LINUX.ORG.RU
ФорумTalks

Какие подлинные цели у авторов вчерашнего вируса?

 , ,


0

4

Казалось бы срубить бабла на вымогательстве расшифровки.

Однако есть странность: это все носило (носит) нарочито, даже вызывающе демонстрационный характер. Завели целый сайт, в котором в реалтайм показывались заражения и целая карта! Я что-то ничего подобного до сих пор не припомню.

Вирус быстро деактивировался, оказывается в его коде было записано несуществующее доменное имя и как только один из исследователей его зарегал оно стало ресолвиться, что означачает команду на прекращение новых заражений.

Денег, говорят по наблюдениям за их битками, не очень-то и много «заработали» , что-то вроде буквально несколько меньше пары десятков килобаксов, что для такого размаха ниочем. Самих зараженных компьютеров тоже оказалось не очень много.

Итог: шум на весь мир, паника и спешные установления обновлений теми, кто его не установил.

Возникла странная мысль: уж не было ли настоящей целью как раз принуждение к закрыванию такой удобной уязвимости в SMB, которую ранее юзало АНБ, а после слива двухмесячной давности, наверняка разное хакерье втихую пользовало, пока юзеры не чесались ее закрыть.

Еще побочный эффект, на который вряд ли рассчитывали, что как бы в некоторых странах не разродились каким законом по этому поводу. Чересчур большой, так сказать, пиар получился, даже по ТВ и радио заговорили.

И еще одна странность: схожая или буквально такая же уязвимость и у линуксовой самбы, которую тоже обнаружили в марте.http://www.opennet.ru/opennews/art.shtml?num=46251

★★★★★

Последнее исправление: praseodim (всего исправлений: 2)

Вирус быстро деактивировался, оказывается в его коде было записано несуществующее доменное имя и как только один из исследователей его зарегал и оно стало ресолвиться, что стало командой на прекращение новых заражений.

А почему карта продолжает обновляться?

Inshallah
()
Ответ на: комментарий от Inshallah

Я хз про верность утверждения про доменное имя, но вообще кэш ДНС же у провайдеров, до 24 часов новое доменное имя может быть недоступно для пользователей.

Tark ★★
()

А акции M$ как себя повели?

Или в выходные нет котировок?

greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 1)
Ответ на: комментарий от Ygor

А карта это что бы собирать IP

IP зашедших что ли собирать, думаю это лишнее.

praseodim ★★★★★
() автор топика

Как всегда, производители антивирусов пугают людей, чтобы покупали их бесполезные антивирусы.

Jackson_
()

Подумай еще раз хорошенько?
Откуда такой взялся вирус?
И это, прочитай новости за последние лет 6, раз только из глубокой криокамеры решил выйти.

Тут вопрос в другом, кто был целью, а кто инициировал.

Deleted
()

Вот на хомяков с зашифрованными фотками всем покласть,
а улетевший компу-парк английского госпиталя... вызывает некоторое недоумение. Тут в интернетах говорят, что англичане не очень в радости от NHS.

Deleted
()
Ответ на: комментарий от Deleted

Откуда такой взялся вирус?

Из уязвимости, которую, если верить сливу, юзало АНБ. Вопрос внедрили ли ее нарочно остается открытым, но уязвимость шикарная: чуть ли не для всех версий винды и кажется даже в самбе что-то похожее. Так еще и не требует никаких неосторожных действий со стороны жертвы, никаких писем, файлов и т.п.

Тут вопрос в другом, кто был целью, а кто инициировал.

Так я и задался. Так как это или школьники по своей психологии или целью и была демонстрация, но вот зачем - не знаю, попробовал предположить.

praseodim ★★★★★
() автор топика
Последнее исправление: praseodim (всего исправлений: 1)
Ответ на: комментарий от praseodim

Ну с разбегу можно предположить что гос.ИТ, всех стран, где используют устаревшее ПО, или администраторы вынуждены стать «необновляторами», по причине скудных бюджетов.

Deleted
()
Ответ на: комментарий от praseodim

Так еще и не требует никаких неосторожных действий со стороны жертвы, никаких писем, файлов и т.п.

Как сказать, не требует. Сидеть с белым IP не за NAT-ом так, что наружу светится SMB — уже весьма и весьма небезопасно.

Sadler ★★★
()

На этом фоне удобно проталкивать законы для ограничения свободы и усиления слежки. Сейчас бэкдоры от АНБ - это возмутительно, а завтра их станут пихать во все дыры на «законных» основаниях, чтобы уберечь мир от мамкиных какеров.

Nietzsche
()
Ответ на: комментарий от Deleted

Намек на само АНБ, потому что им выгодно иметь свои эксклюзивные способы проникновения, но оно явно не заинтересовано, чтобы кроме них по компам лазил кто угодно.

praseodim ★★★★★
() автор топика
Ответ на: комментарий от Nietzsche

Тут совсем другой эффект может случиться, если все усядутся по закрытым скорлупкам, что тогда АНБ будет анализировать?

Deleted
()
Ответ на: комментарий от Sadler

Как сказать, не требует. Сидеть с белым IP не за NAT-ом так, что наружу светится SMB — уже весьма и весьма небезопасно.

Достаточно заразиться серверу в локалке, чтобы поимелись все компы внутри NAT, а вот сервер может и не за NAT-ом сидеть.

praseodim ★★★★★
() автор топика
Ответ на: комментарий от praseodim

а вот сервер может и не за NAT-ом сидеть.

винда с внешним IP или хотя бы с редиректами на что-то (ну кроме 80/443) это зло с самых давних времен.

goodwin ★★
()

Можно нафантазировать, что это была акция в рамках конспиративной зож-партнёрской программы, чтобы все заинтересованные нашли у себя бреши в ИТ, считая что урон от зашифровки диска - ничтожно минимален.

Deleted
()
Последнее исправление: RTP (всего исправлений: 1)
Ответ на: комментарий от Deleted

В том то и дело, что на хакеров всем плевать. А вот рядовой юзер будет под колпаком. В пользу этой теории говорит паника, разводимая в СМИ. Такое впечатление, что вчера случился конец света. Вот теперь стоит подумать, кому выгодно держать в страхе людей? Тем, кто будет проталкивать очередные ограничения.

Nietzsche
()
Ответ на: комментарий от Nietzsche

Тоже такая мысль возникла, например, навязать что-то.

praseodim ★★★★★
() автор топика

Будь я автором я бы даже денег выпрашивать не стал, просто бы «выпустил погулять». И уведомления убрал.

StReLoK ☆☆
()
Ответ на: комментарий от goodwin

Тем не менее таких компов оказалось достаточно много.

praseodim ★★★★★
() автор топика

где теги история успехи или вперде?

darkenshvein ★★★★★
()

Смысл в том, что в мире очень много необновленных осей. Фикс вышел уже 2 месяца назад, но всем пофиг.

spider_russia
()
Ответ на: комментарий от Tark

Таких провайдеров нужно запрещать. В кэше держать записи дольше, чем указано в soa-записи, могут только мудаки.

leave ★★★★★
()

Завели целый сайт, в котором в реалтайм показывались заражения и целая карта! Я что-то ничего подобного до сих пор не припомню.

Даже маленькая «медуза» это делает периодически. А вообще - чего удивляться шумихе в СМИ, это же развлечение 21 века.

Solace ★★
()
Ответ на: комментарий от theurs

Микрософт или гугол подталкивает к переходу на хромоось/вин10ы

Тем временем микрософт выпустил апдейт для XP.

h578b1bde ★☆
()
Ответ на: комментарий от Tark

Не прав.

Если ты сначала ломишься, тебе говорят что такого не найдено, то это помещается в кеш, а потом ты прописываешь днс и как мудила ждешь до 24 часов.

А вот если сначала пропишешь днс, подождешь минуты 3, то доступно будет сразу и везде, т.к. при первом обращении в кеш его там нет и оно вынуждено идти и спрашивать дальше, пока запись не найдется, вот это оно и закеширует.

deep-purple ★★★★★
()
Ответ на: комментарий от deep-purple

Опа, не знал, спасибо. shimshimshim тоже спасибо.
П.С.
У вирусняков ситуация подозреваю что они сначала ломились.

Tark ★★
()
Ответ на: комментарий от Sadler

Сидеть с белым IP не за NAT-ом так, что наружу светится SMB — уже весьма и весьма небезопасно.

А иногда такое прописано в регламентирующих документах. Сам попадал.

dmxrand
()
Ответ на: комментарий от Jackson_

Как всегда, производители антивирусов пугают людей, чтобы покупали их бесполезные антивирусы.

Не хочу ничего рекламировать, но на компах у родителей где установлен Windows (хоть и лицензионные 7-ка и 10-ка, но без нужных обновлений), был также установлен антивирус-файрвол Eset Smart Security. Один из компов - рабочий ноутбук, который попеременно подключается в рабочую-локальную сеть и домашнюю сеть по приходу домой.

Вчера специально смотрел что у них - оказывается там по-умолчанию в файрволе были уже заблокированы порты самбы используемые при заражении, плюс, насколько я понял, даже при работающей самбе - протокол вроде предварительно фильтруется антивирусом\файрволом чтобы не допускать определённые старые версии протоколов и доступ к ресурсам вроде «C$» и прочее.

Уж не знаю, были-ли это настройки по-умолчанию, или это я постарался когда год назад всё последний раз настраивал - но вот только на работе часть компов в локальной сети заразились, а домашний ноут - нет. Так что я бы не был так уверен что антивирусы и прочие продукты для обеспечения безопасности так уж бесполезны.

DawnCaster ★★
()
Ответ на: комментарий от Nietzsche

Я вот тоже подумал об этом. Чувствую, разродятся наши депутаты очередным бредовым запретительным законом никак не связанным с произошедшим событием но подаваемым как реакцию на него.

DawnCaster ★★
()
Ответ на: комментарий от greenman

M$ прозрачно намекает установить новые уязвимости взамен старым, которые с треском всплыли стараниями викиликс.

peregrine ★★★★★
()
Ответ на: комментарий от Nietzsche

Замечательно. Кто-то их обязательно найдет и сделает вирус, который зашифрует вообще все железки на планете.

peregrine ★★★★★
()

Может автору вендекапца захотелось

complamer
()

На гитхабе есть вся эта фигня, причем с инструкцией. Для непонятливых лекго гуглится апрельский пост на хабре. Там есть сцылки и на видеоинструкции. Дерзайте, хакеры с лора ))))))))

spider_russia
()
Ответ на: комментарий от Deleted

Интересно, какова мотивация?

Тупость. Я лично настраивал систему дистанционного заказа товара. У меня по регламенту в интернет должен был торчать порт SQL Server. Я сделал stunnel. И не поверишь уже через месяц подцепил трояна. Был заражен клиент и через stunnel проломил SQL Server 2000. Это было в 2005-2007 год. Но у нас был SQL Server 2000

dmxrand
()
Ответ на: комментарий от peregrine

M$ не в Штатах?

Мы не в штатах. Опасаться надо тех, кто может нанести тебе реальный вред, а не спецслужбы какой-то левой страны.

Sadler ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.