Классический форум-трекер
canvas not supported
Нас вместе: 4 232 273

Обнаружен новый вирус-вымогатель (ransomware) XData. Скорость распространения выше WannaCry


Страницы:   Пред.  1, 2, 3 ... 11, 12, 13, 14  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 17 лет 6 мес.
Сообщений: 5083
Ratio: 25.179
Поблагодарили: 13237
100%
nnm-club.gif
В прошлый четверг исследователи MalwareHunter, которые стоят за сервисом ID-Ransomware, обнаружили новый вирус-вымогатель (ransomware) XData.
Активность этого крипто-вымогателя пришлась на середину мая 2017 г.
Ориентирован на англоязычных пользователей, что не мешает распространять его по всему миру.
Из 135 случаев инфицирования, которые были обнаружены на 19 мая текущего года, 95% случаев пришлось на украинских пользователей. (в реальности массштабы заражения намного выше)

Если сравнивать темпы распространения вымогателя XData с нашумевшим WannaCry, то окажется, что в Украине он распространяется вчетверо быстрее (в ID-Ransomware зафиксировали только 30 пострадавших от WannaCry украинцев из 200 тыс. жертв по всему миру). WannaCry уже заразила сотни тысяч систем по всему миру, но если учесть текущий уровень распространения XData-инфекции в Украине, России и Германии, глобальное влияние XData значительно превосходит WannaCry.

Зловред-вымогатель XData шифрует все файлы с помощью алгоритма AES, при этом рабочего способа расшифровки без оплаты выкупа пока не найдено. Злоумышленники запрашивают от 0,1 до 1 биткоина в зависимости от объема зашифрованных данных и того, пострадал отдельный компьютер или сеть компании. На данный момент курс биткоина составляет более $2100.

После шифрования все файлы имеют расширение .~xdata~
Вирус не меняет фон рабочего стола, не показывает уведомления, а лишь располагает в основных директориях текстовый файл How Can I Decrypt My Files.txt, объясняется, что чтобы расшифровать файлы необходимо отправить специальный ключ по одному из email-адресов. «Не волнуйтесь, если вы не можете найти файл ключи. В любом случае свяжитесь с поддержкой», — заботливо пишут злоумышленники.

YouTube
Цитата:
Your IMPORTANT FILES WERE ENCRYPTED on this computer: documents, databases, photos, videos, etc.

Encryption was prodused using unique public key for this computer.
To decrypt files, you need to obtain private key and special tool.

To retrieve the private key and tool find your pc key file with '.key.~xdata~' extension.
Depending on your operation system version and personal settings, you can find it in:
'C:/',
'C:/ProgramData',
'C:/Documents and Settings/All Users/Application Data',
'Your Desktop'
folders (eg. 'C:/PC-TTT54M#45CD.key.~xdata~').

Then send it to one of following email addresses:

begins@colocasia.org
bilbo@colocasia.org
frodo@colocasia.org
trevor@thwonderfulday.com
bob@thwonderfulday.com
bil@thwonderfulday.com

Your ID: [PC-NAME]#[VICTIM_ID]

Do not worry if you did not find key file, anyway contact for support.
Ваши важные файлы были зашифрованы на этом компьютере: документы, базы данных, фото, видео и т.д.
Шифрование сделано с уникальным открытым ключом для этого компьютера.
Чтобы расшифровать файлы, вам надо получить закрытый ключ и специальный инструмент.
Чтобы получить закрытый ключ и инструмент, найдите ключевой файл вашего ПК с расширением '.key.~xdata~'.
В зависимости от версии вашей операционной системы и личных настроек вы можете найти его в папках:
'C:/',
'C:/ProgramData',
'C:/Documents and settings/All Users/Application Data',
'Your Desktop'
(напр. 'C:/PC-TTT54M#45CD.key.~xdata~').
Затем отправьте его на один из следующих email-адресов:
beqins@colocasia.org
bilbo@colocasia.org
frodo@colocasia.org
trevor@thwonderfulday.com
bob@thwonderfulday.com
bil@thwonderfulday.com
Ваш ID: ******
Не беспокойтесь, если вы не нашли ключевой файл, обратитесь в службу поддержки.
Отметим, что способ распространения и заражения компьютеров зловредом XData пока неизвестен, но скорее всего он попадает на компьютеры жертв путем фишинговых атак через электронные письма с зараженными вложениями, использование эксплойтов ОС, веб-инжектов, фальшивых рекламных ссылок, зараженных инсталляторов и т.д.
Среди украинских пострадавших в основном компьютерные сети компаний.
Файлы, подвергающихся шифрованию:
Это документы MS Office, OpenOffice, PDF, текстовые файлы, базы данных, фотографии, музыка, видео, файлы образов, архивы и пр.

Файлы, связанные с этим Ransomware:
msaddc.exe
mscomrpc.exe
msdcom.exe
msdns.exe
mssecsvc.exe
mssql.exe
HOW_CAN_I_DECRYPT_MY_FILES.txt
.key.~xdata~

Расположения:
C:/
C:/ProgramData
C:/Documents and settings/All Users/Application Data
/Desktop
(в реальности известно что такие файлы остаются и во многих других папках, где были файлы и даже в пустых)

Записи реестра, связанные с этим Ransomware: См. ниже результаты анализов.

Сетевые подключения и связи: См. ниже результаты анализов.

Результаты анализов: Гибридный анализ, VirusTotal анализ
Источники: BleepingComputer, ain.ua, itc.ua, id-ransomware.blogspot.com, blog.emsisoft.com
Полезные ссылки: ID Ransomware

_________________
«Если ты ненавидишь, значит тебя победили» – Конфуций
Flying_cat
Стаж: 13 лет
Сообщений: 127
Ratio: 11.308
100%
Откуда: СССР
ussr.gif
Tets писал(а): Перейти к сообщению
Flying_cat писал(а): Перейти к сообщению
Учим матчасть - я написал, что бэкапный сервер доступен ТОЛЬКО по SSH и никакие сетевые ресурсы на нём НЕ расшарены. Стыдно, батенька...

Да да, расскажи мне про матчасть =) Если машина заражена, то давай, подключись хоть каким угодно способом к любому хранилищу и как бы не пришлось потом самому матчасть доучивать на тему использования различных удалёнок вируснёй.

:лол:
Жду захватывающего рассказа как при передаче файлов по SCP можно заразить удалённый комп, на котором в принципе нельзя запустить ни exe, ни vbs ни что-либо из мира Виндовс :лол:
AlexiSSG
Uploader 100+ Реставратор
 
Стаж: 13 лет 7 мес.
Сообщений: 8082
Ratio: 159.529
Поблагодарили: 13530
100%
ussr.gif
Kpacotka9 писал(а): Перейти к сообщению
Maximus WannaCry разве нашумевший вирус?

Нашумевший, если даже на NNM (который многие в основе пользуют для скачки фильмов) идет обсуждение и некоторые варианты превентивной защиты озвучиваются. (имхо) =)
P.S. Я говорю только про накал обсуждения, не затрагивая квалификацию и предпочтения одноклубников :да:
epuckop
Стаж: 10 лет 3 мес.
Сообщений: 555
Ratio: 9.673
100%
Откуда: Holy Land (IL)
israel.gif
Flying_cat писал(а): Перейти к сообщению
Жду захватывающего рассказа как при передаче файлов по SCP можно заразить удалённый комп, на котором в принципе нельзя запустить ни exe, ни vbs ни что-либо из мира Виндовс :лол:

Летающий кот , я великий и ужасный якорь падающий с небес посылаю тебя в сылку на хабр , найди там статью про Ebury. , вот тебе линк(хабр линк) на хабр , почитай.

_________________
Ignore list: Onega2, anatm
Tets
Uploader 500+
Стаж: 16 лет 6 мес.
Сообщений: 1768
Ratio: 241.208
Раздал: 544.1 TB
Поблагодарили: 4568
100%
ussr.gif
Flying_cat
Главное убедить самого себя, что винды зло - там вирусы, а пингвины добро и вирусов там нету -)
А как интересно роутеры заражаются с пингвинами на борту? Это враки наверное, они же не могут виндовые ехе и скрипты запускать :D
epuckop
Стаж: 10 лет 3 мес.
Сообщений: 555
Ratio: 9.673
100%
Откуда: Holy Land (IL)
israel.gif
Max_Alekseyev писал(а): Перейти к сообщению

epuckop писал(а): Перейти к сообщению
В то время когда они в саду при полнолунье учили руский я в яслях соберал машинки на радио управлении.

Одно другое не исключает :смех:


Исключает , документация или на английском или на китайском , иногда японскийи корейский =)

_________________
Ignore list: Onega2, anatm
Flying_cat
Стаж: 13 лет
Сообщений: 127
Ratio: 11.308
100%
Откуда: СССР
ussr.gif
epuckop писал(а): Перейти к сообщению
Летающий кот , я великий и ужасный якорь падающий с небес посылаю тебя в сылку на хабр , найди там статью про Ebury. , вот тебе линк(хабр линк) на хабр , почитай.

Спасибо, интересно, почитал, результат:
:~$ ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo «System clean» || echo «System infected»
«System clean»

Не понятен механизм заражения (невнимательно читал?)
ТО есть если получить рутовые права (как?) и заменить библиотеку то оно канешна, но как не описано..
Kpacotka9
Стаж: 12 лет 9 мес.
Сообщений: 92
Ratio: 27.172
2.33%
krevedko.png
AlexiSSG Не надо выдёргивать частично сказанное.
Flying_cat
Стаж: 13 лет
Сообщений: 127
Ratio: 11.308
100%
Откуда: СССР
ussr.gif
Tets писал(а): Перейти к сообщению
Flying_cat
Главное убедить самого себя, что винды зло - там вирусы, а пингвины добро и вирусов там нету -)
А как интересно роутеры заражаются с пингвинами на борту? Это враки наверное, они же не могут виндовые ехе и скрипты запускать :D

Ссылочку плиз на описание заражения роутеров Mikrotik.
epuckop
Стаж: 10 лет 3 мес.
Сообщений: 555
Ratio: 9.673
100%
Откуда: Holy Land (IL)
israel.gif
Flying_cat писал(а): Перейти к сообщению
Спасибо, интересно, почитал, результат:
:~$ ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo «System clean» || echo «System infected»
«System clean»

Не понятен механизм заражения (невнимательно читал?)
ТО есть если получить рутовые права (как?) и заменить библиотеку то оно канешна, но как не описано..

Баг , был пофиксен.
А вот по поводу роутеров , так большинство взломов из за дефаулт пароля.
Реже из за бэкдора в прошивке.

_________________
Ignore list: Onega2, anatm
Flying_cat
Стаж: 13 лет
Сообщений: 127
Ratio: 11.308
100%
Откуда: СССР
ussr.gif
epuckop писал(а): Перейти к сообщению
Баг , был пофиксен.
А вот по поводу роутеров , так большинство взломов из за дефаулт пароля.
Реже из за бэкдора в прошивке.

То есть не "выиграл а проиграл, не в покер а в преферанс и вообще это был не Рабинович" (С) анекдот

Бэкдоры в прошивках - это штатно вообще, но роутеры с Линуксом - это Mikrotik, ссылочку на взлом так и не дождался я..
Ну дефолтные пароли только эникейщики не меняют. В общем как забавный факт - таки да, но на реальную опастность - не тянет. Нет?
Напоминает анекдот про линуксовый вирус: Скачайте меня, дайте мне атрибут x, рутовые права и запустите на исполнение...
veranyon
Стаж: 14 лет
Сообщений: 449
Ratio: 63.471
100%
russia.gif
Теоретические, если вирь умеет работать с winbox api+сохраняем в профиле винбокса пароль к роутеру, то как-то можно потопить кораблик. Но, вот чего-то нет и нет таких вирусов.
Max_Alekseyev
Только чтение
Стаж: 13 лет 1 мес.
Сообщений: 17339
Ratio: 31.837
Раздал: 165.7 TB
Поблагодарили: 2847
100%
Откуда: Kharkіv, UA
ukraine.gif
veranyon писал(а): Перейти к сообщению
Теоретические, если вирь умеет работать с winbox api+сохраняем в профиле винбокса пароль к роутеру, то как-то можно потопить кораблик.

Да никто такие кучерявые конструкции строить не будет.
AlexiSSG
Uploader 100+ Реставратор
 
Стаж: 13 лет 7 мес.
Сообщений: 8082
Ratio: 159.529
Поблагодарили: 13530
100%
ussr.gif
Max_Alekseyev писал(а): Перейти к сообщению
Да никто такие кучерявые конструкции строить не будет.

Этим и занимаемся (если бы у бабки был пен***, то она была бы дедушкой :смех:
P.S. Не забыть бы саму тему, по-поводу которой обсуждение :смущение: :смех:
Flying_cat
Стаж: 13 лет
Сообщений: 127
Ratio: 11.308
100%
Откуда: СССР
ussr.gif
Цитата:

Этим и занимаемся (если бы у бабки был пен***, то она была бы дедушкой :смех:
P.S. Не забыть бы саму тему, по-поводу которой обсуждение :смущение: :смех:

Напоминаю тему - вирусы - зло, живущее сами знаете где, бэкапы (правильном образом) рулят и позволяют поднять любой сервак минут за 40-50, ну остальное - понятно - с доказухой как-то не сложилось, впрочем как всегда :смущение:
energix
Стаж: 13 лет 1 мес.
Сообщений: 1885
Ratio: 6.104
Поблагодарили: 1218
100%
Откуда: СССР
ussr.gif
Flying_cat писал(а): Перейти к сообщению
Напоминаю тему - вирусы - зло, живущее сами знаете где, бэкапы (правильном образом) рулят и позволяют поднять любой сервак минут за 40-50, ну остальное - понятно - с доказухой как-то не сложилось, впрочем как всегда :смущение:
Никто не отменял бэкапы, но не надо лечить про понацею - Линукс, как то и без него обходимся...Без заражений, без обнов на винду, при 6 серверах, два из них IIS и 600 хостов... :смех:
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости Часовой пояс: GMT + 3
Страницы:   Пред.  1, 2, 3 ... 11, 12, 13, 14  След.
Страница 12 из 14