Я не разбирался. Всё переустановил заново. Скорее всего пароль сдал администратор как-то через social engineering.OtherSide wrote: ↑13 Jan 2023 14:19К трояну потом написали таки антивирус или нет? Известный он оказался или неизвестный?IL wrote: ↑12 Jan 2023 16:57Да, как-то спёрли. Пароль довольно сложный был. Я платить отказался -- никаких секретов особых там не было. Переустановил, обновил пароли, восстановил данные, что смог, не всё, конечно.
Вымогатели зашифровали диск
-
- Уже с Приветом
- Posts: 9531
- Joined: 11 Jul 2000 09:01
- Location: 28277
Re: Вымогатели зашифровали диск
IL
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
Просто стоит ли ожидать антивирус через пару месяцев
-
- Уже с Приветом
- Posts: 23920
- Joined: 05 Jul 2003 22:34
- Location: Брест -> St. Louis, MO
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
Блин а как это происходит не пойму. Ну вряд ли уж лично на меня охотились. Сайт у меня совсем левый. А если вирус, почему не найдут
-
- Уже с Приветом
- Posts: 23920
- Joined: 05 Jul 2003 22:34
- Location: Брест -> St. Louis, MO
Re: Вымогатели зашифровали диск
Охотятся на всех подряд «дырявых»
Расшифровка может будет через пару лет а может и нет
Расшифровка может будет через пару лет а может и нет
Лучше водки — хуже нет! ©
-
- Уже с Приветом
- Posts: 23920
- Joined: 05 Jul 2003 22:34
- Location: Брест -> St. Louis, MO
Re: Вымогатели зашифровали диск
Кстати!!! Они вроде большие файлы только переименовывают
Лучше водки — хуже нет! ©
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
Нет я уже проверил. Файл точно запорот, начало зашифровано, конец нет. Восстановители данных пишут что это вообще не БД (ничего не находят к восстановлению)
-
- Уже с Приветом
- Posts: 557
- Joined: 24 Mar 2004 07:31
- Location: Krasnoyrsk -> -> Chicago
Re: Вымогатели зашифровали диск
ломают систему и приложения, не важно про количество портов.
что было запущено на 80?
ну и RDP/80 ставят за фаерволом с доступом только с определенных адресов.
что было запущено на 80?
ну и RDP/80 ставят за фаерволом с доступом только с определенных адресов.
моя родина СССР!
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
сайт был на 80 что еще
и что значит ломают. в том и вопрос не понятно как ломают
и что значит ломают. в том и вопрос не понятно как ломают
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
Диск отсоеденил и просканировал - ничего не смог найти и в удаленных файлах тоже. Даже логи потрели, гады
-
- Уже с Приветом
- Posts: 9531
- Joined: 11 Jul 2000 09:01
- Location: 28277
Re: Вымогатели зашифровали диск
Ломают все по-разному. Они явно имели административный доступ через RDP.
IL
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
Как блин по разному? Никому и никогда не сообщал я это пароль. 8 буквоцифр
-
- Уже с Приветом
- Posts: 9531
- Joined: 11 Jul 2000 09:01
- Location: 28277
-
- Уже с Приветом
- Posts: 2701
- Joined: 09 May 2002 17:39
- Location: MA, USA
Re: Вымогатели зашифровали диск
Ни один трезвомысляший системный администратор не откроет RDP в интернет.
https://www.imperosoftware.com/us/blog/ ... o-be-safe/
google "hacking through rdp" и читайте
https://www.imperosoftware.com/us/blog/ ... o-be-safe/
google "hacking through rdp" и читайте
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
Думаете врал вам что ли. Ну единственно что к фейсбуку использовал да и то не тот же, а похожий отличался на 1 цифру
Но сервер этот даже не у меня стоял, попросил друга себе в чулан поставить (у него тоже пароля не был ясен хрен)
Но сервер этот даже не у меня стоял, попросил друга себе в чулан поставить (у него тоже пароля не был ясен хрен)
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
Так а что конкретны за дыры я не понял. Все таки дырявый протокол или социальная инженерия?Searcher wrote: ↑13 Jan 2023 16:55 Ни один трезвомысляший системный администратор не откроет RDP в интернет.
https://www.imperosoftware.com/us/blog/ ... o-be-safe/
google "hacking through rdp" и читайте
-
- Уже с Приветом
- Posts: 2701
- Joined: 09 May 2002 17:39
- Location: MA, USA
Re: Вымогатели зашифровали диск
Ответ на ваш вопрос в машине которую взломали. Надо смотреть логи и разбираться. Но я ни удивлюсь если пароль тупо подобрали брут-форсом - 8 characters alpha-numeric is pretty weak.
https://www.darkreading.com/attacks-bre ... %20Systems.
Last edited by Searcher on 13 Jan 2023 17:13, edited 1 time in total.
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
-
- Уже с Приветом
- Posts: 2701
- Joined: 09 May 2002 17:39
- Location: MA, USA
-
- Уже с Приветом
- Posts: 23920
- Joined: 05 Jul 2003 22:34
- Location: Брест -> St. Louis, MO
Re: Вымогатели зашифровали диск
В моем случае быыл RDP, больше нечему. И то что я нарыл в интернете на это указывает. Как? А вот это уже секрет, иначе заткнули бы давно. Пока известно только то что RDP светить в мир точьно нельзя.
Лучше водки — хуже нет! ©
-
- Уже с Приветом
- Posts: 9531
- Joined: 11 Jul 2000 09:01
- Location: 28277
Re: Вымогатели зашифровали диск
Я теперь верю в двухфакторную аутентикацию на полностью независимый, отдельный имейл. Я просто не вижу как это можно взломать вообще. Ну разве что угадать одну комбинацию из миллиона.
IL
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
-
- Уже с Приветом
- Posts: 557
- Joined: 24 Mar 2004 07:31
- Location: Krasnoyrsk -> -> Chicago
Re: Вымогатели зашифровали диск
Это не вирус, это имхо, дырявый RDP и/или HTTP(S) протокол/сервис. То что нет багов, не значит, что кто-то не взломал (RDP сервис), и не продал взлом в даркнете. Не конкретно ваш комп, а эту версию RDP.
вы так и не сказали какая система, винда? насколько дырявая версия.
вы так и не сказали что на 80 порту, какой веб сервис? тоже дырявый?
пароль? серьезно? даже не токен? типа yubi key.
кстати - 2х факторка на СМС/емаил, так себе защита.
ну как минимум фаервол и вход только с одного IP, я уже говорил:
в любом клауде берете виртуальную машину с настройкой фаервола на SSH только со своего IP, и тунель на свой RDP/80.
на RDP & 80 разрешаете только с клаудной виртуалки.
делаете вход на клауд - тоже по токену.
web server, желательно - с доступом только в свою директорию под chroot.
вы так и не сказали какая система, винда? насколько дырявая версия.
вы так и не сказали что на 80 порту, какой веб сервис? тоже дырявый?
пароль? серьезно? даже не токен? типа yubi key.
кстати - 2х факторка на СМС/емаил, так себе защита.
ну как минимум фаервол и вход только с одного IP, я уже говорил:
в любом клауде берете виртуальную машину с настройкой фаервола на SSH только со своего IP, и тунель на свой RDP/80.
на RDP & 80 разрешаете только с клаудной виртуалки.
делаете вход на клауд - тоже по токену.
web server, желательно - с доступом только в свою директорию под chroot.
моя родина СССР!
-
- Уже с Приветом
- Posts: 17140
- Joined: 01 Mar 2008 15:14
Re: Вымогатели зашифровали диск
Windows 2022 standart свежая только 2 недели назад ставил. Активаторов не ставил, активировал через командную строкуVladimir Kr. wrote: ↑13 Jan 2023 19:50 Это не вирус, это имхо, дырявый RDP и/или HTTP(S) протокол/сервис. То что нет багов, не значит, что кто-то не взломал (RDP сервис), и не продал взлом в даркнете. Не конкретно ваш комп, а эту версию RDP.
вы так и не сказали какая система, винда? насколько дырявая версия.
вы так и не сказали что на 80 порту, какой веб сервис? тоже дырявый?
пароль? серьезно? даже не токен? типа yubi key.
кстати - 2х факторка на СМС/емаил, так себе защита.
ну как минимум фаервол и вход только с одного IP, я уже говорил:
в любом клауде берете виртуальную машину с настройкой фаервола на SSH только со своего IP, и тунель на свой RDP/80.
на RDP & 80 разрешаете только с клаудной виртуалки.
делаете вход на клауд - тоже по токену.
web server, желательно - с доступом только в свою директорию под chroot.
На сервере крутился мой сервис, на счет дырявый я не понял что это значит. Ну json запросы отдает.. Не знаю как через них пробится
-
- Уже с Приветом
- Posts: 23920
- Joined: 05 Jul 2003 22:34
- Location: Брест -> St. Louis, MO
Re: Вымогатели зашифровали диск
Известен вектор атаки. Один из. Но как именно не известно.
Лучше водки — хуже нет! ©