообщений: 1320
Цитата (VampirBFW @ 28.06.2017 - 09:00)
Лучшая защита от вируса ПЕТЯ это снести фабрики рошен.
А теперь ТС обсуждаем твой бред
1. Облака ТАК ЖЕ подвержены шифрованию. Вирусам глубоко ДОПИЗДЫ диск это це де или ХУЮЗ. Они тупо шифруют ВСЕ. А в облако засунуть почти террабайт моей нужнйо инфы это бред.
2. Половина обновлений от мелкософта и привела к появлению этих дыр. И ты походу еще ни разу не сталкивался с массовым падением сети организации из за обновлений мелкософта.
3. Вложения в ПДФ?? ПДФ по умолчанию НЕИСПОЛНЯЕМЫЙ файл. И если ты при открытии и вопле программы "Этот пдф хуйней занимается" вы нажимаете ОКЕЙ, ну увы. Вообще хорошим правилом считается сидеть на машине из под учетки пользователя. И реагировать на UAC.
4. Этот кил свитч (слово то какое ебанутое) уже давно был игнорирован.
5. Вообще если машина внезапно перезагрузилась без ведома пользвателя, эт ов любом случае как то хуйово.
6. Для админофф, если у Вас самба смотрит конусом в интернет, то вы долбоеб.

по первым 5 пунктам полностью согласен
6 не знаю

мой рецепт: если вашем антивирусе включена настройка контролировать все порты- ваннакрай непройдет.
против пети только платные и проверка всех открываемых.
НАСТРАИВАТЬ надо антивирусы.

Это сообщение отредактировал dim6 - 28.06.2017 - 16:16
 
[^]
Ivanmiro
28.06.2017 - 16:18
1
Статус: Offline


Ярила

Регистрация: 2.08.13
Сообщений: 1576
Каждый раз читая такой пост о вирусах напрягаюсь , а потом вспоминаю что уже год как на mac OS работаю сразу прямо легчает ) . Даже как то уменьшается желание снести нахрен эту чертову операционку и выкинуть macbook к чертовой матери собаку !!! Но потом вновь читаю обзоры на винду 10 и новые дыры в безопасности как то отпускает ....
 
[^]
Неистовый
28.06.2017 - 16:34
3
Статус: Offline


Ярила

Регистрация: 8.04.14
Сообщений: 5562
Я просто ставлю иконку на системник. gigi.gif
 
[^]
doom2good
28.06.2017 - 16:42
0
Статус: Offline


Хохмач

Регистрация: 20.10.11
Сообщений: 610
Цитата (kottor45 @ 28.06.2017 - 08:57)
4. Специалисты Positive Technologies нашли локальный “kill switch” для Petya, остановить шифровальщика можно создав файл «C:\Windows\perfc (perfc — файл без расширения)

Ребят, помогите мне найти диск "Ц", плиз why.gif
cool.gif

Это сообщение отредактировал doom2good - 28.06.2017 - 16:44

Предохраняемся от Пети с Мишей
 
[^]
METAH
28.06.2017 - 17:10
0
Статус: Offline


Ярила

Регистрация: 29.10.15
Сообщений: 2309
Админам:

Все мы знаем что юзеры дураки и нет нет, а хотя бы один откроет неизвестное письмо и Петей.
чтобы защититься от этого:
1) создаем эти файлы НА ВСЕХ машинах. Включая сервера.
o C:\windows\perfc
o C:\windows\perfc.dll
o C:\windows\dllhost
Настраиваем NTFS permissions так, чтобы их не возможно было удалить никому кроме системы.

все остальное уже сказали, апдейты, бэкапы и т.д.
По информации которой обладаю - вирус шифрует только диск Ц. Ну это у нас так было.
 
[^]
YXTbI
28.06.2017 - 17:11
0
Статус: Offline


Ярила

Регистрация: 22.09.11
Сообщений: 1683
а в среде линукс работает петя?
 
[^]
Даниэль22
28.06.2017 - 17:13
0
Статус: Offline


Ярила

Регистрация: 30.03.14
Сообщений: 3005
Я сама тут недавно психовала с компом, хотя еще разбираюсь. Еще до Пети за пару дней, слетели пароли с соцсетей. Сначала полетел ок, потом вк, потом упал фб и даже ЯП. Нод 32 начал неистово кричать "APR атака", вирусов и чего-то подозрительного найдено не было, но нод продолжал кричать, что идет подмена записей кэша. Поставила аваст, он начал кричать, что контроль над компьютером был перехвачен злоумышленниками. Высвечивалось 6 шлюзов в сетевой карте. Написала на ЯП. Долго бились, кричать комп перестал, но вот контроль над некоторыми паролями так и не вернула. Захожу через восстановление, как только закрываю сайт, пароль опять слетает.
PS: даже со стороны обывателя не имеющего ничего общего с компом, статья какая-то совсем дикая... Извини ТС, но это всё лажа.
PPS: продолжаю борьбу за личные данные. rulez.gif

Это сообщение отредактировал Даниэль22 - 28.06.2017 - 17:17
 
[^]
kella75
28.06.2017 - 17:27
0
Статус: Offline


Шутник

Регистрация: 24.08.11
Сообщений: 31
Цитата (METAH @ 28.06.2017 - 17:10)

По информации которой обладаю - вирус шифрует только диск Ц. Ну это у нас так было.

В общем весь офис оказался беззащитен перед петей. Админ у нас приходящий. Как платят так и работает. Легло все, начиная с серверов и бухгалтерии и заканчивая всеми машинами в локалке. Не пострадали только те кто сидел через wi fi и маки. Я после перекура подойдя к своему нотику увидел перезагрузку и сразу вытащил батарею. Чекдиск еще не успел начаться. Винт пока не трогал. По другим нотикам - винты снимали и подключали и к макам и здоровым машинам. Все винты и даже внешние - зашифрованные. весь офис и архивы не открываются, фото и видео целые.

Ну и вопрос - что делать?
 
[^]
KUKAMBNIK
28.06.2017 - 17:34
0
Статус: Offline


Ярила

Регистрация: 17.12.14
Сообщений: 4273
Всем привет от Геши и Яши.
 
[^]
System33
28.06.2017 - 17:37
0
Статус: Offline


Шутник

Регистрация: 23.02.13
Сообщений: 6
Цитата (kella75 @ 28.06.2017 - 16:27)
Цитата (METAH @ 28.06.2017 - 17:10)

По информации которой обладаю - вирус шифрует только диск Ц. Ну это у нас так было.

В общем весь офис оказался беззащитен перед петей. Админ у нас приходящий. Как платят так и работает. Легло все, начиная с серверов и бухгалтерии и заканчивая всеми машинами в локалке. Не пострадали только те кто сидел через wi fi и маки. Я после перекура подойдя к своему нотику увидел перезагрузку и сразу вытащил батарею. Чекдиск еще не успел начаться. Винт пока не трогал. По другим нотикам - винты снимали и подключали и к макам и здоровым машинам. Все винты и даже внешние - зашифрованные. весь офис и архивы не открываются, фото и видео целые.

Ну и вопрос - что делать?

А можешь скрин зашифрованных файлов кинуть?
А то все кричат что зашифровано, а я вот сейчас на одной конторе нахожусь так у них просто разделов не видит. Файлы то все восстановил, вот ща упражняюсь с полным восстановлением.
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 38795
0 Пользователей:
Страницы: (7) « Первая ... 3 4 [5] 6 7  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх