
Black
28.06.2017
04:39:57
Голден,статейку набросай потом,как искал,чтоб другим легче было

golden_n6
28.06.2017
04:43:32
Попробую))

Igor
28.06.2017
06:31:28

golden_n6
28.06.2017
06:33:49
Мужской пол, 20.06.1979г.р., это то, что удалось выяснить. Шагако Александр

Google

Michael
28.06.2017
06:45:49
социальные сети проверить?

DeadBro
28.06.2017
06:47:08
в HTML темплейты писем JS можно вставлять?
Как вариант если да - напичкать мыло хуками

Igor
28.06.2017
06:49:50

golden_n6
28.06.2017
06:53:40

Shmelev
28.06.2017
06:54:54
Руками или инструментами?

golden_n6
28.06.2017
06:55:20
Руками

Denis
28.06.2017
06:56:45
Распространение пд это вроде административка

Igor
28.06.2017
06:59:34

Moz
28.06.2017
06:59:47

Nobody
28.06.2017
07:00:34
Мда... а Петька то шалун... Сеть медицинских лобараторий Инвитро сообщает о невозможности выдачи информации об анализах по причине не функционирующих БД из-за вчерашних атак вируса.. :)

user
28.06.2017
07:12:29
за распространение публичных данных - безобидка. А вот серия и номер паспорта...

Evgeny
28.06.2017
07:34:16

Google

PACHA
28.06.2017
07:35:48
Инвитро - РФ

Dmitry
28.06.2017
07:55:32

eas7
28.06.2017
08:00:18
дратути
чот ору)
Critical #Skype Bug Lets Hackers Remotely Execute Malicious Code (Also Crash Someone's Skype)
http://thehackernews.com/2017/06/skype-crash-bug.html

Kir
28.06.2017
08:27:35
Эхххх
Ну опять патчи))

eas7
28.06.2017
08:30:13
кстати если кому надо этого Петю купить в даркнете есть исходнички и сервис
можно бабла поднять на шифровальщиках в вашем регионе не дорого
кек)

Темный
28.06.2017
08:36:10

eas7
28.06.2017
08:36:48
Ссыль
https://pastebin.com/Gza1gPYE

Темный
28.06.2017
08:36:54
А выше я выкладывал сорсы на дэльфях - тоже норм шифрует)

eas7
28.06.2017
08:39:50

Темный
28.06.2017
08:40:04

eas7
28.06.2017
08:40:17

Google

Shmelev
28.06.2017
08:40:41
Хочу сделать недоворкшоп по закреплению на unix-хосте после rce, повышению прав, установке руткита и заметанию следов (как наглядное пособие для последующего воркшопа по форензике). Что посоветуете для удаления подозрительных записей в логах непосредственно после атаки?

Темный
28.06.2017
08:40:54

eas7
28.06.2017
08:41:06

Shmelev
28.06.2017
08:41:08
ну там если была эксплуатация какой-нибудь sqli, потом ещё что-то, а только потом rce, и надо из логов всё снести аккуратно
rm rf /
yes в sda надежнее, это уже обсуждали

eas7
28.06.2017
08:41:59
если аккуратно по дате

Shmelev
28.06.2017
08:42:23
удаление строк cat-ом это сильно

Alex
28.06.2017
08:42:55
напиши сам
ты же уже повысишь привилегии

eas7
28.06.2017
08:43:40

Shmelev
28.06.2017
08:43:55
лучше уж ed хотя бы

Shmelev
28.06.2017
08:44:02
ниудобна

Flamer
28.06.2017
08:44:02

eas7
28.06.2017
08:44:25

Shmelev
28.06.2017
08:44:31
мне интересны готовые решения, если есть

eas7
28.06.2017
08:44:34
аа
нуу

Shmelev
28.06.2017
08:44:37
можно скрипт написать
надо ж с чем-то сравнивать или что-то допиливать

Google

eas7
28.06.2017
08:44:51
мне лень, я хочу есть, + я с бодуна + мне лень, и да мне лень)

Shmelev
28.06.2017
08:44:55
если уж самому пилить

Alex
28.06.2017
08:45:33
ты же будешь знать векторы которые пользовал, их ищешь и выпиливаешь

eas7
28.06.2017
08:46:04
есть готовое решение для не стандартной ситуации (с)
искать

Shmelev
28.06.2017
08:48:30

Admin
ERROR: S client not available

eas7
28.06.2017
08:48:41
там этот sed То будет вообще?

Shmelev
28.06.2017
08:49:38
*nix-хосте, очепятался
скорее всего возьму либо Debian, либо Cent OS
но многие вещи там везде совпадают

eas7
28.06.2017
08:51:10
sed '/19:40/,/20:00/d'
удалить все между датами в логах
когда там твоя активность была

Shmelev
28.06.2017
08:52:56
с логом веб-сервера неудобно будет, там, наверное, лучше по какому-нибудь user agent
особенно если ip разные

eas7
28.06.2017
08:53:07
find /var/log -name '*.log'|sed '/19:40/,/20:00/d'
там прям примеры

Google

Shmelev
28.06.2017
08:54:24
с sed то понятно всё, а вот с логами сложнее
есть бинарные, плюс часть пожаты могут быть уже

the29a
28.06.2017
08:56:12
По ходу, алкомаркеты моего города тоже шифровальщик словили. Вчера не мог даже пива купить.

Zeb
28.06.2017
08:56:34
это день молодежи был

the29a
28.06.2017
08:56:43
Две торговых сети, по крайней мере.

Shmelev
28.06.2017
08:57:02
это аникеи закупились по случаю такой атаки

the29a
28.06.2017
08:57:21

Shmelev
28.06.2017
08:58:08
там прям примеры
мне интересно посмотреть, что на эту тему сделали другие люди, но из утилит я нахожу в основном всякое старьё от 1337 h4xorz
того ещё качества

eas7
28.06.2017
08:58:30
я сомневаюсь что ты готовое решение найдешь)

shadowsoul
28.06.2017
08:58:43
*погладил @BelousovaAlisa *

Shmelev
28.06.2017
08:58:46
мб есть какие-то действительно годные утилиты или стандарты, на которые стоит ориентироваться

eas7
28.06.2017
08:58:56
да и вообще кроме rm rf ничего лучше еще не приудмали

Shmelev
28.06.2017
08:59:00
вот у nsa в том дампе были
yes, говорю же

eas7
28.06.2017
08:59:25