--------------------------------- КАК БОРОТЬСЯ, ЕСЛИ УЖЕ ЗАРАЖЕН:
1. НЕ ПЕРЕЗАГРУЖАЙТЕ КОМПЬЮТЕР! 2. НЕ ЗАПУСКАЙТЕ .exe ФАЙЛЫ, СКАЧАННЫЕ В МАЕ 3. ОБНОВИТЕ АНТИВИРУС И ПОСТАВЬТЕ СКАНИРОВАНИЕ ВСЕЙ СИСТЕМЫ -------------------------------- Про ВИРУС, распространение и история: Появился набор эксплоитов FuzzBunch, который группа хакеров Shadow Brokers украла у Equation Group, хакеров из Агенства Нац. Безопасности США. Microsoft потихому прикрыла дырки обновлением MS 17-010, возможно самым важным обновлением за последние десять лет. В то время как набор эксплоитов уже неделю лежит в открытом доступе https://github.com/fuzzbunch/fuzzbunch с обучающими видео. В этом наборе есть опасный инструмент DoublePulsar. Если кратко, то если открыт 445 порт и не установлено обновление MS 17-010, то DoublePulsar простукивает этот порт, делает перехваты системных вызовов и в память внедряет вредоносный код.
ХАКЕР WHITEHAT ИТТ! РАССКАЗЫВАЮ КАК ЭТО РАБОТАЕТ. ВСЕМ ВНИМАТЕЛЬНО СЛУШАТЬ.
У тех кто начал эту атаку есть
>Эксплойты слитые Shadow brokers >Сканнер сети который они сами написали на C/Python >Linux сервер
Как это работает?
>Скрипт сканнера запускается на Linux сервере >Вбивается определенный IP диапазон или целая страна >Скрипт сканирует диапазон на открытый 445 порт >В случае удачного обнаружения SMB сервиса, посылает эксплойт, вызывающий переполнение буфера >эксплойт закачивает файл и запускает его.
КАК ХАКЕРЫ ДЕЛАЮТ ТАК, ЧТОБ СЕРВЕР СКАНЕРА НЕ ПАЛИЛСЯ?
В Сетевом стэке Linux допущено изменять IP Header-ы исходящих пакетов. При сканировании их программа заменяет адрес на рандомный, поэтому настоящий адрес сканера никогда не фиксируется. --------------------------------- Интерактивная карта распространения вируса в режиме реального времени https://intel.malwaretech.com/WannaCrypt.html - это карта страдающих пидарах по всему миру --------------------------------
Майкрософт в обновлении подсунула БЭКДОР и теперь за вами будут следить (информация проверяется в надежных источниках)
Виновата в виросной атаке - Монголия, Канада и ряд стран Африки (Заключение полузависимого диванного эксперта из Текстильщиков)
Уязвимы только компьютеры под управлением ОС Windows 7-10, пользователи МАКоси и Линукс могут спать спокойно (эксперты из треда оспаривают это заключение) --------------------------------- СОТРУДНИКИ ПОЛИЦИИ БУГУРТЯТ ИЗ-ЗА ВИРУСА В ВК: https://vk.com/wall-28464698_720473 --------------------------------- В треде присутствует группа анонов, которые пошли в отрицалово и не верят в существование вируса, так же пытаются оспорить заявление СМИ и Лаборатории Касперского (Хотя уже пруфов было столько, шо пиздец). По неподтвержденным данным (информация проверяется) это дело рук Нэвэльного. --------------------------------- Позиция Анатолия ШАРИЯ по этому вопросу:
Тут дело скорее не в каких то хакеров из-за океана, а просто Украина решила таким образом отомстить России за Донбасс. Хотя сколько можно им говорить, что Россияне принимает участия в конфликте на востоке Украины и то, что жители путем референдума сделали свой выбор отсоединения от незалэжной. Суть вируса в том, что бы просто навести панику, которой не поддается общество. Ведущие it специалисты России прямо сейчас решают эту проблему и очень успешно. ---------------------------------- ПОЗИЦИИ РУССКИХ РЭППЕРОВ по данному вопросу.
Витя СД - сидит итт и активно поддерживает пострадавших от вируса.
Павел Техник - пожелал лично расправиться с хакерами физически.
Галат - предложил ОБОССАТЬ ХАКЕРОВ, а не сидеть на жопе.
Хованский - предлагает больно и унизительно ПОКАРАТЬ ИХ СВОЕЙ ЕЛДОЙ.
Саша Скул - предложил наказать ОХУЕВШИХ ПРОГРАММИСТОВ.
СЛАВА КПСС ХРАНИТ МОЛЧАНИЕ.
Шокк - высрал два невнятных твита.
ОКСИМУРОН - В панике, плачет в вк, т.к. зашифрованы все треки
НОЙЗ МС - Надеется что двач остановит этот хаос
ЛАРИН - Нервно покуривает, т.к. зашифровалось 400 гб с ЦП
ПАЦАНЫ, ОТРУБИЛ НА СЕМЕРКЕ ЭТОТ СМБ КОДОМ ИЗ ШАПКИ, ТЕПЕРЬ ПРОПАЛ ОБЩИЙ ДОСТУП К ПАПКЕ НА КОМПЕ С ДРУГИХ УСТРОЙСТВ. ВКЛЮЧИЛ ЗАНОВО, НО ДОСТУП ТАК И НЕ ПОЯВИЛСЯ. ЧЕ ДЕЛАТЬ? КАК СДЕЛАТЬ ДОСТУП ЧЕРЕЗ СМБ3?
А я рад что случилась эта атака, она прекрасно показала, кто сейчас сидит на сосаче.
18 сраных тредов менее чем за 12 часов. Почему так много, может там интересные факты выложены или идёт горячее обсуждение и ловля лулзов над пострадавшими?
Хер там, на весь тред один два адекватных поста, процентов пять от глумящихся, зато остальные ~95% это посты
>ПАМАГИТИ Я НЕ МОГУ В ЧТЕНИЕ >У МЕНЯ НЕ 7\10, Я В БЕЗОПАСНОСТИ? >ДА КУДА ПИСАТЬ КОМАНДУ НИЧЕГО НЕ ПРОИСХОДИТ >ЧТО ДЕЛАТЬ КАК ЗАКРЫТЬ ПОРТЫ
Некомпетентные, тупые жалкие дебилы, не способные следовать простым инструкциям, не знающие основ пользования системой, не умеющие в поиск информации по сети >ЧТО ТАКОЕ PS????777 Вы заслужили это, бездарности, разочарования родителей, тупые рукожопы.
ВНИМАНИЕ ЗАКРЫВАТЕЛИ ПОРТОВ Если вы чекаете свой порт НА САЙТЕ и вам показывает закрыто, то сразу же чекайте порт 80. Это http и без него НЕ РАБОТАЕТ интернет. Если пишет тоже закрыто, то значит у вас локалка размещённая на сервере и там другая система. Это значит иди и открывай cmd.exe от админа и пиши там netstat -an Там покажут порты. Если открыт 445, то значит что если какой-то даун из вайше локалки откроет файл МОКРЫЕ ПИСЬКИ.exe, а там вирус, то вирус постучится к вам в дверь и пукарня откроет.
>>152981307 (OP) >Для Windows 7: SMBv1 отрубается на семёре через ps командой >(запускать от имени администратора) > >Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force
Запустил, применил, пишет: >"Set-ItemProperty" не является внутренней или внешней командой, исполняемой программой или пакетным файлом ЧЯДНТ?
>>152981637 > Если тут написано closed То чекаем порт 80. И если он closed, то значит у вас локальная сеть и все онлайн тесты пиздят, а проверить порты можно только через консоль как сказано тут >>152981609
>>152981705 Блять. Заебали. Еще раз. Если в netstat написано listening, значит программа слушает порт. Это нормально. Через локалочку тебя можно поиметь. Но если у тебя роутер, то чтобы эксплоит прилетел на твой комп, роутеру должно быть явно сказано, что входящие пакеты на 445 порт нужно отправлять тебе. Это называется "проброс портов". Если порт 445 не проброшен, к нему никто из интернета не может подключиться, в том числе и червь-пидор.
И вот за это дырявое поделие Микрософт просит 10к за лицензию. Пиздец. А если у меня удалились важные данные, например, я как-то могу им предъявить иск? Я же просто пользователь, и из-за их кривого софта у меня всё пропало.
>>152982056 Я не знаю эти сайты. Я не буду переходить на сомнительные сайты с двача. Кидай скриншоты новостей или ссылку на проверенный источник вроде риа, рт, медузы, кп и прочих новостных ресурсов
>>152982054 Допустим, я комп не включал долгое время, какое угодно долгое. Обновление вышло сильно раньше. И я сразу же цепляю эту заразу. Я в этом виноват?
>>152981929 В смысле не спасти? Я сейчас ни одного фала зашифрованного найти не могу. Музыка, фотки и документы в порядке. Я могу их забэкапить например.
Блин, какой-то печальный итог. Обновление винды не ставится, ибо пиратка. Сделал запись в реестре. Работает оно или нет - хуй проссышь. Что делать - хуй знает, завтра такой же вирус 3.0 появится. Остается закрытие портов, но не понятно не аукнется ли оно через полгода, когда я уже и забуду что что-то закрывал. Да и в сетях вообще не шарю, хуй знает как там че закрывать, мне роутер предлагает 5 вкладок на которых можно что-то закрыть, на каждой вкладке еще 20 настроек по закрытию. Ненавижу сети, непонятно нихуя.
ЕЩЕ РАЗ ЕСЛИ ПРОВЕРЯЕТЕ 445 ПОРТ НА САЙТЕ, ТО ПРОВЕРЯЙТЕ СРАЗУ И 80. БЕЗ 80 ДОСТУПА В ИНТЕРНЕТ НЕТ И ЕСЛИ ОН У ВАС ЗАКРЫТ, ТО ЗНАЧИТ У ВАС ХУЙНЯ И НАДО ЧЕКАТЬ ЧЕРЕЗ КОНСОЛЬ >>152982219 Тут >>152981609
>>152981609 Дебил если 80 закрыт то это значит что твой комп не может работать сервером. Если бы у тебя НЕ РАБОТАЛ интернет то кек ты бы и НА САЙТ с чекером не зашел. Естественно 80 должен быть закрыт СНАРУЖИ у обычного человека.
>>152982084 Поможет. 1) Обновление закрывает уязвимость в реализации протокола SMB полностью. 2) Команда отключает только уязвимую версию протокола. 3) Наличие роутера с NAT (ну или закрытие порта файрволом) не позволяет подключиться из интернета, используя протокол SMB.
Правильный алгоритм действий: 1) Поставили апдейт (лишним никогда не будет). 2) Для самоуспокоения проверили порт 445 ping.eu/port-chk/ Если он closed, все ок. Если он open, и апдейт точно установлен или версия SMB1 отключена через реестр (через политику, через PowerShell, еще каким-то способом), все тоже ок. Если порт open, а вы ничего не делали, вы в жопе.
>>152982253 Иди блять нахуй дебил долбоеба кусок, никакой 80 НЕ НУЖЕН, винда и так выпустит твой браузер по 80-порту НАРУЖУ, а СНАРУЖИ, из чекера 80 порт должен быть закрыт, только если ты не хипстер 300к/сек и не хостишь на своем компе сайты. А твоя ебаная КОНСОЛЬ вообще ничего толкового не покажет, потому что ты не проверяешь доступен ли порт из ИНТЕРНЕТА, а просто гоняешь в обход файрволла
Аноны, помогите! Послушав совет, отключил сервис, что слушал опасный порт. "Сопоставитель конечных точек RPC" Теперь всй, винда не грузится ни в каком режиме. Всё останавливается и только курсор на чёрном экране. Это всё из-за службы или вируса? Можно что-то ещё сделать?
Распространение вируса-вымогателя WannaCrypt удалось приостановить, зарегистрировав домен iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com.
Специалист по безопасности, который ведет твиттер @MalwareTechBlog, обнаружил, что вирус зачем-то обращается к этому домену и решил зарегистрировать его, чтобы следить за активностью программы.
Как выяснилось потом, в коде вируса говорилось, что если обращение к этому домену успешно, то заражение следует прекратить; если нет, то продолжать. Сразу после регистрации домена, к нему пришли десятки тысяч запросов.
Как написал @MalwareTechBlog, когда он регистрировал домен, он не знал, что это приведет к замедлению распространения вируса.
Чтобы снова начать заражения, злоумышленникам достаточно изменить несколько строчек кода, где упоминается домен iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com.
>>152982128 всего то около 12 битков. фу нахуй, ради этого и стараться не стоило. теперь принудительно департируют в Россию и обьявят русским хакером, потом выкрадут и упекут в алькатрас.
Чтобы снова начать заражения, злоумышленникам достаточно изменить несколько строчек кода, где упоминается домен iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com.
>>152982643 Перекатиться на POS-Ready версию (один параметр в реестре, гуглится), спокойно получать обновления безопасности штатным способом до 2019 года.
>>152982397 Фаервол не кроет обмен файлами по доверенным сетями в локалке. Если у вас не роутер и локалка, то по 445 порту вас еще могут трахнуть если кто-то из ваших "соседей" заразится вирусом через файл.
>>152982128 Сидел в тредикю, угарал, весело смеялся, обновы то я еще вчера установил, и хуяк комп завис, у меня аж жижа из дупла полезла. Но вроде ничего
>>152982495 >>152982487 В том и хохотач. ОСУЩЕСТВЛЕНА КИБЕР АТАКА, бля, файлы проебались, но УТЕЧКИ НЕТ, так и напишем. РЖД: НА ДВИЖЕНИЕ ПОЕЗДОВ НЕ ПОВЛИЯЛО.
>>152982422 Ну, если безопасный режим недоступен, то как бы очевидно, что можно только что-то мутить с загрузочной флешкой. И пытаться с загрузочной пофиксить, мб там можно форсировать восстановление из точки на поебанной винде. Больше не подскажу, сам не шарю.
>>152982736 Так в новостях вообще дебилы пишут. Даже местные дауны и те больше разобрались в теме. Журнашлюхи же вообще местами бред несут, нихуя не понимая. Атаки у них блять...
>>152981307 (OP) >Для Windows 7: SMBv1 отрубается на семёре через ps командой >(запускать от имени администратора) > >Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force > >Запустил от имени админа но теперь вообще ноль реакции на команду >так и должно быть. это нормальное поведение. Говорит о том, что команда применилась
Сделал все как тут написано, все вроде бы применилось, запустил netstat -an, порт все еще LISTENING. Что делать? Алсо пекарню надо было перезапускать или нет?
ПОЯСНЯЮ ДАУНИЧАМ В ИТТ ТРЕДЕ! Вирус держит в себе 3 кошелька, на которые отправляются битки. ОНИ ОДНИ ДЛЯ ВСЕХ! При оплате, жертва не отправляет никакой идентификатор, по которому злоумышленники найдут и вышлют код для декрипта. А это значит, что или ключа нет вообще, или он универсальный и подойдет для каждого. Остается ждать пока умные парни найдут этот ключ.
Поставил пакет на семерку от вована и теперь просто не грузится система. Ну хуй с ним, сам дурак, но что самое хуевое мсдарт не видит этого обновления и я не могу его снести. Что делать аноны? Совсем не хочу сносить винду
ВАС ЕЩЕ НЕ ЗАЕБАЛО СОЗДАВАТЬ ЭТИ ТУПОРЫЛЫЕ ТРЕДЫ? ВЧЕРА УЖЕ ВСЕ ПОФИКСИЛИ, ПАТЧИ, ОТКЛЮЧЕНИЕ СЕРВИСОВ, УЖЕ ВСЕМ ПОХУЙ НА ЭТОТ НЕДОВИРУС. УГОМОНИТЕСЬ УЖЕ, БЛЯТЬ, ШКОЛЬНИКИ. И ВООБЩЕ ТОЛЬКО ТУПОЙ ДЕБИЛ В 2017 ГОДУ ПОЖЕТ ПОДХВАТИТЬ ВАСЯНОВСКИЙ ВИНЛОК, ОН БЛЯТЬ НЕ ЗАПОЛЗАЕТ К ВАМ В КОМПЬЮТЕР ЧЕРЕЗ ШНУР ИНТЕРНЕТА ПОКА ВЫ СПИТЕ, ПРОСТО НЕХУЙ ПОЛЗАТЬ ПО ВСЯКИМ ЛЕВЫМ ПОРНУШНЫМ САЙТАМ И УСТАНАВЛИВАТЬ ЛЕВЫЙ СОФТ С ФАЙЛОПОМОЕК. ДЕБИЛЫ НАХУЙ
>>152982899 Ну вот смотри. Если ты знаешь русский и английский и тебя стукнуть по голове, чтобы ты забыл уязвимый английский, уши и рот у тебя все равно остаются.
>>152982937 > TCP 0.0.0.0:445 0.0.0.0:0 LISTENING Если будет запрос от локальной сети к порту, то он ответит. Это значит если в твоей локалке кто-то заразится вирусом от файла МОКРЫЕ ПИСЬКИ, то он заразит и тебя.
>>152982974 >ВАС ЕЩЕ НЕ ЗАЕБАЛО СОЗДАВАТЬ ЭТИ ТУПОРЫЛЫЕ ТРЕДЫ? ВЧЕРА УЖЕ ВСЕ ПОФИКСИЛИ, ПАТЧИ, ОТКЛЮЧЕНИЕ СЕРВИСОВ, УЖЕ ВСЕМ ПОХУЙ НА ЭТОТ НЕДОВИРУС. УГОМОНИТЕСЬ УЖЕ, БЛЯТЬ, ШКОЛЬНИКИ. И ВООБЩЕ ТОЛЬКО ТУПОЙ ДЕБИЛ В 2017 ГОДУ ПОЖЕТ ПОДХВАТИТЬ ВАСЯНОВСКИЙ ВИНЛОК, ОН БЛЯТЬ НЕ ЗАПОЛЗАЕТ К ВАМ В КОМПЬЮТЕР ЧЕРЕЗ ШНУР ИНТЕРНЕТА ПОКА ВЫ СПИТЕ, ПРОСТО НЕХУЙ ПОЛЗАТЬ ПО ВСЯКИМ ЛЕВЫМ ПОРНУШНЫМ САЙТАМ И УСТАНАВЛИВАТЬ ЛЕВЫЙ СОФТ С ФАЙЛОПОМОЕК. ДЕБИЛЫ НАХУЙ
>>152982573 У меня не сборка. Кряк может быть разным. Одно время были сложности с кряканием, там к кряку предлагался мануал на 10 пукнтов какие хуйни в винде отрубить. Было же даже обновление когда-то, которое сносило старые кряки и народ массово гулил новые. Возможно всякие вот эти настройки при кряках и не дают обновится. Возможно проблема в том, что кто-то обновлялся последний раз 5 лет назад, а сейчас пытается накатить внезапный апдейт из 2017 (как я). А я этос делал, потому что отрубил нахуй обновления, после того как мой кряк из-за очередного слетел. Короче, крякнутая винда - каждый раз разная история.
>>152983038 > если в твоей локалке кто-то заразится вирусом от файла МОКРЫЕ ПИСЬКИ У меня в локалке 2 человека сидит и вроде не долбаебы. Какой шанс заражения?
>>152982906 Это значит, что процесс платежа не продуман и требует ручного вмешательства авторов червя. Ключи уникальные. Алсо, их подход позволяет выдать тебе ключ для расшифровки всего или выдавать тебе отдельные ключи для отдельных файлов (именно так они и расшифровывают 10 файлов на выбор).
>>152982573 Не пизди, у меня на пиратку нихуя не встало. Обновление по ссылке после перезагрузки вызывает бсод, обновление через центр обновлений просто не работает - пишет "поиск обновлений" и на это все заканчивается. Нассал тебе в рот, обмудок.
>>152982669 Кстати, смотрите, тут анон скидывал скрины заражения, и у него выкуп был на русском, а тут на английском, это значит что в РЖД стоит английская локаль
>>152983146 Двачую, вот только что инструктировал тян, у которой вылез БСОД после обновления из шапки. Откатили с помощью командной строки и RevertPendingActions. У меня же обновление встало чотко.
>>152983121 До шифрования она не существует на компе. Как только попадает, начинается шифрование. Ловить умеет касперский с проактивкой, но зачем, если можно просто поставить апдейт?
>>152983202 Жаль это ни во что грандиозное не выльется Если бы это был не обычный локер, а производился слив данных/их кража/наступал пиздец банкам и т.п. - вот это было бы ахуенно /пересмотрел мистер робот/
>>152983306 Ты тупого хохла сын, не имеющий никакого представления о том, почему визг вокруг дырки в SMB стоит и думающий, что это обычный винлокер с мокрыми письками. Нахуй ты мне что-то пишешь вообще, уебище?
Ведущий блог по кибербезопасности британский программист случайно остановил распространение вируса-вымогателя WannaCry, который накануне атаковал тысячи компьютеров по всему миру. Автор блока MalwareTechBlo обнаружил, что вирус по неясной причине обращается к домену iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com. После этого специалист решил зарегистрировать такой домен, чтобы проследить за его активностью, пишет The Guardian.
После этого распространение вируса неожиданно прекратилось. Программист выяснил, что в коде вируса говорилось о прекращении распространения в том случае, если обращение к этому домену успешно. Возможно, создатели программы оставили эту возможность для управления.
Охуенно блядь, никогда не ставил обновления 7-ки, и тут решил поставить по ссылке. Винда похоже крашнулась. Синий экран вылез. Спасибо за совет, все было нормально!
>>152982757 Поверь, если бы они делали, такой херни бы не было. Делали великовозратные одмены 50 лет из училища связи. Под делали понимается "обжать кабель". Я когда был студентом, достаточно знал о сетевой безопасности и организации сети, и делал все на совесть, за доширак, потому что стажа нет и вообще молодой.
>>152981307 (OP) Аноны, буквально два дня назад скачал ексешник. Екзешник оказался приложением с хентайными картинками. Еще не перезагружал его. Какова вероятность, что пека инфицирован?
>>152983641 Но и меня он тоже не коснулся, при этом я не трачу 5-10 минут на всякую хуйню. И то ставить обновы перестал после однго баганного апдейта от микрософта
Пробухал вчера всю эту вашу хацкерскую вечеринку, а сегодня уже походу все пофикшено, охуенно. Кстати говорят на шиндоус 10 эту дыру еще два месяца назад пофиксили
Подвержены угрозе оказались и неподдерживаемые версии операционной системы, такие как Windows XP, Windows 8 и Windows Server 2003. Впрочем, для них также готово исправление безопасности, которые пользователи могут скачать и установить на свои компьютеры.
Ебаные тупые двачеры. Вы че сука сурьёзно? Вы чо блядь реально не умеете в облака?
Наверно это огромный плюс моего некро пк, где на рабском столе только линки на облака.
Все рабочие документы в ебаных облаках.
Вы сука серьёзно обосрались от ебучих локеров?
Хотя хуй с вами. Но блядь мусора и прочие пораженные, совсем в края ебанулись? Обновление от марта блядь, сейчас середина мая. У них баки бюджетные тратятся на ОСи и прочее, как так можно обосраца-то!?
>>152983856 У меня не было баганных апдейтов с первого дня десятки. Я тоже не трачу 5-10 минут. Эти обновы ставятся, когда я комп выключаю. Я этого даже не замечаю.
>>152983906 Еще раз. Система заражается через ЛОКАЛКУ. У многих провайдеры это ЛОКАЛКИ которые раздают интернет. Поэтому если со стороны интернета закрыт порт 445, то ты не можешь стать нулевым пациентом, но тебя МОГУТ заразить через локальную сеть дауны у которых открыт порт и нет обновления и которые открыли файл с мокрыми письками. Терминалы были заражены от компов соединённых с сетью банка.
>>152983502 Впервые нормально сработало средство маня-восстановления. Боюсь ребутать. Короче посоны, если у вас семёрка от васяна, не ставьте эти обновления, у меня так брат чуть не умер.
>>152983952 У меня было так же. Винда при запуске предлагала запуск или восстановление загрузки (не путать с безопасным режимом, который был недоступен). После 5 неудачных попыток запуска, я запустил восстановление. Оно конечно же не сделалось (ждал полчаса). Вырубил и врубил комп - все заработало. Не первый раз такое, что пока не попытаешься восстановиться (пусть даже неудачно), винда не будет запускаться, так что пробуй, это старое проверенное шаманство. Обновление в итоге не поставил, теперь очкую, хоть и внес запись в реестр.
>>152984026 > Эх, щас бы хранить все свои документы хуй знает где и у кого. Ну если не доверять гугл облаку и майкрософт облаку, то можно спокойно идти закапывать свои доки в землю.
>>152983906 Терминал сбербанка это обычный компьютер, петушара ты ебаная, который обслуживает обычный человек, наверняка такой же еблан, окончивший 8 классов и работающий на работе, которую ненавидит, не умеет и кладет хуй. В твоей детской голове ТЕРМИНАЛЫ СБЕРБАНКА ЭТО СУПЕРКАНРУКТЕРЫ С СУПЕРЗАЩИТОЙ ИЗ ДРУГОГО ИЗМЕРЕНИЯ, А СЛЕДИТ ЗА НИМИ СУПЕРИНТЕЛЛЕКТ, НАМ ВСЕМ ПИЗДА. Ты походу никогда не видел BSOD нигде, кроме как дома.
Ноутом почти не пользуюсь. Пока что у меня вроде бынихуя нет. Если я ее оффну вытащу батарею нахуй его на недельку, пока все стихнет, он будет в безопасности?
>>152981307 (OP) Вот вы мани. NAT с FW антивирем решают. 2017 год, хомчки все те же... Спасибо вам, мы никогда не останемся без работы. мимоойтишнегкун
>>152984578 Если у тебя стоит роутер - забей. Там все порты по умолчанию закрыты. Проброс означает открытие порта в сторону определенного компьютера, который стоит за роутером
>>152984398 Всё уже стихло (вирус больше не распространяется путем трансляции по всему миру). Проблема в том, что уязвимость никуда не делась и завтра будет другой вирус. Нужно поставить обновление винды (идеально) или заблочить SMBv1 (хуй знает помогает ли, нет возможности проверить, у кого-то вообще нет таких параметров, околошаманство короче).
>>152984988 Реестр-PS-консоль ничего не делает с портами. Оно лишь отключает службу, в которой уязвимость. Теоретически твоих действий достаточно, теперь твой 445 могут ебать сколько хотят, толку не будет. А на практике хуй знает, потому что непонятно как проверить, что служба вообще отключена.
>>152983398 Вообще да. Когда нужно расшарить папку на Линуксе чтобы она была видна в Локальной сети на винде. Удобно когда дома комп на Линуксе и Винде и нужно гоять файлы.
>>152985117 >непонятно как проверить, что служба вообще отключена. Легко. Просто попробовал подключиться с телефона на ведре. Подключение больше не устанавливается. Значит всё работает.
У меня роутер, порты закрыты, анальной сети у провайдера нет, вин 7, ни разу не обновлялась, cureit ничего не видит, очевидно, я в безопасности, пойду выброшу бутылку из-под пива, пока мамка с папкой не вернулись.
>>152984159 А смысл от апдейтов когда они временами на слабом железе хуже вирусов себя ведут? Когда без ведома юзвера тонны всего качает и жрет ресурсы.
Выполнил netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name="Block_TCP-135" и netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_TCP-445" а netstat -an все равно говорит что 135 445 прослушиваются. 2ip грит что все закрыто. Кому верить ?
>>152988228 Сделай как я 1. Скачай апдейт по прямой ссылке на телефон 2. Выдерни кабель из интернета 3. Залей по вайфаю или как угодно на комп и установи
>>152988205 >подключен Ну у тебя исключение. У тебя принтер не по вайфаю? У меня тоже сетевой, но подключение к нему не через общую сеть, а по выделенному wi-fi
>>152988626 Ты уверен что у меня? Обычный принтер за 2к. Алсо чето у меня вайфаю еще меньше доверия, взломают своим ривером-нг и давай печатать моими чернилами по ночам.
>>152983038 Поехавший там чтоли. Это значит лишь то, что есть служба, которая слушает 445 порт. Но поскольку ВХОДЯЩИЙ трафик будет резаться фаерволом, то постучатся ты сможешь туда только локально (это значит не из локальной сети, а только непосредственно из ПО на компьютере)
Число зараженных компьютеров ежечасно застет с громадной скоростью.
ТРЕД №18
Первый тред: https://2ch.hk/b/res/152930021.html
Второй тред : https://2ch.hk/b/res/152936528.html
Третий тонет https://2ch.hk/b/res/152941163.html
и т.д.
15 тред https://2ch.hk/b/res/152971325.html
16 тред https://2ch.hk/b/res/152974400.html
17 тонет https://2ch.hk/b/res/152977799.html
-------------------------------
ПРЕДИСЛОВИЕ:
_____
Началось массовое заражение криптовирусом по всему миру. На данный момент известно о больницах в Лондоне, ГИБДД и МВД России, Мегафоне. Запасаемся попкорном и ждем развития событий.
https://nation-news.ru/264825-virus-zakralsya-v-informacionnuyu-sistemu-gibdd-istochnik
https://meduza.io/news/2017/05/12/v-britanskih-bolnitsah-odnovremenno-proizoshel-tehnicheskiy-sboy-hakery-zablokirovali-kompyutery-i-trebuyut-vykup
http://m.pikabu.ru/story/kriptoshifrovalshchik_porazil_set_mvd_5044435
------------------------------------
ИСПРАВЛЕНИЯ, ЗАТЫКАЮЩИЕ ДЫРЫ В ВИНДЕ 7
http://www.catalog.update.microsoft.com/Search.aspx?q=4012215
http://www.catalog.update.microsoft.com/Search.aspx?q=4012212
-----------------------------------
Для Windows 7: SMBv1 отрубается на семёре через ps командой
(запускать от имени администратора)
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force
Запустил от имени админа но теперь вообще ноль реакции на команду
так и должно быть. это нормальное поведение. Говорит о том, что команда применилась
Для Windows 10
Третий пик в ОП посте
---------------------------------
Кто не хочет обновятся, просто пишет это в командную строку.
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name="Block_TCP-135"
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_TCP-445"
echo "Thx, Abu"
---------------------------------
КАК БОРОТЬСЯ, ЕСЛИ УЖЕ ЗАРАЖЕН:
1. НЕ ПЕРЕЗАГРУЖАЙТЕ КОМПЬЮТЕР!
2. НЕ ЗАПУСКАЙТЕ .exe ФАЙЛЫ, СКАЧАННЫЕ В МАЕ
3. ОБНОВИТЕ АНТИВИРУС И ПОСТАВЬТЕ СКАНИРОВАНИЕ ВСЕЙ СИСТЕМЫ
--------------------------------
Про ВИРУС, распространение и история:
Появился набор эксплоитов FuzzBunch, который группа хакеров Shadow Brokers украла у Equation Group, хакеров из Агенства Нац. Безопасности США.
Microsoft потихому прикрыла дырки обновлением MS 17-010, возможно самым важным обновлением за последние десять лет.
В то время как набор эксплоитов уже неделю лежит в открытом доступе https://github.com/fuzzbunch/fuzzbunch с обучающими видео.
В этом наборе есть опасный инструмент DoublePulsar.
Если кратко, то если открыт 445 порт и не установлено обновление MS 17-010, то DoublePulsar
простукивает этот порт, делает перехваты системных вызовов и в память внедряет вредоносный код.
https://geektimes.ru/post/289115/
----
Еще про распространение:
ХАКЕР WHITEHAT ИТТ! РАССКАЗЫВАЮ КАК ЭТО РАБОТАЕТ. ВСЕМ ВНИМАТЕЛЬНО СЛУШАТЬ.
У тех кто начал эту атаку есть
>Эксплойты слитые Shadow brokers
>Сканнер сети который они сами написали на C/Python
>Linux сервер
Как это работает?
>Скрипт сканнера запускается на Linux сервере
>Вбивается определенный IP диапазон или целая страна
>Скрипт сканирует диапазон на открытый 445 порт
>В случае удачного обнаружения SMB сервиса, посылает эксплойт, вызывающий переполнение буфера
>эксплойт закачивает файл и запускает его.
КАК ХАКЕРЫ ДЕЛАЮТ ТАК, ЧТОБ СЕРВЕР СКАНЕРА НЕ ПАЛИЛСЯ?
В Сетевом стэке Linux допущено изменять IP Header-ы исходящих пакетов. При сканировании их программа заменяет адрес на рандомный, поэтому настоящий адрес сканера никогда не фиксируется.
---------------------------------
Интерактивная карта распространения вируса в режиме реального времени
https://intel.malwaretech.com/WannaCrypt.html - это карта страдающих пидарах по всему миру
--------------------------------
КОШЕЛЬКИ ХАКЕРОВ
https://blockchain.info/address/13AM4VW2dhxYgXeQepoHkHSQuy6NgaEb94
https://blockchain.info/address/12t9YDPgwueZ9NyMgw519p7AA8isjr6SMw
https://blockchain.info/address/115p7UMMngoj1pMvkpHijcRdfJNXj6LrLn
--------------------------------
НЕ ПОДТВЕРЖДЕННЫЕ ДАННЫЕ:
Майкрософт в обновлении подсунула БЭКДОР и теперь за вами будут следить (информация проверяется в надежных источниках)
Виновата в виросной атаке - Монголия, Канада и ряд стран Африки (Заключение полузависимого диванного эксперта из Текстильщиков)
Уязвимы только компьютеры под управлением ОС Windows 7-10, пользователи МАКоси и Линукс могут спать спокойно (эксперты из треда оспаривают это заключение)
---------------------------------
СОТРУДНИКИ ПОЛИЦИИ БУГУРТЯТ ИЗ-ЗА ВИРУСА В ВК:
https://vk.com/wall-28464698_720473
---------------------------------
В треде присутствует группа анонов, которые пошли в отрицалово и не верят в существование вируса, так же пытаются оспорить заявление СМИ и Лаборатории Касперского (Хотя уже пруфов было столько, шо пиздец). По неподтвержденным данным (информация проверяется) это дело рук Нэвэльного.
---------------------------------
Позиция Анатолия ШАРИЯ по этому вопросу:
Тут дело скорее не в каких то хакеров из-за океана, а просто Украина решила таким образом отомстить России за Донбасс. Хотя сколько можно им говорить, что Россияне принимает участия в конфликте на востоке Украины и то, что жители путем референдума сделали свой выбор отсоединения от незалэжной. Суть вируса в том, что бы просто навести панику, которой не поддается общество. Ведущие it специалисты России прямо сейчас решают эту проблему и очень успешно.
----------------------------------
ПОЗИЦИИ РУССКИХ РЭППЕРОВ по данному вопросу.
Витя СД - сидит итт и активно поддерживает пострадавших от вируса.
Павел Техник - пожелал лично расправиться с хакерами физически.
Галат - предложил ОБОССАТЬ ХАКЕРОВ, а не сидеть на жопе.
Хованский - предлагает больно и унизительно ПОКАРАТЬ ИХ СВОЕЙ ЕЛДОЙ.
Саша Скул - предложил наказать ОХУЕВШИХ ПРОГРАММИСТОВ.
СЛАВА КПСС ХРАНИТ МОЛЧАНИЕ.
Шокк - высрал два невнятных твита.
ОКСИМУРОН - В панике, плачет в вк, т.к. зашифрованы все треки
НОЙЗ МС - Надеется что двач остановит этот хаос
ЛАРИН - Нервно покуривает, т.к. зашифровалось 400 гб с ЦП