Cybersecurity & Co. πŸ‡ΊπŸ‡¦
6.8K subscribers
269 photos
11 videos
3 files
522 links
Aleksandr Litreev about cybersecurity, blockchain & other joys of life.

litreev.com
Download Telegram
⚑️BREAKING
Атака Π·Π°Ρ‚Ρ€ΠΎΠ½ΡƒΠ»Π° Evraz ΠΈ Π₯ΠΎΡƒΠΌ ΠšΡ€Π΅Π΄ΠΈΡ‚ Π‘Π°Π½ΠΊ.
Π’ ΠŸΠΈΡ‚Π΅Ρ€Π΅ ΠΈΠ΄Ρ‘Ρ‚ акция "ВСсны" ΠΏΠΎ ΠΏΠΎΠΌΠΈΠ½ΠΊΠ°ΠΌ совСсти Минсвязи, люди нСсут Ρ†Π²Π΅Ρ‚ΠΎΡ‡ΠΊΠΈ.
Π‘ΡƒΠΏΠ΅Ρ€ΠΌΠ°Ρ€ΠΊΠ΅Ρ‚ "Рост", Π₯Π°Ρ€ΡŒΠΊΠΎΠ², Π£ΠΊΡ€Π°ΠΈΠ½Π°.
Π’Π΅ΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ, ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ Nestle Ρ‚Π°ΠΊΠΆΠ΅ Π·Π°Ρ€Π°ΠΆΠ΅Π½Ρ‹ :(
Π‘ΠΎΠ²Π΅ΡΡ‚ΡŒ ΠΈ здравомыслиС РКН ΠΈ ΠœΠΈΠ½ΠΈΡΡ‚Π΅Ρ€ΡΡ‚Π²Π° Бвязи ΡƒΠΌΠ΅Ρ€Π»ΠΈ, Π½Π΅ Ρ€ΠΎΠ΄ΠΈΠ²ΡˆΠΈΡΡŒ.
ВСрнёмся ΠΊ Ρ‚Π΅ΠΌΠ΅ вирусного апокалипсиса β€” это оказался Π½Π΅ Petya. Всё-Ρ‚Π°ΠΊΠΈ это Π΄Ρ€ΡƒΠ³ΠΎΠΉ Π·Π»ΠΎΠ²Ρ€Π΅Π΄.
ΠžΠ±Ρ‰Π°ΡŽΡΡŒ с прСдставитСлями Π΄Π²ΡƒΡ… антивирусных ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, разбираСмся.
Или Petya...
Π’ ΠΎΠ±Ρ‰Π΅ΠΌ, разбираСмся. Какая-Ρ‚ΠΎ Π΄ΠΈΡ‡ΡŒ.
ΠŸΠΎΠ΄ΠΏΠΈΡΡ‡ΠΈΠΊ подсказываСт, Ρ‡Ρ‚ΠΎ это Ρ‚ΠΎΡ‡Π½ΠΎ Π½Π΅ Sasha ΠΈΠ»ΠΈ Vladislav.
Π’Π΅ΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ Π² КиСвС. ΠŸΡ€ΠΈΡΠ»Π°Π» подписчик.
Π’Π°ΠΊ, ΠΏΠΎΡ…ΠΎΠΆΠ΅, Ρ‡Ρ‚ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ СвропСйских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΏΠΎΡ€Π°Π·ΠΈΠ» вирус Ρ‚ΠΈΠΏΠ° Win32/Diskcoder.Petya.C, Π° Π²Π΅Ρ€Π½Π΅Π΅, Π΅Π³ΠΎ модификация. Он ΠΏΠΎΠ²Ρ€Π΅ΠΆΠ΄Π°Π΅Ρ‚ запись MBR, Π½ΠΎ, ΠΏΠΎΡ…ΠΎΠΆΠ΅, Π½Π΅ Ρ‚Ρ€ΠΎΠ³Π°Π΅Ρ‚ сами Π΄Π°Π½Π½Ρ‹Π΅. РаспространяСтся Ρ‡Π΅Ρ€Π΅Π· ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² SMB, Π½ΠΎ это Π½Π΅ СдинствСнный способ распространСния.

МоТно ΠΏΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Ρ‚ΡŒ fixmbr Π² консоли восстановлСния, ΠΈΠ»ΠΈ Π²ΠΎΡΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ MBR запись Testdisk'ΠΎΠΌ.
МнС написал тСхничСский Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ ESET Israel ΠΈ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€Π΄ΠΈΠ», Ρ‡Ρ‚ΠΎ это новая модификация Petya.
ΠŸΡ€ΠΈΡΡ‹Π»Π°Π΅Ρ‚ подписчик:
Π’ связи с ΠΌΠ°ΡΡˆΡ‚Π°Π±Π½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΎΠΉ врСдоносного ПО Petya Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅ΠΌ ΠΎ бСсплатном инструмСнтС Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ пСрСзаписи MBR
(это Π΄Π΅Π»Π°ΡŽΡ‚ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΠΈ ΠΏΠ΅Ρ€Π΅Π΄ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ), Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½ΠΎΠΌ Cisco TALOS:
http://blog.talosintelligence.com/2016/10/mbrfilter.html
https://www.talosintelligence.com/mbrfilter

Π‘Ρ‚Π°Ρ‚ΡŒΡ со ссылкой Π½Π° это срСдство
http://www.darkreading.com/endpoint/new-free-tool-stops-petya-ransomware-and-rootkits/d/d-id/1327241

Анализ дСйствий старой вСрсии Petya с ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠΈ (Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³Π»ΠΈ Π΄ΠΎΡ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ свой ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚)
https://0xec.blogspot.ru/2016/04/reversing-petya-ransomware-with.html

Π˜Π½ΡΡ‚Ρ€ΡƒΠΊΡ†ΠΈΡ ΠΏΠΎ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠ΅ для старой вСрсии (с инструкциСй Β«ΠΊΠ°ΠΊ ΡΠ½ΠΈΠΌΠ°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅Β»)
https://www.bleepingcomputer.com/news/security/petya-ransomwares-encryption-defeated-and-password-generator-released/

Π‘Π°ΠΌ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ (повторяСм, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³Π»ΠΈ Π΄ΠΎΡ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ свой ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚)
https://github.com/leo-stone/hack-petya

Π§Ρ‚ΠΎΠ±Ρ‹ ΡΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ распространСниС этого ΠΎΠ±Ρ€Π°Π·Ρ†Π° врСдоносного ПО ΠΏΠΎ сСтСвой инфраструктурС Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ TCP-ΠΏΠΎΡ€Ρ‚Ρ‹ 1024-1035, 135, 445 (ΠΈΠ»ΠΈ Тёстко ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ взаимодСйствиС ΠΏΠΎ Π½ΠΈΠΌ).
Π”Π°Π½Π½Ρ‹Π΅ дСйствия Π½Π΅ ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΏΠ°Π½Π°Ρ†Π΅Π΅ΠΉ, для блокирования распространСния врСдоносного ПО Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ нСостороТных дСйствий ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΏΠΎΡ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ.

Π‘ΠΈΠ³Π½Π°Ρ‚ΡƒΡ€Ρ‹ для Snort
https://www.snort.org/advisories/talos-rules-2016-04-08
Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ - Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Ρ„Π°ΠΉΠ»Π° c:\windows\perfc.dat (Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΉ, Π½ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚),

Π’Π°ΠΊΠΆΠ΅ Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅ΠΌ ΠΎ Π²ΠΈΠ΄Π΅ΠΎΡ€ΠΎΠ»ΠΈΠΊΠ΅, Π΄Π΅ΠΌΠΎΠ½ΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‰Π΅ΠΌ использованиС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ Cisco для обнаруТСния ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ активности ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ (Π±Π΅Π· использования Β«Ρ‚ΠΎΡ‡Π½ΠΎΠΉ сигнатуры» врСдоносного ПО, Π½Π° основании повСдСнчСского Π°Π½Π°Π»ΠΈΠ·Π°, обнаруТСния Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ ΠΈ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΠ² ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ) => https://www.youtube.com/watch?v=NO-X8US9IuE
Наш Π·Π°ΠΌΠ΅Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ подписчик ΠΈΠ· Π§Π΅Ρ…ΠΈΠΈ принёс Ρ†Π²Π΅Ρ‚ΠΎΡ‡ΠΊΠΈ ΠΊ ΠΊΠΎΠ½ΡΡƒΠ»ΡŒΡΡ‚Π²Ρƒ. Минсвязи Ρ‚Π°ΠΌ, ΡƒΠ²Ρ‹, Π½Π΅Ρ‚ :)
ΠŸΠΎΠΌΠΎΠ³Ρƒ всСм, ΠΊΡ‚ΠΎ пострадал ΠΎΡ‚ вируса. Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π°ΠΉΡ‚Π΅ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ ΠΈ ΠΏΠΈΡˆΠΈΡ‚Π΅ Π½Π° security@litreev.com, ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Ρ€Π°Π·Ρ€ΡƒΠ»ΠΈΠΌ.
Maersk Ρ‚ΠΎΠΆΠ΅ грустит ΠΎΡ‚ Π½ΠΎΠ²ΠΎΠΉ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Petya.
⚑️ BREAKING
Π§Π΅Ρ€Π½ΠΎΠ±Ρ‹Π»ΡŒΡΠΊΠ°Ρ АЭБ ΠΏΠ΅Ρ€Π΅ΡˆΠ»Π° Π½Π° Ρ€ΡƒΡ‡Π½ΠΎΠΉ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Ρ€Π°Π΄ΠΈΠ°Ρ†ΠΈΠΈ ΠΈΠ·-Π·Π° ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊΠΈ.