Криптошифровальщик поразил сеть МВД.

Началось массовое заражение криптовирусом сети мвд по стране. Точно уже есть в липецкой ,пензенской, калужской областях. На рабочем столе просят 300 баксов. Название вируса @wanadecriptor. На некоторых компах идет отчет до 19 мая. Кто что еще слышал - делимся.

Криптошифровальщик поразил сеть МВД. Вирусы-шифровальщики, МВД

https://lenta.ru/news/2017/05/12/wannacry/

http://tass.ru/mezhdunarodnaya-panorama/4248397

http://www.bbc.com/news/technology-39901382


UPD: Позднее поступило опровержение.


https://www.gazeta.ru/tech/news/2017/05/12/n_10040471.shtml


В пресс-центре МВД «Газете.Ru» факт хакерской атаки опровергли.

«Идут плановые работы на внутреннем контуре», — уточнили в МВД.

Ранее сообщалось, что серверы Нацслужбы здравоохранения Британии подверглись массовой кибератаке.

Получить оперативный комментарий СК пока не удалось.

Вы смотрите срез комментариев. Показать все
64
Автор поста оценил этот комментарий

Этот вирус попадает на компьютер не при скачивании. Сегодня весь день компьютер был включен, ничего не качал. Сейчас смотрю, а там все файлы зашифрованы. Вывод: вирус попадает на компьютер не от глупости пользователя, а каким-то иным путём. Больше всего заражённых компьютеров в России.

Иллюстрация к комментарию
раскрыть ветку (93)
76
Автор поста оценил этот комментарий

что-то подсказывает что заражение произошло давно, просто сегодня час Х настал.

раскрыть ветку (41)
50
Автор поста оценил этот комментарий

"У меня нет вирусов, я очень, очень умный и аккуратный. Настолько аккуратный, что у меня даже антивируса нет и за 3 (2-5 лет, по вкусу) никаких вирусов не было и нет. Вирусы только у дураков, которые шарятся по всяким интернет-помойкам".

(с) Очень умный и аккуратный среднестатистический пользователь.



А у меня так и вовсе линукс.

раскрыть ветку (16)
61
Автор поста оценил этот комментарий

Так прикол в том, что антивирус от него не спасает)

раскрыть ветку (4)
1
Автор поста оценил этот комментарий
Даже фаервол?
ещё комментарии
3
Автор поста оценил этот комментарий
Антивирусом ещё не обзавёлся?
2
Автор поста оценил этот комментарий

Через вайн тоже может отработать.

раскрыть ветку (2)
8
Автор поста оценил этот комментарий

он не сможет отработать через вайн, если у тебя не будет вайна.негр.жпг

1
Автор поста оценил этот комментарий

Обычно вирусяки используют дырки специфичные для целевой оси. Под вайном мало шансов полноценно отработать. Но даже на домашней машине бэкапы никто не отменял. Раз в несколько лет и палка стреляет и винты дохнут.

6
Автор поста оценил этот комментарий
"Я не пользуюсь презервативами, залететь можно только по любви!"
5
Автор поста оценил этот комментарий

Хз, главным антивирусом в любом случае остается пользователь.
У меня например нет антивируса последние года 3 - и пока ничего серьезного не ловил. Чекаю время от времени ради интереса прогами типа dr veb cureit.
У меня стоит сторонний фаерволл, который в случае подозрительных файлов спросит "а этот запускаемый тобой файл точно должен лезть в инет?".
А такой вирус, хоть может быть и обошел бы фаерволл, но уже прикрыт обновлением за 2 месяца до его появления. Ну а кто не ставит апдейты "я не обновляю этот поганый виндоус, майркософт не смотрят на меня в вебку и я горжусь этим!!1" сами себе злобные буратино.
Конечно, 100% гарантии не даст ничто, но я сильно подозреваю, что умный пользователь с таким подходом будет безопаснее, чем среднестатистический пользователь с подходом "ну у меня же есть антивирус, если что спасет".

раскрыть ветку (4)
7
DELETED
Автор поста оценил этот комментарий
Я хз что творится в головах у людей использующих фразу

"У меня например нет антивируса последние года 3 - и пока ничего серьезного не ловил. Чекаю время от времени ради интереса прогами типа dr veb cureit.".


Это как ебать шлюх три года без гандона, регулярно сдавать анализы в кожвен и гордится что у тебя до сих пор нет спида.

Хватит одного раза чтобы все по пизде пошло.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Это как ебать шлюх три года без гандона

Это как трахать приличных девушек без гандона. Ебать шлюх - это лазить по подозрительным сайтам и скачивать подозрительные файлы. А антивирус - это скорее презерватив, густо смазанный смазкой на основе масла, чтоб рвался. Не считая того, что там есть свои дыры, и в случае если хакер знает об этом и пишет обход конкретного антивируса, то его наличие на компе пользователя может даже навредить (режим песочницы например, где антивирь может сам запускать файлы)

Нормальная "защита с гандоном", так сказать, это опытный linux пользователь с пониманием, как нужно защищаться от вирусов, и то никто не гарантирует, что этот гандон внезапно не порвется.

Автор поста оценил этот комментарий
Шифровальщики не нужен доступ в инет
Автор поста оценил этот комментарий
Ну, узнаешь, что "запускаемая программа пытается внести изменения на жесткий диск" или слушает порт 12345 и что? Сильно это поможет? Если ты её сам не писал - это всё ни о чём. Может она просто честно проверяет собственные обновления...

Да, бывают совсем уж кричащие случаи, типа фонарика под андроидом, который желает иметь доступ к контактам и туеву хучу других разрешений, но это уже явно на феерических идиотов рассчитано. Почти как у вирусного письма с предложением набрать format C:

Автор поста оценил этот комментарий
А ещё ты вейпер, веган, цыган и человек с нетрадиционной сексуальной ориентацией.
10
Автор поста оценил этот комментарий
Пишут, что вирус использует недавно закрытую уязвимость https://technet.microsoft.com/en-us/library/security/ms17-01...
Тоесть ты сам ничего не качал/открывал, но бухгалтерша за своим компом по привычке открыла письмо из налоговой, на её компе зловред ведёт себя тишайше, а по сети тебе прилетает волшебный пакет и готово.
Салити страйкс бэк :)
И да, кто ещё говорил, что в печь обновления?
раскрыть ветку (22)
14
Автор поста оценил этот комментарий

Не нужно открывать вообще ничего, от пользователя кроме как иметь винду необновленную и открытый 445 порт не требуется, вирус сам все сделает.

раскрыть ветку (19)
1
Автор поста оценил этот комментарий
Помогите, пожалуйста, проверите обновлена ли винда до нужного апдейта. Комп новый (2 месяца назад брал) настройки по отключению или ограничению обновлений не дергал, но по инструкции из гугла зашёл в историю обновлений и нужного там не нашёл (только какая то консолидированная обновка).
Сейчас пытаюсь закачать обнову с сайта "мелкомягких", но что с ней дальше делать и качаю ли я вообще правильную версию если честно без понятия... :/
раскрыть ветку (10)
1
Автор поста оценил этот комментарий
А какая винда вообще? И инет у вас через роутер или тупо провод из стены?
раскрыть ветку (9)
1
Автор поста оценил этот комментарий
Windows 10. Неделю или две назад даже какое то большое обновление устанавливалось автоматически. Инет через роутер, довольно старенький.
раскрыть ветку (8)
Автор поста оценил этот комментарий
Тогда опосаться вам нечего, 10 обновляется автоматом и заплатка наверняка стоит, плюс вы за роутером, а значит не торчите голой жопой в интернет.
Пострадали в основном пользователи 7, пиратки или без обновлений, да еще и с открытым 445 портом
П.С. Эта заплатка может и не отображаться отдельным пакетом в списке обновлений, это нормально.
раскрыть ветку (7)
2
Автор поста оценил этот комментарий

а кто сейчас не за роутером?

раскрыть ветку (4)
Автор поста оценил этот комментарий

Ну я например на 4г свистке. Из за этого, кстати, обновлять винду приходится ручками, без спросу она траффик с него не жрёт.

раскрыть ветку (2)
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий
Я, например
1
Автор поста оценил этот комментарий
Ох, спасибо большое за информацию! А то я за коим то чертом 4:30 утра глаза открыл и в интернет залез новости почитать. С тех пор сна ни в одном глазу и только паранойя развилась, что все рабочие файлы с компа нужно как то перетащить.
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Перетащить и забэкапить рабочие файлы в любом случае будет полезно :)

Автор поста оценил этот комментарий
Открытый куда? В интернет? Он сам по себе из интернета приходит что ли?
раскрыть ветку (7)
7
Автор поста оценил этот комментарий

Да млять, да.

Просто берутся айпишники и простукиваются на предмет открытых портов, порт открыт - зловред пытается влезть, если обновление с устранением уязвимости не установлено, то идет перехват системных вызовов и внедрение в память кода. И все, комп заражен.

раскрыть ветку (4)
2
Автор поста оценил этот комментарий

Не видел такого с 2000-х годов. Даже у меня на работе вся сеть за маршрутизатором, на котором всё лишнее закрыто. И на рабочих компах настроены software restriction policies. Как это могли допустить крупные конторы - вопрос компетентности их сисадминов.

1
Автор поста оценил этот комментарий

Вот поэтому пользователю лучше не давать прав администратора)

раскрыть ветку (2)
3
Автор поста оценил этот комментарий

Пользователю лучше не давать прав администратора не поэтому. Данный способ заражения с правами пользователя не связан никак, кроме, разве что, возможности отключения автоматического обновления винды пользователем с правами админа.

Автор поста оценил этот комментарий

Это не "лучше не давать", это вообще идиотизм. Изначально не предполагалось их никому левому давать, это вопрос лени сисадминов.

1
Автор поста оценил этот комментарий
да, либо из локалки если в локалке есть зараженные
раскрыть ветку (1)
Автор поста оценил этот комментарий

Туда они тоже как-то должны попасть.

Автор поста оценил этот комментарий

а какую версию качать под Win 10 Enterprise x64?

Автор поста оценил этот комментарий

я раз в месяц обновляюсь sudo apt update & apt dist-upgrade

Автор поста оценил этот комментарий
Просто вирус поражает компьютеры под видом, на которых не установлены последние обновления безопасности. Так что в зоне риска те, кто пользуется старыми или пиратскими виндами.
14
Автор поста оценил этот комментарий
Лезет через дырку в samba. Мартовский патч от МС эту дырку закрывал. Но многие ли следят за обновлением, да еще и в закрытой сети.
раскрыть ветку (21)
Автор поста оценил этот комментарий

год не лазил в апдейты

что-то от марта ничего нет

Иллюстрация к комментарию
раскрыть ветку (16)
6
Автор поста оценил этот комментарий

Первоначально накати SP1, затем 4013389 [KB4012215]

раскрыть ветку (2)
Автор поста оценил этот комментарий

после SP1 которая к слову весит мало, не появилось ничего нового.

У меня сборка винды ESD JUNE 2016.

Вручную-то понятно поставил KB4012212

а KB4012215 - not applicable.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Хм, ну да для SP1 9.1 мб маловато будет, попробуй скачать обновление SP1 отдельным файлом и накатить, если через Windows Update не хочет.

Автор поста оценил этот комментарий

вот здесь можно подтянуть апдейт:

https://technet.microsoft.com/en-us/library/security/ms17-01...

раскрыть ветку (10)
1
Автор поста оценил этот комментарий

А что там выбирать? Всё подряд под версию?

раскрыть ветку (3)
Автор поста оценил этот комментарий

под версию винды + на выбор месячное обновление, в которое оно включено, или только обновление безопасности поставить

раскрыть ветку (2)
Автор поста оценил этот комментарий
У меня допустим 10, вроде как х64, но и их там несколько штук. Как правильно определиться с правильной версией? И дальше после скачки все будет ясно-понятно или нужно опять 100500 вкладок в хроме открыть чтобы понять как это дело установить?

И винда я полагаю скажет, что нужное обновление уже стоит в случае чего, верно?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Тут люди писали, что в обновлении 1703 уже это есть. В центре обновлений Windows можно глянуть текущую версию и докачать последнюю.

Автор поста оценил этот комментарий

на пиратку тоже можно эти обновления ставить?

раскрыть ветку (5)
1
Автор поста оценил этот комментарий
можно
Автор поста оценил этот комментарий

у меня не встало - винда не запустилась после обновы, пришлось откатывать изменения через восстановление системы. А попробовать конечно можно.

раскрыть ветку (2)
Автор поста оценил этот комментарий

я теперь даже не знаю стоит ли пробовать? у меня семерка пиратская ни разу не обновлялась, что то мне кажется обновления мне только проблем добавят.

Автор поста оценил этот комментарий

та же фигня была, но винда от ESD нормально кушает обновы, главное не ставить обнову снимающую кряк активации.

https://thepiratebay.org/search/windows%207%20esd/0/99/0

Автор поста оценил этот комментарий

да, но лучше ставить security only patch

DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
Автор поста оценил этот комментарий

Вчера ушла в обновление десятка, сегодня вроде нет

ещё комментарии
10
Автор поста оценил этот комментарий

Вообще, с неделю назад опубликовали, что в процессорах интел лежит бэкдор, который можно заюзать, чтобы сделать с системой все что угодно. Причем, если на ритейловских системах бэкдор чисто локальный, то на профессиональных массово-закупочных системах - к бэкдору можно подключится глобально.
Intel ME - позволяет выполнять любой код в любом месте оперативки даже с "выключенным" компом, и имеет доступ в интернет.
https://habrahabr.ru/company/dsec/blog/282546/
Вообще, уязвимость нашли еще в 2015 вроде, но на прошлой недели то ли заюзать удалось в целях эксперимента, то ли уже атаку провели...
АПД:

https://habrahabr.ru/post/328232/ (12 дней уязвимости)

4
Автор поста оценил этот комментарий

А фаервол стоит? Или "ай заходи дорогой, гостем будешь"

раскрыть ветку (1)
Автор поста оценил этот комментарий

Стандартный Виндовский.

12
Автор поста оценил этот комментарий
Как вариант, это некая уязвимость локальных сетей, через которые и происходит заражение.
раскрыть ветку (4)
20
Автор поста оценил этот комментарий

Возможно. Пугает скорость распространения и затрагиваемые компании. Например, известно, что Telefonica, компания-провайдер, занимающая 8 место по величине и предоставляющая свои услуги 300 миллионам абонентам, тоже попала под атаку.

раскрыть ветку (3)
3
Автор поста оценил этот комментарий
В любом случае, ставим пароли пожирнее, да резервное копирование делаем чаще.
раскрыть ветку (1)
10
Автор поста оценил этот комментарий

Хорошо, что бекап делал, хоть и месяц назад, но всё же. Для меня было новостью, что даже если ты не качаешь файл и не запускаешь его, ты всё равно можешь заполучить себе на компьютер вирус. Думал, что если ты достаточно внимателен и не лазаешь в интернете, где попало, то можно не беспокоится. Хорошо, что теперь знаю. Плохо, что выяснил неожиданно.

Автор поста оценил этот комментарий

Skynet.. Skynet everywhere

2
DELETED
Автор поста оценил этот комментарий

нет ли зависимости от количества ломаных окон без периодических апдейтов? зы. не хочу обидеть мамкиных пиратов и "бизнесменов", купивших лицензию на винду в 2005-м, но все же :)

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Взлому подвержены только ПК с виндой без обновлений, поскольку патч который закрывает данную уязвимость, был выпущен MS 3 месяца назад.

Так что зависимость самая прямая, да.

2
Автор поста оценил этот комментарий

Информация о том как проверить стоит вам бояться или нет. Следующие действия помогут вам понять установлен ли патч закрывающий данную уязвимость в вашей системе:


Откройте cmd.exe (коммандную строку)


Напишите:


dism /online /get-packages | findstr KB4012212


Нажмите Enter


Если в ответе вы увидите KB4012212, это значит что патч у вас уже установлен и можно спать спокойно


Если же ответ вернет вам пустую строку, рекомендуется незамедлительно установить обновление KB4012212.

Автор поста оценил этот комментарий

Эка интрига, вот если б компьютер весь день был выключен, а там уже зашифрованы файлы, вот это была бы паника...

2
Автор поста оценил этот комментарий

Достаточно чтобы одна курица, у которой есть доступ до твоего компа(или обменника, тьфу-тьфу-тьфу) открыла файл zalupa_konya.pdf.exe с темой письма "Здравствуйте, это главный бухгалтер, СРОЧНО проверьте платёжку"

раскрыть ветку (2)
3
Автор поста оценил этот комментарий

Доступа нет, как уже стало известно, вирус попадал на компьютер через уязвимость Windows, которую устранили ещё месяц назад, но у меня, как и других "пострадавших" не было установлено это обновление.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Там говорится про самбу. У тебя самба голой жопой в интернет смотрела? Не верится что то. Да и потом в обсуждении на хабре было, что даже тачку за НАТом пошифровал. Хммм, странно все.

1
Автор поста оценил этот комментарий

что такое "29"? 29 зараженных компьютеров?

раскрыть ветку (9)
8
Автор поста оценил этот комментарий

29 тысяч.

4
Автор поста оценил этот комментарий

Заражаются компьютеры не от запуска программ.

Иллюстрация к комментарию
раскрыть ветку (7)
2
Автор поста оценил этот комментарий
Rar с паролем это не самое печальное
раскрыть ветку (4)
Автор поста оценил этот комментарий

Забрутфорсить же можно

раскрыть ветку (3)
5
Автор поста оценил этот комментарий

Расчеты проводил?) Мощностей ПК не хватит

Автор поста оценил этот комментарий

если пароль длиной этак с 50 символов - сколько брутфорсить будешь?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

А вы куда-то торопитесь, собственно? Уже не можете подождать несколько миллионов лет?

Автор поста оценил этот комментарий

это фантастический долбоебизм и хакерства в этом никакого нет

2
Автор поста оценил этот комментарий

лол, какая прелесть. rdp жопой в инет без vpn, просто мимими

ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку