
Anton Klochkov
13.05.2017
18:10:09
С бани еду

Alexey
13.05.2017
18:11:07
Отсутсвие мартовских обновлений на windows, условия проникновения - перейти по ссылке на гавносайте или в почте так же может быть баннерная сеть, уязвимость MS17-010, после заражения, сканирует сеть и инфицирует все машины подряд, через ту же дыру. ЛК конечно знатно обоссался в гос. секторе, ESET еще 5 апреля сделали апдейт.

Марк ☢
13.05.2017
18:12:36
Лк это лаба каспера ?

Anton Klochkov
13.05.2017
18:12:36

Google

Anton Klochkov
13.05.2017
18:12:37
14 марта был апдейт

Alexey
13.05.2017
18:12:51

Anton Klochkov
13.05.2017
18:12:52
Сцуко уязвимости лет 30

Alexey
13.05.2017
18:15:31
Крутая новость в том, что типы, раздебажили wcry, увидели через WS, куда идут запросы, удивились что нет одного домена в списке, создали его и остановили всю эпидемию. Ахахахах.
Я ору просто
Оказалось хакер заложил возможность остановки распространения через с&с наличием домена похожего на sha сумму.com

Sergey
13.05.2017
18:17:09
говорят не хакер
а анб оставило возможность

Марк ☢
13.05.2017
18:17:26
Оно и запустило вирус

Alexey
13.05.2017
18:17:31
Это не хакеры были
И не анб
А два свободных исследователя ИБ

Alseg
13.05.2017
18:17:54

Google

Alexey
13.05.2017
18:18:04

Alseg
13.05.2017
18:18:14
блять я думал это Навальный

Alexey
13.05.2017
18:19:22

Sunlight
13.05.2017
18:19:25
Исследование скоко дебилов фаерволы не юзают и скоко из них биткойны переведет?

Alexey
13.05.2017
18:19:32
Естественно найдутся люди покапать

Sunlight
13.05.2017
18:20:32

Alexey
13.05.2017
18:20:49
Читай внимательно про дыру
Это RCE, через kernel по сети
Гуляют fw лесом

Sunlight
13.05.2017
18:21:35

Alexey
13.05.2017
18:21:40
Только шнурок

Sunlight
13.05.2017
18:21:55
Везде smb вот прям нужно?

Alexey
13.05.2017
18:21:56
Ну делай vlan на каждую машину
Параноикам всегда легче жить

Sunlight
13.05.2017
18:22:33
Acl и изоляцию настроить
И норм

Alexey
13.05.2017
18:23:00
Что ты собрался настраивать? Ты все типы траффика будешь в acl совать?
Может запретишь ад с машинами контактировать?

Google

Alexey
13.05.2017
18:23:15
Что за чушь

Sunlight
13.05.2017
18:23:20

Alexey
13.05.2017
18:23:25
Вернись в реальность
Не достаточно

Sunlight
13.05.2017
18:23:41

Alexey
13.05.2017
18:24:16
Тогда 100 очков

Sunlight
13.05.2017
18:24:46
Дырка - в smb, дальше сами решайте что куда фильтровать

Alexey
13.05.2017
18:25:43
5к машин обращаются к сотням серверов в ферме, ты осознаешь что ты собрался там фильтровать?
DLP еще купить не забудь посоветовать

Sunlight
13.05.2017
18:26:01

Alexey
13.05.2017
18:26:03
Кабинеты в dmz загнать

Alexey
13.05.2017
18:26:14
Ну что за понты то а

Sunlight
13.05.2017
18:26:17
какие все типы трафика, ты о чем вообще тут
у тебя паника видимо

Марк ☢
13.05.2017
18:26:32

Alexey
13.05.2017
18:26:33
Друг, почитай про rce

Марк ☢
13.05.2017
18:26:46
WannaCrypt (также известный как WCry[1] и WanaCrypt0r 2.0) — компьютерный вирус, поражающий операционную систему Microsoft Windows, с помощью которого была совершена кибератака на правительственные и коммерческие учреждения в мае 2017 года[2]. Одними из первых были атакованы компьютеры Испании, потом вирус распространился на другие страны. От вируса пострадали компьютеры частных лиц. Используется как средство вымогательства.
По состоянию на 14:00 13 мая 2017 года инфицированны 131000 компьютеров из 99 стран. Требование перевести деньги переведены на 28 языков мира.
Отсутсвие мартовских обновлений на windows, условия проникновения - перейти по ссылке на гавносайте или в почте так же может быть баннерная сеть, уязвимость MS17-010, после заражения, сканирует сеть и инфицирует все машины подряд, через ту же дыру. ЛК конечно знатно обоссался в гос. секторе, ESET еще 5 апреля сделали апдейт.

Sunlight
13.05.2017
18:27:04

Google

Alexey
13.05.2017
18:27:12
Точка, не начинать про сеть, когда решилось бы все одним портом smb
Да
Упустил
Google

Sunlight
13.05.2017
18:27:29
и каким еще способом заражения идут?
перейти по ссылке? не смеши меня

Alexey
13.05.2017
18:27:58
WMI, AD, browser
Это по мимо smb
Это версия одного здовреда 2.0

Sunlight
13.05.2017
18:28:39
какой browser то? их несколько

Admin
ERROR: S client not available

Sunlight
13.05.2017
18:28:51
ты дичь какуюто пишешь

Alexey
13.05.2017
18:28:58
Потому столько систем и улетело, что не, так просто как тебе кажется

Sunlight
13.05.2017
18:29:00
во всех движках одна и таже дырка?

Alexey
13.05.2017
18:29:34
Блять, дырка в винде, как по твоему это говно попало в Сбер например?

Sunlight
13.05.2017
18:29:38

Alexey
13.05.2017
18:29:40
Письмо они там открыли?

Sunlight
13.05.2017
18:29:52

Alexey
13.05.2017
18:30:11
Как блять? Как активация прошла?
Конкретно схема

Google

Alexey
13.05.2017
18:30:27
Это инсайд
Не может бытт инсайда в один в 75 странах

Sunlight
13.05.2017
18:30:53

Alexey
13.05.2017
18:31:03
Поэтому способ активации по ссылке
Насрать
Письмо или бразуер
Насрать какой браузер
Дыра в винде

Sunlight
13.05.2017
18:31:40
Письмо или бразуер
письмо это только начало, бух открыл письмо и всю сеть заразил без ACL с дярявым SMB
какая ссылка?
скачать - запустить?
дальше схема таже

Alexey
13.05.2017
18:32:08
Слушай ну ты реально думаешь что после первой волны
Антиспам не подкуртили
Не сделали dpi

Sunlight
13.05.2017
18:32:25
дыра в венде - в SMB, все. ЗАкрыли SMB - дыр нет

Alexey
13.05.2017
18:32:28
Совсем все лохи
Дыра в смб позволяет делать инъекцию по всей сети
Это никак не страхует попадание на отдельные машины
Дыр нет

Sunlight
13.05.2017
18:33:30

Alexey
13.05.2017
18:33:39
Не факт
Свое все точно по пизде пойдет
Эта группа больше не существует