Вирус-шифровальщик на винде - поиск решения

Общие вопросы по настройке и разгону. А также прочие околокомпьютерные вопросы
Автор
Повідомлення
andrey.nk
Member
Аватар користувача
Звідки: Николаев

Повідомлення

Ребята, кто найдет безболезненное решение по вирусу, который положил всю Винду по стране - поделитесь.

Сейчас ковыряюсь, похоже что МБР заменена, признаков шифрованых файлов не вижу пока что.




Тема для поговорить: viewtopic.php?f=16&t=177410
LostBoy
Member
Аватар користувача
Звідки: Оккупированный Донецк - Киев

Повідомлення

andrey.nk
Капец, потушили виртуалки с ним к чертовой матери, пусть руками отчеты носят.
libero
Member
Аватар користувача
Звідки: Дніпро

Повідомлення

видел новость где эти мидоковцы отрицали, что вирус от них. Идиоты. :facepalm:
LostBoy
Member
Аватар користувача
Звідки: Оккупированный Донецк - Киев

Повідомлення

Офсайт лежит, кстати, с утра - http://downforeveryoneorjustme.com/http ... oc.com.ua/

И еще о безопасности M.E.Doc:
In the course of this investigation, it was discovered that simply sending an HTTP get request to 92.60.184.55 on port 80 with the User Agent “medoc1001189” will result in the server sending a “download” file. This strongly suggests that no authentication was/is required by M.E.Doc software to receive updates. It is probable that any file downloaded in this manner will be executed by the M.E.Doc auto-updater. In this manner, simply writing a virus to the download file may result in the execution of the virus on any M.E.Doc client machine.
https://wvusoldier.wordpress.com/2017/0 ... uld-do-it/
acm_fan
HWBOT OC Team
Аватар користувача
Звідки: Днепр

Повідомлення

andrey.nk
А что говорит virustotal?
Klon
CG graphikos fan
Аватар користувача
Звідки: Украина

Повідомлення

andrey.nk
По ходу сайт у них ломанули, мониторь их сайт:
спойлер
Зображення


Такое ощущение, что наши парни нашли огроменную дыру в Медоке и решили на ней наварится, от сюда и вирусня и тд. А чему наши? Да просто этот медок у нас локальный из-за запрета 1с, другим он нафиг не нужен (ИМХО)
acm_fan
HWBOT OC Team
Аватар користувача
Звідки: Днепр

Повідомлення

Не пишите ерунду. 1С и Медок это как антивирус и брандмауэр. Вроде как похоже, но вовсе не одно и то же. Одно другое не заменит.
И если уже про дыру, то вроде как версия была стиля "агенты-злобные хакеры" заменили обновление на сервере.
У Медка не свой сервер личный, а хост-площадка, причём не какая-то нормальная цивилизованная, а, о ужас, вражеско-российская. Вот и имеем. Я за что купил, за то и продал, всё равно доказательств нет и не будет. Неужели они там хэш-суммы при обновлении не сверяли? :rolleyes:
andrey.nk
Member
Аватар користувача
Звідки: Николаев

Повідомлення

acm_fan:andrey.nk
А что говорит virustotal?
на вирустотал не заливал, так как заходил по удаленке и связь не особо хорошая была чтоб ковырятся.
acm_fan
HWBOT OC Team
Аватар користувача
Звідки: Днепр

Повідомлення

Тут немного показали с чего всё начинается:

(NotPetya vs Comodo Firewall)
nukeproof
Member
Аватар користувача
Звідки: Киев

Повідомлення

Klon
acm_fan:Не пишите ерунду. 1С и Медок это как антивирус и брандмауэр. Вроде как похоже, но вовсе не одно и то же. Одно другое не заменит.
1С это бухучет Медок это отчетность. Правда есть совместный продукт 1С+Медок = 1С Звіт.
acm_fan:И если уже про дыру, то вроде как версия была стиля "агенты-злобные хакеры" заменили обновление на сервере.
это весьма распространенный сценарий распространения через популярные продукты
acm_fan:У Медка не свой сервер личный, а хост-площадка, причём не какая-то нормальная цивилизованная, а, о ужас, вражеско-российская. Вот и имеем. Я за что купил, за то и продал, всё равно доказательств нет и не будет. Неужели они там хэш-суммы при обновлении не сверяли? :rolleyes:
как г бе правильно что бы обновление имело цифровую подпись как все нормальные приложения, а у них этого не было
Відповісти