BOMBERuss

BOMBERuss

https://www.bomberuss.ru/
Пикабушник
поставил 14251 плюс и 4227 минусов
отредактировал 192 поста
проголосовал за 218 редактирований
Награды:
С Днем рождения, Пикабу!5 лет на Пикабу редактирование тегов в 100 и более постах самый сохраняемый пост недели
159К рейтинг 326 подписчиков 93 подписки 640 постов 143 в горячем

UIWIX как последователь WannaCry. Патриотизм или киберподстава?

Тема с WannaCry уже настолько замусолила новости, что специалисты по ИБ от нее начинают морщиться и закатывать глаза, как Тони Старк. А вирусописатели - нет.

Специалисты TrendMicro обнаружили новый вирус-шифровальщик UIWIX, который использует те же уязвимости, что и WannaCry. Но есть определенные отличия. Ниже приводится табличка, которая говорит о том, что создатели учли ошибки WannaCry и несколько модернизировали механизм. Теперь и шифрует, и пароли крадет, и кошельки разные требует, и ближе к народу стал, снизив цену выкупа в полтора раза. Радует только то, что на фоне лихорадки WannaCry пропатчились даже те, кто не патчился уже давно.

UIWIX как последователь WannaCry. Патриотизм или киберподстава? Вирус, Wannacry, Wanacrypt0r, Uiwix, Различия, Шифровальщик, Длиннопост, Политика

В таблице показаны различия WannaCry и UIWIX.

UIWIX как последователь WannaCry. Патриотизм или киберподстава? Вирус, Wannacry, Wanacrypt0r, Uiwix, Различия, Шифровальщик, Длиннопост, Политика

Интересует выделенное желтым, особенно механизм верификации. Все помнят версии Conficker, которые пытались приписать России и Украине, но тогда не было так модно валить все на русских хакеров, больше на китайских. Одна из модификаций при наличии украинской раскладки уничтожала сама себя, за что и подумали на Украину. Подумали - и забыли, потому что другим версиям геолокация была не столь принципиальна и Украина тоже немало повозилась с дезинфекцией.

Здесь же пишут, что определяется любая из трех стран RU, BY, KZ. Как однозначно происходит идентификация - не знаю. Вопрос задал по ссылке на TrendMicro, подождем ответа.


Если пофантазировать:

- По наличию русской раскладки на ПК не вариант - она во всех странах СНГ есть.

- По IP. Адрес ПК не всегда белый, особенно корпоративный. Тогда нужно сверяться с некой базой. С собой ее носить не будешь - объем велик. Подключаться проверять - проявлять лишнюю активность, демаскирующий фактор.

- Ваш вариант.


А самое главное - зачем выбраны именно эти страны? Варианты:

- Эксперты TrendMicro слишком обобщили, не проверив остальные страны либо загрубив признаки.

- Чтобы было проще списать на русских хакеров либо Таможенный союз ЕврАзЭС. В последнем варианте забыли добавить Армению и Киргизию.

- Русские (ТС ЕАЭС) хакеры реально существуют, пишут вирусы, не берегут себя, и патриотизм их выдает.

- Ваш вариант.

https://blog.trendmicro.com/trendlabs-security-intelligence/...

http://www.securitylab.ru/blog/personal/aodugin/341866.php

Распространяется с помощью email-спама и вредоносных вложений, обманных загрузок, эксплойтов (использует EternalBlue SMB Exploit), веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также "Основные способы распространения криптовымогателей" на вводной странице блога.


UIWIX выполняется в памяти после использования эксплойта EternalBlue. При обнаружении виртуальной машины (Vmware, VirtualBox, Virtual PC и др.) или песочницы (Sunbelt Sandbox, Sandboxie, Cuckoo Sandbox) прекращает свое выполнение. Также прекращает работу, если IP компьютера принадлежит России, Беларуси или Казахстану. Имеет функционал сбора учетных данных из браузера, из FTP, email и мессенджеров.


Для каждой жертвы указывается новый Bitcoin-кошелёк.


Список файловых расширений, подвергающихся шифрованию:


Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.


Файлы, связанные с этим Ransomware:


_DECODE_FILES.txt

<random>.exe

mini-tor.dll


Записи реестра, связанные с этим Ransomware:


См. ниже результаты анализов.


Сетевые подключения и связи:

***07.super5566.com*** - C&C-сервер

***aa1.super5566.com*** - C&C-сервер

xxxxs://4ujngbdqqm6t2c53.onion.to

xxxxs://4ujngbdqqm6t2c53.onion.cab

xxxxs://4ujngbdqqm6t2c53.onion.nu

xxxx://4ujngbdqqm6t2c53.onion.to

xxxx://4ujngbdqqm6t2c53.onion.cab

xxxx://4ujngbdqqm6t2c53.onion

xxxxs://netcologne.dl.sourceforge.net/project/cyqlite/3.8.5/sqlite-dll-win32-x86-3080500.zip

xxxx://sqlite.org/2014/sqlite-dll-win32-x86-3080500.zip

См. ниже результаты анализов.


Анализ:

https://www.hybrid-analysis.com/sample/146581f0b3fbe00026ee3...

https://www.virustotal.com/ru/file/146581f0b3fbe00026ee3ebe6...


На всякий случай добавил тег "Политика"

Показать полностью 1

Дешифровщиков Вам в ленту (WannaCry, Wana Decrypt0r, WCry, WannaCrypt0r и WannaCrypt)

Дешифровщиков Вам в ленту (WannaCry, Wana Decrypt0r, WCry, WannaCrypt0r и WannaCrypt) Wannacry, Wanakey, Wanakiwi, Расшифровка, Вирус

Дешифровщик WannaKey под Windows XP от Adrien Guinet: https://github'com/aguinet/wannakey

Подтверждение экспертов: https://www.wired.com/2017/05/wannacry-flaw-help-windows-xp-...

Дешифровщиков Вам в ленту (WannaCry, Wana Decrypt0r, WCry, WannaCrypt0r и WannaCrypt) Wannacry, Wanakey, Wanakiwi, Расшифровка, Вирус

Дешифровщик wanakiwi под Windows XP,  Windows 7 x86, 2003, Vista, Server 2008 и 2008 R2: https://github'com/gentilkiwi/wanakiwi/releases

Технические детали работы wanakiwi: https://blog.comae.io/wannacry-decrypting-files-with-wanakiw...

Подтверждение эффективности работы wanakiwi специалистами Европола: https://twitter.com/Europol/status/865604532419543041?ref_sr...

ПыСы: Дешифровщики не у всех срабатывают...

Показать полностью 2

Пикабу на security Lab

http://www.securitylab.ru/blog/personal/spbsecurity/341843.p...
Пикабу на security Lab Пикабу, Securitylab, Ссылка

Ссылка ведет сюда http://pikabu.ru/story/ssyilki_na_obnovleniya_microsoft_ms17...

Британцу дали бесплатный гель для душа за твит, и он дерзнул попросить о подобном Aston Martin

Англичанин запостил своё фото со случайно попавшим в кадр гелем для душа с ироничной подписью и неожиданно для себя получил его в подарок. Парень решил пойти дальше и попробовал провернуть такой же трюк с Aston Martin, попросив у них бесплатную машину, и автоконцерн ответил ему, но немного не так, как ожидал автор.

Гектору Янсе ван Ренсбургу (также известному как Shitty Watercolour) предложили бесплатную косметику за неспонсированный твит: он запостил фото из ванной комнаты, в которое попал гель для душа Radox, и пошутил над снимком так, что это понравилось производителям косметики.

Британцу дали бесплатный гель для душа за твит, и он дерзнул попросить о подобном Aston Martin Twitter, Гель для душа, Халява, Фотография, Aston Martin, Авто, Длиннопост, Medialeaks
https://twitter.com/SWatercolour/status/860866104486449154/p...
«Доброе утро. Несмотря на приманивающий образ самца в совокупности с явно заметным продакт-плэйсментом (скрытой рекламой бренда в художественных произведениях), это вовсе не спонсорский твит».

Твит Гектора заметили в Radox и оценили эту бесплатную рекламу — представители компании написали автору личное сообщение, предложив ему совершенно бесплатный набор косметики в знак благодарности за упоминание.

Британцу дали бесплатный гель для душа за твит, и он дерзнул попросить о подобном Aston Martin Twitter, Гель для душа, Халява, Фотография, Aston Martin, Авто, Длиннопост, Medialeaks
«Привет, нам очень понравился ваш твит! В знак благодарности мы бы хотели отправить вам посылку с продукцией Radox. Если вы напишете нам своё имя и адрес, можете считать, что она уже отправлена! Большое спасибо от Radox».

Неожиданная бесплатная косметика за обычный твит, наверное, кажется чем-то классным, но что, если попробовать пойти этим путём дальше и замахнуться на что-то более ценное? Гектор снова залез в ванну и воссоздал свой снимок — но на этот раз вместо косметики поставил на бортик рисунок с суперкаром от Aston Martin.

Британцу дали бесплатный гель для душа за твит, и он дерзнул попросить о подобном Aston Martin Twitter, Гель для душа, Халява, Фотография, Aston Martin, Авто, Длиннопост, Medialeaks

«Хммм», — сопроводил снимок и свой рассказ в фотографиях Гектор. Он также написал на рисунке, что хочет «один из Aston Martin с большим рычащим мотором». Начавшие аттракцион невиданной щедрости представители Radox появились в комментариях, но только для того, чтобы предложить автору и автоконцерну самим разобраться в ситуации. Они отметили в комментарии официальный аккаунт Aston Martin и написали, что умывают руки.

Британцу дали бесплатный гель для душа за твит, и он дерзнул попросить о подобном Aston Martin Twitter, Гель для душа, Халява, Фотография, Aston Martin, Авто, Длиннопост, Medialeaks
https://twitter.com/RadoxUK/status/862304639227752450?ref_sr...
«С этого момента он ваш, ребята».

И Aston Martin принял вызов! Но автонокцерн предложил Гектору такой же далёкий от реального автомобиль, как тот, что нарисовал автор.

Британцу дали бесплатный гель для душа за твит, и он дерзнул попросить о подобном Aston Martin Twitter, Гель для душа, Халява, Фотография, Aston Martin, Авто, Длиннопост, Medialeaks
https://twitter.com/astonmartin/status/862321552641150977/ph...
«Может, нам удастся соблазнить вас машиной с мотором поменьше?» 

Гектор согласился, но отметил, что производитель косметики также мог бы отделаться от него чем-то менее ценным, чем их оригинальная продукция. В ответ на это представители Aston Martin написали, что не до конца понимают, что вообще происходит, но на всякий случай дадут автору модель машинки.

Популярность оригинального твита Гектора и реакцию Radox можно объяснить тем, что у автора более 140 тысяч подписчиков в твиттере из-за его активности на Reddit. Он прославился тем, что рисует копии различных картин и фотографий акварелью, но по получившимся произведениям сложно сказать, что автор стремился воссоздать оригинал. Тем не менее даже бывший президент США Барак Обама, зайдя на Reddit, оценил его работу и опубликовал шарж Гектора на своих страничках в соцсетях.

Британцу дали бесплатный гель для душа за твит, и он дерзнул попросить о подобном Aston Martin Twitter, Гель для душа, Халява, Фотография, Aston Martin, Авто, Длиннопост, Medialeaks

UPD: Пока готовил пост картоха на сковороде подгорела :)))

Показать полностью 6

Немного салюта

Салют был в 22 часа в Москве в честь Дня Победы (9 мая 2017 года). Снято из окна многоэтажного дома.

Извините за качество, снято на туалетный ершик.

Есть спрос на каждый ваш запрос

Стоит сделать запрос в поисковой системе – и вот уже в браузере вам вдруг начинают показывать рекламу именно того товара, информацию о котором вы недавно искали. Или после поиска нужного товара на определенном сайте вы уходите с него (например, чтоб принять решение о покупке позже), но уже на других сайтах реклама именно этого магазина настойчиво мозолит вам глаза. Причем проходит между этими событиями всего пара минут! Это значит, что информацию о вашем поисковом запросе привязали к вашему компьютеру и уже успели продать рекламодателю.

Есть спрос на каждый ваш запрос Поисковик, Провайдер, Защита информации, Контекстная реклама, Длиннопост

Почему-то многие убеждены, что персональные данные, отправляемые на зарубежные серверы, в отличие от российских, хранятся там неприкосновенными для посторонних лиц, включая государственные инстанции – в силу тамошней приверженности демократическим ценностям и реальной защиты прав и свобод граждан. Однако на практике дело обстоит совершенно иначе.


Зарубежные разработчики программного обеспечения (как платного, так и бесплатного) не только собирают массу информации с компьютеров, на которых установлено ПО их производства, но и продают ее другим компаниям. Этим же занимаются поисковики, а также многие сайты, на которых есть личные кабинеты пользователей.


Естественно, делается это в обезличенном виде и с маркетинговыми целями.


Но есть еще категория компаний, которая всегда имеет доступ ко всей информации, передаваемой в открытом виде с вашего компьютера, – ваш интернет-провайдер.


Провайдеры доступа давно облизывались на подобные доходы – ведь именно через них проходит вся информация, которую другие потом продают!

По мнению провайдеров, распространение информации о запросах в поисковиках не наносит ущерба пользователям. Таким образом, все, что человек делает в сети, с подачи провайдеров теперь становится доступным для разного рода бизнеса.


Многие уже привыкли использовать в браузерах различные блокировщики, которые запрещают работу собирающих информацию скриптов. Но описанный выше законопроект обходит эти меры защиты. Даже если вы отключили «куки», запретили выполнение скриптов на открываемых страницах и приняли прочие меры по защите от сбора данных в браузерах – в любом случае все ваши запросы в поисковые системы передаются по сетям провайдера, равно как и ваши данные. А уж с какой машины эти запросы и данные передаются – провайдер знает лучше других.

Итак:

1.В виртуальном мире только кажется, что ты обезличен и твое реальное лицо никому не видно. Анонимность в сети – это МИФ, который, кстати, тоже хорошо продается!

2.Ничего нет более изменчивого, чем «демократические ценности». Достаточно пошуметь о нарушении свобод провайдеров и ограничении их бизнеса, набросать убедительные аргументы – и вот защита персональной информации пользователей перестает быть ценностью для государственных избранников, становится товаром.

3.Защита собственных данных сегодня уже не может ограничивается только установкой антивируса. Даже если на вашем компьютере нет вредоносных программ – далеко не факт, что о вас не собирают информацию. И делает это отнюдь не государство, которому данные о большинстве из нас, законопослушных, совершенно неинтересны.

4.Любое ваше действие в сети, в том числе клик по рекламе, инициирует продажу информации о вас. Напоминаем, что многие из рекламируемых ресурсов являются мошенническими, и информацию о вас они покупают отнюдь не из благородных побуждений.

5.На первый план при защите данных выходит предельная осмотрительность и осторожность. 6.Разместить информацию в Интернете, покрасоваться новой машиной, смартфоном или отпуском в жаркой стране – легко, а вот удалить ее оттуда практически невозможно. Вам надо, чтобы мошенник следил за ростом ваших доходов?

https://www.drweb.ru/pravda/issue/?number=303&lng=ru

ПыСы: Пост опубликован для тех, кто удивляется тому что Я.Директ и Google Adsense читают мысли.

Показать полностью 1

Что делать и как дальше жить?

Я чихнул, а у меня мотня подмышкой порвалась и прыщ на ж0пе выскочил...

Что делать и как дальше жить?

Какой мобильный мессенджер меньше всего расходует трафик?

Итальянский оператор SosTariffe изучил статистику потребления трафика среди самых популярных мессенджеров WhatsApp, Telegram, Hangouts, Line, Viber, Facebook Messenger и Skype.


Тестирование проводилось в трех режимах использования:


-Малый: 20 отправленных и 20 полученных сообщений, 5 отправленных и 2 полученных фотографии.


-Средний: 40 отправленных и 40 полученных сообщений, 10 полученных и 5 отправленных фотографии.


-Высокий: 100 отправленных и 100 полученных сообщений, 50 полученных и 20 отправленных фотографий.

Какой мобильный мессенджер меньше всего расходует трафик? Исследования, Мессенджер, Трафик, Статистика

Как видно из таблицы ниже, Telegram опередил WhatsApp. Мессенджер Павла Дурова характеризуется самым низким потреблением мобильного трафика с результатом от 0,42 МБ до 3,75 МБ за один 1 час использования, что на 35-40% меньше, чем у мессенджера Facebook.


Остальные приложения потребляют больше, чем WhatsApp, который расходует от 0,65 до 6,23 МБ в час.


http://www.macdigger.ru/iphone-ipod/whatsapp-viber-telegram-...

Показать полностью 1
Отличная работа, все прочитано!