Автор Тема: IT в Украине
 

Offline Nortaga

  • *****
  • Повідомлень: 2351
  • Karma: 749
Re: IT в Украине
« Reply #900 : Липень 01, 2017, 11:04:04 »
Так это уже точно установлено ? (я не стебусь, просто спрашиваю)
Встановлено точно, що апдейт-сервер крутився на старій версії FreeBSD (яка вже не підтримується/оновлюється), а також використовувався старий (дірявий) FTP-сервер там же.

Народ прикинув, що навіть не потрібно було трафік крутити, а просто через фтп залити вже заражені апдейти. Тобто криворукість системи вражає, не тільки на рівні програмування (апдейти без сертифікату), але й на рівні адміністрування апдейт-серверу. Що означає не потрібно було якихось крутих хакерів і ресурсів, щоби провести цю кібер-атаку.

Offline Ogi-dogi

  • *****
  • Повідомлень: 1683
  • Karma: 985
  • Стать: Чоловіча
Re: IT в Украине
« Reply #901 : Липень 01, 2017, 11:09:16 »
Вообще-то частенько можно быстро выяснить, чем занимается пользователь, заглянув именно в корзину. Потому держу её пустой, даже дома.
Не останавливайся. Подсунь им две-три пустых корзины, а свою тщательно прячь и береги.  :)

Offline Кіндрат Калистратович

  • Hero Member
  • ******
  • Повідомлень: 38699
  • Karma: 23439
  • Стать: Чоловіча
Re: IT в Украине
« Reply #902 : Липень 01, 2017, 11:14:52 »
Вообще-то частенько можно быстро выяснить, чем занимается пользователь, заглянув именно в корзину. Потому держу её пустой, даже дома.
Не останавливайся. Подсунь им две-три пустых корзины, а свою тщательно прячь и береги.  :)

:)

Offline Shana

  • *****
  • Повідомлень: 13366
  • Karma: 6783
  • Стать: Жіноча
  • Київ/Чернігівщина
Re: IT в Украине
« Reply #903 : Липень 01, 2017, 13:50:51 »
 :pardon:
Цитувати (виділене)
Американська газета стверджує, що вірус Petya, який нещодавно зашкодив роботі низки українських компаній, розробили в Агенстві національної безпеки США, звідки його викрали хакери.
Про це йдеться у матеріалівидання  New York Times, передає DT.ua.
За інформацією джерел видання, віруси Petya та WannaCry, який у травні виводив з ладу лікарні, залізниці та заводи у світі, розробили в АНБ. Згодом група хакерів, які називають себе "Shadow Brokers", якимось чином викрала цю кіберзброю та оприлюднила її у квітні. Спочатку хакери виставили віруси на продаж, а нещодавно навіть почали пропонувати місячну підписку. Хто такі Shadow Brokers - досі невідомо.
Колишні офіцери розвідки розповіли NYT, що немає жодних сумнівів, звідки взялася кіберзброя в руках групи. Її розробив підрозділ американської спецслужби, який донедавна називався "Підрозділом зі спеціальних операцій отримання доступу".
За оцінкою видання, АНБ приховує свою роль у розробці кіберзброї, відкидаючи безліч запитань. Так, прес-секретар Ради національної безпеки США Майкл Ентон в Білому домі заявив, що адміністраці "відповідально підходить до балансу між інтересами національної безпеки, громадською захищеністю і безпекою", відмовивши коментувати походження будь-якого вірусу, включно з Petya.
Експерти також розповіли виданню, що АНБ навряд, чи відмовиться від розвитку вразливостей операційного забезпечення Microsoft, хоч кіберзброя США і потрапила у погані руки.
Видання пише, що нещодавно в Україні хакери використали код, розроблений АНБ, для того, щоб заблокувати системи в лікарнях, супермаркетах і навіть системи радіаційного моніторингу в Чорнобилі. Більше того, у матеріалі стверджують, що вимагання викупу за ключ для розшифрування файлів було лише димовою завісою. Справжньою ж метою кібератаки було знищити комп’ютери жертв.
У середу увечері прес-секретар Ради національної безпеки США Майкл Ентон в Білому домі зауважив, що американський уряд "використовує чіткий міжвідомчий процес на високому рівні для ухвалення рішень про розкриття відомостей про вразливості" у програмному забезпеченні, "на відміну від всіх інших країн світу".
За словами Ентона, адміністрація "відповідально підходить до балансу між інтересами національної безпеки, громадською захищеністю і безпекою". Але при цьому відмовився коментувати походження будь-якого коду включно з останнім розповсюдженим вірусом Petya.
Як пише видання, натомість американський уряд звинувачує інших в розробці кіберзброї. Так, два тижні тому Департамент внутрішньої безпеки США заявив, що до атак за допомогою іншого вірусу WannaCry у травні причетна КНДР. А от до атак за допомогою Petya уряд припускає причетність Росії.
Видання пише, що використання частин американської кіберзброї у злочинах - не нове явище. Елементи комп'ютерного вірусу Stuxnet, який виводив з ладу іранські центрефуги, нещодавно були помічені у кількох кібератаках. За останні кілька місяців хакери використовували коди, розроблені АНБ, для викрадення фінансових даних у американських компаній, які потім використовувалися для крадіжки цифрових грошей.
То, что гусеница называет концом света, Мастер назовет бабочкой (с)

Offline Фрипп

  • *****
  • Повідомлень: 3862
  • Karma: 2199
Re: IT в Украине
« Reply #904 : Липень 01, 2017, 20:39:25 »
Для тех, кто далек от вирусологии, на одном краю будет рассказ гостя с продажного ньюсвана о том, что вирус типа Петя может сделать один человек в подвале на телефоне, с другой - что его создали в АНБ. Как бы оба этих объяснения не объединились в одномерный взгляд на этот вопрос.

Offline Старина Z

  • *****
  • Повідомлень: 41886
  • Karma: 31805
  • Стать: Чоловіча
Re: IT в Украине
« Reply #905 : Липень 01, 2017, 20:55:20 »
Позвонила продавщица с рынка, у которой курятину покупаю, сказала, что ее завтра на рынке не будет: поставщики из-за вируса не смогли выписать накладные и сделать ей отгрузку.
Вот такое вот влияние вирусной атаки на реальный сектор.  :scratch_one-s_head:

Offline Фрипп

  • *****
  • Повідомлень: 3862
  • Karma: 2199
Re: IT в Украине
« Reply #906 : Липень 01, 2017, 22:58:34 »
Видел сегодня 2 неработающих банкомата ОТП. На одном на экраны высвечивалась надпись о технической неисправности, на втором - по старому, на листе А4


Offline chucha

  • *****
  • Повідомлень: 2708
  • Karma: 1366
Re: IT в Украине
« Reply #908 : Липень 01, 2017, 23:17:08 »
Может кто не читал - Трагедия и фарс–украинские CIO и 150долларовые админы,российский след и “атака ФСБ”,тотальный факап Microsoft Ukraine–все, что вам надо знать о причинах вчерашней вирусной атаки в Украине

Этот тот самый долбоеб, который много лет от лица Майкрософта обучал народ на рынке? Вообще я как вижу слово "галера" так это сразу диагноз.

Offline invariant

  • *****
  • Повідомлень: 7879
  • Karma: 3688
  • Стать: Чоловіча
  • Київ <-> Вінниця
    • Шарага
Re: IT в Украине
« Reply #909 : Липень 02, 2017, 06:44:17 »
Второй раз за неделю наблюдал в приватовских банкоматах сообщение об истечении срока действия какого-то сертификата безопасности. Операциям с карточками оно не мешает, но глаза мозолит. Хочется кнопочку нажать - а нечем.  :pardon:
...І ми важкі несем мішки із написом "U235"...

Offline В.И.Лемминг

  • Hero Member
  • ******
  • Повідомлень: 23821
  • Karma: 9606
  • Стать: Чоловіча
  • добрый, но гуманный
Re: IT в Украине
« Reply #910 : Липень 02, 2017, 08:55:30 »
Этот тот самый долбоеб, который много лет от лица Майкрософта обучал народ на рынке? Вообще я как вижу слово "галера" так это сразу диагноз.

Но аргумент, что столь массовое поражение вирусом в Украине случилось из-за массовой небрежности админов и неграмотности пользователей, состоятелен?
Тю, ля, а шо?

Offline chucha

  • *****
  • Повідомлень: 2708
  • Karma: 1366
Re: IT в Украине
« Reply #911 : Липень 02, 2017, 10:00:57 »
аргумент, что столь массовое поражение вирусом в Украине случилось из-за массовой небрежности админов и неграмотности пользователей, состоятелен?

Да. Точно так же как во все  мире. Хорошие специалисты дороги, и мало кто может их себе позволить.
 Ну а слушать это от лица человека, который 10 лет работал в MS Украина консультантом по IT инфраструктуре - это прекрасно. Вот он и наработал. Теперь белый человек всех глупых неумех поучает из  айти столицы мира, Словакии. Насколько я помню


Offline Фрипп

  • *****
  • Повідомлень: 3862
  • Karma: 2199
Re: IT в Украине
« Reply #912 : Липень 02, 2017, 10:05:19 »
Да, аргументов правильных хватает у него, форма и прочие сопутствующие детали - раскрывают его "красоту".

Offline В.И.Лемминг

  • Hero Member
  • ******
  • Повідомлень: 23821
  • Karma: 9606
  • Стать: Чоловіча
  • добрый, но гуманный
Re: IT в Украине
« Reply #913 : Липень 02, 2017, 10:14:52 »
Теоретически, если б подобная атака целенаправленно осуществлялась по той же Словакии или там Германии последствия были бы сходны?
Тю, ля, а шо?

Offline Фрипп

  • *****
  • Повідомлень: 3862
  • Karma: 2199
Re: IT в Украине
« Reply #914 : Липень 02, 2017, 10:35:09 »
По моей оценке - т.е. не точно, было бы также только если бы эта атака была сделана еще до опубликования патчей, т.е. заранее зараженные компы в один день выстрелили и попортили данные.

Ну и второй аспект - скорость восстановления после сбоя. Тут Украина впереди всех, в плохом смысле слова.

Offline Старина Z

  • *****
  • Повідомлень: 41886
  • Karma: 31805
  • Стать: Чоловіча
Re: IT в Украине
« Reply #915 : Липень 02, 2017, 10:35:22 »
Теоретически, если б подобная атака целенаправленно осуществлялась по той же Словакии или там Германии последствия были бы сходны?
Были бы сходны.

Offline Tamerlan

  • *****
  • Повідомлень: 8814
  • Karma: 1749
  • Стать: Чоловіча
Re: IT в Украине
« Reply #916 : Липень 02, 2017, 12:15:53 »
По моей оценке - т.е. не точно, было бы также только если бы эта атака была сделана еще до опубликования патчей, т.е. заранее зараженные компы в один день выстрелили и попортили данные.

Ну и второй аспект - скорость восстановления после сбоя. Тут Украина впереди всех, в плохом смысле слова.
Могу сказать на своем опыте. Несколько лет назад во время эпидемии Conficker инфраструктура нашего заказчика в Европе оказалась поражена этим червем. Причина была в том, что под новый год корпоративный регламент запрещает любые крупные изменения в инфраструктуре, включая установку критических обновлений. И тут этот момент как раз совпал с появлением червя, эксплуатирующего критическую уязвимость в Windows. В результате червь проник на корпоративные сервера и пошел гулять во всей внутренней подсети, местами парализуя работу целых подразделений. Червь очень противный и живучий. Банальное обновление системы и чистка антивирусом не спасали. Приходилось почти все сервера вручную вычищать. На окончательную победу над червем в итоге у нас ушло около полугода.
« Останнє редагування: Липень 02, 2017, 12:30:50 від Tamerlan »

Offline Фрипп

  • *****
  • Повідомлень: 3862
  • Karma: 2199
Re: IT в Украине
« Reply #917 : Липень 02, 2017, 12:36:07 »
Да, слава богу этот аспект уязвимости - а запрет на изменения на ПРОДах перед НГ вещь довольно распространенная, вирусописатели пока активно не эксплуатируют.

Offline chucha

  • *****
  • Повідомлень: 2708
  • Karma: 1366
Re: IT в Украине
« Reply #918 : Липень 02, 2017, 12:38:08 »
Теоретически, если б подобная атака целенаправленно осуществлялась по той же Словакии или там Германии последствия были бы сходны?

Тут и теоретизировать не надо. Атака WannaCry приключилась через три месяца после выпуска патча для SMB. Под раздачу попали очень многие, по всему миру.

Offline Старина Z

  • *****
  • Повідомлень: 41886
  • Karma: 31805
  • Стать: Чоловіча
Re: IT в Украине
« Reply #919 : Липень 02, 2017, 12:44:36 »
На окончательную победу над червем в итоге у нас ушло около полугода.
Старый адвокат Рабинович уходит на заслуженный отдых и передает все дела конторы своему сыну-выпускнику юрфака.
Через неделю работы сынок прибегает к отцу и кричит:
- Отец! Я выиграл то самое дело Иванова, с которым ты не мог разобраться последние десять лет! Поздравь меня!
- Что ж ты наделал, сынок?! Это дело кормило нас последние десять лет...

Offline chucha

  • *****
  • Повідомлень: 2708
  • Karma: 1366
Re: IT в Украине
« Reply #920 : Липень 02, 2017, 12:44:40 »
Ну и второй аспект - скорость восстановления после сбоя. Тут Украина впереди всех, в плохом смысле слова.

А что со скоростью то? За сутки вся критичная инфраструктура была восстановлена. Нормальное время. Мы вон, пару недель назад, базу шесть часов поднимали, безо всяких вирусов - просто сбой хранилища.

Offline Фрипп

  • *****
  • Повідомлень: 3862
  • Karma: 2199
Re: IT в Украине
« Reply #921 : Липень 02, 2017, 13:13:02 »
Ну, например, вчера в двух отделениях своего банка я не смог снять деньги. Они не работали. Банкоматы, я имею ввиду.
« Останнє редагування: Липень 02, 2017, 16:27:40 від Фрипп »

Offline Tamerlan

  • *****
  • Повідомлень: 8814
  • Karma: 1749
  • Стать: Чоловіча
Re: IT в Украине
« Reply #922 : Липень 02, 2017, 13:13:24 »
На окончательную победу над червем в итоге у нас ушло около полугода.
Старый адвокат Рабинович уходит на заслуженный отдых и передает все дела конторы своему сыну-выпускнику юрфака.
Через неделю работы сынок прибегает к отцу и кричит:
- Отец! Я выиграл то самое дело Иванова, с которым ты не мог разобраться последние десять лет! Поздравь меня!
- Что ж ты наделал, сынок?! Это дело кормило нас последние десять лет...
Нет, это не тот случай.  ::) Контракт на обслуживание у нас был в любом случае на несколько лет. А борьба с вирусом только добавляла нам работы. Так что мы сами были заинтересованы в том, чтобы все сделать как можно быстрее и качественнее.

Offline franco

  • *****
  • Повідомлень: 10867
  • Karma: 2274
  • Стать: Чоловіча
  • бендеровец
Re: IT в Украине
« Reply #923 : Липень 04, 2017, 19:53:47 »
Тут какие-то смутные слухи ходят о второй волне. Никто не слышал ничего?

Offline Mike123

  • *****
  • Повідомлень: 27957
  • Karma: 8144
  • Стать: Чоловіча
Re: IT в Украине
« Reply #924 : Липень 04, 2017, 19:59:44 »
Тут какие-то смутные слухи ходят о второй волне. Никто не слышал ничего?
Ну, остатки, по любому, будут. Но что началось такое же глобальное - не, не слышал.

Offline Старина Z

  • *****
  • Повідомлень: 41886
  • Karma: 31805
  • Стать: Чоловіча
Re: IT в Украине
« Reply #925 : Липень 04, 2017, 20:51:05 »
Тут какие-то смутные слухи ходят о второй волне. Никто не слышал ничего?
Сегодня вроде 1С-Звит закашлял.

Offline Nortaga

  • *****
  • Повідомлень: 2351
  • Karma: 749
Re: IT в Украине
« Reply #926 : Липень 05, 2017, 10:36:41 »
Цитувати (виділене)
ESET обнаружила сложный бэкдор, который использовался для установки шифраторов Petya и XData

ESET представила новый отчет об эпидемии шифратора Diskcoder.C (Petya). Исследование позволило определить начальный вектор заражения.

От Diskcoder.C (Petya) пострадали компании в ряде стран мира, при этом «нулевым пациентом» стали украинские пользователи M.E.Doc, корпоративного программного обеспечения для отчетности и документооборота. Атакующие получили доступ к серверу обновлений M.E.Doc и с его помощью направляли троянизированные обновления с автоматической установкой.

Эксперты ESET обнаружили сложный скрытый бэкдор, внедренный в один из легитимных модулей M.E.Doc. Маловероятно, что атакующие выполнили эту операцию без доступа к исходному коду программы.

Изучив все обновления M.E.Doc, выпущенные в 2017 году, исследователи выяснили, что модуль бэкдора содержали как минимум три апдейта:

- 01.175-10.01.176 от 14 апреля 2017 года
- 01.180-10.01.181 от 15 мая 2017 года
- 01.188-10.01.189 от 22 июня 2017 года

Эпидемия Diskcoder.C (Petya) началась через пять дней после выхода вредоносного обновления 22 июня.

Ранее, в мае, ESET фиксировала активность другого шифратора – Win32/Filecoder.AESNI.C (XData). По данным телеметрии, он появлялся на компьютере после запуска программного обеспечения M.E.Doc.

Интересно, что 17 мая вышло обновление M.E.Doc, не содержащее вредоносный модуль бэкдора. Вероятно, этим можно объяснить сравнительно небольшое число заражений XData. Атакующие не ожидали выхода апдейта 17 мая и запустили шифратор 18 мая, когда большинство пользователей уже успели установить безопасное обновление.

Бэкдор позволяет загружать и выполнять в зараженной системе другое вредоносное ПО – так осуществлялось начальное заражение шифраторами Petya и XData. Кроме того, программа собирает настройки прокси-серверов и email, включая логины и пароли из приложения M.E.Doc, а также коды компаний по ЕДРПОУ (Единому государственному реестру предприятий и организаций Украины), что позволяет идентифицировать жертв.

«Нам предстоит ответить на ряд вопросов, – комментирует Антон Черепанов, старший вирусный аналитик ESET. – Как долго используется бэкдор? Какие команды и вредоносные программы, помимо Petya и XData, были направлены через этот канал? Какие еще инфраструктуры скомпрометировала, но пока не использовала кибергруппа, стоящая за этой атакой?».

ESET продолжает исследование угрозы. По совокупности признаков, включающих инфраструктуру, вредоносные инструменты, схемы и цели атак, эксперты установили связь между эпидемией Diskcoder.C (Petya) и кибергруппой Telebots. Достоверно определить, кто стоит за деятельностью этой группировки, в настоящее время не представляется возможным.

ESET рекомендует всем пользователям M.E.Doc сменить пароли прокси-серверов и учетных записей электронной почты!

Антивирусные продукты ESET детектируют бэкдор как MSIL/TeleDoor.A.

https://www.esetnod32.ru/company/press/center/eset-obnaruzhila-slozhnyy-bekdor-kotoryy-ispolzovalsya-dlya-ustanovki-shifratorov-petya-i-xdata-/

Offline Nortaga

  • *****
  • Повідомлень: 2351
  • Karma: 749
Re: IT в Украине
« Reply #927 : Липень 05, 2017, 10:42:56 »
Цитувати (виділене)
Аналитики компании «Доктор Веб» исследовали модуль обновления M.E.Doc и обнаружили его причастность к распространению как минимум еще одной вредоносной программы. Напоминаем, что, по сообщениям независимых исследователей, источником недавней эпидемии червя-шифровальщика Trojan.Encoder.12544, также известного под именами NePetya, Petya.A, ExPetya и WannaCry-2, стал именно модуль обновления популярной на территории Украины программы для ведения налоговой отчетности M.E.Doc.

В сообщениях утверждается, что первоначальное распространение червя Trojan.Encoder.12544 осуществлялось посредством популярного приложения M.E.Doc, разработанного украинской компанией Intellect Service. В одном из модулей системы обновления M.E.Doc с именем ZvitPublishedObjects.Server.MeCom вирусные аналитики «Доктор Веб» обнаружили запись, соответствующую характерному ключу системного реестра Windows: HKCU\SOFTWARE\WC.

Запрошенный с зараженной машины файл ZvitPublishedObjects.dll имел тот же хэш, что и исследованный в вирусной лаборатории «Доктор Веб» образец. Таким образом, наши аналитики пришли к выводу, что модуль обновления программы M.E.Doc, реализованный в виде динамической библиотеки ZvitPublishedObjects.dll, содержит бэкдор. Дальнейшее исследование показало, что этот бэкдор может выполнять в инфицированной системе следующие функции:

- сбор данных для доступа к почтовым серверам;
- выполнение произвольных команд в инфицированной системе;
- загрузка на зараженный компьютер произвольных файлов;
- загрузка, сохранение и запуск любых исполняемых файлов;
- выгрузка произвольных файлов на удаленный сервер.

https://habrahabr.ru/company/drweb/blog/332444/

Це тільки кусок, повний текст за посиланням. Походу 1С-Звіт використовує ту ж длл, що і Медок.

Offline mxm

  • *****
  • Повідомлень: 22534
  • Karma: 8965
  • Стать: Чоловіча
  • Одесса
Re: IT в Украине
« Reply #928 : Липень 05, 2017, 10:47:58 »

Offline Фрипп

  • *****
  • Повідомлень: 3862
  • Karma: 2199
Re: IT в Украине
« Reply #929 : Липень 05, 2017, 11:32:31 »
Вот тут несколько куцая но все же статья об альтернативах медку.

http://ko.com.ua/est_li_alternativy_m_e_doc_120676

0 Користувачів і 3 Гостей дивляться цю тему.