Вирус просит биткоины. Хелп

  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1561
Ну, Вы сами себе ответили. Не наше дело считать чужие деньги, и да, согласен, что если взялся делать работу, пусть даже за маленькие деньги, делать её всё равно нужно хорошо, но тем не менее, 150 долл - это гонорар приходящего админа, обслуживающего несколько фирм, но никак не штатного.
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1562

Не только в деньгах дело. Вот Мегабанк, лупил их сайт 0,7% с каждого платежа за квартиру. Это огромные деньги, сами понимаете, в какой сметане там катались. Но, от вируса их не спасло.
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1563

Конечно. И сервер медка тоже на такой сервер не влезет. Хотя, у самого Интелехтсервиса сервера были на линухе, кстати.
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1564
так он и в правильно отстроенной винде не проходит.

Да, и в правильной винде. Инсталяха медка, сам медок и все обновления просто не запустятся. Т.к. цифровой подписи у бинарников нет.
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1565
нас бы спасло просто хранилище баз где-то еще и хер с тем сервером, но оказалось и этого не было
на собственника свой зуб имею, но не готова просто в таком положении бросить все тут, это по крайней мере не порядочно, да и на данный момент сил нет искать что-то другое
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1566
Конечно. И сервер медка тоже на такой сервер не влезет.
несущий ось: линух
внутри на libvirt - виртуалка с виндой, в которой сервер медока (и не только он).
каждую ночь - виртуалка бэкапится целиком. храним 2 копии.

всё. никакая петя не страшна
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1567

Надо было поставить на Хрю заплатку. Ванкрай не прошел из-за ошибки в алгоритме, через дыру он на ХР пролазил, но сразу вис. Видать, у авторов хрюши не было, не тестировали на старых виндах. А Петя через ту же саму дыру влез и запустился.
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1568
Тем, кому интересно на тему "КАКОЙ АНТИВИРУС КРУЧЕ" посвящается...

зайдите по ссылочке
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.

видно что некий файл с контрольной суммой SHA256:027cc450ef5f8c5f653329641ec1fed91f694e0d229928963b30f6b0d7d3a745
27-го июня определяют как зловред две никому неизвестные антивирусные программы CrowdStrike Falcon и Endgame. в приведенном выше URL мы немного увеличим циферку в конце и нажмем Enter и попадем на такую страничку
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
на которой видна проверка файла с таким же SHA256 Видно что в этом файле 12:55 ********** нашел не класифицируемый вирус DangerousObject.Multi.Generic. Общее количество сработавших антивирусов ТРИ и никто не говорит про Петю. Увеличиваем в URL последнюю циферку до 1498575000 и видим что 27-го июня на 14:48 детектирующих антивирусов уже ТРИНАДЦАТЬ. DRWEB и Microsoft среди них нет. О том что это Петя сказала только Panda. увеличиваем циферку в URL до 1498582000 и видим что к 16:46 подтянулся DRWEB и Symantec в команду из 21-го антивируса. Microsofta пока нет. Увеличив циферку в URL до 1498610000 видим что к концу суток 27-го июня уже 42 антивируса включая Microsoft детектировали этот файл как вирус и половина из них называли его именно Petya. Вот такое моё маленькое исследование латентности мировых антивирусов на появление талантливого вируса.

Кому интересно могут сами побаловаться с циферкой в URLе, но скажу что её нужно менять аккуратно, не резко используя Метод половинного деления или метод дихотомии или метод биСЕКСии если кому-то так больше нравится ))
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1569
да, например CobianBackup, льющий по ftp еженочные бэкапы на линуксовую систему.
примерно, такое получится
хранится 14 копий в данном случае. Сама программа - бесплатна. Требуется только наличие машины с линуксом рядом. Ну и моё мнение - даже за 100 баксов "приходящий админ" это должен был сделать сам....
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1570
всё. никакая петя не страшна
Ну это вы так думаете. Был уже вирус, который встраивал свой драйвер и на лету поначалу все расшифровывал. Именно для того, что бы и бэкапы зашифровать.
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1571
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1572
Интерестно, а почему украинский анивирус Zillya, который как написано на их сайте
"Zillya! Антивирус для Бизнеса - украинский антивирус, сертифицированный для использования в государственных органах и организациях. Экспертное заключение ГСССЗИ Украины №545 от 20.04.2014, уровень оценки Г-2 "
До сих пор не видит ни Petya ни backdoor в ZvitPublishedObjects.dll ???
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.

⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.

⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.

⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.

 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1573
Так и Медок, считай, государственный, хоть и под маркой отмывочного ЧП или ООО. А ворон ворону глаз не выклюет.
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1574
а что, кто-то ЭТО юзает?
Ну если верить их сайту, то да
Антивірусне ядро Zillya! знайшло понад 5 млн. користувачів в світі
Главное, новость про Petya и как от него защититься появилась на их сайте еще 27.06, а вот добавить в базы свои этот вирус они чего-то не спешат
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1575
не факт, что он должен был это делать

админ light - поддержка пользователей 100 уе
админ light+ - поддержка пользователей и частичная поддержка серверов 200 уе
админ про - поддержка пользователей и полная поддержка серверов 300 уе
...
...
...
админ Энтерпрайз - поддержака всего и вся + бонусом создание бэкапов - 1000 уе
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1576
вести с полей борьбы с последствиями шифровальщика.

Вводные данные: маленький такой 18-гиговый архивчик-бэкапчик в 7zip, лежавший на сетевом диске относительно машины, с которой бэкапилось. 1-й мегабайт пошифрован петей. внутри архива 80 тысяч документов в форматах мс-офиса. в куче папок.

по инструкциям отсюда
⚠ Тільки зареєстровані користувачі бачать весь контент та не бачать рекламу.
, а именно



удалось восстановить почти все файлы, за исключением 141-го файла, находившихся в начале архива.
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1577
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1578

CobianBackup - отличный вариант для бэкапов. тоже уже давненько пользуюсь
но не уверен, что приходящий одмин, работающий за 100$ согласится еще и линух с фтп для бэкапов поднимать
к тому же, скорее всего, все упрется в тех же собственников, когда одмин начнет говорить, что для бэкапов нужен еще один комп. есть у меня такой пример... одно время зажлобились и думали одмин их разводит. а сейчас сидят и ручками все восстанавливают)))
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1579
отут https://www.kharkovforum.com/showthread.php?t=4900550&page=87#post60543816 был как раз тот случай...
лежавший на сетевом диске относительно машины, с которой бэкапилось.
 
  • 🟠 10:55 Загроза ударних БпЛАЗагроза БпЛА типу «Шахед»#м_Харків_та_Харківська_територіальна_громада
  • #1580