|
Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
| autor |
|
Tanel
HV Guru

liitunud: 01.10.2001
|
28.06.2017 03:18:21
CERT-EE hoiatab: Uus lunavaraga nakatumise laine |
|
|
27. juuni hommikul tabas maailma uus lunavaralaine, nakatunud on mitmete suurettevõtete süsteemid. Praeguseks on teada, et pahavara levib ülikiiresti ning taaskord on sihikule võetud Windowsi süsteemid. Praeguseks on kinnitatud nakatumised toimunud kaheksas riigis, Eestis teadaolevalt ühtegi nakatumist senini toimunud pole.
Teadaolevalt on tegemist Petya lunavara täiendatud versiooniga. Sarnaselt WannaCry juhtumile, mis toimus vaid kuu aega tagasi, ei ole ka praegusel juhul leitud nakatumisvektorit, kuid kahtlustatakse taaskord SMBv1 ning ExternalBlue ärakasutamist.
Lunavaraga nakatumise oht on kõikidel Windowsi operatsioonisüsteemi kasutavatel seadmetel, eriti laialdaselt on seekordne nakatumine tabanud Windows 7 operatsioonisüsteemi kasutavaid seadmeid.
Petya lunavaraga nakatumise ärahoidmiseks soovitame paigaldada Windowsi operatsioonisüsteemi viimased turvauuendused ning sulgeda SMB versiooni 1 kasutamine organisatsiooni arvutites. Lisaks soovitame andmeid varundada.
Võimalike kahjude ärahoidmiseks soovitame veenduda, et Teil on tehtud järgmised toimingud:
Kriitiline Microsofti turvauuendus Windowsi SMB serverile: technet.microsoft.com/en-us/library/security/ms17-010.aspx
MS17-012 - Microsofti turvauuendus Windowsile (14/03/2017): support.microsoft.com/en-us/help/4013078/title
Keelake SMB1 kasutamine ettevõtte masinates: blogs.technet.microsoft.com/filecab/2016/09/16/stop-using-smb1/
Teadaolevalt puudub seekordsel lunavaraversioonil nn väljalülitusnupp, samuti pole hetkel lähemat teavet ründajate tausta ega motiivide kohta.
Juhul, kui teie süsteemid on mainitud moel kannatada saanud, ootame teid sellest teada andma Riigi Infosüsteemi Ameti intsidentide käsitlemise osakonnale CERT-EE meiliaadressil cert@cert.ee
Lühijuhend lunavaraga nakatumise ennetamiseks ja lahendamiseks (.pdf)
Esimene ingliskeelne uudis Ukraina sündmuste kohta: www.nytimes.com/reuters/2017/06/27/business/27reuters-ukraine-cyber-attacks-ukrenergo.html
Kokkuvõttev uudis: thehackernews.com/2017/06/petya-ransomware-attack.html
Allikas: https://www.ria.ee/ee/uus-lunavaralaine.html
Loe ka: http://www.bbc.com/news/technology-40416611
EDIT: http://www.delfi.ee/news/paevauudised/valismaa/euroopa-riigid-ja-suurfirmad-sattusid-massiivse-venemaalt-alguse-saanud-kuberrunnaku-alla?id=78701366
| tsitaat: |
| Õhtul kella 21.40 paiku laekus Delfile vihje, et ka Eestis on Saint Gobaini Glassolutions'i Baltiklaasi tehase arvutid Mäos ja Tartus samuti tänase küberrünnaku tõttu rivist väljas. |
_________________ Erakopeerimistasu tõstmise ettepaneku tagasilükkamine
Hinnavaatlus.ee - leia parim hind!
HV-s ID-kaardiga autentimine |
|
| Kommentaarid: 464 loe/lisa |
Kasutajad arvavad: |
   |
:: |
5 :: |
7 :: |
361 |
|
| tagasi üles |
|
 |
arny
Kreisi kasutaja
liitunud: 08.01.2012
|
28.06.2017 08:28:55
|
|
|
selline tunne, et mingitel antiviiruste tegijatel on raha vaja ja kuna eelmine ring väga palju raha ei toonud siis nüüd uuesti, et inimesed hakkaks nende tooteid ostma.
_________________
 |
|
| Kommentaarid: 10 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
9 |
|
| tagasi üles |
|
 |
Mnator
HV Guru
liitunud: 18.10.2007
|
28.06.2017 09:05:41
|
|
|
| eks kaspersky leiab oma turuosa liiga väikese olema, võttis ju ka vene valitsuse appi ms-ga jagelemisel
|
|
| Kommentaarid: 1 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
1 |
|
| tagasi üles |
|
 |
LKits
HV Guru

liitunud: 06.09.2007
|
|
| Kommentaarid: 13 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
13 |
|
| tagasi üles |
|
 |
degreal
HV veteran
liitunud: 07.01.2002
|
28.06.2017 09:46:58
|
|
|
| arny kirjutas: |
| selline tunne, et mingitel antiviiruste tegijatel on raha vaja ja kuna eelmine ring väga palju raha ei toonud siis nüüd uuesti, et inimesed hakkaks nende tooteid ostma. |
Ma ei loodaks selle peale, et ükskord tuleb päev kus kõik kurjataegijad maailmas tõdevad, et nüüd on raha piisavalt ja rohkem juurde ei taha Wannacry läks aia taha, kuna killswitch oli sisse ehitatud ja krüptovõtit ka ei saadetud. Samas nüüd on SMBv1 turvaauk juba ära lapitud ja ei usu, et ootamatult suurt kahju enam tuleb.
|
|
| Kommentaarid: 27 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
25 |
|
| tagasi üles |
|
 |
Osiris
HV Guru

liitunud: 12.08.2002
|
|
| Kommentaarid: 115 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
103 |
|
| tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
28.06.2017 10:14:10
|
|
|
| LKits kirjutas: |
On juba olemas mõni usaldusväärne "plug-and-play" tool, millega saaks SMB de-aktiveerida?
Tean, et on olemas power-shell käsud, registry kirjed jms, millega saab toimingu teostatud - see kõik peaks ju olema lihtsasti programmina tehtav? |
Powershell peaks ju piisavalt plug & play olema, GPO või SCCM'i kaudu saad ju skripte jooksutada.
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
| Kommentaarid: 236 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
196 |
|
| tagasi üles |
|
 |
LKits
HV Guru

liitunud: 06.09.2007
|
28.06.2017 10:18:59
|
|
|
| Etz kirjutas: |
| LKits kirjutas: |
On juba olemas mõni usaldusväärne "plug-and-play" tool, millega saaks SMB de-aktiveerida?
Tean, et on olemas power-shell käsud, registry kirjed jms, millega saab toimingu teostatud - see kõik peaks ju olema lihtsasti programmina tehtav? |
Powershell peaks ju piisavalt plug & play olema, GPO või SCCM'i kaudu saad ju skripte jooksutada.  |
Plug-and-play on üpris selline, kus midagi trükkima ei pea.
Paned programmi käima, hiirega teed paar klikki ja kõik.
Tõenäoliselt peab ise tegema, Visual Studioga õnneks lihtne.
_________________
itLahendused - Arvutite remont ja hooldus, veebilehtede loomine, soodne veebimajutus. Võta ühendust! Tel: +372 555 268 97 ja e-post info@itlahendused.ee |
|
| Kommentaarid: 13 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
13 |
|
| tagasi üles |
|
 |
Fort7
HV vaatleja
liitunud: 31.07.2011
|
28.06.2017 10:54:42
|
|
|
| LKits kirjutas: |
| Etz kirjutas: |
| LKits kirjutas: |
On juba olemas mõni usaldusväärne "plug-and-play" tool, millega saaks SMB de-aktiveerida?
Tean, et on olemas power-shell käsud, registry kirjed jms, millega saab toimingu teostatud - see kõik peaks ju olema lihtsasti programmina tehtav? |
Powershell peaks ju piisavalt plug & play olema, GPO või SCCM'i kaudu saad ju skripte jooksutada.  |
Plug-and-play on üpris selline, kus midagi trükkima ei pea.
Paned programmi käima, hiirega teed paar klikki ja kõik.
Tõenäoliselt peab ise tegema, Visual Studioga õnneks lihtne. |
Kuidas VS programmi tegemine on lihtsam kui copy-paste 1 realine PS script? Uudistes ka kõik vajalik olemas.
Scripti saad jooksutada igas arvutis maksimaalselt 2 klikkiga. Rääkimata siis GPO jne laiema võrgu puhul.
|
|
| Kommentaarid: 4 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
4 |
|
| tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
28.06.2017 10:57:26
|
|
|
| LKits kirjutas: |
| Paned programmi käima, hiirega teed paar klikki ja kõik. |
Ja klikid kõik paarkümmend masinat hiirega läbi?
Ma ei viitsi sedasi isegi oma koduse 5 masina puhul teha, milleks siis Powershell on...
Milleks jalgratast leiutama hakata, mina igatahes aru ei saa...
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
| Kommentaarid: 236 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
196 |
|
| tagasi üles |
|
 |
LKits
HV Guru

liitunud: 06.09.2007
|
|
| Kommentaarid: 13 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
13 |
|
| tagasi üles |
|
 |
Osiris
HV Guru

liitunud: 12.08.2002
|
28.06.2017 11:07:01
|
|
|
Kui raske saab olla sellist rida läbi powershelli lasta, et peab mingi exe veel leiutama?
Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol
|
|
|
| Kommentaarid: 115 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
103 |
|
| tagasi üles |
|
 |
mikk351
HV veteran

liitunud: 22.02.2015
|
|
| Kommentaarid: 155 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
138 |
|
| tagasi üles |
|
 |
Reaper
Kreisi kasutaja

liitunud: 29.08.2005
|
28.06.2017 11:19:48
|
|
|
| Osiris kirjutas: |
Kui raske saab olla sellist rida läbi powershelli lasta, et peab mingi exe veel leiutama?
Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol
|
|
Mina ei tea küll kust seda Powershell käima saab panna ja ausalt öeldes ei tahagi teada!
|
|
| Kommentaarid: 29 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
27 |
|
| tagasi üles |
|
 |
Janis
HV Guru
liitunud: 30.11.2005
|
28.06.2017 11:22:14
|
|
|
| Reaper kirjutas: |
| Osiris kirjutas: |
Kui raske saab olla sellist rida läbi powershelli lasta, et peab mingi exe veel leiutama?
Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol
|
|
Mina ei tea küll kust seda Powershell käima saab panna ja ausalt öeldes ei tahagi teada! |
Start, trükid powershell ja vajutad selle peale. Ei ole ju väga keeruline
|
|
| Kommentaarid: 209 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
5 :: |
175 |
|
| tagasi üles |
|
 |
LKits
HV Guru

liitunud: 06.09.2007
|
|
| Kommentaarid: 13 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
13 |
|
| tagasi üles |
|
 |
sukelduja
HV Guru

liitunud: 14.06.2007
|
28.06.2017 11:31:05
|
|
|
| Osiris kirjutas: |
Kui raske saab olla sellist rida läbi powershelli lasta, et peab mingi exe veel leiutama?
Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol
|
|
Aga kui firmas on veel XP masinaid, siis need enam võrgusharedele ligi ei pääse.
|
|
| Kommentaarid: 25 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
25 |
|
| tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
28.06.2017 11:45:50
|
|
|
| LKits kirjutas: |
Täpselt!
Järgmine takistus - võin ju .ps1 PowerShell scripti teha, aga peab käivitama scripti admin õigustes - vastasel juhul ei saa "Disable-WindowsOptionalFeature" ja "Set-SmbServerConfiguration" käske kasutada.
Ehk peab leidma "self elevating script" lahenduse - uurin, otsin, katsetan. |
See on ju lihtne, powershell saab väga lihtsalt self elevateda, otse käivitamiseks paned kaasa aga cmd, mis su powershelli käima tõmbab.
Pmst, ühe hiireklikiga töötav lahendus.
Powershelli Execution policyt, mis skripti jooksmast takistab saab samuti tuimalt bypassida.
Kui tahad fäncy olla (siis cmd jätad üldse mängust välja), pakid kogu selle krempli lihtsalt "exe arhiiviks", mis topeltkliki peale end lahti pakib ja käima veab.
Ma tõepoolest ei näe milles probleem on...midagi pole vaja kuskil progeda.
Ei ole mõtet, ise, oma elu ülemäära keeruliseks mõelda ja kõiges probleemi näha, selle asemel tuleks näha lahendusi...
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
| Kommentaarid: 236 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
196 |
|
| tagasi üles |
|
 |
LKits
HV Guru

liitunud: 06.09.2007
|
28.06.2017 11:54:12
|
|
|
| sukelduja kirjutas: |
| Osiris kirjutas: |
Kui raske saab olla sellist rida läbi powershelli lasta, et peab mingi exe veel leiutama?
Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol
|
|
Aga kui firmas on veel XP masinaid, siis need enam võrgusharedele ligi ei pääse. |
Jah, aga see ongi ju areng, mille puudumisel tekib turvarisk.
| Etz kirjutas: |
| LKits kirjutas: |
Täpselt!
Järgmine takistus - võin ju .ps1 PowerShell scripti teha, aga peab käivitama scripti admin õigustes - vastasel juhul ei saa "Disable-WindowsOptionalFeature" ja "Set-SmbServerConfiguration" käske kasutada.
Ehk peab leidma "self elevating script" lahenduse - uurin, otsin, katsetan. |
See on ju lihtne, powershell saab väga lihtsalt self elevateda, otse käivitamiseks paned kaasa aga cmd, mis su powershelli käima tõmbab.
Pmst, ühe hiireklikiga töötav lahendus.
Kui tahad fäncy olla (siis cmd jätad üldse mängust välja), pakid kogu selle krempli lihtsalt "exe arhiiviks", mis topeltkliki peale end lahti pakib ja käima veab.
Ma tõepoolest ei näe milles probleem on...midagi pole vaja kuskil progeda.
Ei ole mõtet, ise, oma elu ülemäära keeruliseks mõelda ja kõiges probleemi näha, selle asemel tuleks näha lahendusi... |
Ma näengi sellistes olukordades lahendusi.
Probleemi olemasolu ei tähenda, et lahendust ei saaks välja mõelda.
Üks ei välista teist.
Hetkel tuli siis script selline, kus on ka "self-elevation" sees:
Laadi alla siit:
https://www.upload.ee/files/7169459/Disable_SMB1_SMB2.ps1.html
Spoiler 
$myWindowsID = [System.Security.Principal.WindowsIdentity]::GetCurrent();
$myWindowsPrincipal = New-Object System.Security.Principal.WindowsPrincipal($myWindowsID);
$OutputEncoding = [ System.Text.Encoding]::UTF8
$adminRole = [System.Security.Principal.WindowsBuiltInRole]::Administrator;
if ($myWindowsPrincipal.IsInRole($adminRole)) {
$Host.UI.RawUI.WindowTitle = $myInvocation.MyCommand.Definition + "(Elevated)";
$Host.UI.RawUI.BackgroundColor = "DarkBlue";
Clear-Host;
} else {
$newProcess = New-Object Diagnostics.ProcessStartInfo 'powershell.exe'
$newProcess.Arguments = '-ExecutionPolicy RemoteSigned -File "' +
$script:MyInvocation.MyCommand.Path + '"'
$newProcess.Verb = 'runas'
[Diagnostics.Process]::Start($newProcess)
Exit;
}
# Disable SMB1 and SMB2 and remove SMB1
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force -confirm:$True
Set-SmbServerConfiguration -EnableSMB2Protocol $false -Force -confirm:$True
Disable-WindowsOptionalFeature -NoRestart -Online -FeatureName smb1protocol
Write-Host -NoNewLine "SMB1 ja SMB2 edukalt eemaldatud. Toimingu lopetamiseks taaskaivitage arvuti. Akna sulgemiseks vajutage klaviatuuril suvalist klahvi...";
$null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown"); |
_________________
itLahendused - Arvutite remont ja hooldus, veebilehtede loomine, soodne veebimajutus. Võta ühendust! Tel: +372 555 268 97 ja e-post info@itlahendused.ee |
|
| Kommentaarid: 13 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
13 |
|
| tagasi üles |
|
 |
H_K
Aeg Maha 2n

liitunud: 09.01.2002
|
28.06.2017 12:00:27
|
|
|
Alustuseks oleks vaja sellist tarkvarajuppi, mis näitaks ära, kas süsteemis neid auke üldse on, mis ohtu kujutavad ja lappimist vajaksid. Ise olen paaril viimasel päeval Windows 10-l lasknud "käsitsi" uuendusi peale, muidu tulevad automaatselt pagan teab millal - aga kuidas ma teada saan, kas Windowsi turvaparandused on selle uue augu ka ära lappinud.
Ma registritesse ja käsuridadesse süveneda ei taha - tahaks, et asjad kuidagi kultuursemalt korda saaks
|
|
| Kommentaarid: 53 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
51 |
|
| tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
28.06.2017 12:11:43
|
|
|
LKits, SMB2'e ma jätaks sinu asemel rahule...
Lisaks need 2 on AFAIK dubleerivad:
| Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force -confirm:$True |
| Disable-WindowsOptionalFeature -NoRestart -Online -FeatureName smb1protocol |
Ilma vastava "Optional featureta" pole ka vastavat Serverit.
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
| Kommentaarid: 236 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
196 |
|
| tagasi üles |
|
 |
Magic
HV Guru

liitunud: 28.12.2001
|
28.06.2017 12:15:08
|
|
|
ehituse abc oli pime
Ikka tõsine teema kui hetkel ka mingit teguvust pole.
|
|
| Kommentaarid: 235 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
201 |
|
| tagasi üles |
|
 |
LKits
HV Guru

liitunud: 06.09.2007
|
|
| Kommentaarid: 13 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
13 |
|
| tagasi üles |
|
 |
Tanel
HV Guru

liitunud: 01.10.2001
|
28.06.2017 12:40:10
|
|
|
| tsitaat: |
Tallinn 28.06.2017
Käesolev pahavara epideemia on professionaalsemalt teostatud ning ettevõtetele ohtlikum võrreldes hiljutise Wannacry epideemiaga teatab F-Secure Tugikeskus Eestis. F-Secure laborid on teinud kindlaks, et hetkel leviv pahavara kuulub Petya krüptovara perekonda. See suudab iseseisvalt levida ning kasutab sama turvanõrkust, mida kasutas ka Wannacry.
Erinevalt Wannacryst ei krüpteerita antud juhul ainult failid, vaid suletakse ligipääs tervele kettale. Lunarahanõude suurus on 300 USA dollarit ning hetkel puudub kinnitus, et tasumise järgselt oleks andmetele ligipääs taastatud.
„Ettevõtted peavad kindlasti lähipäevil olema eriti ettevaatlikud. Nagu ka Wannacry puhul jäävad soovitused samaks. IT administraatorid peavad veenduma, et Windows operatsioonisüsteemid oleksid uuendatud, tulemüürid seadistatud võimalusel blokeerima port 445’st sisenevat liiklust ning veenduma, et infoturbetarkvara oleks töökorras.“ Sõnas F-Secure Tugikeskuse juht Raido Orumets.
F-Secure tugikeskus
6806888
f-secure@bcs.ee |
_________________ Erakopeerimistasu tõstmise ettepaneku tagasilükkamine
Hinnavaatlus.ee - leia parim hind!
HV-s ID-kaardiga autentimine |
|
| Kommentaarid: 464 loe/lisa |
Kasutajad arvavad: |
   |
:: |
5 :: |
7 :: |
361 |
|
| tagasi üles |
|
 |
Magic
HV Guru

liitunud: 28.12.2001
|
28.06.2017 12:44:20
|
|
|
sai backup kõigest ja seiffi
|
|
| Kommentaarid: 235 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
201 |
|
| tagasi üles |
|
 |
Tanel
HV Guru

liitunud: 01.10.2001
|
28.06.2017 12:55:05
|
|
|
https://www.am.ee/Petya-NotPetya-vaktsiin
| tsitaat: |
Cybereasoni küberturvateadlane Amit Serper avastas, et viirus Petya (NotPetya/SortaPetya/Petna) otsib käivitudes Windowsi kataloogist üht faili ja kui see eksisteerib, siis ei asu kõiki andmeid krüpteerima. Seega aitab ise sellenimelise faili Windowsi kataloogi tekitamine suurema kahju ära hoida, küll aga ei kaitse Petya/NotPetya nakatumise eest.
Seda lahendust on kinnitanud ka PT Security, TrustedSec ja Emsisoft.
Kui luua fail nimega perfc oma arvutis ja määrata selle õigusteks Read Only (ainult lugemiseks), siis Petya/NotPetya edasi ei tegutse.
Sellepärast ongi see pigem lahja vaktsiin kui antiviirus. Pole välistatud, et viiruse loojad selle omaduse kiirelt uuematest versioonidest kõrvaldavad. |
| tsitaat: |
| Fail nimega perfc tuleb luua kataloogis C:\Windows ja õigusteks määrata read only. |
_________________ Erakopeerimistasu tõstmise ettepaneku tagasilükkamine
Hinnavaatlus.ee - leia parim hind!
HV-s ID-kaardiga autentimine |
|
| Kommentaarid: 464 loe/lisa |
Kasutajad arvavad: |
   |
:: |
5 :: |
7 :: |
361 |
|
| tagasi üles |
|
 |
mega
HV Guru

liitunud: 12.02.2004
|
28.06.2017 13:26:00
|
|
|
| Magic kirjutas: |
sai backup kõigest ja seiffi  |
Enne ikka lasid ära krüpteerida ramso poolt?
Aga tegelikult on juba vahend olemas decrypto jaoks. https://geektimes.ru/post/274104/?mobile=no
_________________ - censored - |
|
| Kommentaarid: 270 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
237 |
|
| tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
|
| Kommentaarid: 750 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
563 |
|
| tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
28.06.2017 14:17:01
|
|
|
Oli vist juba enne...seda...
| forint kirjutas: |
| Sama lugu mis Ukrainas. Eestist 48 arvutit. Tegu globaalse ettevõttega. Ei saa backupist taaastama ka hakata ennem kui teada kustkaudu tuli. |
https://foorum.hinnavaatlus.ee/viewtopic.php?p=9516582&highlight=#9516582
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen!
viimati muutis Etz 28.06.2017 14:43:11, muudetud 1 kord |
|
| Kommentaarid: 236 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
196 |
|
| tagasi üles |
|
 |
Magic
HV Guru

liitunud: 28.12.2001
|
28.06.2017 15:59:08
|
|
|
TNT ka blää...
| tsitaat: |
Like many other companies and institutions around the world, we have experienced interference with some of our systems within the TNT network. We are implementing remediation steps as quickly as possible.
We have also implemented operational contingencies to continue to operate with some restrictions and delays.
We regret any inconvenience to our customers. |
| tsitaat: |
| Warning: could not send message for past 4 hours |
suht PUPU.
|
|
| Kommentaarid: 235 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
201 |
|
| tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
28.06.2017 17:51:56
|
|
|
| LKits kirjutas: |
Topelt on need sellepärast, et esimene lülitab välja SMBv1 ja teine eemaldab selle täielikult.
Võin eksida, aga kui pärast SMBv1 uuesti paigaldada, siis on see ikkagi jätkuvalt välja lülitatud. |
Mina lahendaks muidu asja nii:
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force -confirm:$True
Set-SmbServerConfiguration -AutoShareWorkstation $false -Force -confirm:$True
Set-SmbServerConfiguration -AutoShareServer $false -Force -confirm:$True
Set-SmbServerConfiguration -AuditSmb1Access $true -Force -confirm:$True |
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
| Kommentaarid: 236 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
196 |
|
| tagasi üles |
|
 |
LKits
HV Guru

liitunud: 06.09.2007
|
|
| Kommentaarid: 13 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
13 |
|
| tagasi üles |
|
 |
NAIRI2
HV kasutaja

liitunud: 23.05.2009
|
28.06.2017 18:34:33
|
|
|
| Tanel kirjutas: |
| tsitaat: |
Tallinn 28.06.2017
Erinevalt Wannacryst ei krüpteerita antud juhul ainult failid, vaid suletakse ligipääs tervele kettale. Lunarahanõude suurus on 300 USA dollarit ning hetkel puudub kinnitus, et tasumise järgselt oleks andmetele ligipääs taastatud.
F-Secure tugikeskus
6806888
f-secure@bcs.ee |
|
Leidsin artikli, kus väidetakse, et faile seekord ei krüpteerita. Ainult MBR keeratakse segi. Siis ei saagi keegi saata mingit "taastamise koodi".
_________________ Tehnikadoktor. |
|
| Kommentaarid: 36 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
34 |
|
| tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
28.06.2017 18:43:38
|
|
|
NAIRI2, keerataks siis ainult MBR segamini, oleks elu lill...recoverdad selle lihtsalt ära ja elu läheb edasi.
MFT krüptitakse ära, mis tähendab et ükski sama NTFS volume peal olev fail pole enam loetav.
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
| Kommentaarid: 236 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
196 |
|
| tagasi üles |
|
 |
SirVorkars
Kreisi kasutaja

liitunud: 24.12.2003
|
28.06.2017 20:17:18
|
|
|
| See kodistab tavakasutjate arvutis ka ringi või ainult serverites ja nende klientides?
|
|
| Kommentaarid: 71 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
3 :: |
56 |
|
| tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
28.06.2017 22:02:25
|
|
|
| Etz kirjutas: |
NAIRI2, keerataks siis ainult MBR segamini, oleks elu lill...recoverdad selle lihtsalt ära ja elu läheb edasi.
MFT krüptitakse ära, mis tähendab et ükski sama NTFS volume peal olev fail pole enam loetav. |
Ja saad kõvasti pügada kuna juba eelmisel aastal teati kuidas Petya Ransomware käest oma failid tagasi saada ning seda ilma kellelegi midagi maksmata.
Hämmastav, et sulle IT-Kõrgkooli Turvatunnis ei ole õpetatud, et Petya kirjutati Venemaal juba aastal 2016.
Tõsi, mässamist on kõvasti aga kui failid maksavad "miljoneid" , siis tasub selline mässamine ära.
Üks juhend on kenasti kirjas BleepingComputeri kodulehel:
Ja uskuda võib, et samalaadselt saab hakkama ka praeguse Petyaga.
April 10, 2016
Petya Ransomware's Encryption Defeated and Password Generator Released
https://www.bleepingcomputer.com/news/security/petya-ransomwares-encryption-defeated-and-password-generator-released/
--------------------------
Ning üks asi veel - kui failid on väärtuslikud, siis tasub arvutis omada sellist imelooma mille nimeks on Antiviirus kuna suurem enamus Antiviiruseid tunneb ära jja oskab blokeerida Petya Krüptoviiruse:
VirusTotal näitab selgelt ning üheselt, et Antiviirused tunnevad lennult selle praeguse Petya ära. Petyal on oma kindel käitumismudel mida teised Ransomwared ei kasuta. Ja seetõttu on tema avastamine ka tunduvalt lihtsam.
https://virustotal.com/fr/file/027cc450ef5f8c5f653329641ec1fed91f694e0d229928963b30f6b0d7d3a745/analysis/
Nii, et kui RIA paanikasse satub nagu neil tavaliselt see komme kipub olema ning ei oska lihtsalt ning selgelt öelda:
Petya levib nakatatud E-mailiide vahendusel.
Ja ärge avage Tundmatuid E-maile ja ärge avage Tundmatuid Attachmente!
siis võiks Hinnavaatlejad ikkagi selliseid paanikaid vältida.
|
|
| Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
| tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
28.06.2017 22:08:35
|
|
|
| tahanteada kirjutas: |
Ja saad kõvasti pügada kuna juba eelmisel aastal teati kuidas Petya Ransomware käest oma failid tagasi saada ning seda ilma kellelegi midagi maksmata.
Hämmastav, et sulle IT-Kõrgkooli Turvatunnis ei ole õpetatud, et Petya kirjutati Venemaal juba aastal 2016. |
Ma suudan oma isiklikud masinad õnneks puhtad hoida, samuti on mul olemas online ja offline varukoopiad, aga sellegipoolest tänan muret tundmast...
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
| Kommentaarid: 236 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
196 |
|
| tagasi üles |
|
 |
WAUZZZ
HV kasutaja

liitunud: 16.04.2010
|
|
| Kommentaarid: 28 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
28 |
|
| tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
28.06.2017 23:07:21
|
|
|
tahanteada,
Seekordne "Petya" on siiski muudetud variant ja siin seda dekrüpteerimise meetodit kasutada ei saa. Jälgi fwosar Twitteris
Viimased uudised on üldse sellised, et see ei olegi raha kogumise eesmärgil tehtud. Pigem selleks, et meedia tähelepanu võita. Samal ajal pidavat Ukrainat rünnatama. Seda seletaks ka asjaolu, et email provider oli väga lampi valitud...
|
|
| Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
| tagasi üles |
|
 |
Pätu
HV Guru

liitunud: 18.07.2006
|
28.06.2017 23:12:13
|
|
|
TNT käis täna tööjuures pakki toomas ja viimas. Paberileht oli näpus. Ütles, et sattusid ka selle ohvriks. Et pihuarvutid jms asjad pidid kõik maas olema. Käis siis oma paberilehe ja pastakaga ringi. Vanakool
|
|
| Kommentaarid: 115 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
89 |
|
| tagasi üles |
|
 |
Magic
HV Guru

liitunud: 28.12.2001
|
28.06.2017 23:15:07
|
|
|
| Pätu kirjutas: |
TNT käis täna tööjuures pakki toomas ja viimas. Paberileht oli näpus. Ütles, et sattusid ka selle ohvriks. Et pihuarvutid jms asjad pidid kõik maas olema. Käis siis oma paberilehe ja pastakaga ringi. Vanakool  |
Selge, siis lasen neil teistmoodi asjad saata. Ladu annab TNT-le ja lennutab asja Eestisse. Võin neile ka appi minna lennujaama asja otsima
|
|
| Kommentaarid: 235 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
201 |
|
| tagasi üles |
|
 |
Pätu
HV Guru

liitunud: 18.07.2006
|
28.06.2017 23:27:27
|
|
|
| Magic, TNT enda süsteem vist osaliselt toimib. Igaljuhul saatelehed jms asjad sai välja printida. Samas saatelehel oli pikk tekst, et sattusid küberrünnaku ohvriks ja süsteem ei pruugi töötada.
|
|
| Kommentaarid: 115 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
89 |
|
| tagasi üles |
|
 |
sukelduja
HV Guru

liitunud: 14.06.2007
|
28.06.2017 23:49:01
|
|
|
Kõik kirjeldatud meetodid töötavad ainult sisevõrgus ehk mingil moel peab see pahavara ikkagi võrku imbuma. Jutt sellest, et nii paljudel on port 445 maailmale lahti, on muinasjutt. Sai ühel seminaril seda WannaCry asja ka lahata. Lektori väitel olid nad mitut firmat analüüsinud, WannaCry tuli sisse ikkagi emaili attachmentidega.
|
|
| Kommentaarid: 25 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
25 |
|
| tagasi üles |
|
 |
olavsu1
külaline
|
29.06.2017 00:53:31
|
|
|
| kas me ikka päris täpselt teame mida NSA vendadelt tegelikult pihta pandi....
|
|
| tagasi üles |
|
 |
Magic
HV Guru

liitunud: 28.12.2001
|
29.06.2017 08:35:43
|
|
|
| Pätu kirjutas: |
| Magic, TNT enda süsteem vist osaliselt toimib. Igaljuhul saatelehed jms asjad sai välja printida. Samas saatelehel oli pikk tekst, et sattusid küberrünnaku ohvriks ja süsteem ei pruugi töötada. |
Ma kardan, et tegu mingi kiviaegse lahendusega (palju helistamist ja otse suhtlemist). Eks päeval kuulen mis räägivad, UPS ja Fedex on kallimad.
|
|
| Kommentaarid: 235 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
201 |
|
| tagasi üles |
|
 |
sukelduja
HV Guru

liitunud: 14.06.2007
|
29.06.2017 08:52:07
|
|
|
| olavsu1 kirjutas: |
| kas me ikka päris täpselt teame mida NSA vendadelt tegelikult pihta pandi.... |
Mis mõttes? Pane "shadow brokers" googlesse ja saad üsna täpse ülevaate koos downloadi linkidega.
|
|
| Kommentaarid: 25 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
25 |
|
| tagasi üles |
|
 |
Fort7
HV vaatleja
liitunud: 31.07.2011
|
|
| Kommentaarid: 4 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
4 |
|
| tagasi üles |
|
 |
WAUZZZ
HV kasutaja

liitunud: 16.04.2010
|
29.06.2017 10:21:18
|
|
|
| sukelduja kirjutas: |
Kõik kirjeldatud meetodid töötavad ainult sisevõrgus ehk mingil moel peab see pahavara ikkagi võrku imbuma. Jutt sellest, et nii paljudel on port 445 maailmale lahti, on muinasjutt. Sai ühel seminaril seda WannaCry asja ka lahata. Lektori väitel olid nad mitut firmat analüüsinud, WannaCry tuli sisse ikkagi emaili attachmentidega. |
Ma ei mõista, miks peaks loetletud meetmed toimima vaid sisevõrgus. Shodani sõnul on praeguse seisuga ligi kaks miljonit lahtist SMB-d, kus iga exploit saab interneti kaudu "uksel koputamas käia": https://www.shodan.io/search?query=SMB
Samuti oli olemas selle Ukraina raamatupidamistarkvara auto-update, mis teeb kogu töö kasutaja eest.
Lihtsalt veidi kummaline on kuulata, et siin-seal käib jutt e-kirja manustest, kuid kellelgi pole näidata ette ei kirja või manust ega ka viidet vähegi autoriteetsele allikale, mis seda väidet kinnitaks.
_________________ Just my stupid and uneducated opinion. |
|
| Kommentaarid: 28 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
28 |
|
| tagasi üles |
|
 |
Tanel
HV Guru

liitunud: 01.10.2001
|
|
| Kommentaarid: 464 loe/lisa |
Kasutajad arvavad: |
   |
:: |
5 :: |
7 :: |
361 |
|
| tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
|
| Kommentaarid: 750 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
563 |
|
| tagasi üles |
|
 |
|