Jump to content

SUBIECTE NOI
« 1 / 5 »
RSS
Cum sterg mails din Promotions

Vanzare cumparare fara transfer b...

Receptie ciudata, in functie de t...

Dupa 20 ani de facultate, am uita...
 Mobile.de ofera imprumut de bani ...

problema test grila

Digi24 a disparut de pe TV Lg

Drept de proprietate intelectuala...
 Jante noi shitbox

Trinitas TV 4K

Dacia 1316 cu 6 usi ...

Frecventa modificata radio
 Un nou pericol pt batrani

Ar trebui sa vindem imobiliarele ...

Dupa renuntarea la aparat dentar

pelerinaj in Balcik
 

ransomware: 2500$ de platit

  • Please log in to reply
52 replies to this topic

#37
smoke

smoke

    Senior Member

  • Grup: Senior Members
  • Posts: 3,744
  • Înscris: 08.10.2004
trecand peste de ce si cum si cine e de vina, daca datele sunt asa importante eu as cere o decriptare la un folder (cel mai important ;) ) ca test - inainte de plata. Daca merge, asta e - platesti si speri. daca nu ..nu platesti  :)

ai idee ce ransomwere e ? la unuele mai puteai genera chei tu..

#38
spooky51

spooky51

    Senior Member

  • Grup: Senior Members
  • Posts: 3,815
  • Înscris: 29.09.2006
Firma la care am lucrat pana acum cativa ani a patit-o asa, nu mai lucram la ei dar am incercat sa-i ajut, fara succes. Am cautat pe net si am gasit un subiect pe bleepingcomputer, cei de acolo lucrau la asta. Pe scurt, istoricul.
Firma a fost beneficiara unui soft de calcul si facturare energie termica, iar cei care au instalat serverul au fost asa de tembeli incat au lasat RDP deschis direct la net, netrecut prin router, zero securitate, doar userul si parola de Windows. Sistemul de operare Windows Server 2012 Standard Edition.
Tipicul atacului, in week end, hackerii polonezi au intrat au luat CMD si au rulat un executabil. Acesta a generat un cod dupa un algoritm, cu care a criptat o parte din fisiere. A trecut la etapa a doua, cu o a doua criptare si apoi la a treia, generand fisiere criptate cu 3 coduri.
In cazul lor au cerut 4000 de Euro in bitcoin, iar conversatia s-a purtat pe mail, in termeni foarte civilizati. Pana la urma firma a acceptat si a platit.
Polonezii au trimis un executabil care a inceput decriptarea fisierelor. Decriptarea a reusit, totul a fost ok, si-au recuperat datele, iar dupa lectia aceasta au facut un VPN.

#39
STARTREK1

STARTREK1

    cãutãtor pe gugãl

  • Grup: Senior Members
  • Posts: 11,186
  • Înscris: 27.06.2007
d'aia e bine sa trimiti proprii angajati in IT  din cand in cand la cursuri de securitate IT
ps. la noi daca instalezi windows-ul si mai si-l mai si activezi deja esti expert!

Edited by STARTREK1, 15 November 2018 - 09:32.


#40
Bumble Bee

Bumble Bee

    Member

  • Grup: Members
  • Posts: 326
  • Înscris: 09.09.2004

View Poststlk, on 15 noiembrie 2018 - 02:18, said:

Tot nu ai raspuns la intrebarea asta :

Data viitoare sa puneti Kaspersky®Anti-Ransomware Tool for Business (E GRATUIT)
Si poate raspunzi la intrebarile ca ti se pun ca nu ai de unde sa stii de unde sare ajutorul!
De platit, e posibil sa platesti degeaba! ramaneti si cu fisierele criptate si cu banii luati! Chiar sunt curios daca mergeti pe varianta cu plata sa vad ce ati obtinut (nu uita sa scrii un comentariu aici dupa tranzactie).

Nu stiu ce tip de ransomware este. Am vazut o singura data sistemul si am luat cateva fisiere si am initiat discutia cu rusnacii. Sistemul este scos din retea dar in principiu nu i s-a facut nimic. Ii voi face o imagine la disk si voi incerca sa aflu. Decamdata sunt focalizat pe plata. Stim ca exista posibilitatea ca dupa plata sa nu primim nimic, E un risc asumat.
Voi reveni cu amanunte cand se va intampla.


Un lucru este sigur. Daca au strans in portofelul ala $750k sunt profesionisti.

Edited by Bumble Bee, 15 November 2018 - 11:16.


#41
dorin_2k

dorin_2k

    Master Member

  • Grup: Senior Members
  • Posts: 48,383
  • Înscris: 01.12.2001
De unde stii ca sunt rusi? Nu cred ca ai vb la telefon cu ei.
Pe langa criptare, ai primit si ceva fisiere cu indicatii de plata.
Care e data limita pt decriptare? (ce au zis-o ei).
Ca sigur, nu ai cum sa stii nika.
Au criptata absolut tot sau doar cateva fisiere?
Ce volum de date criptate?

Dupa ce faci plata de 2500, ce crezi? Cat vor mai cere pt faza 2? Apoi faza 3 etc?
Chiar platiti acei 2500 euro, fara sa clipiti? Fara nicio convingere ca se vor decripta. Cel mult cu speranta ca se vor decripta.
Pune datele la pierderi si o luati de la capat. Macar nu mai pierdeti inca 2500 euro.

#42
spooky51

spooky51

    Senior Member

  • Grup: Senior Members
  • Posts: 3,815
  • Înscris: 29.09.2006
Daca este acelasi tip de atac, ei fac un random scan pentru servere lasate pe net aiurea, apoi cauta user si parola de rdp cu brute force. Odata ce iau acces remote, instalarea ransomware-ului o fac manual, apoi acesta isi face treaba. Dureaza destul de mult pana se realizeaza criptarea fisierului, de aceea atacurile se petrec in week end.
A fost un topic dedicat pe bleepingcomputer, din pacate nu-l mai gasesc. Nimeni nu daduse un raspuns daca au rezolvat ca urmare a platii.
In cazul concret cunoscut de mine au platit si au primit executabilul de decriptare, insa asta nu e o regula...

#43
Bumble Bee

Bumble Bee

    Member

  • Grup: Members
  • Posts: 326
  • Înscris: 09.09.2004

View Postspooky51, on 15 noiembrie 2018 - 11:40, said:

Daca este acelasi tip de atac, ei fac un random scan pentru servere lasate pe net aiurea, apoi cauta user si parola de rdp cu brute force. Odata ce iau acces remote, instalarea ransomware-ului o fac manual, apoi acesta isi face treaba. Dureaza destul de mult pana se realizeaza criptarea fisierului, de aceea atacurile se petrec in week end.
A fost un topic dedicat pe bleepingcomputer, din pacate nu-l mai gasesc. Nimeni nu daduse un raspuns daca au rezolvat ca urmare a platii.
In cazul concret cunoscut de mine au platit si au primit executabilul de decriptare, insa asta nu e o regula...

Asa cred ca s-a intamplat. Serverul avea deschis direct in internet RDP si criptarea s-a facut in weekend. Iar parola era din putine caractere...

View Postdorin_2k, on 15 noiembrie 2018 - 11:35, said:

De unde stii ca sunt rusi? Nu cred ca ai vb la telefon cu ei.
Pe langa criptare, ai primit si ceva fisiere cu indicatii de plata.
Care e data limita pt decriptare? (ce au zis-o ei).
Ca sigur, nu ai cum sa stii nika.
Au criptata absolut tot sau doar cateva fisiere?
Ce volum de date criptate?

Dupa ce faci plata de 2500, ce crezi? Cat vor mai cere pt faza 2? Apoi faza 3 etc?
Chiar platiti acei 2500 euro, fara sa clipiti? Fara nicio convingere ca se vor decripta. Cel mult cu speranta ca se vor decripta.
Pune datele la pierderi si o luati de la capat. Macar nu mai pierdeti inca 2500 euro.

nu stii sigur ca sunt rusi.. acum, evident isi pot seta gmail in ruseste.. nu e mare lucru.

Cat despre plata am mai spus, nu sunt datele mele, sunt un executant. Au decis si si-au asumat si varianta ca nu vor primi nimic...

View PostBumble Bee, on 15 noiembrie 2018 - 12:00, said:


Asa cred ca s-a intamplat. Serverul avea deschis direct in internet RDP si criptarea s-a facut in weekend. Iar parola era din putine caractere...



nu stii sigur ca sunt rusi.. acum, evident isi pot seta gmail in ruseste.. nu e mare lucru.

Chiar daca nu sunt rusi astia de fata, marea majoritate a celor care fac asta sunt rusi. Si chiar daca nu sunt  rusi, au un mod foarte rusesc de a face bani.

Cat despre plata am mai spus, nu sunt datele mele, sunt un executant. Au decis si si-au asumat si varianta ca nu vor primi nimic...


#44
spooky51

spooky51

    Senior Member

  • Grup: Senior Members
  • Posts: 3,815
  • Înscris: 29.09.2006
Gata, am gasit topicul, sper sa te poata ajuta !
Softpedia nu-mi da voie sa pun linkul, cauta pe bleepingcomputer dupa ACCDFISA v2.0 Ransomware Support Topic

Alte informatii si un tool aici

http://karwos.net/accdfisa20/

https://blog.emsisof...indows-servers/

#45
Bumble Bee

Bumble Bee

    Member

  • Grup: Members
  • Posts: 326
  • Înscris: 09.09.2004

View Postspooky51, on 15 noiembrie 2018 - 12:09, said:

Gata, am gasit topicul, sper sa te poata ajuta !
Softpedia nu-mi da voie sa pun linkul, cauta pe bleepingcomputer dupa ACCDFISA v2.0 Ransomware Support Topic

nu seamana cu ce am acolo. De fapt nu am gasit in tot internetul referinta la atacul cu care ne-am confruntat.

Esti constient ca sunt zeci de mii de variante de atacuri si cheia privata pe baza caruia s-a facut criptarea e la rusi (sau la prietenii lor - sa nu se supere dorin_2k)?

Voi cere decriptareaunui sample.

Dar va rog sa va puneti urmatoarea intrebare: cineva care a facut paroape 1 milion usd este un neprofesionit? Oare ailalti 700 care au platit, profesionisti sau ne, nu au cautat solutii salvatoare pe toate site-urile?

Edited by Bumble Bee, 15 November 2018 - 12:24.


#46
dorin_2k

dorin_2k

    Master Member

  • Grup: Senior Members
  • Posts: 48,383
  • Înscris: 01.12.2001
Ala ce a facut 1 milion de USD e f tare.
Insa restul ce au platit sunt ....
Insa aia ce au platit, au primit ceva pt decriptare? Asta inca nu se stie.

#47
spooky51

spooky51

    Senior Member

  • Grup: Senior Members
  • Posts: 3,815
  • Înscris: 29.09.2006
In cazul vazut de mine a fost exact atac ACCDFISA v2.0, inclusiv cererea pe [email protected]. DIn cate am citit pe net atacul venea din Polonia.
Firma a solicitat decriptarea unui sample, a fost acceptat un fisier excel, dar de dimensiuni mici (ei sperau sa poata trimite ca sample fisierul cu contori si indecsi si sa reinstaleze aplicatia dupa asta fara sa mai plateasca). Fisierul sample a fost decriptat, nu cel care sperau ei.
Au hotarat plata, au stat cu morcovul vreo 24 de ore, au primit un executabil si instructiuni, au mai stat cu morcovul inca vreo 24 de ore pana s-au convins ca decriptorul a functionat si si-au recuperat datele.

#48
Bumble Bee

Bumble Bee

    Member

  • Grup: Members
  • Posts: 326
  • Înscris: 09.09.2004

View Postdorin_2k, on 15 noiembrie 2018 - 12:29, said:

Insa aia ce au platit, au primit ceva pt decriptare? Asta inca nu se stie.

Eu cred ca primesc. Este un efort foarte mic pentru ei ca sa trimita tool-ul de decriptare o data ce il au. Daca cineva arunca cu atata banet si nu primeste nimic scrie in stanga si-n dreapta. Eu cred ca pentru ei, un "client" multumit este infinit mai folositor decat unul tepuit.

Repet. Eu personal nu sunt de acord cu plata.

View Postspooky51, on 15 noiembrie 2018 - 12:45, said:

In cazul vazut de mine a fost exact atac ACCDFISA v2.0, inclusiv cererea pe [email protected]. DIn cate am citit pe net atacul venea din Polonia.
Firma a solicitat decriptarea unui sample, a fost acceptat un fisier excel, dar de dimensiuni mici (ei sperau sa poata trimite ca sample fisierul cu contori si indecsi si sa reinstaleze aplicatia dupa asta fara sa mai plateasca). Fisierul sample a fost decriptat, nu cel care sperau ei.
Au hotarat plata, au stat cu morcovul vreo 24 de ore, au primit un executabil si instructiuni, au mai stat cu morcovul inca vreo 24 de ore pana s-au convins ca decriptorul a functionat si si-au recuperat datele.

Am citit. Merci Aici e altceva. Raspund la orice ora in 2-3 minute maxim. E alta adresa de gmail. Alt splashscreen, alte instructiuni. sunt multi care se ocupa de asta, si fiecare dintre ei este eficace pentru ca conceptul este relativ simplu si criptografia cheie privata-cheie publica la indemana oricui si booletproof (daca nu ai un calculator cuantic sau resursele NSA)

Folosesc linux ca desktop si m-am hotarat sa fac pe desktop tranzactiile. Nu-s ok cu androidul.

Electrum pe linux pare o alegere buna sa strang in portofelul meu suma prin tranzactii multiple apoi sa trimit toata suma.

M-am jucat pe testnet ca sa inteleg cum functioneaza, sunt complet nou la toata tarasenia cu BTC.

#49
smoke

smoke

    Senior Member

  • Grup: Senior Members
  • Posts: 3,744
  • Înscris: 08.10.2004
uite aici un articol destul de comprehensiv. ai si ceva tools de indentificare tip ransomware plus diferite solutii. nota :  nu am testat de acolo toate linkurile/tool-urile - le folositi pe riscul vostru.

https://heimdalsecur...cryption-tools/

#50
Bumble Bee

Bumble Bee

    Member

  • Grup: Members
  • Posts: 326
  • Înscris: 09.09.2004
A ajuns unitatea la mine si pot spune mai multe despre infectie:

https://www.pcrisk.c...dobe-ransomware

#51
smoke

smoke

    Senior Member

  • Grup: Senior Members
  • Posts: 3,744
  • Înscris: 08.10.2004
vezi ca ai dharma decrypt in tools pe pagina data de mine..poate ai noroc si e o versiune la care se potriveste

#52
Bumble Bee

Bumble Bee

    Member

  • Grup: Members
  • Posts: 326
  • Înscris: 09.09.2004
No, pana la urma lurcurile s-au rezolvat... intr-un fel.

Dupa 2500$ usd platiti am primit un decriptor si doar una din cele aproape 30 de chei de decriptare. De fapt imediat dupla plata au mai cerut inca o plata de 1000$ (last one). Pana la urma am cerut sa ne decripteze un fisier - cel mai important. Cheia de decriptare a decriptat cam 5% din date.
Am analizat worm-ul infectand o masina virtuala si am monitorizat traficul. Ma asteptam sa comunice cu serverul lor dar.. minune. Apeleaza un provider care ofera servicii criptografice. digicert.com
Baietii sunt pro...
In final daca as fi platit fiecare etapa cred ca decriptarea intregului server ar fi costat $30.000.
Cheia de decriptare are 230 biti, banuiesc ca restul sunt optinuti prin hash asupra caii fisierului.

Desi cred ca nu ajuta pe nimeni pot pune la dispozitie worm-ul, unealta de decriptare, perechi de fisiere encriptate-decriptate.

Oare ar ajuta pe cei care lupta impotriva acestor genuri de atacuri?

#53
smoke

smoke

    Senior Member

  • Grup: Senior Members
  • Posts: 3,744
  • Înscris: 08.10.2004
trimite la bitdefender datele.

Anunturi

Bun venit pe Forumul Softpedia!

0 user(s) are reading this topic

0 members, 0 guests, 0 anonymous users

Forumul Softpedia foloseste "cookies" pentru a imbunatati experienta utilizatorilor Accept
Pentru detalii si optiuni legate de cookies si datele personale, consultati Politica de utilizare cookies si Politica de confidentialitate