WannaCry
От: Лазар Бешкенадзе СССР  
Дата: 15.05.17 03:25
Оценка:
http://www.rbc.ru/technology_and_media/15/05/2017/5918c6e69a7947d0594fae43

Президент Microsoft указал на вину ЦРУ и АНБ в глобальной вирусной атаке


http://www.rbc.ru/technology_and_media/14/05/2017/5918bae09a7947ce8cc186a1

Создатели вируса WannaCry обошли блокировку его распространения


Кто-нибудь знает какие симптомы? Просто я как раз вечером в пятницу заметил что старенький notebook ведет себя странно.

При этом никто из меня деньги еще не вымогал.
Re: WannaCry
От: de Niro Ниоткуда  
Дата: 15.05.17 04:51
Оценка: 4 (1)
Здравствуйте, Лазар Бешкенадзе, Вы писали:

ЛБ>Кто-нибудь знает какие симптомы? Просто я как раз вечером в пятницу заметил что старенький notebook ведет себя странно.


ЛБ>При этом никто из меня деньги еще не вымогал.


WannaCry: анализ, индикаторы компрометации и рекомендации по предотвращению
Re[2]: WannaCry
От: Лазар Бешкенадзе СССР  
Дата: 15.05.17 05:23
Оценка:
Здравствуйте, de Niro, Вы писали:

DN><span class='lineQuote level1'>DN&gt;WannaCry: анализ, индикаторы компрометации и рекомендации по предотвращению</span>


Очень интересные индикаторы. Судя по всему на картинке окно какой-то программы которой у меня нет.

Но я успокоился. Во-первых Vista еще обновляется и скорее всего MS пропатчила меня еще в марте. Во-вторых я сижу за NAT и меня хрен по SMB подловишь.

С другой стороны на ноутбуке процессоры загружены на 50% и мне это совсем не нравится. Кто-нибудь знает как на Vista узнать что за службы скрываются за конкретным svchost.exe?
Re[3]: WannaCry
От: rFLY  
Дата: 15.05.17 07:11
Оценка: +2
Здравствуйте, Лазар Бешкенадзе, Вы писали:

ЛБ>Кто-нибудь знает как на Vista узнать что за службы скрываются за конкретным svchost.exe?

ProcessExplorer?
Re[3]: WannaCry
От: std.denis Россия  
Дата: 15.05.17 09:09
Оценка: +1
ЛБ>Но я успокоился. Во-первых Vista еще обновляется и скорее всего MS пропатчила меня еще в марте. Во-вторых я сижу за NAT и меня хрен по SMB подловишь.

Если не прорвется кто-то зараженный внутрь NAT
Re[4]: WannaCry
От: Ops Россия  
Дата: 15.05.17 09:11
Оценка:
Здравствуйте, std.denis, Вы писали:

SD>Если не прорвется кто-то зараженный внутрь NAT


Как вариант — со своим ноутом к недоверенной вафле подключиться.
Переубедить Вас, к сожалению, мне не удастся, поэтому сразу перейду к оскорблениям.
Re[5]: WannaCry
От: Лазар Бешкенадзе СССР  
Дата: 15.05.17 09:47
Оценка:
Здравствуйте, Ops, Вы писали:

SD>>Если не прорвется кто-то зараженный внутрь NAT


Ops>Как вариант — со своим ноутом к недоверенной вафле подключиться.


Этот ноутбук когда-то шлялся по помойкам в Канаде но уже шесть лет не покидает подмосковную квартиру.
Re[6]: WannaCry
От: Stanislaw K СССР  
Дата: 15.05.17 15:16
Оценка: +3 :)))
Здравствуйте, Лазар Бешкенадзе, Вы писали:

SD>>>Если не прорвется кто-то зараженный внутрь NAT


Ops>>Как вариант — со своим ноутом к недоверенной вафле подключиться.


ЛБ>Этот ноутбук когда-то шлялся по помойкам в Канаде но уже шесть лет не покидает подмосковную квартиру.


Ну всё, можешь спать спокойно. Он на помойках стойкий иммунитет выработал. Только не забывай руки мыть после компьютера.
Все проблемы от жадности и глупости
Re: WannaCry
От: ylem  
Дата: 15.05.17 16:01
Оценка:
ЛБ>Кто-нибудь знает какие симптомы? Просто я как раз вечером в пятницу заметил что старенький notebook ведет себя странно.
+1

На старом ноуте (Windows 8.1, вероятно, не обновлялась) Таскмэнеджер проказывает 100% загрузки диска.
Выключил. На всякий случай в собираюсь вытащить диск, подцепить к компу с Win10 (с ней же точно все хорошо?), слить с дсика все нужное, поставить на ноут Win10.

Подскажите, пожалуйста, чем бы проверить то, что буду сливать (и на каком этапе),
и нет ли в моем плане других изъянов?

ЛБ>При этом никто из меня деньги еще не вымогал.

+1
Re: WannaCry
От: DreamMaker  
Дата: 15.05.17 16:03
Оценка:
Люди, а кто как думает, какой %% жертв заплатил выкуп?
In P=NP we trust.
Re[2]: WannaCry
От: B0FEE664  
Дата: 15.05.17 16:46
Оценка:
Здравствуйте, de Niro, Вы писали:

DN>WannaCry: анализ, индикаторы компрометации и рекомендации по предотвращению

Учитывая наличие в мире большого числа уже неподдерживаемых компанией операционных систем семейства Windows (Windows XP, Windows 8, Windows Server 2003) и масштаб атаки, Microsoft пошла на беспрецедентный шаг и выпустила патчи и для этих ОС.


Сергей Карасёв думал, что пошутил:

Microsoft возобновила поддержку операционной системы Windows XP
01.04.2017 [09:00], Сергей Карасёв

Microsoft под давлением корпоративных и рядовых домашних пользователей вынуждена пойти на беспрецедентный шаг — возобновление поддержки устаревшего программного продукта.


Медаль красавчегу!
И каждый день — без права на ошибку...
Re[3]: WannaCry
От: cures Россия cures.narod.ru
Дата: 15.05.17 17:10
Оценка: +1
Здравствуйте, Лазар Бешкенадзе, Вы писали:

ЛБ>С другой стороны на ноутбуке процессоры загружены на 50% и мне это совсем не нравится. Кто-нибудь знает как на Vista узнать что за службы скрываются за конкретным svchost.exe?


У меня так жрал Windows Update, погуглил, вроде известная проблема и не лечится иначе как запретом этого сервиса. Для эксперимента стопните, перестанет жрать — значит он.
Re[4]: WannaCry
От: Лазар Бешкенадзе СССР  
Дата: 15.05.17 19:51
Оценка:
Здравствуйте, cures, Вы писали:

C>У меня так жрал Windows Update, погуглил, вроде известная проблема и не лечится иначе как запретом этого сервиса. Для эксперимента стопните, перестанет жрать — значит он.


Спасибо! Я вспомнил. У меня такое было на desktop с Windows 10 и я даже здесь спрашивал есть ли у кого такие проблемы. Там сервисы можно узнать прямо через Task Manager и он быстро нашелся. Судя по всему там постоянно работает один поток и соответственно тогда на 4 ядрах загрузка была 25% а сейчас на двух — 50%.

Более того тогда произошло чудо. Я его остановил но запрещать не стал. Все-таки это Служба обновления. И когда я выключил компьютер и включил его заново проблема исчезла причем навсегда.

Сейчас в надежде на такое же чудо я остановил сервис, выключил компьютер и включил его снова — чудо не произошло.

Запрещать не буду но когда понадобится что сделать — я именно на нем говорю по Skype — буду знать что остановить. Кстати эта служба жрет 500M памяти — треть установленной на этом ноутбуке.
Re[4]: WannaCry
От: StandAlone  
Дата: 15.05.17 20:17
Оценка:
Здравствуйте, std.denis, Вы писали:

ЛБ>>Но я успокоился. Во-первых Vista еще обновляется и скорее всего MS пропатчила меня еще в марте. Во-вторых я сижу за NAT и меня хрен по SMB подловишь.


Все знают что криворукие индусские ублюдки сделали DHCP зависимым от NetBIOS over TCP\IP, так что полностью отключить все бэкдоры в виде NetBT и NetBIOS не удастся?
https://social.technet.microsoft.com/Forums/windowsserver/en-US/4ea41a4b-229f-4e02-a1e3-1cfb73b30c43/the-dhcp-client-service-depends-on-the-netbios-over-tcpip-service?forum=winserverPN
Re[3]: WannaCry
От: Evgeny.Panasyuk Россия  
Дата: 15.05.17 20:26
Оценка:
Здравствуйте, Лазар Бешкенадзе, Вы писали:

ЛБ>С другой стороны на ноутбуке процессоры загружены на 50% и мне это совсем не нравится. Кто-нибудь знает как на Vista узнать что за службы скрываются за конкретным svchost.exe?


В Windows 7 есть баг с обновлениями — на каком-то очередном обновлении система начинает поедать ядро процессора, никогда не завершая обновление. Само себя оно пропатчить не может , нужно установить обновление вручную чтобы обойти баг.
Возможно на Vista имеет место быть аналогичная проблема. (гугление говорит что да)

ЛБ>Кто-нибудь знает как на Vista узнать что за службы скрываются за конкретным svchost.exe?


В Windows 7 в контекстном меню процесса (right click) есть пункт "Перейти к службам". Если у тебя там висит wuauserv, то скорей всего это и есть тот баг. Можешь для проверки остановить: net stop wuauserv
Re[2]: WannaCry
От: Vetal_ca Канада http://vetal.ca
Дата: 16.05.17 00:46
Оценка: 6 (1)
Здравствуйте, ylem, Вы писали:

Y>Подскажите, пожалуйста, чем бы проверить то, что буду сливать (и на каком этапе),

Y>и нет ли в моем плане других изъянов?

ЛБ>>При этом никто из меня деньги еще не вымогал.


Скачай Live Linux (Например, Linux Mint). Грузишься с флешки, ntfs он видит.

Потом без паники разбираешься. GUI, сеть, все есть.
Ну и бонус, ничего не нужно разбирать, live linux гарантированно ничего не будет писать на диск и не запорет OS
Re: WannaCry
От: CreatorCray  
Дата: 16.05.17 01:58
Оценка:
Здравствуйте, Лазар Бешкенадзе, Вы писали:

ЛБ>

ЛБ>Президент Microsoft указал на вину ЦРУ и АНБ в глобальной вирусной атаке


А вот те, кто краденые exploits в открытый доступ выложил, сделав возможным всяким скрипт киддис на основе разжёваного кода написать этот троян значиццо молодцы?
... << RSDN@Home 1.0.0 alpha 5 rev. 0>>
Re[2]: WannaCry
От: CreatorCray  
Дата: 16.05.17 01:58
Оценка:
Здравствуйте, DreamMaker, Вы писали:

DM>Люди, а кто как думает, какой %% жертв заплатил выкуп?

Что то мне кажется что авторы трояна щас нифига не рады такому вниманию.
Потому что при такой площади покрытия их начнут искать уже не гневные хомячки а серьёзные дяди.
И когда найдут, будет очень хорошо если всего лишь турма сидеть а не в лесу лежать.
... << RSDN@Home 1.0.0 alpha 5 rev. 0>>
Re[2]: WannaCry
От: D.Lans Россия  
Дата: 16.05.17 03:59
Оценка:
Здравствуйте, DreamMaker, Вы писали:

DM>Люди, а кто как думает, какой %% жертв заплатил выкуп?


Думаю около 5%
Re[3]: WannaCry
От: rumit7  
Дата: 16.05.17 05:16
Оценка: +1
Здравствуйте, CreatorCray, Вы писали:

CC>Что то мне кажется что авторы трояна щас нифига не рады такому вниманию.


они настолько не рады, что обновили программу и обошли блокировку, с помощью которой было остановлено его распространение
Re[4]: WannaCry
От: Gattaka Россия  
Дата: 16.05.17 05:22
Оценка:
Здравствуйте, rumit7, Вы писали:

R>Здравствуйте, CreatorCray, Вы писали:


CC>>Что то мне кажется что авторы трояна щас нифига не рады такому вниманию.


R>они настолько не рады, что обновили программу и обошли блокировку, с помощью которой было остановлено его распространение

Вот содержание статьи полностью не соответствует заголовку. Оказывается их вроде как остановили, но они выпустили новую версию которая обходит эту блокировку. Так что с точностью до наоборот.
Re[5]: WannaCry
От: rumit7  
Дата: 16.05.17 05:33
Оценка: +1
Здравствуйте, Gattaka, Вы писали:

G>Здравствуйте, rumit7, Вы писали:


R>>Здравствуйте, CreatorCray, Вы писали:


CC>>>Что то мне кажется что авторы трояна щас нифига не рады такому вниманию.


R>>они настолько не рады, что обновили программу и обошли блокировку, с помощью которой было остановлено его распространение

G>Вот содержание статьи полностью не соответствует заголовку. Оказывается их вроде как остановили, но они выпустили новую версию которая обходит эту блокировку. Так что с точностью до наоборот.

Не вижу не соответствия: один спец по кибербезопасности дизассемблировал код вируса и обратил внимание, что он (вирус) обращается к незарегистрированному домену, и в случае если домен вдруг внезапно отвечал, то заражение не происходило. Он (спец по кибербезопасности) зарегистрировал домен на свое имя и вуаля — вирус перестал распространяться.

Естественно он (спец по кибербезопасности) раструбил об этом везде и создатели вируса оказывается об этом прочли, закоментили эту строчку кода, перекомпилили вирус и продолжили дальше свое черное дело. Название статьи и содержание ровно об этом.
Re[2]: WannaCry
От: Stanislaw K СССР  
Дата: 16.05.17 06:24
Оценка:
Здравствуйте, CreatorCray, Вы писали:



CC>А вот те, кто краденые exploits в открытый доступ выложил, сделав возможным всяким скрипт киддис на основе разжёваного кода написать этот троян значиццо молодцы?


Да.

Информация должна быть свободной.

Все проблемы от жадности и глупости
Re[2]: WannaCry
От: rumit7  
Дата: 16.05.17 06:39
Оценка:
Здравствуйте, CreatorCray, Вы писали:

CC>А вот те, кто краденые exploits в открытый доступ выложил, сделав возможным всяким скрипт киддис на основе разжёваного кода написать этот троян значиццо молодцы?


им еще спасибо нужно сказать — они ведь могли выложить exploits еще прошлым летом, когда и выкрали их. вот была бы ржака
а тут они аж целый месяц дали людям обновится (с марта по апрель сего года), про эту уязвимость везде писали (здесь уже целый месяц как минимум говорят). причины у них могли быть и другими, но в целом время у людей было, а тем более у серьезных организаций, которые априори должны заботиться о своей безопасности
Отредактировано 16.05.2017 6:41 rumit7 . Предыдущая версия .
Re[3]: WannaCry
От: DreamMaker  
Дата: 16.05.17 07:32
Оценка:
Здравствуйте, D.Lans, Вы писали:

DM>>Люди, а кто как думает, какой %% жертв заплатил выкуп?


DL>Думаю около 5%


ну мне тоже кажется что единицы %%, т.е. рез-т сильно больше, чем озвученные 42 (гы) тысячи$.
при 5% 3 ляма, если пострадавших 200к

паршивых три ляма!!! a капитализация одного семантека за день на полярда выросла к моему глубокому удовлетворению. вот как проклятые капиталисты грабят трудовой норот
In P=NP we trust.
Re[3]: WannaCry
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 16.05.17 08:16
Оценка: +2 :))) :)))
Здравствуйте, Stanislaw K, Вы писали:

SK>Да.

SK>

Информация должна быть свободной.


Освободи фотографии своих кредиток с обеих сторон, pls
... << RSDN@Home 1.0.0 alpha 5 rev. 0>>

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[4]: WannaCry
От: night beast СССР  
Дата: 16.05.17 08:19
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

KV>Освободи фотографии своих кредиток с обеих сторон, pls


эм... чем это может грозить?
Re[5]: WannaCry
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 16.05.17 08:29
Оценка:
Здравствуйте, night beast, Вы писали:
NB>Здравствуйте, kochetkov.vladimir, Вы писали:

KV>>Освободи фотографии своих кредиток с обеих сторон, pls

NB>эм... чем это может грозить?

Сливом средств по самые овердрафты в любом магазине, не поддерживающем 3D-secure.
... << RSDN@Home 1.0.0 alpha 5 rev. 0>>

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[2]: WannaCry
От: pik Италия  
Дата: 16.05.17 08:29
Оценка:
Здравствуйте, DreamMaker, Вы писали:

DM>Люди, а кто как думает, какой %% жертв заплатил выкуп?


чтото там совсем мало, гдето меньше 20 к$ около 60 человек заплатили читал вчера
но получить и эти деньги они немогут
Re[6]: WannaCry
От: night beast СССР  
Дата: 16.05.17 08:37
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

KV>>>Освободи фотографии своих кредиток с обеих сторон, pls

NB>>эм... чем это может грозить?

KV>Сливом средств по самые овердрафты в любом магазине, не поддерживающем 3D-secure.


то есть имея только два фото моей карты ты в любом магазине можешь снять с нее деньги?
где про это можно почитать?
Re[3]: WannaCry
От: Лазар Бешкенадзе СССР  
Дата: 16.05.17 08:39
Оценка:
Здравствуйте, pik, Вы писали:

pik>но получить и эти деньги они немогут


А кто им может помешать?
Re[7]: WannaCry
От: Лазар Бешкенадзе СССР  
Дата: 16.05.17 08:42
Оценка: 7 (1)
Здравствуйте, night beast, Вы писали:

NB>то есть имея только два фото моей карты ты в любом магазине можешь снять с нее деньги?


Деньги снять вряд ли. А вот купить что-нибудь запросто.

NB>где про это можно почитать?


Это называется "MOTO транзакции":

https://en.wikipedia.org/wiki/Card_not_present_transaction
Отредактировано 16.05.2017 8:44 Лазар Бешкенадзе . Предыдущая версия .
Re[7]: WannaCry
От: ShaggyOwl Россия http://www.rsdn.org
Дата: 16.05.17 08:48
Оценка:
Здравствуйте, night beast, Вы писали:

KV>>Сливом средств по самые овердрафты в любом магазине, не поддерживающем 3D-secure.


NB>то есть имея только два фото моей карты ты в любом магазине можешь снять с нее деньги?

NB>где про это можно почитать?

(Не снять, но провести оплату. Онлайн магазине не поддерживающем 3D-secure)

Попробуй провести любую оплату онлайн
Номер, имя, срок действия и код с обратной стороны.
Хорошо там, где мы есть! :)
Re[8]: WannaCry
От: night beast СССР  
Дата: 16.05.17 08:54
Оценка:
Здравствуйте, ShaggyOwl, Вы писали:

NB>>то есть имея только два фото моей карты ты в любом магазине можешь снять с нее деньги?

NB>>где про это можно почитать?

SO>(Не снять, но провести оплату. Онлайн магазине не поддерживающем 3D-secure)


SO>Попробуй провести любую оплату онлайн

SO>Номер, имя, срок действия и код с обратной стороны.

уже почитал.
звиздец какой-то
Re[8]: WannaCry
От: Evgeny.Panasyuk Россия  
Дата: 16.05.17 08:56
Оценка: +1
Здравствуйте, ShaggyOwl, Вы писали:

SO>(Не снять, но провести оплату. Онлайн магазине не поддерживающем 3D-secure)

SO>Попробуй провести любую оплату онлайн
SO>Номер, имя, срок действия и код с обратной стороны.

Даже код с обратной стороны не всегда нужен. ЕМНИП в Amazon достаточно было только лицевой стороны.
Re[7]: WannaCry
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 16.05.17 08:58
Оценка:
Здравствуйте, night beast, Вы писали:

NB>то есть имея только два фото моей карты ты в любом магазине можешь снять с нее деньги?

NB>где про это можно почитать?

Да, только не вообще в любом, а в любом интернет-магазине, который не поддерживает 3D-secure. В Aliexpress, например (можешь сам убедиться). Это как бы настолько общеизвестный факт, что сходу показать, где об этом можно почитать, затрудняюсь :xz Можно начать с википедии:

Если интернет-магазин не поддерживает технологию 3-D Secure (на сайте интернет-магазина не размещены логотипы Verified by Visa и MasterCard® SecureCode™), для осуществления покупки по банковской карте будет необходимо выбрать покупку и оформить платеж, введя реквизиты карты, которые запрашивает интернет-магазин. При этом Ваш платеж не будет защищен технологией.


Ну и погуглить на тему "магазины без 3D-secure".

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Re[8]: WannaCry
От: night beast СССР  
Дата: 16.05.17 09:01
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

NB>>то есть имея только два фото моей карты ты в любом магазине можешь снять с нее деньги?

NB>>где про это можно почитать?

KV>Да, только не вообще в любом, а в любом интернет-магазине, который не поддерживает 3D-secure. В Aliexpress, например (можешь сам убедиться). Это как бы настолько общеизвестный факт, что сходу показать, где об этом можно почитать, затрудняюсь :xz Можно начать с википедии:


не пользуюсь просто. по возможности сразу обналичиваю
Re[3]: WannaCry
От: · Великобритания  
Дата: 16.05.17 10:21
Оценка:
Здравствуйте, rumit7, Вы писали:

r> им еще спасибо нужно сказать — они ведь могли выложить exploits еще прошлым летом, когда и выкрали их. вот была бы ржака

r> а тут они аж целый месяц дали людям обновится (с марта по апрель сего года), про эту уязвимость везде писали (здесь уже целый месяц как минимум говорят).
Интересно, а почему антивирусы ничего не сделали?
avalon/2.0.1
но это не зря, хотя, может быть, невзначай
гÅрмония мира не знает границ — сейчас мы будем пить чай
Re[9]: WannaCry
От: Лазар Бешкенадзе СССР  
Дата: 16.05.17 10:24
Оценка:
Здравствуйте, Evgeny.Panasyuk, Вы писали:

EP>Даже код с обратной стороны не всегда нужен. ЕМНИП в Amazon достаточно было только лицевой стороны.


Но они требуют Billing Address. Billing Address, Карл!
Re[9]: WannaCry
От: Лазар Бешкенадзе СССР  
Дата: 16.05.17 10:33
Оценка: 1 (1)
Здравствуйте, night beast, Вы писали:

NB>не пользуюсь просто. по возможности сразу обналичиваю


Этот разговор начинался с кредиток и я сомневаюсь что ты снимаешь нал с кредитки — это было бы очень неразумно. А если это дебетовая карта то VISA, например, имеет продукт под названием Visa Electron. Это карта отличается (по крайней мере в самом начале отличалась) тем что по ней MOTO транзакции не были разрешены. Только снятие в банкомате и оплата в магазине с предъявлением. Если ты держишь дебетовую карту без такого ограничения то ты сам себе Буратино.
Re[4]: WannaCry
От: rumit7  
Дата: 16.05.17 10:50
Оценка:
Здравствуйте, ·, Вы писали:

·>Здравствуйте, rumit7, Вы писали:


r>> им еще спасибо нужно сказать — они ведь могли выложить exploits еще прошлым летом, когда и выкрали их. вот была бы ржака

r>> а тут они аж целый месяц дали людям обновится (с марта по апрель сего года), про эту уязвимость везде писали (здесь уже целый месяц как минимум говорят).
·>Интересно, а почему антивирусы ничего не сделали?

я думаю закрывать дыру в системных процессах Windows хуча их (а по другому как???) антивирусникам не разрешается, то удел Microsoft. Но если верить касперычам, то они утверждают, что:

«Используйте надежный антивирус. Kaspersky Internet Security умеет обнаруживать WannaCry как локально, так и при попытках распространения по сети. Более того, встроенный модуль «Мониторинг активности» (System Watcher) умеет откатывать нежелательные изменения, то есть не позволит зашифровать файлы даже тем версиям зловредов, которые еще не попали в антивирусные базы.


И если посмотреть вот этот выхлоп virustotal от 12.05.2017 (как раз первый день атаки), то видим что не все основные игроки этого сегмента себя хорошо проявили. Так например: Avast, Avira, Comodo, Microsoft не увидели угрозы. Хотя уже 16.05.2017 ситуация гораздо лучше, но не идеальна.
Re[5]: WannaCry
От: · Великобритания  
Дата: 16.05.17 11:01
Оценка:
Здравствуйте, rumit7, Вы писали:

r> r>> а тут они аж целый месяц дали людям обновится (с марта по апрель сего года), про эту уязвимость везде писали (здесь уже целый месяц как минимум говорят).

Тут ещё и "волки! волки!". Ведь чуть ли не каждый день где-то кто-то публикует по всякие уязвимости и дыры. Но армаггедоны случаются довольно редко.


r> ·>Интересно, а почему антивирусы ничего не сделали?

r> я думаю закрывать дыру в системных процессах Windows хуча их (а по другому как???) антивирусникам не разрешается, то удел Microsoft. Но если верить касперычам, то они утверждают, что:
Заблокировать порт — антивирусы этим любят заниматься когда не надо, а когда надо — не могут... гы.

r> «Используйте надежный антивирус. Kaspersky Internet Security умеет обнаруживать WannaCry как локально, так и при попытках распространения по сети. Более того, встроенный модуль «Мониторинг активности» (System Watcher) умеет откатывать нежелательные изменения, то есть не позволит зашифровать файлы даже тем версиям зловредов, которые еще не попали в антивирусные базы.

Т.е. защищённые KIS компьютеры — не пострадали?

r> И если посмотреть вот этот выхлоп virustotal от 12.05.2017 (как раз первый день атаки), то видим что не все основные игроки этого сегмента себя хорошо проявили. Так например: Avast, Avira, Comodo, Microsoft не увидели угрозы. Хотя уже 16.05.2017 ситуация гораздо лучше, но не идеальна.

Во-во. "аж целый месяц дали людям", "у серьезных организаций, которые априори должны заботиться о безопасности" компьютеров клиентов, которые им деньги за это платят.
avalon/2.0.1
но это не зря, хотя, может быть, невзначай
гÅрмония мира не знает границ — сейчас мы будем пить чай
Re[6]: WannaCry
От: rumit7  
Дата: 16.05.17 11:19
Оценка:
Здравствуйте, ·, Вы писали:

·>Тут ещё и "волки! волки!". Ведь чуть ли не каждый день где-то кто-то публикует по всякие уязвимости и дыры. Но армаггедоны случаются довольно редко.


эту уязвимость кто-то использовал аж с 2011 года, просто сейчас другие люди сработали более топорно

r>> «Используйте надежный антивирус. Kaspersky Internet Security умеет обнаруживать WannaCry как локально, так и при попытках распространения по сети. Более того, встроенный модуль «Мониторинг активности» (System Watcher) умеет откатывать нежелательные изменения, то есть не позволит зашифровать файлы даже тем версиям зловредов, которые еще не попали в антивирусные базы.

·>Т.е. защищённые KIS компьютеры — не пострадали?

думаю как минимум пользователю сообщили о странных действиях на компе с возможностью заблокировать, но в касперыче не работаю, а у самого стоит другой антивирус
Re[3]: WannaCry
От: ylem  
Дата: 16.05.17 12:09
Оценка:
V_>Скачай Live Linux (Например, Linux Mint). Грузишься с флешки, ntfs он видит.
V_>Потом без паники разбираешься. GUI, сеть, все есть.

Спасибо! А малварь-детектор к нему есть, чтобы за меня разобрался?
Re[4]: WannaCry
От: Vetal_ca Канада http://vetal.ca
Дата: 16.05.17 13:28
Оценка: 9 (2)
Здравствуйте, ylem, Вы писали:

Y>Спасибо! А малварь-детектор к нему есть, чтобы за меня разобрался?


Это не знаю.

Под Windows, по опыту, я пользовался Malwarebytes

Отличное, неинвазивное дополнение к антивирусу.

По скорости обновления не знаю. По Wannacry, вроде, есть:
https://blog.malwarebytes.com/threat-analysis/2017/05/the-worm-that-spreads-wanacrypt0r/

По крайней мере, ни один из "завшивленных" компьютеров моих знакомых не пришлось потом перезаливать.
Re[8]: WannaCry
От: Лазар Бешкенадзе СССР  
Дата: 16.05.17 20:04
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

KV>Можно начать с википедии:


Раздел "Проблемы с безопасностью" в этой статье, из которого взят следующий абзац, написан очень грязно.

KV>

Если интернет-магазин не поддерживает технологию 3-D Secure (на сайте интернет-магазина не размещены логотипы Verified by Visa и MasterCard® SecureCode™), для осуществления покупки по банковской карте будет необходимо выбрать покупку и оформить платеж, введя реквизиты карты, которые запрашивает интернет-магазин. При этом Ваш платеж не будет защищен технологией.


Это утверждение подразумевает что если интернет-магазин поддерживает технологию 3-D Secure то вводить реквизиты карты не придется — это не так.

Как понять платеж не будет защищен — возьмут деньги и не дадут товар? И как 3-D Secure от этого спасет?

На самом деле 3-D Secure защищает не платеж и даже не интересы держателя карты. Технология защищает продавца так как транзакция проведенная с 3-D Secure не может быть отозвана покупателем.
Отредактировано 16.05.2017 20:56 Лазар Бешкенадзе . Предыдущая версия .
Re[3]: WannaCry
От: Serg27  
Дата: 17.05.17 04:11
Оценка: +3
Здравствуйте, rumit7, Вы писали:
R>им еще спасибо нужно сказать — они ведь могли выложить exploits еще прошлым летом, когда и выкрали их. вот была бы ржака
R>а тут они аж целый месяц дали людям обновится (с марта по апрель сего года), про эту уязвимость везде писали (здесь уже целый месяц как минимум говорят). причины у них могли быть и другими, но в целом время у людей было, а тем более у серьезных организаций, которые априори должны заботиться о своей безопасности

Вообще говоря, очень строгие рекомендации выключить использование SMBV1 звучат уже много лет (вот например прошлогодняя от MS — stop-using-smb1. Эта версия протокола уже давно не используется никакими продуктами MS. Эта версия остается в Windows только для поддержки сторонних продуктов (принтеры, NAS и т.п.). Я на своем домашнем NAS от Netgear обнаружил в эту субботу, что он использует SMBV1. Версия samba на нем уже поддерживала следующие версии протокола. Но чтобы их включить мне пришлось лезть в smb.conf
В общем в любой организации, где произошла эпидемия с распространением зловреда по сети, виновник — администратор. Катастрофа эта возможна при стечении нескольких факторов, вызванных не профессионализмом и/или разгильдяйством администратора. При нормальном администраторе никаких катастроф не было бы, если бы это происходило год назад.
Re[3]: WannaCry
От: Ops Россия  
Дата: 18.05.17 17:58
Оценка: +1
Здравствуйте, B0FEE664, Вы писали:

BFE>Медаль красавчегу!


Ну вообще шаг действительно сильный — так они имели шанс заставить обновиться на новую версию многих ретроградов, но решили вместо этого творить добро.
Переубедить Вас, к сожалению, мне не удастся, поэтому сразу перейду к оскорблениям.
Re[4]: WannaCry
От: Ops Россия  
Дата: 18.05.17 18:02
Оценка:
Здравствуйте, DreamMaker, Вы писали:

DM>паршивых три ляма!!! a капитализация одного семантека за день на полярда выросла к моему глубокому удовлетворению. вот как проклятые капиталисты грабят трудовой норот


3 ляма — это их (возможный?) доход. А вот убытки у пострадавших могут быть куда больше.
Переубедить Вас, к сожалению, мне не удастся, поэтому сразу перейду к оскорблениям.
Re[4]: WannaCry
От: Vlad_SP  
Дата: 19.05.17 12:51
Оценка:
Здравствуйте, Ops,

Ops>Ну вообще шаг действительно сильный — так они имели шанс заставить обновиться на новую версию многих ретроградов, но решили вместо этого творить добро.


Нннууу...... Как говорят на Востоке, "Если гора не идет к Магомету, то Магомет уходит к другой горе." Нет?
Re[5]: WannaCry
От: Ops Россия  
Дата: 19.05.17 13:25
Оценка:
Здравствуйте, Vlad_SP, Вы писали:

V_S>Нннууу...... Как говорят на Востоке, "Если гора не идет к Магомету, то Магомет уходит к другой горе." Нет?


Это к какой-такой другой? Я знаю только одну, но ее сначала еще натаскать самому придется.
Переубедить Вас, к сожалению, мне не удастся, поэтому сразу перейду к оскорблениям.
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.