Β«Π ΠΎΡΠ½Π΅ΡΡΡΒ» ΠΏΠ΅ΡΠ΅ΡΠ»Π° Π½Π° ΡΠ΅Π·Π΅ΡΠ²Π½ΡΡ IT-ΡΠΈΡΡΠ΅ΠΌΡ Π½Π° ΡΠΎΠ½Π΅ Ρ
Π°ΠΊΠ΅ΡΡΠΊΠΎΠΉ Π°ΡΠ°ΠΊΠΈ. ΠΠΎΡ ΡΡΡ ΠΌΠΎΠ»ΠΎΠ΄ΡΡ, Π΄Π°. ΠΡΠ»ΠΈ ΠΏΡΠ°Π²Π΄Π° ΡΠ°ΠΊ, ΡΠΎ ΡΡΠΎ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠ²Π½ΠΎ ΠΈ Π·Π΄ΠΎΡΠΎΠ²ΠΎ.
https://rns.online/energy/Rosneft-pereshla-na-rezervnuyu-IT-sistemu-upravleniya-na-fone-hakerskoi-ataki-2017-06-27/
https://rns.online/energy/Rosneft-pereshla-na-rezervnuyu-IT-sistemu-upravleniya-na-fone-hakerskoi-ataki-2017-06-27/
RNS
Β«Π ΠΎΡΠ½Π΅ΡΡΡΒ» ΠΏΠ΅ΡΠ΅ΡΠ»Π° Π½Π° ΡΠ΅Π·Π΅ΡΠ²Π½ΡΡ IT-ΡΠΈΡΡΠ΅ΠΌΡ Π½Π° ΡΠΎΠ½Π΅ Ρ
Π°ΠΊΠ΅ΡΡΠΊΠΎΠΉ Π°ΡΠ°ΠΊΠΈ
Β«Π ΠΎΡΠ½Π΅ΡΡΡΒ» ΠΈΠ·Π±Π΅ΠΆΠ°Π»Π° ΠΎΡΡΠ°Π½ΠΎΠ²ΠΊΠΈ Π΄ΠΎΠ±ΡΡΠΈ Π½Π΅ΡΡΠΈ ΠΈΠ·-Π·Π° Ρ
Π°ΠΊΠ΅ΡΡΠΊΠΎΠΉ Π°ΡΠ°ΠΊΠΈ Π±Π»Π°Π³ΠΎΠ΄Π°ΡΡ ΡΠ΅Π·Π΅ΡΠ²Π½ΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΠ΅ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ, ΡΠΎΠΎΠ±ΡΠΈΠ»ΠΈ RNS Π² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.
β‘οΈBREAKING
ΠΡΠ°ΠΊΠ° Π·Π°ΡΡΠΎΠ½ΡΠ»Π° Evraz ΠΈ Π₯ΠΎΡΠΌ ΠΡΠ΅Π΄ΠΈΡ ΠΠ°Π½ΠΊ.
ΠΡΠ°ΠΊΠ° Π·Π°ΡΡΠΎΠ½ΡΠ»Π° Evraz ΠΈ Π₯ΠΎΡΠΌ ΠΡΠ΅Π΄ΠΈΡ ΠΠ°Π½ΠΊ.
Π’Π΅ΠΌ Π²ΡΠ΅ΠΌΠ΅Π½Π΅ΠΌ, ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΡ Nestle ΡΠ°ΠΊΠΆΠ΅ Π·Π°ΡΠ°ΠΆΠ΅Π½Ρ :(
ΠΡ ΠΏΡΠΈΠΊΠΈΠ½ΡΡΠ΅, ΠΏΠ°ΡΠ½Ρ Π·Π°Π΄Π΅ΡΠΆΠ°Π»ΠΈ Π·Π° ΡΠΎ, ΡΡΠΎ ΠΎΠ½ ΠΏΡΠΎΡΡΠΎ ΠΏΡΠΈΠ½ΡΡ ΡΠ²Π΅ΡΡ. https://ovdinfo.org/express-news/2017/06/27/v-moskve-za-vozlozhenie-cvetov-k-zdaniyu-minkomsvyazi-zaderzhali
ΠΠΠ-ΠΠ½ΡΠΎ
Π ΠΠΎΡΠΊΠ²Π΅ Π·Π° Π²ΠΎΠ·Π»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΡΠ²Π΅ΡΠΎΠ² ΠΊ Π·Π΄Π°Π½ΠΈΡ ΠΠΈΠ½ΠΊΠΎΠΌΡΠ²ΡΠ·ΠΈ Π·Π°Π΄Π΅ΡΠΆΠ°Π»ΠΈ Π½Π΅ΡΠΎΠ²Π΅ΡΡΠ΅Π½Π½ΠΎΠ»Π΅ΡΠ½Π΅Π³ΠΎ
Π ΠΠΎΡΠΊΠ²Π΅ Π·Π° Π²ΠΎΠ·Π»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΡΠ²Π΅ΡΠΎΠ² ΠΊ Π·Π΄Π°Π½ΠΈΡ ΠΠΈΠ½ΠΈΡΡΠ΅ΡΡΡΠ²Π° ΠΌΠ°ΡΡΠΎΠ²ΡΡ
ΠΊΠΎΠΌΠΌΡΠ½ΠΈΠΊΠ°ΡΠΈΠΉ ΠΈ ΡΠ²ΡΠ·ΠΈ Π·Π°Π΄Π΅ΡΠΆΠ°Π½ Π½Π΅ΡΠΎΠ²Π΅ΡΡΠ΅Π½Π½ΠΎΠ»Π΅ΡΠ½ΠΈΠΉ. ΠΠ± ΡΡΠΎΠΌ ΠΎΠ½ ΡΠΎΠΎΠ±ΡΠΈΠ» ΠΏΠΎ ΡΠ΅Π»Π΅ΡΠΎΠ½Ρ Π³ΠΎΡΡΡΠ΅ΠΉ Π»ΠΈΠ½ΠΈΠΈ ΠΠΠ-ΠΠ½ΡΠΎ.
ΠΠ΅ΡΠ½ΡΠΌΡΡ ΠΊ ΡΠ΅ΠΌΠ΅ Π²ΠΈΡΡΡΠ½ΠΎΠ³ΠΎ Π°ΠΏΠΎΠΊΠ°Π»ΠΈΠΏΡΠΈΡΠ° β ΡΡΠΎ ΠΎΠΊΠ°Π·Π°Π»ΡΡ Π½Π΅ Petya. ΠΡΡ-ΡΠ°ΠΊΠΈ ΡΡΠΎ Π΄ΡΡΠ³ΠΎΠΉ Π·Π»ΠΎΠ²ΡΠ΅Π΄.
ΠΠ±ΡΠ°ΡΡΡ Ρ ΠΏΡΠ΅Π΄ΡΡΠ°Π²ΠΈΡΠ΅Π»ΡΠΌΠΈ Π΄Π²ΡΡ Π°Π½ΡΠΈΠ²ΠΈΡΡΡΠ½ΡΡ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΡΠ°Π·Π±ΠΈΡΠ°Π΅ΠΌΡΡ.
ΠΠ±ΡΠ°ΡΡΡ Ρ ΠΏΡΠ΅Π΄ΡΡΠ°Π²ΠΈΡΠ΅Π»ΡΠΌΠΈ Π΄Π²ΡΡ Π°Π½ΡΠΈΠ²ΠΈΡΡΡΠ½ΡΡ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΡΠ°Π·Π±ΠΈΡΠ°Π΅ΠΌΡΡ.
ΠΠ»ΠΈ Petya...
Π ΠΎΠ±ΡΠ΅ΠΌ, ΡΠ°Π·Π±ΠΈΡΠ°Π΅ΠΌΡΡ. ΠΠ°ΠΊΠ°Ρ-ΡΠΎ Π΄ΠΈΡΡ.
Π ΠΎΠ±ΡΠ΅ΠΌ, ΡΠ°Π·Π±ΠΈΡΠ°Π΅ΠΌΡΡ. ΠΠ°ΠΊΠ°Ρ-ΡΠΎ Π΄ΠΈΡΡ.
ΠΠΎΠ΄ΠΏΠΈΡΡΠΈΠΊ ΠΏΠΎΠ΄ΡΠΊΠ°Π·ΡΠ²Π°Π΅Ρ, ΡΡΠΎ ΡΡΠΎ ΡΠΎΡΠ½ΠΎ Π½Π΅ Sasha ΠΈΠ»ΠΈ Vladislav.
Π’Π°ΠΊ, ΠΏΠΎΡ
ΠΎΠΆΠ΅, ΡΡΠΎ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΡ Π΅Π²ΡΠΎΠΏΠ΅ΠΉΡΠΊΠΈΡ
ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΏΠΎΡΠ°Π·ΠΈΠ» Π²ΠΈΡΡΡ ΡΠΈΠΏΠ° Win32/Diskcoder.Petya.C, Π° Π²Π΅ΡΠ½Π΅Π΅, Π΅Π³ΠΎ ΠΌΠΎΠ΄ΠΈΡΠΈΠΊΠ°ΡΠΈΡ. ΠΠ½ ΠΏΠΎΠ²ΡΠ΅ΠΆΠ΄Π°Π΅Ρ Π·Π°ΠΏΠΈΡΡ MBR, Π½ΠΎ, ΠΏΠΎΡ
ΠΎΠΆΠ΅, Π½Π΅ ΡΡΠΎΠ³Π°Π΅Ρ ΡΠ°ΠΌΠΈ Π΄Π°Π½Π½ΡΠ΅. Π Π°ΡΠΏΡΠΎΡΡΡΠ°Π½ΡΠ΅ΡΡΡ ΡΠ΅ΡΠ΅Π· ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ Π² SMB, Π½ΠΎ ΡΡΠΎ Π½Π΅ Π΅Π΄ΠΈΠ½ΡΡΠ²Π΅Π½Π½ΡΠΉ ΡΠΏΠΎΡΠΎΠ± ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½ΠΈΡ.
ΠΠΎΠΆΠ½ΠΎ ΠΏΠΎΠΏΡΠΎΠ±ΠΎΠ²Π°ΡΡ fixmbr Π² ΠΊΠΎΠ½ΡΠΎΠ»ΠΈ Π²ΠΎΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½ΠΈΡ, ΠΈΠ»ΠΈ Π²ΠΎΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ MBR Π·Π°ΠΏΠΈΡΡ Testdisk'ΠΎΠΌ.
ΠΠΎΠΆΠ½ΠΎ ΠΏΠΎΠΏΡΠΎΠ±ΠΎΠ²Π°ΡΡ fixmbr Π² ΠΊΠΎΠ½ΡΠΎΠ»ΠΈ Π²ΠΎΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½ΠΈΡ, ΠΈΠ»ΠΈ Π²ΠΎΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ MBR Π·Π°ΠΏΠΈΡΡ Testdisk'ΠΎΠΌ.
ΠΠ½Π΅ Π½Π°ΠΏΠΈΡΠ°Π» ΡΠ΅Ρ
Π½ΠΈΡΠ΅ΡΠΊΠΈΠΉ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡ ESET Israel ΠΈ ΠΏΠΎΠ΄ΡΠ²Π΅ΡΠ΄ΠΈΠ», ΡΡΠΎ ΡΡΠΎ Π½ΠΎΠ²Π°Ρ ΠΌΠΎΠ΄ΠΈΡΠΈΠΊΠ°ΡΠΈΡ Petya.
ΠΡΠΈΡΡΠ»Π°Π΅Ρ ΠΏΠΎΠ΄ΠΏΠΈΡΡΠΈΠΊ:
Π ΡΠ²ΡΠ·ΠΈ Ρ ΠΌΠ°ΡΡΡΠ°Π±Π½ΠΎΠΉ Π°ΡΠ°ΠΊΠΎΠΉ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ Petya Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅ΠΌ ΠΎ Π±Π΅ΡΠΏΠ»Π°ΡΠ½ΠΎΠΌ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠ΅ Π·Π°ΡΠΈΡΡ ΠΎΡ ΠΏΠ΅ΡΠ΅Π·Π°ΠΏΠΈΡΠΈ MBR
(ΡΡΠΎ Π΄Π΅Π»Π°ΡΡ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΡ-Π²ΡΠΌΠΎΠ³Π°ΡΠ΅Π»ΠΈ ΠΏΠ΅ΡΠ΅Π΄ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ), ΡΠ°Π·ΡΠ°Π±ΠΎΡΠ°Π½Π½ΠΎΠΌ Cisco TALOS:
http://blog.talosintelligence.com/2016/10/mbrfilter.html
https://www.talosintelligence.com/mbrfilter
Π‘ΡΠ°ΡΡΡ ΡΠΎ ΡΡΡΠ»ΠΊΠΎΠΉ Π½Π° ΡΡΠΎ ΡΡΠ΅Π΄ΡΡΠ²ΠΎ
http://www.darkreading.com/endpoint/new-free-tool-stops-petya-ransomware-and-rootkits/d/d-id/1327241
ΠΠ½Π°Π»ΠΈΠ· Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ ΡΡΠ°ΡΠΎΠΉ Π²Π΅ΡΡΠΈΠΈ Petya Ρ ΡΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ Π²Π°ΡΠΈΠ°Π½ΡΠ° ΡΠ°ΡΡΠΈΡΡΠΎΠ²ΠΊΠΈ (Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³Π»ΠΈ Π΄ΠΎΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΠ²ΠΎΠΉ ΠΏΡΠΎΠ΄ΡΠΊΡ)
https://0xec.blogspot.ru/2016/04/reversing-petya-ransomware-with.html
ΠΠ½ΡΡΡΡΠΊΡΠΈΡ ΠΏΠΎ ΡΠ°ΡΡΠΈΡΡΠΎΠ²ΠΊΠ΅ Π΄Π»Ρ ΡΡΠ°ΡΠΎΠΉ Π²Π΅ΡΡΠΈΠΈ (Ρ ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠ΅ΠΉ Β«ΠΊΠ°ΠΊ ΡΠ½ΠΈΠΌΠ°ΡΡ Π΄Π°Π½Π½ΡΠ΅Β»)
https://www.bleepingcomputer.com/news/security/petya-ransomwares-encryption-defeated-and-password-generator-released/
Π‘Π°ΠΌ ΡΠ°ΡΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊ (ΠΏΠΎΠ²ΡΠΎΡΡΠ΅ΠΌ, Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³Π»ΠΈ Π΄ΠΎΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΠ²ΠΎΠΉ ΠΏΡΠΎΠ΄ΡΠΊΡ)
https://github.com/leo-stone/hack-petya
Π§ΡΠΎΠ±Ρ ΡΠ΄Π΅ΡΠΆΠ°ΡΡ ΡΠ°ΠΌΠΎΡΡΠΎΡΡΠ΅Π»ΡΠ½ΠΎΠ΅ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½ΠΈΠ΅ ΡΡΠΎΠ³ΠΎ ΠΎΠ±ΡΠ°Π·ΡΠ° Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ ΠΏΠΎ ΡΠ΅ΡΠ΅Π²ΠΎΠΉ ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ΅ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°ΠΊΡΡΡΡ TCP-ΠΏΠΎΡΡΡ 1024-1035, 135, 445 (ΠΈΠ»ΠΈ ΠΆΡΡΡΠΊΠΎ ΠΊΠΎΠ½ΡΡΠΎΠ»ΠΈΡΠΎΠ²Π°ΡΡ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ ΠΏΠΎ Π½ΠΈΠΌ).
ΠΠ°Π½Π½ΡΠ΅ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ Π½Π΅ ΡΠ²Π»ΡΡΡΡΡ ΠΏΠ°Π½Π°ΡΠ΅Π΅ΠΉ, Π΄Π»Ρ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°Π½ΠΈΡ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½ΠΈΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ Π² ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ Π½Π΅ΠΎΡΡΠΎΡΠΎΠΆΠ½ΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ ΠΏΠΎΡΡΠ΅Π±ΡΡΡΡΡ Π΄ΡΡΠ³ΠΈΠ΅ ΡΠ΅ΡΠ΅Π½ΠΈΡ.
Π‘ΠΈΠ³Π½Π°ΡΡΡΡ Π΄Π»Ρ Snort
https://www.snort.org/advisories/talos-rules-2016-04-08
ΠΠΎΠ·ΠΌΠΎΠΆΠ½ΡΠ΅ ΠΈΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΡ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ - Π½Π°Π»ΠΈΡΠΈΠ΅ ΡΠ°ΠΉΠ»Π° c:\windows\perfc.dat (Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½ΡΠΉ, Π½ΠΎ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ),
Π’Π°ΠΊΠΆΠ΅ Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅ΠΌ ΠΎ Π²ΠΈΠ΄Π΅ΠΎΡΠΎΠ»ΠΈΠΊΠ΅, Π΄Π΅ΠΌΠΎΠ½ΡΡΡΠΈΡΡΡΡΠ΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ ΡΠ΅ΡΠ΅Π½ΠΈΠΉ Cisco Π΄Π»Ρ ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΡ ΠΈ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠΈ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΠΈ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌ-Π²ΡΠΌΠΎΠ³Π°ΡΠ΅Π»Π΅ΠΉ (Π±Π΅Π· ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ Β«ΡΠΎΡΠ½ΠΎΠΉ ΡΠΈΠ³Π½Π°ΡΡΡΡΒ» Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ, Π½Π° ΠΎΡΠ½ΠΎΠ²Π°Π½ΠΈΠΈ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΡΠ΅ΡΠΊΠΎΠ³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π°, ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΡ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ ΠΈ ΠΈΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΠΎΠ² ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ) => https://www.youtube.com/watch?v=NO-X8US9IuE
Π ΡΠ²ΡΠ·ΠΈ Ρ ΠΌΠ°ΡΡΡΠ°Π±Π½ΠΎΠΉ Π°ΡΠ°ΠΊΠΎΠΉ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ Petya Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅ΠΌ ΠΎ Π±Π΅ΡΠΏΠ»Π°ΡΠ½ΠΎΠΌ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠ΅ Π·Π°ΡΠΈΡΡ ΠΎΡ ΠΏΠ΅ΡΠ΅Π·Π°ΠΏΠΈΡΠΈ MBR
(ΡΡΠΎ Π΄Π΅Π»Π°ΡΡ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΡ-Π²ΡΠΌΠΎΠ³Π°ΡΠ΅Π»ΠΈ ΠΏΠ΅ΡΠ΅Π΄ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ), ΡΠ°Π·ΡΠ°Π±ΠΎΡΠ°Π½Π½ΠΎΠΌ Cisco TALOS:
http://blog.talosintelligence.com/2016/10/mbrfilter.html
https://www.talosintelligence.com/mbrfilter
Π‘ΡΠ°ΡΡΡ ΡΠΎ ΡΡΡΠ»ΠΊΠΎΠΉ Π½Π° ΡΡΠΎ ΡΡΠ΅Π΄ΡΡΠ²ΠΎ
http://www.darkreading.com/endpoint/new-free-tool-stops-petya-ransomware-and-rootkits/d/d-id/1327241
ΠΠ½Π°Π»ΠΈΠ· Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ ΡΡΠ°ΡΠΎΠΉ Π²Π΅ΡΡΠΈΠΈ Petya Ρ ΡΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ Π²Π°ΡΠΈΠ°Π½ΡΠ° ΡΠ°ΡΡΠΈΡΡΠΎΠ²ΠΊΠΈ (Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³Π»ΠΈ Π΄ΠΎΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΠ²ΠΎΠΉ ΠΏΡΠΎΠ΄ΡΠΊΡ)
https://0xec.blogspot.ru/2016/04/reversing-petya-ransomware-with.html
ΠΠ½ΡΡΡΡΠΊΡΠΈΡ ΠΏΠΎ ΡΠ°ΡΡΠΈΡΡΠΎΠ²ΠΊΠ΅ Π΄Π»Ρ ΡΡΠ°ΡΠΎΠΉ Π²Π΅ΡΡΠΈΠΈ (Ρ ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠ΅ΠΉ Β«ΠΊΠ°ΠΊ ΡΠ½ΠΈΠΌΠ°ΡΡ Π΄Π°Π½Π½ΡΠ΅Β»)
https://www.bleepingcomputer.com/news/security/petya-ransomwares-encryption-defeated-and-password-generator-released/
Π‘Π°ΠΌ ΡΠ°ΡΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊ (ΠΏΠΎΠ²ΡΠΎΡΡΠ΅ΠΌ, Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³Π»ΠΈ Π΄ΠΎΡΠ°Π±ΠΎΡΠ°ΡΡ ΡΠ²ΠΎΠΉ ΠΏΡΠΎΠ΄ΡΠΊΡ)
https://github.com/leo-stone/hack-petya
Π§ΡΠΎΠ±Ρ ΡΠ΄Π΅ΡΠΆΠ°ΡΡ ΡΠ°ΠΌΠΎΡΡΠΎΡΡΠ΅Π»ΡΠ½ΠΎΠ΅ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½ΠΈΠ΅ ΡΡΠΎΠ³ΠΎ ΠΎΠ±ΡΠ°Π·ΡΠ° Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ ΠΏΠΎ ΡΠ΅ΡΠ΅Π²ΠΎΠΉ ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ΅ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°ΠΊΡΡΡΡ TCP-ΠΏΠΎΡΡΡ 1024-1035, 135, 445 (ΠΈΠ»ΠΈ ΠΆΡΡΡΠΊΠΎ ΠΊΠΎΠ½ΡΡΠΎΠ»ΠΈΡΠΎΠ²Π°ΡΡ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ ΠΏΠΎ Π½ΠΈΠΌ).
ΠΠ°Π½Π½ΡΠ΅ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ Π½Π΅ ΡΠ²Π»ΡΡΡΡΡ ΠΏΠ°Π½Π°ΡΠ΅Π΅ΠΉ, Π΄Π»Ρ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²Π°Π½ΠΈΡ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½ΠΈΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ Π² ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ΅ Π½Π΅ΠΎΡΡΠΎΡΠΎΠΆΠ½ΡΡ Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ ΠΏΠΎΡΡΠ΅Π±ΡΡΡΡΡ Π΄ΡΡΠ³ΠΈΠ΅ ΡΠ΅ΡΠ΅Π½ΠΈΡ.
Π‘ΠΈΠ³Π½Π°ΡΡΡΡ Π΄Π»Ρ Snort
https://www.snort.org/advisories/talos-rules-2016-04-08
ΠΠΎΠ·ΠΌΠΎΠΆΠ½ΡΠ΅ ΠΈΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΡ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ - Π½Π°Π»ΠΈΡΠΈΠ΅ ΡΠ°ΠΉΠ»Π° c:\windows\perfc.dat (Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½ΡΠΉ, Π½ΠΎ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ),
Π’Π°ΠΊΠΆΠ΅ Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅ΠΌ ΠΎ Π²ΠΈΠ΄Π΅ΠΎΡΠΎΠ»ΠΈΠΊΠ΅, Π΄Π΅ΠΌΠΎΠ½ΡΡΡΠΈΡΡΡΡΠ΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ ΡΠ΅ΡΠ΅Π½ΠΈΠΉ Cisco Π΄Π»Ρ ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΡ ΠΈ Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠΈ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΠΈ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌ-Π²ΡΠΌΠΎΠ³Π°ΡΠ΅Π»Π΅ΠΉ (Π±Π΅Π· ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ Β«ΡΠΎΡΠ½ΠΎΠΉ ΡΠΈΠ³Π½Π°ΡΡΡΡΒ» Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ, Π½Π° ΠΎΡΠ½ΠΎΠ²Π°Π½ΠΈΠΈ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΡΠ΅ΡΠΊΠΎΠ³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π°, ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΡ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ ΠΈ ΠΈΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΠΎΠ² ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ) => https://www.youtube.com/watch?v=NO-X8US9IuE
Talosintelligence
MBRFilter - Can't Touch This!
A blog from the world class Intelligence Group, Talos, Cisco's Intelligence Group
ΠΠΎΠΌΠΎΠ³Ρ Π²ΡΠ΅ΠΌ, ΠΊΡΠΎ ΠΏΠΎΡΡΡΠ°Π΄Π°Π» ΠΎΡ Π²ΠΈΡΡΡΠ°. ΠΡΠΊΠ»ΡΡΠ°ΠΉΡΠ΅ ΠΊΠΎΠΌΠΏΡΡΡΠ΅ΡΡ ΠΈ ΠΏΠΈΡΠΈΡΠ΅ Π½Π° security@litreev.com, ΠΎΠ±ΡΠ·Π°ΡΠ΅Π»ΡΠ½ΠΎ ΡΠ°Π·ΡΡΠ»ΠΈΠΌ.
β‘οΈ BREAKING
Π§Π΅ΡΠ½ΠΎΠ±ΡΠ»ΡΡΠΊΠ°Ρ ΠΠΠ‘ ΠΏΠ΅ΡΠ΅ΡΠ»Π° Π½Π° ΡΡΡΠ½ΠΎΠΉ ΠΌΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³ ΡΠ°Π΄ΠΈΠ°ΡΠΈΠΈ ΠΈΠ·-Π·Π° ΠΊΠΈΠ±Π΅ΡΠ°ΡΠ°ΠΊΠΈ.
Π§Π΅ΡΠ½ΠΎΠ±ΡΠ»ΡΡΠΊΠ°Ρ ΠΠΠ‘ ΠΏΠ΅ΡΠ΅ΡΠ»Π° Π½Π° ΡΡΡΠ½ΠΎΠΉ ΠΌΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³ ΡΠ°Π΄ΠΈΠ°ΡΠΈΠΈ ΠΈΠ·-Π·Π° ΠΊΠΈΠ±Π΅ΡΠ°ΡΠ°ΠΊΠΈ.