--------------------------------- КАК БОРОТЬСЯ, ЕСЛИ УЖЕ ЗАРАЖЕН:
1. НЕ ПЕРЕЗАГРУЖАЙТЕ КОМПЬЮТЕР! 2. НЕ ЗАПУСКАЙТЕ .exe ФАЙЛЫ, СКАЧАННЫЕ В МАЕ 3. ОБНОВИТЕ АНТИВИРУС И ПОСТАВЬТЕ СКАНИРОВАНИЕ ВСЕЙ СИСТЕМЫ -------------------------------- Про ВИРУС, распространение и история: Появился набор эксплоитов FuzzBunch, который группа хакеров Shadow Brokers украла у Equation Group, хакеров из Агенства Нац. Безопасности США. Microsoft потихому прикрыла дырки обновлением MS 17-010, возможно самым важным обновлением за последние десять лет. В то время как набор эксплоитов уже неделю лежит в открытом доступе https://github.com/fuzzbunch/fuzzbunch с обучающими видео. В этом наборе есть опасный инструмент DoublePulsar. Если кратко, то если открыт 445 порт и не установлено обновление MS 17-010, то DoublePulsar простукивает этот порт, делает перехваты системных вызовов и в память внедряет вредоносный код.
ХАКЕР WHITEHAT ИТТ! РАССКАЗЫВАЮ КАК ЭТО РАБОТАЕТ. ВСЕМ ВНИМАТЕЛЬНО СЛУШАТЬ.
У тех кто начал эту атаку есть
>Эксплойты слитые Shadow brokers >Сканнер сети который они сами написали на C/Python >Linux сервер
Как это работает?
>Скрипт сканнера запускается на Linux сервере >Вбивается определенный IP диапазон или целая страна >Скрипт сканирует диапазон на открытый 445 порт >В случае удачного обнаружения SMB сервиса, посылает эксплойт, вызывающий переполнение буфера >эксплойт закачивает файл и запускает его.
КАК ХАКЕРЫ ДЕЛАЮТ ТАК, ЧТОБ СЕРВЕР СКАНЕРА НЕ ПАЛИЛСЯ?
В Сетевом стэке Linux допущено изменять IP Header-ы исходящих пакетов. При сканировании их программа заменяет адрес на рандомный, поэтому настоящий адрес сканера никогда не фиксируется. --------------------------------- Интерактивная карта распространения вируса в режиме реального времени https://intel.malwaretech.com/WannaCrypt.html - это карта страдающих пидарах по всему миру --------------------------------
Майкрософт в обновлении подсунула БЭКДОР и теперь за вами будут следить (информация проверяется в надежных источниках)
Виновата в виросной атаке - Монголия, Канада и ряд стран Африки (Заключение полузависимого диванного эксперта из Текстильщиков)
Уязвимы только компьютеры под управлением ОС Windows 7-10, пользователи МАКоси и Линукс могут спать спокойно (эксперты из треда оспаривают это заключение) --------------------------------- СОТРУДНИКИ ПОЛИЦИИ БУГУРТЯТ ИЗ-ЗА ВИРУСА В ВК: https://vk.com/wall-28464698_720473 --------------------------------- В треде присутствует группа анонов, которые пошли в отрицалово и не верят в существование вируса, так же пытаются оспорить заявление СМИ и Лаборатории Касперского (Хотя уже пруфов было столько, шо пиздец). По неподтвержденным данным (информация проверяется) это дело рук Нэвэльного. --------------------------------- Позиция Анатолия ШАРИЯ по этому вопросу:
Тут дело скорее не в каких то хакеров из-за океана, а просто Украина решила таким образом отомстить России за Донбасс. Хотя сколько можно им говорить, что Россияне принимает участия в конфликте на востоке Украины и то, что жители путем референдума сделали свой выбор отсоединения от незалэжной. Суть вируса в том, что бы просто навести панику, которой не поддается общество. Ведущие it специалисты России прямо сейчас решают эту проблему и очень успешно. ---------------------------------- ПОЗИЦИИ РУССКИХ РЭППЕРОВ по данному вопросу.
Витя СД - сидит итт и активно поддерживает пострадавших от вируса.
Павел Техник - пожелал лично расправиться с хакерами физически.
Галат - предложил ОБОССАТЬ ХАКЕРОВ, а не сидеть на жопе.
Хованский - предлагает больно и унизительно ПОКАРАТЬ ИХ СВОЕЙ ЕЛДОЙ.
Саша Скул - предложил наказать ОХУЕВШИХ ПРОГРАММИСТОВ.
СЛАВА КПСС ХРАНИТ МОЛЧАНИЕ.
Шокк - высрал два невнятных твита.
ОКСИМУРОН - В панике, плачет в вк, т.к. зашифрованы все треки
НОЙЗ МС - Надеется что двач остановит этот хаос
ЛАРИН - Нервно покуривает, т.к. зашифровалось 400 гб с ЦП
Бля, не заходил в интернет 3 дня и вы уже все успели проебать без меня. Хуесосы. Повторите тупенькому плз, по локалке провайдера можно заразиться если роутера нет, по левым сайтам не ходил, 445 отключен, а то в глаза трахаюсь, слезятся малость.
Малварь затем ищет файлы с расширениями, которые перечислены в программе (и приведены ниже), и шифрует их, используя 2048-битное RSA шифрование. Дешифратор можно не ждать?
>>152985108 Хуйня все это, когда вылезет эта параша, просто октрой диспетчер задач и убей процесс, такие вымогалки только у мамаш 60+ работают, которые вторую неделю в канпуктере сидят
XP получает обновления потому что ещё не закончилась поддержка POS-терминалов на базе XP Embedded, от которой подходит большинство обновлений к обычной XP.
>>152985001 Ща попробую пояснить своё гуманитарное мнение по данному вопросу. Вирус работает по принципу финансовой пирамиды. Через порты заражаются верхние участники, которые потом спамят зараженные файлы, помогая тем самым сосздателям расширять этот ботнет.
>>152985001 Ща попробую пояснить своё гуманитарное мнение по данному вопросу. Вирус работает по принципу финансовой пирамиды. Через порты заражаются верхние участники, которые потом спамят зараженные файлы, помогая тем самым сосздателям расширять этот ботнет. Поясните, знатоки, я близок к правде?
>>152985001 Ща попробую пояснить своё гуманитарное мнение по данному вопросу. Вирус работает по принципу финансовой пирамиды. Через порты заражаются верхние участники, которые потом спамят зараженные файлы, помогая тем самым сосздателям расширять этот ботнет. Поясните, знатоки, я близок к правде?
>>152985001 Ща попробую пояснить своё гуманитарное мнение по данному вопросу. Вирус работает по принципу финансовой пирамиды. Через порты заражаются верхние участники, которые потом спамят зараженные файлы, помогая тем самым сосздателям расширять этот ботнет. Поясните, знатоки, я близок к правде?
>2017 >поймать винлок Сука, как же я ору с даунов, пиздец. Хотя не меньше ору с даунов, которые требуют БИТКОЙНЫ за анлок, лол блять, 80% населения наверняка даже не знает что это такое. Аааааа вот это топ лел 2017 года пока, как же смачно сосут дебилы с пиратками, отключенными обновлениями, яндекс-браузерами и прочей говнотой.
Распространение вируса-вымогателя WannaCry, поразившего десятки тысяч компьютеров по всему миру, удалось приостановить с помощью регистрации домена с длинным и бессмысленным названием. Об этом сообщает в субботу, 13 мая, The Guardian.
По данным газеты, «случайным героем» стал Дариен Хусс (Darien Huss) из охранной фирмы Proofpoint. Он обнаружил зашитое в коде вредоносной программы незарегистрированное доменное имя, на которое направлялись запросы.
Мужчина вместе с автором Twitter-аккаунта MalwareTechBlog решили приобрести домен, это стоило им менее 11 долларов. Сразу после этого они зафиксировали тысячи направляемых к нему в секунду обращений. «Я не знал, что регистрация домена остановит вредоносное ПО», — отметил автор блога. При этом он предупредил, что если хакеры изменят код, то вирус вновь начнет работать.
Как сообщил Хусс, зашитое в коде доменное имя — iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com. The Guardian предполагает, что оно должно было использоваться самими хакерами и только в крайнем случае.
Для защиты еще не зараженных устройств от WanaCrypt0r 2.0 (он же WannaCry), который шифрует информацию и требует заплатить выкуп, Microsoft даже выпустила специальное обновление на ОС Windows XP, Windows 8 и Windows Server 2003, поддержка которых уже прекращена. По данным компании, компьютеры на Windows 10 атакам не подвергались.
Вирус-вымогатель начал активно распространяться 12 мая. Он заразил десятки тысяч компьютеров в 74 государствах мира. Эксперты называют эту атаку самой массовой в истории.
Сначала поступали сообщения о парализованной работе британских больниц и испанских компаний, затем программа добралась и до России. В частности, были зафиксированы нападения на компьютеры МВД страны и банков.
Британская газета The Telegraph предположила, что за атакой стоит хакерская группировка Shadow Brokers, якобы связанная с Россией.
Вангую, что заражение компаний началось из-за бухгалтерских теток-срак. они запросто запустят "бесплатные открытки.jpg.fortmatc.exe" Для них защита ПК это сродне квантовой механики
Лолкекчебурек. Я последний раз в жизни их видел лет 10 назад. Достаточно протестить любой сомнительный экзешник на виртуалке или в песочнице, чтобы таких проблем не было и использовать лицензионный софт.
>>152985760 Если бы ты заразился прямо сейчас, ты бы достал из кармана 300 баксов и пошел бы покупать сразу битки? При условии, что очень много людей не знает про биткоин и криптовалюту вообще
>>152984881 (OP) Знающий анон, поясни пожалуйста. Как я понял из всего прочитанного заражение происходит через дыру в древнем протоколе мелкомягких, и хакеры просто сканируют заданный диапазон ип, находя уязвимые устройства и делая хитровыебанную инъекцию кода который подгружает вирус? То есть исходя из этого обычного роутера с заблоченым 445 портом должно быть достаточно для защиты? И как тогда заразился тот же мегафон, ведь их машины так же должны находится за роутером в своей сети?
>>152985657 >Британская газета The Telegraph предположила, что за атакой стоит хакерская группировка Shadow Brokers, якобы связанная с Россией. Британцы прямо как хохлы почти стали.
Бля, вот бы микрософт залупила индивидуальный анлокер, все бы дела с серверов МВД проебало бы. Такой бы вин щас был для тех кто под следствием по делу к - платить за анлокер бы не стали, файлы бы проебались нет тела - нет дела
>>152985397 Блядь, вот скажите, там что, тоже все админы-довны, у которых компы без обновлений светят на весь мир голыми портами с дырами? Ну понятно еще в Рашке в МВД там пиратки стоят без обнов, но ведь Дойченбан, Рено, Телефоника... Вроде же цивилизованные люди, а такую хуйню порят.
>>152985933 > Такой бы вин щас был для тех кто под следствием по делу к - платить за анлокер бы не стали, файлы бы проебались нет тела - нет дела Такие данные должны находится в закрытой БД которая работает отнюдь не на винде, да и вангую в рашке все равно до сих пор используют бумажные копии.
>>152985808 >машины Это последствия советского образования или уже российского? Я против ничего не имею, мне даже приятно читать, когда пишут "машины" или "ЭВМ", но сам бы написал "ПК" или "устройства.
>>152985785 Ванька, рашка ведёт войну со всем миром. Шатает европу, поддерживает ультраправых, спонсирует терроризм, взламывала сша, францию, нидерланды, германию. Это открытая война против всего человечного, в наших странах это осознают всё больше людей с каждым днём. Рашка - это не Тургенев и не Достоевский, уже давно нет. Это террористы, убийцы и зверьё.
>>152986013 >Блядь, вот скажите, там что, тоже все админы-довны, у которых компы без обновлений светят на весь мир голыми портами с дырами? Да. >Вроде же цивилизованные люди Все люди - кромешные дебилы и безмозглые обезьяны.
>>152986013 Экстренные новости! Похуисты, спустя рукава делающие свою работу и забивающие на безопасность, есть во всем мире. Нет никаких цивилизованных людей. Везде есть раздолбаи. Алсо, в Штатах как-то атомный реактор установили не той стороной. Как пример.
https://m.geektimes.ru/post/289115/ Блять, в самом низу поста они используют КОПИПАСТУ С 2CH.HK до чего докатилась эта ализаровская помойка, уже с сосача тянут инфу.
>>152986116 Ну так хули тогда люди не остановили SMB службу? Ведь сразу рассказали все как вирус проникает. Это как открыть двери в банке и говорить, что от воров не спастись, достаточно иметь банк и они ограбят.
>>152986264 Еблоид, по твоей логике РФ создала вирус чтобы трясти битки с мегфона и своих же ментов. Вот скажи, ты ебнутый или у тебя русофобия головного мозга?
Обнова MS17-010 (для меня это KB4013429) не ставится, пишет "обновление не применимо к вашему компьютеру". При этом стоит KB4019474 за 11 мая. Так вот, обнова не встает из-за наличия более новой? Как бы мне эту хуйню проверить?
ПОЧЕМУ МИКРОСОФТ НЕ ЗАЩИЩАЕТ МЕНЯ? ВИРУСНЯ ЗАПОЛЗАЕТ ЧЕРЕЗ КАКУЮ-ТО ДРЕВНЮЮ ДЫРКУ, ПИЗДЕЦ. ОНИ УЖЕ ЯВНО В КУРСЕ ДАВНО. ПОЧЕМУ НЕ СЕЛИ СО СВОИМТ ПОГРОМИСТАМИ И НЕ СДЕЛАЛИ ЗАПЛАТКУ, КОТОРУЮ С УТРЕЦА БЫ ВСЕМ РАЗОСЛАЛИ С СИСТЕМНЫМ ОПОВЕЩЕНИЕМ? ЗА ЧТО Я БЛЯТЬ ДЕНЬГИ ЗАПЛАТИЛ? НАХУЙ МНЕ ТОГДА ЛИЦЕНЗИОННАЯ ВИНДА, ЕСЛИ ИМ ПОХУЙ НА МЕНЯ? У ЭППЛ БЫ В ТАКОЙ СИТУАЦИИ УЖЕ НА СЛЕДУЮЩИЙ ДЕНЬ ВСЕ БЫ ПОЛУЧИЛИ ПИСЬМА И ОБНОВЛЕНИЯ, А МИКРОСОФТ СИДИТ В ХУЙ НЕ ДУЕТ.
ДВАЩ ЧТО ДЕЛАТЬ ? После скачивания и установки любой из заплаток 4012212 4012215 ломаная Вин7 выдает БСОД. Включил центр обновлений, тех заплаток не нашел в списке. Есть 4019264, они уже включены в нее ? И какова вероятность что она встанет через центр обновлений без БСОДа ?
>>152986466 Довн, заражениям подверглось 1%, это тети клавы уборщицы компак и пару компов уборщиков да сторожей Я хуею с этих кряклов, которые думаю что везде сидят такие же идиоты как они
Я с вируса этого соснул знатно сегодня, поехал машину на учет ставить - ХУЙ ТЕБЕ У НАС ВИРУС, БАЗА ПО ПИЗДЕ ПОШЛА И теперь когда? Слышно, че там у гайцов- задонатили?
проиграл с нищенок. Утром поймал такую же херь, отправил им 300 битбаксов и через полчаса меня разблокировали, вообще похуй на эти ваши бомжепроблемы, лол
Лол, на работе пара рабочих станций словили вирусню. Проигрывал долго. Хотя это очень крупная IT-компания. И как, сука, так - я не понимаю. Опездолы - везде. Даже вроде бы в нормальных компаниях.
>>152986726 ЭЭ БЛЯ. Спаси фотки личинки. ТЫЖПРОГРАММИЗД. Взял доп плату за сохранение файлов. И с ляцем колобка грохнул все. Уже готов говорить умные слова, мо зашифровалось и не смог.
НУ НЕ СТАВИТСЯ ОБНОВА НА ПИРАТСКУЮ СЕМЁРКУ ИЗ-ЗА ЕБУЧЕГО АКТИВАТОРА, СИНИЙ ЭКРАН ПОЯВЛЯЕТСЯ! ПРИШЛОСЬ ВОССТАНАВЛИВАТЬ ERD Commander СИСТЕМУ! ХУЙ МНЕ В НОС, СУКА. ПОМОГИТЕ ДЕВУШКЕ!
>>152986583 >ты обычный мент >качаешь прон на работке >ловишь вирус >в панике что бы не получить пиздюлей от начальства и выговор бежишь покупать битки По мне дак нормальный план. А спалили его скорее всего что бы пользователи не оказались под защитой преждевременно и антивирусы не успели отреагировать.
>>152986989 >Уже готов говорить умные слова, мо зашифровалось и не смог. Молодец, еще им саиздани 2048-бит шифрование, епт, новости чтоле не смотрели? Не изобрели еще такие кудахтеры, штоб говно ваше расшифровать Вспомнил, что ты из Одессы. Жилка есть, лол.
Пиздец. Пришел с работы, увидел 7-ой тред. Лег спать на 6 часов вы еще 12 высрали. Где к слову ссыли на 8 и 8.1 винду, а оо отложил в памяти обновиться, а их нет больше.
>>152985931 Впору создавать тех.поддержку, набирать колл-центр и консультировать несведущих пользователей о том как конвертировать честно заработанные в биткоины
Скорее всего слух про "вирус" пущен как всегда самим Касперским. Они уже проводили подобные пиар компании.
Тред вероятно является рекламой ненужных никому антивирусов. Антивирус не спасёт от человеческого фактора и не гарантирует защиты. В лучшем случае он может спасти в 60% случаев, это касается лучших антивирусов. Худшие ещё хуже.
>>152987091 Оче странно, что у них до сих пор есть интернет. Нерационально вообще. Они же полюбому не платят за его обслуживание, а отключить намного проще чем электричество или воду.
Распространение вируса-вымогателя WannaCrypt удалось приостановить, зарегистрировав домен iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com. Было обнаружено, что вирус зачем-то обращается к этому домену и было решено зарегистрировать его, чтобы следить за активностью программы. Как выяснилось потом, в коде вируса говорилось, что если обращение к этому домену успешно, то заражение следует прекратить; если нет, то продолжать. Сразу после регистрации домена, к нему пришли десятки тысяч запросов.
>>152985001 Ща попробую пояснить своё гуманитарное мнение по данному вопросу. Вирус работает по принципу финансовой пирамиды. Через порты заражаются верхние участники, которые потом спамят зараженные файлы, помогая тем самым сосздателям расширять этот ботнет. Поясните, знатоки, мамка опа даёт всем?
Здравствуйте, я русский вирус. По причине ужасной бедности моего создателя и низкого уровня развития технологий в нашей стране я не способен причинить какой-либо вред Вашему компьютеру. Поэтому очень прошу Вас, пожалуйста, сами сотрите какой-нибудь важный для Вас файл, а потом разошлите меня по почте другим адресатам. Заранее благодарю за понимание и сотрудничество.
>>152987451 Половым путём. Заражение происходит после просмотра вебм тредов с порнухой. Как только юзер кончает в близи компа, windows сама открывает порт и качает вирус с сайта майкрософта.
>>152987509 Seeing reports of new #WannaCry variant in the wild, ignoring the kill switch. Microsoft just pushed more fixes, including XP. Patch, folks
>>152987416 >iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com Каждый кто уже прошел по ссылке iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com - готовьте 300 баксов)))
>>152985980 Платят те, кому горит как нужно восстановить данные. Разные мелкие компании, обычные граждане желающие вернуть файлы по работе или семейный фотоальбом за последние 20 лет будут тянуть до последнего, вот через пару дней и увидим сколько хакеры поднимут
>>152987597 Здравствуйте, я русский вирус. По причине ужасной бедности моего создателя и низкого уровня развития технологий в нашей стране я не способен причинить какой-либо вред Вашему компьютеру. Поэтому очень прошу Вас, пожалуйста, сами сотрите какой-нибудь важный для Вас файл, а потом разошлите меня по почте другим адресатам. Заранее благодарю за понимание и сотрудничество.
>>152986731 Вирус держит в себе 3 кошелька, на которые отправляются битки. они одни на всех При оплате жертва не отправляет никакой идентификатор, по которому злоумышленники найдут и вышлют код для декрипта.
>>152987473 Эксперимент Шрёдингера назвается же не "Смерть кота Шрёдингера", он тоже не мог в логику? Смерть кота ведь находится в квантовой суперпозиции, а не кот.
>опасный вирус заражает компы мвд/мегафона/британии >на двоще спрашивают как все сделать правильно что бы вирус заработал >российские торренты на грани дудос атаки; внезапный наплыв пользователей, качающих все майские файлы Хех, мда.
>>152987834 а хоть взглянуть одним глазком?просто я действительно не понимаю смысл пускать в ход такой вирус,атаковать мвд и прочее и при этом получить грошики с домохозяеек
>>152987834 Мне непонятно как можно сравнительно быстро зашифровать такой объем инфы разных форматов. Видимо тупо какое-то беглое шифрование или FAT рушат.
>>152987969 >сравнительно быстро зашифровать такой объем инфы разных форматов. Очень просто - шифровать выборочно. По несколько килобайт сначала, и потом кусками - тебе хватит.
>>152987946 Смотри. У тебя есть текстовый документ со словом Хуй. Но вирус его шифрует Цфк. Вроде как нихуя не понятно. Это елементарный шифр. Перенс все буквы на 1 дальше. А теперь представь чтобы разгадать шифр надо особый ключ к нему 12 значный. И это касаеться не только фалов с текстом. А ВСЕГО. Кури Криптосистемы.
>>152986658 >ломаная Вин7 Ломанную винду нельзя обновлять. Особенно, если она до этого ни одной обновы не ставила. БСОД - нормальная реакция на такую хуйню с пираткой.
>>152988144 то есть ты хочешь сказать что удар рассчитан на крупных игроков,которые не могут позволить себе потерять какие то данные?а все остальные это просто щепки?
Как-то по тупому вышло с доменным именем. Какого хуя оно было незарегистрировано? Значит они умышленно оставляли его, чтобы вирус смогли остановить. Ну или просто не думали, что достигнет все таких масштабов. Но в любом случае это какой-то провал.
>>152988280 Абсолютно верно. Все тоже допустим. Я владелец газпрома. Идиот и не делаю бэкапов. У меня есть список кто и что мне должен. Храню это все на моей пеке. А тут БАХ. Все зашифровалось и я понимаю что проебу большие бабки. Так что надо платить и возвращать файл.
>>152987213 > Потанцевал у такого эксплойта был большой Лол, да на этом сплойте все АНБ с ЦРУ вместе несколько лет танцевало, пока его в открытый доступ не слили.
>>152985778 Блядь, я просто охуеваю от всех этих скрытых между строк выводов репортажа. Чего стоит только то утверждение, что: "название лекарства или противопоказания уточняют с помощью гугла". Отсюда НТВ додумывает вывод за нас: "ну тупые, вон у нас в больницах всё до сих пор на бумажках, англичане соснули со своим "прогрессом". И прочее, конечно же. Почему мне так стыдно?
>>152989344 в Управлении МВД заявляют, что не пострадали от атак хакеров, т.к.используют отечественные компьютеры на базе проца Эльбрус, отечественную ОС и софт
Махаххвхахахах, топкек Они не пострадали, т.к.там стоят Вин98 на обоссанных Пентиум 3-4, которые даже не включаются
>>152986096 > Такие данные должны находится в закрытой БД которая работает отнюдь не на винде, да и вангую в рашке все равно до сих пор используют бумажные копии.
Ты прав.
Я читал что юзают для бекапов сервера с линуксом и эльбрусами.
Способ 1. Открываем панель упровления -> Система -> Оборудование -> Диспетчер устройств. В меню "Вид" выбираем "Показывать скрытые устройства". В списке устройств появятся "Драйверы устройств не Plug and Play". Открвыаем этот пункт, и в появившемся списке открываем "NetBios через TCP/IP" -> Драйвер -> и в Автозагрузка -> Тип ставим "Отключено". Перезагружаемся.
Способ 2. В ключе регистра у параметра TransportBindName, имеющего значение \Device\ , удаляем это значение. Перезагружаемся.
Число зараженных компьютеров ежечасно застет с громадной скоростью.
ТРЕД №19
Первый тред: https://2ch.hk/b/res/152930021.html
Второй тред : https://2ch.hk/b/res/152936528.html
Третий тонет https://2ch.hk/b/res/152941163.html
и т.д.
15 тред https://2ch.hk/b/res/152971325.html
16 тред https://2ch.hk/b/res/152974400.html
17 тред https://2ch.hk/b/res/152977799.html
18 тонет https://2ch.hk/b/res/152981307.html
-------------------------------
ПРЕДИСЛОВИЕ:
_____
Началось массовое заражение криптовирусом по всему миру. На данный момент известно о больницах в Лондоне, ГИБДД и МВД России, Мегафоне. Запасаемся попкорном и ждем развития событий.
https://nation-news.ru/264825-virus-zakralsya-v-informacionnuyu-sistemu-gibdd-istochnik
https://meduza.io/news/2017/05/12/v-britanskih-bolnitsah-odnovremenno-proizoshel-tehnicheskiy-sboy-hakery-zablokirovali-kompyutery-i-trebuyut-vykup
http://m.pikabu.ru/story/kriptoshifrovalshchik_porazil_set_mvd_5044435
------------------------------------
ИСПРАВЛЕНИЯ, ЗАТЫКАЮЩИЕ ДЫРЫ В ВИНДЕ 7
http://www.catalog.update.microsoft.com/Search.aspx?q=4012215
http://www.catalog.update.microsoft.com/Search.aspx?q=4012212
-----------------------------------
Для Windows 7: SMBv1 отрубается на семёре через ps командой
(запускать от имени администратора)
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" SMB1 -Type DWORD -Value 0 -Force
Запустил от имени админа но теперь вообще ноль реакции на команду
так и должно быть. это нормальное поведение. Говорит о том, что команда применилась
Для Windows 10
Третий пик в ОП посте
---------------------------------
Кто не хочет обновятся, просто пишет это в командную строку.
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name="Block_TCP-135"
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_TCP-445"
echo "Thx, Abu"
---------------------------------
КАК БОРОТЬСЯ, ЕСЛИ УЖЕ ЗАРАЖЕН:
1. НЕ ПЕРЕЗАГРУЖАЙТЕ КОМПЬЮТЕР!
2. НЕ ЗАПУСКАЙТЕ .exe ФАЙЛЫ, СКАЧАННЫЕ В МАЕ
3. ОБНОВИТЕ АНТИВИРУС И ПОСТАВЬТЕ СКАНИРОВАНИЕ ВСЕЙ СИСТЕМЫ
--------------------------------
Про ВИРУС, распространение и история:
Появился набор эксплоитов FuzzBunch, который группа хакеров Shadow Brokers украла у Equation Group, хакеров из Агенства Нац. Безопасности США.
Microsoft потихому прикрыла дырки обновлением MS 17-010, возможно самым важным обновлением за последние десять лет.
В то время как набор эксплоитов уже неделю лежит в открытом доступе https://github.com/fuzzbunch/fuzzbunch с обучающими видео.
В этом наборе есть опасный инструмент DoublePulsar.
Если кратко, то если открыт 445 порт и не установлено обновление MS 17-010, то DoublePulsar
простукивает этот порт, делает перехваты системных вызовов и в память внедряет вредоносный код.
https://geektimes.ru/post/289115/
----
Еще про распространение:
ХАКЕР WHITEHAT ИТТ! РАССКАЗЫВАЮ КАК ЭТО РАБОТАЕТ. ВСЕМ ВНИМАТЕЛЬНО СЛУШАТЬ.
У тех кто начал эту атаку есть
>Эксплойты слитые Shadow brokers
>Сканнер сети который они сами написали на C/Python
>Linux сервер
Как это работает?
>Скрипт сканнера запускается на Linux сервере
>Вбивается определенный IP диапазон или целая страна
>Скрипт сканирует диапазон на открытый 445 порт
>В случае удачного обнаружения SMB сервиса, посылает эксплойт, вызывающий переполнение буфера
>эксплойт закачивает файл и запускает его.
КАК ХАКЕРЫ ДЕЛАЮТ ТАК, ЧТОБ СЕРВЕР СКАНЕРА НЕ ПАЛИЛСЯ?
В Сетевом стэке Linux допущено изменять IP Header-ы исходящих пакетов. При сканировании их программа заменяет адрес на рандомный, поэтому настоящий адрес сканера никогда не фиксируется.
---------------------------------
Интерактивная карта распространения вируса в режиме реального времени
https://intel.malwaretech.com/WannaCrypt.html - это карта страдающих пидарах по всему миру
--------------------------------
КОШЕЛЬКИ ХАКЕРОВ
https://blockchain.info/address/13AM4VW2dhxYgXeQepoHkHSQuy6NgaEb94
https://blockchain.info/address/12t9YDPgwueZ9NyMgw519p7AA8isjr6SMw
https://blockchain.info/address/115p7UMMngoj1pMvkpHijcRdfJNXj6LrLn
--------------------------------
НЕ ПОДТВЕРЖДЕННЫЕ ДАННЫЕ:
Майкрософт в обновлении подсунула БЭКДОР и теперь за вами будут следить (информация проверяется в надежных источниках)
Виновата в виросной атаке - Монголия, Канада и ряд стран Африки (Заключение полузависимого диванного эксперта из Текстильщиков)
Уязвимы только компьютеры под управлением ОС Windows 7-10, пользователи МАКоси и Линукс могут спать спокойно (эксперты из треда оспаривают это заключение)
---------------------------------
СОТРУДНИКИ ПОЛИЦИИ БУГУРТЯТ ИЗ-ЗА ВИРУСА В ВК:
https://vk.com/wall-28464698_720473
---------------------------------
В треде присутствует группа анонов, которые пошли в отрицалово и не верят в существование вируса, так же пытаются оспорить заявление СМИ и Лаборатории Касперского (Хотя уже пруфов было столько, шо пиздец). По неподтвержденным данным (информация проверяется) это дело рук Нэвэльного.
---------------------------------
Позиция Анатолия ШАРИЯ по этому вопросу:
Тут дело скорее не в каких то хакеров из-за океана, а просто Украина решила таким образом отомстить России за Донбасс. Хотя сколько можно им говорить, что Россияне принимает участия в конфликте на востоке Украины и то, что жители путем референдума сделали свой выбор отсоединения от незалэжной. Суть вируса в том, что бы просто навести панику, которой не поддается общество. Ведущие it специалисты России прямо сейчас решают эту проблему и очень успешно.
----------------------------------
ПОЗИЦИИ РУССКИХ РЭППЕРОВ по данному вопросу.
Витя СД - сидит итт и активно поддерживает пострадавших от вируса.
Павел Техник - пожелал лично расправиться с хакерами физически.
Галат - предложил ОБОССАТЬ ХАКЕРОВ, а не сидеть на жопе.
Хованский - предлагает больно и унизительно ПОКАРАТЬ ИХ СВОЕЙ ЕЛДОЙ.
Саша Скул - предложил наказать ОХУЕВШИХ ПРОГРАММИСТОВ.
СЛАВА КПСС ХРАНИТ МОЛЧАНИЕ.
Шокк - высрал два невнятных твита.
ОКСИМУРОН - В панике, плачет в вк, т.к. зашифрованы все треки
НОЙЗ МС - Надеется что двач остановит этот хаос
ЛАРИН - Нервно покуривает, т.к. зашифровалось 400 гб с ЦП