Új hozzászólás Aktív témák
-
st3v3np3t3r
nagyúr
válasz
E.Kaufmann
#117
üzenetére
hát igen...aztán majd jönnek sorba a mobilok is... de nem akarom az ördögöt a falra festeni...
ilyenkor a csi:cyber egyes részei jutnak eszembe, hogy hogyan fertőzik meg egyszerűen és gyorsan a mobilokat...van egy kimondott durva rész...a nyitott wifik megfertőzik a telókat, a telók meg tovább fertőzik a már ismert routereket...és így tovább és így tovább....vagy pl. a repteres rész, fertőzőgóc...töltőasztalba rejtve...meg hasonló nyalángságok

de egy módosított chippes bankártyával is taccsratehetőek az atm-ek
vagy PP-os kártyával a terminálok
ma már nincs lehetetlen, hála az NSA-nál dolgozó kiberfegyver gyártóknak -
E.Kaufmann
veterán
válasz
st3v3np3t3r
#116
üzenetére
dettó + gyomorideg
-
st3v3np3t3r
nagyúr
válasz
E.Kaufmann
#115
üzenetére
a látszat néha csal...egyáltalán nem örülök,mert csak "plusz munkám" van ezek miatt...
-
E.Kaufmann
veterán
válasz
st3v3np3t3r
#114
üzenetére
1. ne örülj előre
2. Ukrajnában durvább is lett
ha nagyon akarták volna, akkor sokkal nagyobbat szól ez a kód is. -
st3v3np3t3r
nagyúr
most kapcsolok... hát nem azt ígérték a wannacry fertőzés után hogy a kövi zsarolóvírus hullám,aminek június közepén kellett volna végigsöpörnie,durvább lesz? ha ez a notpetya akart lenni,akkor elég gyengére sikerült

-
t72killer
titán
válasz
st3v3np3t3r
#109
üzenetére
. Hátigen, ezeken a vackokon is windóz fut, ráadásul valami nagyon ótvar verzió. -
Gdi
senior tag
válasz
st3v3np3t3r
#107
üzenetére
És a tűzőgépkapcsot mennyi ideig szedték a billentyűzetből?
Also: idevágó rajz
-
Gdi
senior tag
Amikor kijött a "block fix" bennem felmerült rögtön, hogy mi lehet még a célja.
Az első gondolatom nem az volt, hogy mekkora noob, hogy ilyet beletesz, hanem hogy most van 3 létrehozott fájl a windows mappában, amely akár a RO flag eltávolítása után a felhasználó által írható lehet. Így előkészítve a terepet egy olyan kártevőnek, ami ezekre a fájlokra támaszkodik. -
-
7Heads Drago
veterán

-
t72killer
titán
Simán benne van. É-Korea körül forr a levegő - "érdekes" módon most is találtak "É-Koreára utaló jeleket" a kódban - annak ellenére, hogy ez a második iteráció. Ha tényleg É-Koreai lett volna a cucc, akkor legalább a második alkalommal eltüntetik a rájuk utaló nyomokat, itt nagyipari sz@rkavarásnak lehetünk szemtanúi...
-
#11563776
törölt tag
Üdv.!
Ez alapján egyszerűbb felhasználók is megtehetik.
De ami még egyszerűbb, és hosszabb távú megoldás, a Cybereason ingyenes megoldása kb. 99%-ban védelmet kínál mindenki számára a zsarolóvírusok ellen.
-
copass
veterán
cryptolocker-nél volt olyan hogy megnézte hogy milyen nyelven fut a win és ha irak,irán,oroszország,ukrajna és a többi "érzékenyország" akkor nem fertőzött!

-
t72killer
titán
válasz
E.Kaufmann
#97
üzenetére
Igen, ha túl jóra sikerül a vírus, akkor jobban rászállhatnak a fejlesztőkre - illetve baráti gépeket is megfertőzhet.
-
-
nyisziati
veterán
válasz
bollokcs80
#71
üzenetére
Köszönet!
-
-
fuwiradis
aktív tag
na, ma váratlanul kaptam egy kékhalált (ami win lévén annyira nem is lenne meglepő, időről-időre előfordul...), de ennek a cikknek az ismeretében azonnal ki is rántottam a hálózati dugaszt.. megcsináltam ezt a trükköt a fájlokkal, biztonsági firssítést letöltöttem és egyelőre nem látok disznóságot. egyébként hogyan lehet megtudni hogy rajta van-e a gépen? fügetlenül attól, hogy kárt nem okozott, ki lehet ezt valahogy deríteni?
-
Necroman_Mk2
őstag
válasz
MasterDeeJay
#4
üzenetére
Egy exploitot kihasználó, rossz indulatú programban találtak egy exploitot, amivel ártalmatlanítani lehet a kártevőt. Kíváncsi lettem a vírus írójának arcára, amikor először olvasta ezt az egyszerű trükköt a mesteművéről
(persze, gondolom, sebtiben megírt egy javított változatot is, de előbb le kellett nyelnie ezt a keserű pirulát) -
Gdi
senior tag
Én ezt a scriptet hoztam össze: https://pastebin.com/VjEW45GH
Powershelles verziót holnap talán befejezem, ha valakit érdekel. -
-
Kékes525
félisten
Lehet, hogy azóta kint van az újabb varians, amit nem ilyen könnyű megállítani. Csak az is mint ez lappang még egy kicsit.
-
-=MrLF=-
senior tag
válasz
Psychopeti
#80
üzenetére
-
-=MrLF=-
senior tag
válasz
Psychopeti
#80
üzenetére
Igen
Szerk.: illetve még egy enter hiányzik a végéről, így az utolsó fájl még nem read only
#9 és beillesztés és utolsó sor után enter
-
-
válasz
juliabrilke
#77
üzenetére
Ezek közül egyik sem, ha sebezhető... Viszton ha az MS17-010 telepítve van, de kiszedi a lokál admin jelszavát a memóriából, akkor nem exploit alapon terjed, hanem az összes hálózaton megtalált gépen megpróbálja magát futtatni PSExec-kel (a megszerzett admin:password-del) vagy WMI-n keresztül.
-
#68216320
törölt tag
A céges gépen (W10 Ent. ltsb) alig van valami patch letöltve, de azt írja naprakész. Konkrétan ami nem .net és flash vagy kártevő eltávolító, az a KB4022715, KB4023834. Ezek közül valamelyik ad védelmet az SMB1 hibára?
-
A lényeg amúgy kimaradt a biztonsági ajánlások közül:
- azonos admin jelszavak használatának mellőzése a gépeken
- felhasználói jelszavak cache-elésének tiltása (illetve jelenleg az admin belépések után újraindítás, hogy memóriában se maradjon)
- széles körű (domain alapú) admin jogosultágok mellőzése -
-
Kékes525
félisten
válasz
bollokcs80
#71
üzenetére
Ez csak az aktiválódását tiltja le, vagy a behatolást is megelőzi? Ahogy nézem a batch file-t csak az aktiválódást tiltja le.
-
-
azbest
félisten
kapcsolják le az SMB1-et;
naja... csakhogy ez függősége a winlogon-nak is, ha ész nélkül tiltogatunk le dolgokat, úgy hogy a függőségeket nem állítjuk át, akkor egyúttal sikerül kinyírni azt is, hogy hálózati megosztásokra be tudjon lépni a gép.
-
#33802016
törölt tag
válasz
InfiniteReality
#41
üzenetére

Ez meg egyezik azokkal?
Win 7 esetén úgy látom 2 van egy 212 végű, és egy 215 végű. De mintha vmelyikre jött volna ki újabb folt vagy ilyesmi. És azért 204 a vége, vagy nem?
https://technet.microsoft.com/en-us/library/security/ms17-010.aspx
-
#06247296
törölt tag
Sziasztok. Mivel többen alátámasztottátok hogy ez a 3 fájl átveri a vírust, ezért meg is csináltam.
A kérdésem az lenne, hogyha tegyük fel valahogy megkapom ezt a szépséget és blokkolva van, honnan tudom hogy a gépemen van e? -
Adam-HUN
csendes tag
Valaki választ adna mégis 'FF23' kérdésére, ugyanis engem is (és talán még sokunkat) érdekelne, hogy érdemes-e a host fájlban felsoroltatni az általa is kiírt címeket. Az esetleges választ előre is köszönöm!
-
3psilon
aktív tag
Cryptopreventről mi a véleményetek?
-
copass
veterán
csali. a ransomfree csinált ilyesmit. hogy minden partícióra pakolt egy random könyvtárat az "elejére" benne random fájlok és azokat figyelte. notpetya-t megfogja.
-
annyira boldog voltam,h a gépem bekapcsolva elindult a checkdisk. le se birtam allitani, ugyhogy kihuztam az áramból, vinyó, net leszed.
aztán úgy tűnik nincs semmi baj, csak alvó módból nem jött vissza tegnap ezért kinyomtam és most érezte úgy,h kell az a chkdskHXY: mai titkosítások feloldása számítógépfarmokkal évezrekbe kerülne
-
HXY
addikt
A Yandex gyakorlatilag az orosz Google. A yadi.sk pedig megfelel a Google Drive-nak.
-
Kékes525
félisten
+(#43) Noxy
A megfertőzés ellen nem hat a három file read only módban, csak nem fog futni a gépeden a petya, azt "gondolja" hogy már nálad megtette a dolgát, "mert amikor lekódolja a hdd-n az adatokat, akkor magának megcsinálja ezeket a fileokat" (copyright anulu). Magyarán ezzel be tudod csapni.
-
JoeYi
őstag
egész jó védelem volna rendhagyó fájlkiterjesztéseket használni...
-
Joco_77
senior tag
válasz
InfiniteReality
#41
üzenetére
A megfertőződés ellen elég a 3 filet read onlyban létrehozni?
-
InfiniteReality
őstag
válasz
-=RelakS=-
#39
üzenetére
Ha 127.0.0.1-et adsz meg, akkor lassabban timeoutolnak a kimenő kérések. Jobb a 0.0.0.0, instant eldobja ami arrafelé akarna menni.
(#40) Joco_77
Azaz igen. Ez javítja az SMB sérülékenységet, ami a terjedést hivatott megállítani a helyi hálón, de a megfertőződés ellen nem véd.
-
Joco_77
senior tag
Ez az a bizonyos smb patch amit fel kell rakni?
A 3 filet létrehoztam read onlyval.
Ahogy nézem nem olyan egyszerű itt megtalálni a letöltési linket sajnos

-
hunluki
senior tag
válasz
Gempas 70
#29
üzenetére
Van egy jó kerülő, fogod és szépen felfrissíted a mostani 7-est pendrive-ról, simán setup.exe duplakattal. Ha feltelepült akkor csapd rá a windows updatet és nézd meg hogy aktiválta-e magát.
Ha igen, akkor onnantól kezdve nem kell kód, simán W10 telepítő pendrive, telepítésnél megmondod hogy nincs kódod és majd aktiválódik magától.Papíron csak egy évig működött, gyakorlatilag gond nélkül működik most is. Ha valóban eredeti a W7 kulcsod akkor szerintem ezt nyugodt lelkiismerettel megteheted.
-
anulu
félisten
válasz
Stauffenberg
#22
üzenetére
jelenleg erre most azt mondanám, hogy nem szabad beengedni. tudom, akár preparált weboldallal is be tud mászni (lásd 2017. júniusi update csomag, ami ilyet javít), a továbbterjedést elég nehéz megfogni. talán a fileok létrehozását tudnám javallani, mert így ha meg is fertőződik a gép, maga a ransomware akkor sem fog semmit csinálni.
-
az nagy ötlet, ha a french-cooking.com-ot letiltod a tűzfalon, az ugyanis 127.0.0.1-re oldja fel a rezolver.
amivel jó eséllyel hazavágod a tűzfalad is. -
Gempas 70
aktív tag
Hát gyerekek.... komolyan mondom hangosan röhögök itthon magamon... halvány fogalmam sincs arról hogy miket beszéltek.. Nekem van már valami szarság a gépemen mert állandóan dobálja fel, hogy win. repair töltsem le meg stb. ( win 7) Meg lassabb is meg szarabb is..
Le kéne gyalulnom az egészet de nem tudom hol a win kódja az újratelepítéshez mivel telepítve kaptam a pc-t. Nem mintha izgatna ez a zsaroló izé mert a gépemen direkt nem tartok semmi olyat ami gondot okozna de mégis na...
Bele kéne merülnöm egy kicsit jobban ebbe az egészbe.. Hahahaha
-
-=MrLF=-
senior tag
válasz
MikeWazowski
#26
üzenetére
Totalcommander-ben shift+F4, máshol menüből, vagy
startmenü, beírod powershell, nyomsz ctrl+shift+enter és bemásolod a [#9] írtakat. -
t72killer
titán
válasz
MikeWazowski
#26
üzenetére
Pl szövegszerkesztőben elmentesz egy üres txt-t, majd törlöd/átírod a kiterjesztését?
-
-
akom
őstag
-
t72killer
titán
A WMI-vel és a PSEXEC-el lehet valamit csinálni, hogy ne rongyoljon be a gépre a féreg?
-
Stauffenberg
nagyúr
Akkor az asszony dolgozós laptopját többé nem engedem haza.

Egyébként mint lelkes amatőr kérdem, hogy otthoni hálózat konfigurálásánál lehetséges csökkenteni az esélyt a továbbfertőzésre?
Például nálam a dolgozós fájlok olyan HDD-n is megvannak backupban, amihez csak az én admin jogú fiókomnak van hozzáférése (írás/olvasás esetén egyaránt), de emellett azért akadnak megosztott meghajtók (leginkább TV irányba, de a többi gép is látja).
-
hemaka
nagyúr
Petya, meno nev
. Bar macre gondolom nem jelent veszelyt... -
Sinisi
senior tag
Hajrá, védekezz!
-
anulu
félisten
válasz
Stauffenberg
#16
üzenetére
alapvetően az SMB patch. sajnos ha valahogy bekerül a rendszerbe, akkor nem csak SMB-n, hanem WMI és PSEXEC-el is képes terjedni. személy szerint ezt a file létrehozós dolgot is a patch mellé tenném. magát a "benyelést" nem gátolja, csak a futást.
-
Stauffenberg
nagyúr
Azok a gépek, amiken már fent van az Eternalblue exploitra kiadott patch, védve vannak?
-
FF23
senior tag
Az jó, ha a Host fájlba beírom, hogy:
0.0.0.0 french-cooking.com
0.0.0.0 benkow.cc
0.0.0.0 185.165.29.78
0.0.0.0 upd.me-doc.com.ua
0.0.0.0 95.141.115.108
0.0.0.0 111.90.139.247
0.0.0.0 84.200.16.242
0.0.0.0 185.165.29.78
0.0.0.0 yadi.sk?
-
válasz
Peterhappy
#13
üzenetére
Gyanúsan sokat tud a Petyáról

-
-
anulu
félisten
válasz
Peterhappy
#8
üzenetére
igen.
vagy powershell "run as administrator"-ként indítva:
New-Item c:\windows\perfc -type file
New-Item c:\windows\perfc.dll -type file
New-Item c:\windows\perfc.dat -type file
Set-ItemProperty c:\windows\perfc -name IsReadOnly -value $true
Set-ItemProperty c:\windows\perfc.dll -name IsReadOnly -value $true
Set-ItemProperty c:\windows\perfc.dat -name IsReadOnly -value $trueennél egyszerűbbet nem tudok

-
Sziasztok,
Kezdő kockák kedvéért:
Tehát a C:/Windows alá kell:
perfc
perfc.dat
perfc.dllnéven kell egy-egy üres fájlt létrehozni (0 byte) és bepipálni az írásvédettséget, ugye?

-
anulu
félisten
adott a 3 file, ezeket kell 0 byte hosszal, csak olvashatóként (read-only) létrehozni a windows (ált c:\windows) mappájában, és ezzel blokkolni lehet, hogy a ransomware bármit csináljon, mert amikor lekódolja a hdd-n az adatokat, akkor magának megcsinálja ezeket a fileokat, így ellenőrzi, hogy az adott gépen már "nincs dolga".
-
Igen amatőr lehetett aki írta a vírust, annyit nem képes hogy random filnevet használ mint egy rendes normális vírus. Na már a vírust irók sem a régiek...
-
copass
veterán
a lényeget kihagyod...
"részleges megoldások: készítsenek egy kiterjesztés nélküli "perfc" nevű fájlt a Windows telepítési mappájába (C:\Windows\), vagy blokkolják a "C:\Windows\perfc.dat" állomány írási/végrehajtási jogát[11], és ezáltal a ransomware semmilyen kárt sem fog okozni." -
anulu
félisten
perfc, perfc.dat, perfc.dll. kell a dll is. ha létre lettek hozva, akkor read-onlyvá kell tenni.
Új hozzászólás Aktív témák
- One otthoni szolgáltatások (TV, internet, telefon)
- Samsung Galaxy Watch8 és Watch8 Classic – lelkes hiperaktivitás
- NVIDIA GeForce RTX 5080 / 5090 (GB203 / 202)
- Telekom otthoni szolgáltatások (TV, internet, telefon)
- EAFC 26
- Telekom mobilszolgáltatások
- Házimozi belépő szinten
- Okos Otthon / Smart Home
- Battlefield 6
- Milyen TV-t vegyek?
- További aktív témák...
- NEC NP-PA550W projektor- 5500 Ansi - távirányitóval
- iPhone 17 ProMax (független, 3 év garancia)
- www.olcsogamerpc.hu - Intel i7-12700KF - RTX 3080 - 32GB RAM - 1TB SSD - Z alaplap
- Újszerű Sony PS4 500GB, 1db DUALSHOCK 4 kontrollerrel
- Új, felbontott Kingston FURY 24GB (1 modul) Renegade DDR5 8000MHz CL38 KF580C38RW-24 - 24 hó gari
- Xiaomi Redmi Pad 2 128GB,Újszerű,Dobozaval,12 hónap garanciával
- ÁRGARANCIA!Épített KomPhone i9 14900KF 32/64GB DDR5 RAM RTX 5070 12GB GAMER PC termékbeszámítással
- HIBÁTLAN iPhone 15 Pro Max 256GB Black Titanium -1 ÉV GARANCIA - Kártyafüggetlen, MS3497
- Vásárlunk iPhone 12/12 Mini/12 Pro/12 Pro Max
- iPhone 17 Pro Max Mélykék - Bontatlan !! www.stylebolt.hu - Apple eszközök és tartozékok !!
Állásajánlatok
Cég: Laptopszaki Kft.
Város: Budapest
Cég: PCMENTOR SZERVIZ KFT.
Város: Budapest


Tudtommal XPSP1 vagy vmi hasonló megy rajtuk
(forrás:instagram)

? De elvileg Kaspyék maguk tesznek fel friss iso-t minden nap
.







