Hrvati opet žrtve ransomwarea

poruka: 101
|
čitano: 35.960
+/- sve poruke
ravni prikaz
starije poruke gore
Ovo je tema za komentiranje sadržaja Bug.hr portala. U nastavku se nalaze komentari na "Hrvati opet žrtve ransomwarea".
15 godina
offline
Hrvati opet žrtve ransomwarea

user ako može do filea, tad može zaraziti.. nepotrebno je spominjati admin acc jer za radne dokumente je juzer 'bog'.. (hint, admin može preuzeti ali to nisu njegovi dokumenti, pripadaju juzeru.. juzer je tad opasniji nego admin ako su to dva odvojena acca).

juzer može do dokumneta, ako ne može, što će mu mreža.. (admin je višak u priči, uz isti problem na linuxu, ali tamo su trenutno target web serveri za što je opak potreban admin-root pristup dok bi juzer kriptirao samo /home sadržaj).

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
 
0 0 hvala 0
15 godina
odjavljen
offline
Re: Hrvati opet žrtve ransomwarea
Father_Dougal kaže...
Sum_of_all_fears kaže...

Trenutno logirani user... Što ako admin pokupi nešto zbog rupe (čitati postove ihush-a)? Kakva ti je onda korist od r/w permissiona kad uvijek ima jedan user koji može sve?

Ako postoji budala koja na kompu radi pod domenskim admin accountom, zaslužuje da mu se svi podaci u firmi enkriptiraju. Također, lokalni admin accounti.

Zbog, Sigurnosne. Rupe.

 

Ako se nešto/netko dohvati domenskog admina, sve će biti enkriptirano tako da je podešavanje r/w beskorisno u svrhu obrane od enkriptera. O tome govorim.

And I looked, and behold a pale horse: and his name that sat on him was Death, and Hell followed with him...
16 godina
offline
Re: Hrvati opet žrtve ransomwarea
Sum_of_all_fears kaže...

Zbog, Sigurnosne. Rupe.

 

Ako se nešto/netko dohvati domenskog admina, sve će biti enkriptirano tako da je podešavanje r/w beskorisno u svrhu obrane od enkriptera. O tome govorim.

U ovom kontekstu highly impossible. To bi značilo da netko surfa na domain kontroleru sa domain admin accountom. I opet mi nije jasan vektor takvog napada, osim enkripcije cijelog domain kontrolera (što je žešči šit samo po sebi)... ali kako bi korisnička računala i podaci bili enkriptirani...? Jednostavnije je napraviti ciljani napad na tu firmu.

'Zbog sigurnosne rupe' isto ne drži vodu, na Domain kontroleru nemaš flash, nemaš javu, radiš server hardening, redovito patchiraš. Čak ni većinu konfiguracije ne radiš na serveru nego kroz RSAT.

Who would have thought being hit by lightening would land you in hospital?
15 godina
odjavljen
offline
Re: Hrvati opet žrtve ransomwarea

Hoćeš reć da je nemoguće da zbog ukradenog certifikata ili nekog trećeg vektora domenski admin ne postane žrtva enkodera?

And I looked, and behold a pale horse: and his name that sat on him was Death, and Hell followed with him...
15 godina
offline
Hrvati opet žrtve ransomwarea

ma nevažno.. crypt napada podatke-juzera, ne server-admina..

to što je server recimo siguran (nema flash, ne korsiti se za surfanje, mailanje..) je nevažno u funkciji storage servera, juzer kriptira podatke koji su mu dostupni a to je bigšit za većinu firmi neovisno o zaštiti.

razlike u poslovanju, tipu podataka, komunikaciji s drugim klijentima .. bezbroj rupa na koje se teško može utjecati osim imati backup backupa i svijeću u kamenitima.. (ne)sreću.

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
 
0 0 hvala 0
8 godina
neaktivan
offline
Re: Hrvati opet žrtve ransomwarea

*Obrisano od strane korisnika*

Poruka je uređivana zadnji put uto 10.11.2015 9:33 (Moriarty).
16 godina
offline
Re: Hrvati opet žrtve ransomwarea
Sum_of_all_fears kaže...

Hoćeš reć da je nemoguće da zbog ukradenog certifikata ili nekog trećeg vektora domenski admin ne postane žrtva enkodera?

Koliko poznajem kako enkripteri rade, da, upravo to kažem. Jedini vektor zaraze je drive-by ili link kroz email.

Who would have thought being hit by lightening would land you in hospital?
15 godina
odjavljen
offline
Hrvati opet žrtve ransomwarea

Guess who's back?

 

And I looked, and behold a pale horse: and his name that sat on him was Death, and Hell followed with him...
Moj PC  
1 0 hvala 0
16 godina
neaktivan
offline
Re: Hrvati opet žrtve ransomwarea
Sum_of_all_fears kaže...

Guess who's back?

 

 I ja sam sreo tog borca za slobodu govora neki dan. Srećom backup i srednji prst su pomogli.

 

VErzija od prije 1.4.2014. ostavljala je ključ na lokalnom računalu

http://www.bleepingcomputer.com/virus-removal/cryptodefense-ransomware-information

There is no job like cron job!
Poruka je uređivana zadnji put uto 10.11.2015 15:30 (hrvooje).
10 godina
offline
Re: Hrvati opet žrtve ransomwarea
Sum_of_all_fears kaže...

Guess who's back?

 

 Također, srećom uspješno su dekriptrirani fajlovi.

15 godina
odjavljen
offline
Re: Hrvati opet žrtve ransomwarea

Sa čime? Da vratimo ovo malo što nije bilo obuhvaćeno tim tjednim backupom...

And I looked, and behold a pale horse: and his name that sat on him was Death, and Hell followed with him...
10 godina
offline
Re: Hrvati opet žrtve ransomwarea
16 godina
neaktivan
offline
Hrvati opet žrtve ransomwarea

I evo ga opet ... Ovo od Kasperkog ne pomaže, jer ne nije podržan ovaj nastavak datoteka. OVaj put je samo TXT i XML datoteke zaključao

 

 

There is no job like cron job!
 
0 0 hvala 0
16 godina
online
Hrvati opet žrtve ransomwarea
http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
Moj PC  
3 0 hvala 0
9 godina
neaktivan
offline
Re: Hrvati opet žrtve ransomwarea
Nekome izletilo dok je pravio !?!? ;) pa zarazio komšiluk .
15 godina
neaktivan
offline
Re: Hrvati opet žrtve ransomwarea
hrvooje kaže...

I evo ga opet ... Ovo od Kasperkog ne pomaže, jer ne nije podržan ovaj nastavak datoteka. OVaj put je samo TXT i XML datoteke zaključao

 

 

 Radi samo promjeni ekstenziju u .locked

 

Probijanje sa kasepersky alatom radi ok, ali je dugotrajn proces, kombinaciju od 1000000 treba vrtiti u nekim slučajevima od 1 dana na više sve ovisi o CPU.

 

Svi podaci su uspješno otključani.

 

Edit: nemoraš sve file-ove mjenjati dovoljno je samo jedan jer on probija samo jedan zaključani file onda nakon toga kad izvuče koji je ključ otključava ostale file-ove.

[M|C] LuX_CRO
Poruka je uređivana zadnji put sri 11.11.2015 9:07 (LuX_CRO).
16 godina
neaktivan
offline
Hrvati opet žrtve ransomwarea

Neće za ovu varijaciju. Kad preimenujem, odaberem i kliknem scan, ništa se ne desi. Pod report piše 'File not supported'.  Pitam korisnika što je radio kaže gledao vremensku prognozu i tako. Nadam se da pod 'tako' ne misli na prOn. Ne znam da li bih na nekoj od ovih stranica mogao naći taj freespeach crypter baš da vidim kako se zaraze

There is no job like cron job!
 
0 0 hvala 0
15 godina
offline
Re: Hrvati opet žrtve ransomwarea

ne renejmati.. nego npr ne podržava .txt (mora biti veći dokument s poznatom strukturom, npr .pdf-.doc.. .jpeg itd. Tad krene pokušaj proboja.. ali onak 2% šanse uz potrošenih par dana.. sigurniji je loto ili potrošit bitkoine..

+ ako pokušavaš testirati.. pripremi PC, podatke.. + uzorci kao kod svih virusa mutiraju, pošto je selfdestruct ne znači puno ako pronađeš neki za test.. ispadne beskorisno i vremenski problem.

-Ali, ako imaš volje, hobistički.. navijam, lajkam.. i čekam rezultate :)

 

edit: ah, nisam rekao, ako u filteru (extenzija) nije podržan 'tvoj' kriptirani filename.. staviš * .. tad ti izlista za kliknuti željeni dokument.

 

edit:2 .. nova tema i MUP.. :)

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
Poruka je uređivana zadnji put sri 11.11.2015 14:21 (ihush).
15 godina
neaktivan
offline
Re: Hrvati opet žrtve ransomwarea
hrvooje kaže...

Neće za ovu varijaciju. Kad preimenujem, odaberem i kliknem scan, ništa se ne desi. Pod report piše 'File not supported'.  Pitam korisnika što je radio kaže gledao vremensku prognozu i tako. Nadam se da pod 'tako' ne misli na prOn. Ne znam da li bih na nekoj od ovih stranica mogao naći taj freespeach crypter baš da vidim kako se zaraze

 Znači mjenjaj ekstenziju npr: iz .docx u locked ili u ovom slučaju iz .org u .locked.

 

Pokrećem iz cmd-a rakhnidecryptor.exe zbog toga što mu zadam parametar od kojih kombinacija da kreće npr. od 0 do 200000 ili od 0 do 1000000, uz to možeš mu dodati - thread 6 (CPU core)

 

Izaberem koji file hoću da mi decrypta (dovoljno mu je jedan file da probije i onda otključava ostale).

 

Slike su u privitku:

[M|C] LuX_CRO
Poruka je uređivana zadnji put sri 11.11.2015 14:37 (LuX_CRO).
16 godina
neaktivan
offline
Hrvati opet žrtve ransomwarea

Nema koristi, jer kao što kaže ihush, nije podržan tip datoteke. Znači teoretski .doc bih mogao, al .txt ne mogu. Zgodno. 

 Trenutno mi je bitnije da znam kako se točno zaraze, da mogu upozoriti.

There is no job like cron job!
 
0 0 hvala 0
15 godina
neaktivan
offline
Hrvati opet žrtve ransomwarea

Po nekim stvarim koje smo pratili, zaraze kreću preko mail-ova i pop-up reklama, također reklame unutar web stranica.

 

forum.hr nam je sumnjiv.

 

Ali đubre od lockera je možda čučalo negdje na disku i čekalo svoje vrijeme da krene u akciju.

[M|C] LuX_CRO
Moj PC  
1 0 hvala 0
15 godina
offline
Re: Hrvati opet žrtve ransomwarea
hrvooje kaže...

.. Trenutno mi je bitnije da znam kako se točno zaraze, da mogu upozoriti.

 -najveće šanse su recimo soft za otključavanje mobitela i ignoriranje svih upozorenja, na DL mp3-ca, igara i sl.., (to često vodi na popupove, redirecta stranice reklame, fly..)

- ne znam ni jedan mail da je bio prolaz, tj AV blokira ako je attačment zaražen ako ulaz mail je lako kontrolirati, ali ako neki trojan-coctail prođe, možda donese i crypt, enivej, čini mi se da i takav mail 99% redirecta na neki site.. i tad uđe. Tak da nešto od activexa, jave.. za pokretanje skripte. Ne file.. (ali, to je 'čini mi se').

C64/TurboModul-OpenSourceProject.org.cn.部分作品为网上收集整理,供开源爱好者学习使用
15 godina
neaktivan
offline
Hrvati opet žrtve ransomwarea

Evo jedna blesava situacija, kod kćerke na PC-u sam instalirao Minecraft koji je pirat (jogurt), ali je torrent dobar (dobri komntari, provjeren izvor,...).

 

Instalirao igru sve obavio po PS-u, block firewall, provjera file-ova sa AV-om itd,...

 

Nakon 2 mjeseca aktivirao se Locker Ransomware, (PC je friško formatiran isto kad je obavljena instalacija Minecraft-a)

 

Uglavnom kroz glavu mi je prolazilo kako je došao, preko čega, gdje komunicira, itd.

 

Uz malo truda praćenje prometa i ostalih piz..darija stvarno je kriv Minecraft (torrent).

 

Crypto se zavuko negdje u igru, i čekao instrukcije od svog vlasnika, (u nekim slučajevima ima i timer da se aktivira u određeno vrijeme).

 

Crypto se aktivirao u određeno vrijeme, poslao je ping nekom serveru u Tunguziji (primjer), server je bacio par file-ova na PC, raspakirao se i počeo ključati file-ove.

 

Prilikom skidanja file-ova sa servera došli su file-ovi tipa TOR i njegovi file-ovi sa ekstenzijom .onion.

 

Kad sam to vidio reko neda mi se zaj.bavati ide jedan format i kupnja original igre.

 

Uglavnom sve više i više će biti ovakvih stvari, samo kultura (surfanja, skidanja i instalacija), praćenje šta klikćemo. te bar neki AV program bi moglo ali MOGLO spriječiti ovakve sitacije.

 

 

[M|C] LuX_CRO
Moj PC  
1 1 hvala 2
15 godina
offline
Hrvati opet žrtve ransomwarea

Kakva je situacija sa programima za izolaciju kao npr. Sandboxie kojeg i sam koristim kada sumnjam u sigurnost stranice. Može li se ransomware provući i napraviti štetu? Koliko uopće štiti Sandboxie u tome slučaju?

Poruka je uređivana zadnji put sri 11.11.2015 18:49 (Izzy).
Moj PC  
0 0 hvala 0
16 godina
online
Re: Hrvati opet žrtve ransomwarea
Kroz Sandboxie ne bi smio proc.
http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
14 godina
offline
Re: Hrvati opet žrtve ransomwarea
hrvooje kaže...

Trenutno mi je bitnije da znam kako se točno zaraze, da mogu upozoriti.

 Evo par linkova i citata: Link1

 "When we talk to people that have been infected, they often ask how it happened. In a growing number of cases, they have been doing nothing more than reading a news website or browsing for some online shopping. They haven’t clicked a bad link, visited a risky website or installed anything strange. However, next thing they know their credit card details have been stolen, Facebook account hijacked or the pictures on their laptop are being held to ransom.

This kind of experience is increasing amongst everyday computer users because of the growing threat from Exploit Kits."

 

Link2

"People nowadays are aware of practices that look or feel ‘wrong’ on the Internet, be it odd-looking links, requests to download strange programs or posts on social media which set the alarm bells ringing. The real danger with malvertising is that user judgement isn’t involved at all. People don’t have to click anything, visit a strange website or follow any links.

Rather, you go to a website you trust (like a news site or similar) and the adverts are secretly injecting criminal software onto your computer. This means infections can happen just by browsing the morning headlines, visiting your online dating profile or watching a video."

 

Link3

"Malvertising is a silent killer because malicious ads do not require any type of user interaction in order to execute their payload. The mere fact of browsing to a website that has adverts (and most sites, if not all, do) is enough to start the infection chain."

 

Naravno može biti i ono što su drugi gore naveli, da je preko nekog downloada tipa piratske aplikacije ili čega već zaraženo, ali malvertising tj. exploit kitovi do kojih vode maliciozne reklame su sada zaslužne za oko dvije trećine (prema Malwarebytesu) svih novih zaraza malwareom.

 

Dakle kao što je već u prijašnjim postovima navedeno i linkano, Malwarebytes Anti-Exploit - lagani program koji ne zahtjeva podešavanja i uBlock Origin dodatak za browsere (ili samo ovaj drugi ako su tvrtke u pitanju jer bi inače morao platiti licencu za business verziju Malwarebytesa) i nemaš više briga sa novim infekcijama, osim ako sami ne skinu sr*nja 

01101110 01101010 01101111 01101110 01101010 01101001
15 godina
offline
Hrvati opet žrtve ransomwarea

Još jedno glupo pitanje za ljude koji testiraju. Dal je moguće nužni "beckup" napraviti na sljedeći način.

 

Željene datoteke dodati u arhivu tipa rar/zip potom toj arhivi promjeniti extenziju u npr arhiva.necesrazbojnice hoće li kriptirati takav file ili filove u njemu?

Poruka je uređivana zadnji put sri 11.11.2015 22:34 (plavi08).
Moj PC  
0 0 hvala 0
16 godina
neaktivan
offline
Re: Hrvati opet žrtve ransomwarea
plavi08 kaže...

Još jedno glupo pitanje za ljude koji testiraju. Dal je moguće nužni "beckup" napraviti na sljedeći način.

 

Željene datoteke dodati u arhivu tipa rar/zip potom toj arhivi promjeniti extenziju u npr arhiva.necesrazbojnice hoće li kriptirati takav file ili filove u njemu?

 Po meni ti je sigurnije u backup folder staviti read-only za sve korisnike

a samo backup programu dati write

to bi trebalo biti dovoljno da bloka crypter, bar ja tako mislim

16 godina
online
Re: Hrvati opet žrtve ransomwarea
plavi08 kaže...

Još jedno glupo pitanje za ljude koji testiraju. Dal je moguće nužni "beckup" napraviti na sljedeći način.

 

Željene datoteke dodati u arhivu tipa rar/zip potom toj arhivi promjeniti extenziju u npr arhiva.necesrazbojnice hoće li kriptirati takav file ili filove u njemu?

 

Ja mislim da bi to moglo radit + stavit neku lozinku jos.

http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
16 godina
neaktivan
offline
Hrvati opet žrtve ransomwarea

Znam da email nije, jer se radi o google apps. Mislim da tu ne bi prošao googleov sken. I vjerovatnije je da bi smeće završilo u spam mapi. Ne sjećam se u 7-8 godina korištenja da je prošao spam. Ne vjerujem da bi popularni portali mogli biti zaraženi duže od dan-dva bez da itko primjeti. 

 

Zapravo kako ne koristim Facebook, to mi nije palo niti na pamet, ali sad sam pročitao @njonjijev post, uvjeren da kroz poruku na Facebooku ili kroz link na objavi vjerovatno dođe, jer radnici će na poslu otići na Facebook, rjeđe na pr0n ili skidanje neke igre/filma itd. Jednom se desilo na XP-u s MSE (MS Essentials), a drugi put na 7-ici sa MSE. Tamo gdje je NOD32 nisam još imao. Google me s ovom viješću o napuštanju Chromea za XP nije razveselio. Samo da me ESET ne napusti :)

There is no job like cron job!
 
1 0 hvala 0
Nova poruka
E-mail:
Lozinka:
 
vrh stranice