Перейти к содержанию

Майнеры в опасности! (Вирус Wana decrypt0r 2.0)


Rastishka

Рекомендуемые сообщения

Читать тут

 

https://forum.kasperskyclub.ru/index.php?showtopic=55543&page=1

 

В двух словах - заражает через интернет\lan компьютеры с виндой, без патча от 22 марта

Винда 7, 10 подвержены. Вроде и XP (на нее вообще патча нет)

 

У меня на некоторых фермах стоит 7-ка, да еще с вырезанным windows update сборки, патч поставить не могу. Пока размонтировал сетевые диски NAS-а, чтобы файлы не зашифровал там.

На фермах с 10-кой проверил - авто апдейт включен, патчи стоят.

 

 

А вообще ужас. Зомби-апокалипсис во плоти :wacko:  :wacko:  :wacko:

 

Изменено пользователем Rastishka
Ссылка на комментарий
Поделиться на другие сайты

отгораживайте ферму файрволлом, прячьтесь за НАТ, и забудьте о любых неприятностях. Кто вас заразит, если все порты закрыты? Не поднимайте панику.

 

+ почему именно майнеры в опасности? как раз майнеры могут спать спокойно = ну заразит ферму эта зараза. Я переформатирую винт и за 20 минут поставлю новую копию винды. Там ценного = только имя фермы, чтобы не переплутать их.

Изменено пользователем hardsign
Ссылка на комментарий
Поделиться на другие сайты

Ну если учесть что у людей оно залетало непонятно как, но успешно расходилось по сети.

А вспоминая секту "Автообновление зло" есть вариант получить кирпичи вместо ферм. Хотя на фермах всё легко восстановить, но вот основном пк проблемно.

Делайте бекапы кошельков. Даже KIS пропускает при некоторых условиях проблему.

 

@hardsign,

Critical 

Remote Code Execution

Фаерволл не будет закрывать службы системы, они в белом списке, в NAT оно пойдёт от любой машины, 

Валить надо сервер SMB

Изменено пользователем Genis
Ссылка на комментарий
Поделиться на другие сайты

Майнеры не в опасности) откуда на компьютерах майнеров вирусы? Они же не ставят непойми что на фермы. Кто не хочет возиться с патчами и антивирусами вот альтернативное решение:

 

https://technet.microsoft.com/ru-ru/library/security/ms17-010.aspx

 

Alternative method for customers running Windows 8.1 or Windows Server 2012 R2 and later

For client operating systems:

    Open Control Panel, click Programs, and then click Turn Windows features on or off.
    In the Windows Features window, clear the SMB1.0/CIFS File Sharing Support checkbox, and then click OK to close the window.
    Restart the system.
    

For server operating systems:

    Open Server Manager and then click the Manage menu and select Remove Roles and Features.
    In the Features window, clear the SMB1.0/CIFS File Sharing Support check box, and then click OK to close the window.
    Restart the system.
    

Impact of workaround. The SMBv1 protocol will be disabled on the target system.

How to undo the workaround. Retrace the workaround steps, and select the SMB1.0/CIFS File Sharing Support check box to restore the SMB1.0/CIFS File Sharing Support feature to an active state.

Ссылка на комментарий
Поделиться на другие сайты

@Neotex,

Да там больше эксплоит который валит дырку в службе винды.

Т.е. оно заходит в систему "безопасно" и так же распространяется. Антивирусы типа KIS-а быстро адаптируются.

Главное чтобы с машины, оно не полезло в подзону с фермами. Оно фермам вреда не принесёт, ну зашифрует батники ;D

Ссылка на комментарий
Поделиться на другие сайты

 

 

ну зашифрует батники
угу смешно. блин, вроде рост, не?
Ссылка на комментарий
Поделиться на другие сайты

Забыли, как XP до 1го сервис пака валилась из-за RPC?? Тут тоже самое. На фермах ничего не стоит и не качается, там просто виндовс без апдейтов смотрит в интернет и может заразиться.

 

А потом, к примеру, сетевые диски зашифрует и алес.

Ссылка на комментарий
Поделиться на другие сайты

 

 

сетевые диски зашифрует и алес
- точно, надо копии кошельков поскидать на флешку!
Ссылка на комментарий
Поделиться на другие сайты

там просто виндовс без апдейтов смотрит в интернет и может заразиться

И что, с белым IP адресом винда и без НАТа и без какого-нибудь простенького роутера?
Ссылка на комментарий
Поделиться на другие сайты

Ну если учесть что у людей оно залетало непонятно как, но успешно расходилось по сети

 

@hardsign,

Critical 

Remote Code Execution

Фаерволл не будет закрывать службы системы, они в белом списке, в NAT оно пойдёт от любой машины, 

Валить надо сервер SMB

 

я имею в виду аппаратный файрволл на соске интернет. Или Вы интернет шнурок прямо в комп втыкаете? На роутере в любом случае НАТ поднят = он закрывает от проникновения.

Ссылка на комментарий
Поделиться на другие сайты

Особо не вникал, но какого хрена почти все отписавшиеся по этой ссылке - новички с 1+ сообщениями? Или, так и надо?

Ссылка на комментарий
Поделиться на другие сайты

,

Вооот, не один я помню это зло, а ещё Lsas и прочие.

 

Копии на флешку. Если их ещё нет. Я включил всё что мог в КИС-е, и внимательно смотрю на его запросы, есть вариант спалить это зло. И выключил режим DMZ (прямой доступ) в роутере.

Ну и самое главное, накатил обновление.

Ссылка на комментарий
Поделиться на другие сайты

Особо не вникал, но какого хрена почти все отписавшиеся по этой ссылке - новички с 1+ сообщениями? Или, так и надо?

Полезли искать ответы, когда уже поздно стало.. это нормально

Ссылка на комментарий
Поделиться на другие сайты

@hardsign,

А причём фаервол, когда идёт эксплоит? Нужно конкретно знать что эксплоит вскрывает в системе, и под каким портом идёт, может он по 80-му заходит в систему, а перекрыть его, значит убить Http

Там в теме отписывались люди, сидящие за роутерами. Оно проходит в систему как сетевой трафик, и атакует дырку в службе.

 

 

Пойду выключу от греха NAS со всеми резервами. Ибо ни одна ферма не захотела ставить сама обнову с сервера. А там и 7-ки..и 8.1...и 10ки..

Изменено пользователем Genis
Ссылка на комментарий
Поделиться на другие сайты

Особо не вникал, но какого хрена почти все отписавшиеся по этой ссылке - новички с 1+ сообщениями? Или, так и надо?

 

Конечно)))

Они же антивирус новый написали, теперь его надо продвинуть как то)))

Походу с новыми клиентами у Касперского очень плохо)))

Ссылка на комментарий
Поделиться на другие сайты

Ага, и обнову https://technet.microsoft.com/ru-ru/library/security/ms17-010.aspx

Тоже они двинули :D

Ссылка на комментарий
Поделиться на другие сайты

Конечно)))

Они же антивирус новый написали, теперь его надо продвинуть как то)))

Походу с новыми клиентами у Касперского очень плохо)))

Почему плохо? СЕМЬ новичков отписались за 20 минут. Да у них аншаг, блин!

Ссылка на комментарий
Поделиться на другие сайты

там просто виндовс без апдейтов смотрит в интернет и может заразиться.

у вас фермы с белыми айпишниками наружу торчат?

за натом роутера - без открытых и проброшенных smb - с трудом верится

 

но какого хрена почти все отписавшиеся по этой ссылке - новички с 1+ сообщениями?

ленивые админы которым офисные машины было лень обновить, wsus в сети развернуть опять же. и кто бекапы не делает... хе-хе

 

дырка то не прям совсем свежак, месяц прошел - по всем дайжестам про уязвимость smb было сказано, вот шифровальщик и допилили.

Раньше надо было  на каждой машине запустить - сейчас достаточно одного оленя на офис

Изменено пользователем Djs0m
Ссылка на комментарий
Поделиться на другие сайты

Там проблема не в заражении, а в хреновой славе для битка. Чем больше народу затронет троян, тем хуже крипте.

Ссылка на комментарий
Поделиться на другие сайты

Кошелёчек жулика, заработал(и) всё таки маленько https://blockchain.info/address/13AM4VW2dhxYgXeQepoHkHSQuy6NgaEb94

Ссылка на комментарий
Поделиться на другие сайты

Предлагаю тут подсчет заразившихся устроить)))

Типа кто заразится ставит 1 следующий 2 и т.д. тока чур по честному)))

Ссылка на комментарий
Поделиться на другие сайты

@hardsign,

 

Пойду выключу от греха NAS со всеми резервами. Ибо ни одна ферма не захотела ставить сама обнову с сервера. А там и 7-ки..и 8.1...и 10ки..

 

Самое верное решение!

 

Вот в моей 7-ке

 

Удалено

Телеметрия

CEIP

Защитник Windows

Архивация и восстановление

Средство переноса данных

IME

Центр поддержки

Hyper-V

BitLocker

Windows Update

 

к примеру, патч не ставится - файл .msu не запускается. 

 

Да и дело не в фермах, а личных-рабочих файлах.

Пишут, что вроде вирус уже распостранился давно и сейчас активизировался. (типа проверял доступность сайта, который перестал работать, что послужило сигналом к старту)

Ссылка на комментарий
Поделиться на другие сайты

@Genis,касперский не ловит вирусы, удаляй эту хренотень, много вирусов пропускает, сканишь файл он не видит там ниче, а там дикие вирусы, писал в саппорт отправлял файлы, очень медленно добавляют, короче нет защиты от киса этого, он только от старых банальных вирусняков которые во всех базах, а так если не из под админа сидеть, по ьевым сайтам не лазить, говно не качать, не устанавливать всякие флешплеер если в браузере всплывает окно то кис особо и не нужен, только систему тормозит игры итд, майнеры удаляет, кошельки монет непопулярных , нужно в исключения заносить
Ссылка на комментарий
Поделиться на другие сайты

Если проблема затронет органы и прочие структуры (а пишут, что уже), то биток наш любимый будет первым под ударом :-(

 

Типа средство финансирования хакеров-террористов (запретить!)

 

 

 

С другой стороны - спрос на битки!  :D  :D  :D

 

Ему надо было платежи эфириумом делать или, как его там, стелларом!!!

Изменено пользователем Rastishka
Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • Адам Свик: «Майнеры биткоина охотятся за “эпическим” сатоши»

      Директор по развитию Marathon Digital Адам Свик рассказал, что майнеры биткоина охотятся за первым после предстоящего халвинга блоком, в котором содержится «эпический» сатоши. Два года назад программист Кейси Родармор (Casey Rodarmor), один из основателей проекта Ordinals, опубликовал материал с классификацией редкости сатоши. Он разделил их на классы: от обычного до эпического. К последнему относится первый сатоши генезис-блока Биткоина, вероятно принадлежащий Сатоси Накамото (Satoshi Naka

      в Новости криптовалют

    • Trust Wallet: Криптокошельки владельцев iPhone с включенным iMessage в опасности

      Генеральный директор поставщика криптокошельков Trust Wallet Эовин Чен рекомендовал пользователям смартфонов Apple отключить сервис iMessage из-за опасений эксплойта нулевого дня. Эовин Чен (Eowyn Chen) сослалась на «достоверную информацию от компании Intel», обнаружившей эксплойт нулевого дня для iOS iMessage, который продается в даркнете за $2 млн. В Trust Wallet отметили, что использование эксплойта позволит хакерам получить прямой несанкционированный доступ к управлению смартфонами Appl

      в Новости криптовалют

    • Маркус Тилен: «В ближайшие полгода майнеры могут продать биткоинов на $5 млрд»

      По мнению основателя компании 10x Research Маркуса Тилена, в течение 6 месяцев после халвинга майнеры биткоина могут продавать свои запасы BTC, а сумма продаж достигнет $5 млрд. В качестве основы для своего исследования Маркус Тилен (Markus Thielen) взял исторические данные ― действительно, история показывает, что после халвинга курс первой криптовалюты какое-то время консолидируется и лишь затем начинает быстрый рост. Например, в 2020 году BTC торговался в диапазоне от $9 000 до $11 500 в

      в Новости криптовалют

    • Wintermute: Майнеры распродают биткоины в преддверии халвинга

      Криптовалютный маркетмейкер Wintermute сообщил о кардинальном изменении предпочтений майнинговых компаний в преддверии халвинга сети Биткоина. Майнинговые компании активно распродают свои накопления в биткоинах накануне четвертого халвинга, который, скорее всего, произойдет в районе 19 апреля.   «Майнеры стабильно продают биткоины. В пересчете на BTC их резервы достигли трехлетнего минимума. По нашим данным, вырученные средства заблаговременно направляются на компенсацию будущих посл

      в Новости криптовалют

    • В США старые майнеры могут перепродать иностранным компаниям

      Расположенные в США устройства для майнинга биткоина могут быть перепроданы иностранным компаниям, которые хотят получить прибыль от добычи криптовалют в регионах с более дешевой электрической энергией. По мнению генерального директора SunnySide Digital Тараса Кулика, такие решения вызваны предстоящим халвингом. Он сообщил, что устаревшее оборудование еще может приносить прибыль, но в США это маловероятно из-за высоких расценок на электрическую энергию. Технику отправят ремонтировать, а пот

      в Новости криптовалют

×
×
  • Создать...