[personal profile] gb0
https://blogs.technet.microsoft.com/mmpc/2017/06/27/new-ransomware-old-techniques-petya-adds-worm-capabilities/

Список жертв впечатляет – украинские банки и опсосы, роснефть, маерск, мерк and counting. Как и механизмы распространения –  credentials reuse and user-elevation, кучка эксплойтов и кажись спам. А началось все со взлома серверов обновления me.doc, который, как я понимаю, добрые украинские мытари не без коррупции пихают всем бизнесам.

Интересно, что сделали бы с коррупционерами, которые держат лавочку "интеллект-сервис" (разрабы/распиливатели me.doc) при царе Хаммурапи?


Увидит если кто такое – вырубайте нафик комп, загружайтесь с USB/liveCD, файлы будут целые.

А то будет так:

или так:

И тогда всем ценным файлам на компе будет звиздец.

On a side note, пишут, что размер ключика RSA, которым шифруют per-file/per-machine ключи AES – всего 100байт/800бит. Интересно, cмогут ли 800бит забрутфорсить...

Upd: рекомендуют среди прочего https://www.talosintelligence.com/mbrfilter – средство ограничения записи в MBR.

Upd2: (h/t [personal profile] rampitec ) Пишут, что от некоторых версий вируса можно просто создать файл %WINDIR%\perfc без расширения, и тады вирус не будет ничего шифровать. Вакцина-с. :
https://www.bleepingcomputer.com/news/security/vaccine-not-killswitch-found-for-petya-notpetya-ransomware-outbreak/
Так же предлагают создать read-only %WINDIR%\perfc.dat and %WINDIR%\perfc.dll (например, c:\windows\perfc.dat и c:\windows\perfc.dll)

Date: 2017-06-28 02:21 pm (UTC)
ratomira: (Default)
From: [personal profile] ratomira
Охбля... А я в отпуске, только вчера вернулась в Украину, и даже не слышала про такое...

Date: 2017-06-28 04:33 pm (UTC)
rampitec: (Default)
From: [personal profile] rampitec
Вот пишут, что можно положить readonly файл C:\Windows\perfc для предотвращения последствий заражения.

https://www.wordfence.com/blog/2017/06/petya-ransomware/

Date: 2017-06-29 06:38 am (UTC)
1master: (Default)
From: [personal profile] 1master
Чойто они в этом фильтре ничего не пишут про совместимость с битлокером. Даже пробовать ссыкотно. Т.е. понятно, что можно бэкап достать, но это же много часов коту под хвост.

Date: 2017-06-29 08:04 am (UTC)
rampitec: (Default)
From: [personal profile] rampitec
А вообще, конечно, ССЗБ. Бэкап решает. Не такой, который в состоянии суперпрзиции, восстановится или нет, а такой... нормальный.. Т.е. если у меня сдохнет винт. Сам сдохнет, сгорит синим пламенем, а не зашифруется вирусом, я что делать буду? Ну у меня есть бэкап важных каталогов на строедже, часть бэкапа под version control, остальное методом rsync. Этот бэкап и часть важной инфы с собственно стореджа еженедельно бэкапится на винт, который остальное время проводит отключенным от всего в сейфе. Важное, но не конфиденциальное хранится еще и в облаке. Конфиденциальное тоже, но в зашифрованном архиве. Если мой дом вместе с сейфом провалится в Тар-Тар, мне будет хреново, но тот бэкап еще хранится на сторедже на другом континенте. Все резервирование, кроме как на винт в сейфе, делается автоматически, я не могу забыть его сделать. Вот почему я делаю так, а банки, например, нет? Потому что я храню свою инфу, а они чужую?

И вот еще. В 90-х многое из этого было недоступно. Ну так теже бэкапы были на магнитооптике. До сих пор где-то лежат. Недавно я отправил в шрёдер аналогичный бэкап на CD от середины 2000-х, дисков 150.
Edited Date: 2017-06-29 08:27 am (UTC)

Profile

gb0

February 2019

S M T W T F S
     12
3456789
10111213141516
171819202122 23
24 25 26 2728  

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Feb. 4th, 2026 08:27 pm
Powered by Dreamwidth Studios