Массовое заражение Wana Decrypt0r

habrahabr.ru — Вирус зашифровывает все файлы на компьютере и требует выкуп — 300 долларов США в биткоинах. На выплату дается три дня, потом сумма увеличивается вдвое.
Новости, Компьютеры | Jonny 01:35 13.05.2017
104 комментария | 137 за, 2 против |
#1 | 01:35 13.05.2017 | Кому: Всем
[censored]

Более 60.000 компьютеров подверглись атаке и заражению вирусом-вымогателем Wana Decrypt0r. Авторы Wana Decrypt0r используют эксплоит ETERNALBLUE, созданный специалистами АНБ для уязвимости в SMBv1 (MS17-010) для доставки вредоносного кода на Windows системы. Вирус зашифровывает все файлы на компьютере и требует выкуп — 300 долларов США в биткоинах. На выплату дается три дня, потом сумма увеличивается вдвое.

Группа экспертов по кибербезопасности MalwareHunterTeam утверждает, что больше всех в результате атаки пострадали серверы на территории России и Тайваня. Под ударом оказались и другие страны: Великобритания, Испания, Италия, Германия, Португалия, Турция, Украина, Казахстан, Индонезия, Вьетнам, Япония и Филиппины.
[censored]

Microsoft закрыла эту уязвимость в марте. Но, видимо, не все успели обновить свои системы. Карту заражений в реальном времени можно наблюдать здесь:[censored]

Защитные меры

В качестве средств защиты рекомендуется срочно обновить Windows системы (если вы этого еще по каким-то причинам не сделали), использовать средства обнаружения и блокирования атак — firewall и т.д.

Например это можно сделать с помощью следующих команд:
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name=«Block_TCP-135»
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name=«Block_TCP-445»


[censored]
#2 | 01:46 13.05.2017 | Кому: Всем
мыши плакали, кололись.... как обычно короче :)
#3 | 02:13 13.05.2017 | Кому: Всем
Кто-то срубит бабла.
Точка Кипения
Навальноид. »
#4 | 03:07 13.05.2017 | Кому: Всем
[censored]
#5 | 03:08 13.05.2017 | Кому: Всем
а чё, даже на порносайт не надо заходить? (((
Karhashim
надзор »
#6 | 03:12 13.05.2017 | Кому: Всем
Если вирус зашифровал все файлы, то как запускается операционная система, чтобы показать окошко вирусной программы?
#7 | 03:14 13.05.2017 | Кому: Karhashim
> Если вирус зашифровал все файлы, то как запускается операционная система, чтобы показать окошко вирусной программы?

Динозавр, задающий вопросы, перелогиньтесь!
#8 | 03:26 13.05.2017 | Кому: Jonny
В поиск могут не только лишь все:[censored]
#9 | 03:44 13.05.2017 | Кому: Акелла
> В поиск могут не только лишь все:[censored]

При всем уважении к RT, новость у них какая-то бесполезная. В моей же ссылке информации всё же чуть больше.
#10 | 03:51 13.05.2017 | Кому: Jonny
[censored]
#11 | 03:55 13.05.2017 | Кому: Акелла
Если тебе так принципиально доебаться до того, что я создал тему, несмотря на то, что есть тема от RT, о том, что какой то вирус кому то навредил, то читай ту новость, я совершенно не против.
Можешь так же нажать кнопку спам, если считаешь, что это дубль.
Разницу лично я считаю довольно очевидной, а твой пост - попыткой развести какой то ненужный срач.
#12 | 03:57 13.05.2017 | Кому: Karhashim
> Если вирус зашифровал все файлы, то как запускается операционная система, чтобы показать окошко вирусной программы?

ну, вирус писали персонажи не дурнее нас, надо полагать что либо систему то расшифровывате бесплатно либо вообще не шифрует. Много тебе радости что винда цела если документам кердык? Винду восстановить недолго.
#13 | 04:08 13.05.2017 | Кому: Всем
За столько денег ведь могут найти и отрезать все пальцы, даже двадцать первый.
#14 | 04:16 13.05.2017 | Кому: Всем
Натурал, наверное!
#15 | 04:17 13.05.2017 | Кому: Всем
> Авторы Wana Decrypt0r используют эксплоит ETERNALBLUE, созданный специалистами АНБ для уязвимости в SMBv1 (MS17-010) для доставки вредоносного кода на Windows системы

Это как, достоверно известно?
Чё-та я тогда не понимаю. Их-то за яица брать будут?
#16 | 04:27 13.05.2017 | Кому: Giatsynt
> мыши плакали, кололись.... как обычно короче :)

Microsoft закрыла эту уязвимость в марте.©

Сегодня май.
Blindman
дурачок »
#17 | 04:27 13.05.2017 | Кому: Doom405
> Их-то за яица брать будут?

Наградят. Вон какую шикарную калитку запилили - хоть на танке заезжай. А что про нее хацкеры узнали - так это молодцу не в упрек, это особистов трясти надо, секрета не уберегли.
#18 | 04:40 13.05.2017 | Кому: Blindman
> это особистов трясти надо

Может, сами и подзаработать решили.
Фигля зарплаты в АНБ, небось, не космические.
#19 | 04:40 13.05.2017 | Кому: Blindman
> это особистов трясти надо, секрета не уберегли.

На АНБ работают коммерческие конторы. Этот эксплойт одна из них запилила.
#20 | 04:42 13.05.2017 | Кому: kirillkor
> На АНБ работают коммерческие конторы

Все чудесатее и чудесатее, все страньше и страньше.
#21 | 04:48 13.05.2017 | Кому: Doom405
> Все чудесатее и чудесатее, все страньше и страньше.

Почему? Нормальная практика.

ФБР взлом айфона тоже заказывала на стороне у конторы специализирующейся на безопасности.

А основные разработчики линукса как ядра сотрудничают с министерством обороны.

Зачем держать в штате, если можно купить результат деятельности?
#22 | 04:51 13.05.2017 | Кому: kirillkor
> Почему? Нормальная практика.

Ну, в нынешней логике может и нормальная.
Помнится, КГБ обвиняли в том, что у него была секретная лаборатория по разработке ядов. Но он хотя бы не додумался яды в МХТИ заказывать.
#23 | 04:53 13.05.2017 | Кому: Doom405
> Ну, в нынешней логике может и нормальная.

А при какой ненормальная?

> Помнится, КГБ обвиняли в том, что у него была секретная лаборатория по разработке ядов. Но он хотя бы не додумался яды в МХТИ заказывать.


Речь про ПО.

Во взломе ПО как таковом, нет ничего предосудительного. Всякие эплы, майкрософты и прочие гуглы энтузиастам даже премии платят за нахождение уязвимости.

Тут одна организация, заказала другой нахождение. Заказчик выплатил денег исполнителю. Исполнитель передал результаты заказчику. Какие особисты? Нахер они тут нужны?
#24 | 04:55 13.05.2017 | Кому: kirillkor
> А при какой ненормальная?


Давай и атомное оружие на строне заказывать. Опять-таки, зачем содержать хим- и биолаборатории?
Или кибероружие менее опасно? Ну, так это только начало.
#25 | 05:01 13.05.2017 | Кому: kirillkor
> Тут одна организация, заказала другой нахождение

Если я правильно перевозу с эльфийского, заказан был вредоносный код.

> Какие особисты? Нахер они тут нужны?


Ну, по итогам ясно, зачем.
Reinmar z Bielawy
надзор »
#26 | 05:01 13.05.2017 | Кому: Всем
[censored]
#27 | 05:01 13.05.2017 | Кому: Jonny
Ты можешь считать всё что угодно, но срач как ни странно, пытаешься развести именно ты.
#28 | 05:02 13.05.2017 | Кому: Doom405
> Давай и атомное оружие на строне заказывать.

Заказывай.

> Опять-таки, зачем содержать хим- и биолаборатории?


Можешь не содержать.

> Или кибероружие менее опасно?


Это не оружие. Это уязвимость. Информацию об уязвимости передали агентству национальной безопасности. Государственной организации. За деньги. Сами не использовали.
#29 | 05:03 13.05.2017 | Кому: Doom405
> Если я правильно перевозу с эльфийского, заказан был вредоносный код.

Нахождение уязвимости. Нахождение уязвимости абсолютно легально и законно. Массово одобряется производителями ПО.
#30 | 05:03 13.05.2017 | Кому: Reinmar z Bielawy
Фотожопа или реальная жопа?
#31 | 06:00 13.05.2017 | Кому: Всем
А вот как заражались? Про самое интересное и не сказали?
Неужели такое количество без Святого Касперского или хотябы НОДА или уж на крайняк Преподобного Есеншиал от Великого Майкрософта?
Ужасть!
А вот у меня постонный бекап всего компа каждый день.
Очень похже на акцию самого майкрософта для того чтобы начали обновляться, а после таких обновлений и начинается самая херня)))

Есть такая прога DEEPFREEZE. Система восстановление после перезагрузки. Уже 10 лет, я вообще не пользуюсь ничем, ниантивирус ни зашиты забил на все, систему не переустанавливаю, она у меня каждый раз как новая и полностью настроенная. Обновления от винды и всякая другая хрень меня вообще не волнуют. Стабильная работа каждый день.
Все важное копируется в хранилище, облако и т.д. на внешний диск ежедневно в конце дня.
Все! 80 % новостей из мира интернета про всякие там вирусы хуирусы и прочюу лабуду вызывают смех.

Однако почему же люди не сильно пользуются такой прекрасной системой зашиты, стоит всего то 40 баксов, я пользуюсь то конечно подаренной)) Есть аналоги на русском и похожие проги, но все равно большиство избегает такие программы.

Просто люди пипец как не могу жить без драмы, а вот у меня вирус, а у меня вот еще такая проблема, а я вот злоред поймал вот, а я вот тоже, пипец, ужас, антивирус бля не помог, что делать, капец и т.д.
Будет скучно и половина причин для новостей пропадает.
#32 | 06:07 13.05.2017 | Кому: Всем
Команды фаерволу веселые, проще сетевой шнурок выдергнуть)) Лучше бы указал перечень уязвимых систем и какое обновление нужно ставить, а то все пишут что обновление вышло в марте, но ни одна падла не написала номер обновления. И не указаны способы заражения извне локальной сети, на сколько я понял это емайл с вредоносным вложением... В общем статей много и все одинаково бестолковые...
#33 | 06:18 13.05.2017 | Кому: vak
> но ни одна падла не написала номер обновления.

Прямо в тексте указан номер бюллетеня.

Специально для тебя прямая[censored]

> на сколько я понял это емайл с вредоносным вложением...


Прямо в тексте указано что виноват блок сообщений сервера.
#34 | 06:26 13.05.2017 | Кому: vak
> Команды фаерволу веселые, проще сетевой шнурок выдергнуть)) Лучше бы указал перечень уязвимых систем и какое обновление нужно ставить, а то все пишут что обновление вышло в марте, но ни одна падла не написала номер обновления. И не указаны способы заражения извне локальной сети, на сколько я понял это емайл с вредоносным вложением... В общем статей много и все одинаково бестолковые...

ня
[censored]
#35 | 06:33 13.05.2017 | Кому: Всем
Вирусная реклама биткоинов!!!
#36 | 06:37 13.05.2017 | Кому: Всем
> > но ни одна падла не написала номер обновления.
>
> Прямо в тексте указан номер бюллетеня.

Сори не заметил

>

> Специально для тебя прямая ссылка
>
> > на сколько я понял это емайл с вредоносным вложением...
>
> Прямо в тексте указано что виноват блок сообщений сервера.

Это при распространении в локальной сети, а как он туда попадает? Через флеш носители, емайл, вредоносная страница или может еще какие пути.... Вотт главный вопрос, не думаете же вы, что сегодня найдется много идиотов с открытым в инет 445 и 135м портом?
Reinmar z Bielawy
надзор »
#37 | 06:38 13.05.2017 | Кому: Doom405
Не знаю, у Руслана Карманова в ВК увидел.
#38 | 06:40 13.05.2017 | Кому: kirillkor
> Microsoft закрыла эту уязвимость в марте.©

ага. Апдейтом. Который не ставится, если одновременно с ним ставить превью апдейта. А на серваках обычно всё ставится не по выходу, а когда можно. Так что не всё так уж гладко
Reinmar z Bielawy
надзор »
#39 | 07:20 13.05.2017 | Кому: Всем
Как выглядит вирус?

По сообщениям ряда СМИ, вирус-вымогатель, работающий на международном уровне, требующий денег с различных организаций и государств, выглядит так:

[censored]

[censored]
#40 | 07:30 13.05.2017 | Кому: Utgart
> А на серваках обычно всё ставится не по выходу, а когда можно. Так что не всё так уж гладко

Ну да, если безопасники или их руководство идиоты, то 47к компов инфицировано. Это ж зиродэй. Как его фикс можно игнорировать?
#41 | 07:42 13.05.2017 | Кому: Всем
Блин, задолбали с этим вирусом.
Куча новостей с про это, и никто для простых людей не объясняет!
Нигде не пишут, какие Виндовсы заражаются? Все или не все? 7, 8.1, 10? Какие обновления? Если они включены автоматом, это всё-таки спасает или нет??
#42 | 07:50 13.05.2017 | Кому: Коршун
Всем пользователям винды имеет смысл периодически проверять систему Microsoft Baseline security analyzer 'ом на наличие критически важны обновлений и прочие дыры.

[censored]
#43 | 08:50 13.05.2017 | Кому: Reeve
> почему же люди не сильно пользуются такой прекрасной системой зашиты

Потому, что мало кто знает, далеко не всем подходит и главное - файлы на сетевом диске зашифруются так же весело
#44 | 08:52 13.05.2017 | Кому: Славянин
Всем пользователям имеет смысл периодически делать бэкапы на отчуждаемый носитель. Остальное - полумеры.
#45 | 09:01 13.05.2017 | Кому: kirillkor
> Ну да, если безопасники или их руководство идиоты, то 47к компов инфицировано. Это ж зиродэй. Как его фикс можно игнорировать?

а причём тут. Я о качестве работы майкрософта. То, что зиродей фиксы надо ставить - то понятно. Я о том, как это можно сделать.

ставишь апдейты, через систему виндовс апдейт и тут внезапно выясняется, что некоторые апдейты не устанавливаются вместе, хотя майрософт типа разраешает их вместе ставить. И начинаешь танцы с бубном. Удаление блокирующего апдейта не помогает. Единственное, что нашёл,так это то, что люди из нужного апдейта вытаскивают два апдейта именно секьюрити и ставят их через каталог.

Это я ниразу не системщик, нашего нужно отмудохать, ибо на трёх серваках из 10 этот апдейт таки сфейлился, а он ни сном ни духом. Ещё и телефон выключил вчера, падла такая :(.
#46 | 10:28 13.05.2017 | Кому: Коршун
> Нигде не пишут, какие Виндовсы заражаются? Все или не все? 7, 8.1, 10? Какие обновления? Если они включены автоматом, это всё-таки спасает или нет??

Что значит нигде? Микрософт пишет в своём бюллетене[censored] . Даже с автоматическим переводом с английского на русский. И нечего так орать!!!
#47 | 10:31 13.05.2017 | Кому: Reeve
> Однако почему же люди не сильно пользуются такой прекрасной системой зашиты, ...

Потому что бэкап не спасает от шифровальщиков. Почему он не спасает? Потому что есть шифровальщики, которые молча втихую шифруют пользовательские файлы и блокируют доступ к ним только после того, как эти зашифрованные файлы заместят в резервных копиях незашифрованные.
#48 | 10:36 13.05.2017 | Кому: vak
> не думаете же вы, что сегодня найдется много идиотов с открытым в инет 445 и 135м портом?

Работаю в пром.провайдере (AS 43726), мы никакие порты закрывать в принципе не имеем права, это дело клиентов. Но трафик пасём (это наши денюжки). Атакуют всё подряд, до смешного. 135-й, как ни странно, открыт у подавляющего большинства. То есть, там (у клиента) нет нормального специалиста. Мне, как сотруднику провайдера, на это глубоко поуху. Трафик есть -- бабло в карман :)

Нас регулярно ДДоСят на бордере (БЗДя), на этот случай взведена отдельная защита. Ну, и Фряху (грамотно настроенную) не так-то просто заДДоСить. Я лично когда-то настраивал и даже здесь какие-то отчёты выкладывал о такой конфигурации (в Баре, скорей всего). Но тогда -- как клиент.

Если ДДоСят наших клиентов, бордер пытается отбиваться, но это не его задача, вообще-то. Хотя большинство ДДоС-атак он таки берёт на себя и мужественно их разруливает. Главная фишка отбоя ДДоСов -- отключить TCP SYN/FIN. (Это для тех, кто в теме, но вдруг не в курсе).
#49 | 10:37 13.05.2017 | Кому: Utgart
> ставишь апдейты, через систему виндовс апдейт и тут внезапно выясняется, что некоторые апдейты не устанавливаются вместе, хотя майрософт типа разраешает их вместе ставить. И начинаешь танцы с бубном. Удаление блокирующего апдейта не помогает. Единственное, что нашёл,так это то, что люди из нужного апдейта вытаскивают два апдейта именно секьюрити и ставят их через каталог.

[Лыбится и радостно хрюкает] Узнаю родной микрософт! Даёшь линукс в бэкофис и продакшн вместо виндовых серверов!!!

> Это я ниразу не системщик, нашего нужно отмудохать, ибо на трёх серваках из 10 этот апдейт таки сфейлился, а он ни сном ни духом. Ещё и телефон выключил вчера, падла такая :(.


Да ещё и нажрался на выходных по своему обыкновению, поди!!!

Вообще, надо отметить, время для атаки было выбрано продуманно, в пятницу вечером. Админы - тоже люди, и в пятницу вечером большинство из них уже плотно отдыхает.
#50 | 10:45 13.05.2017 | Кому: Antic
> Если ДДоСят наших клиентов, бордер пытается отбиваться, но это не его задача, вообще-то. Хотя большинство ДДоС-атак он таки берёт на себя и мужественно их разруливает. Главная фишка отбоя ДДоСов -- отключить TCP SYN/FIN. (Это для тех, кто в теме, но вдруг не в курсе).

Так ты видел, или нет, подъём трафика в сторону клиентов на 135/tcp и 445/tcp в последние два месяца? Его же, скорее всего, было настолько мало, что он на фоне общего сетевого шума был просто незаметен. Чтобы давить трафик этого эксплоита, IPS нужен, да и то, если SMB-шифрование у вашего клиента включено, IPS окажется бесполезной.
Войдите или зарегистрируйтесь чтобы писать комментарии.