Forum > Software > Ransomware - czy naprawdę szyfruje?

Strona 1 z 1 1
skocz

Maveriq

Wysłane 2019-12-09 22:17 , Edytowane 2019-12-10 09:26

Moje pytanie wzięło się z informacji o tym, że ofiarą ransomware stał się ostatnio jeden z urzędów gminnych.
Wielkie halo, że co teraz zrobić, że instytucje rządowe nie potrafią pomóc.
Ja zajmowałem się do tej pory kilkudziesięcioma komputerami z Windows i takim samym objawem (ekran żądający okupu w BitCoinach za odzyskanie dostępu do "zaszyfrowanych" danych) i w 100% przypadków była to ściema.
Tak naprawdę nic nie było zaszyfrowane, a żeby pozbyć się złośliwego oprogramowania wystarczyło użycie aktualnego antywirusa zainstalowanego na obcym sprzęcie.

Pewnie macie znacznie większe doświadczenie w tej materii - czy pojawiły się odmiany, które potrafią rzeczywiście szyfrować?
Trudno mi po prostu w to uwierzyć. Szyfrowanie wielu GB danych nie trwa przecież sekundę, a skoro informacja się wyświetla, to system startuje. A skoro startuje, to chyba nie jest zaszyfrowany?

Ryzen R5 1500X; SPC Fortis 3; GA-AB350-Gaming 3; 32GB Corsair Vengeance 2400@2700MHz CL14@15; Gigabyte RX560 OC; 128GB Samsung 830 + 1TB WD Blue; Tonsil Fenix II Front + Technics SU600; Corsair CMPSU-520HXEU - 520W; LCD Iiyama XB2483HSU; Microsoft Natural Ergo 4000; Gigabyte M8000x.

djluke

  • djluke
  • wiadomość Moderator
  • Znawca sprzętu komputerowegoMiły gość

  • 38048 wypowiedzi

Wysłane 2019-12-10 07:24 , Edytowane 2019-12-10 08:19

W skrócie: tak.

System wstaje bo musi - bo jak inaczej uzyskać okup? Poza tym szyfrowane są zazwyczaj tylko dokumenty - głównie zdjęcia.
I tak, sam się zetknąłem jakoś dwa razy i nie było (wtedy) co zrobić. Jak jest teraz - nie mam aktualnej wiedzy.

PS. żądający.

Asus TUF Gaming X570 Plus, Ryzen 5800X, BeQuiet Dark Rock 4 Pro, 32GB Kingston Fury 3600MHz CL16, PowerColor RX 6700 XT Red Devil 12GB, SSD Samsung 980 Pro 1TB, WD WD80EZAZ, Seasonic Focus Plus Gold 650W, Fractal Design Define R6 USB-C, Razer BlackWidow Ultimate, Logitech MX Master 3; Windows 11 Insider; Samsung C32HG70; HP Color Laserjet Pro M281fdn.

mee

  • mee
  • wiadomość Użytkownik

  • 1311 wypowiedzi

Wysłane 2019-12-10 09:12

Też przytrafiło się u mnie w firmie, atakowane były wszystkie pliki dokumentów z grupy microsoft (word excel...)
Rozeszło się po katalogu sieciowym i dość inteligentnie bo źródłem infekcji był user o małych uprawnieniach w AD, zakaził kogoś z wiekszymi prawami i poszło jak po sznurku :/ . Na szczęście mamy codzienne backupy - inaczej byłby na prawdę duży problem

Lasica

  • Lasica
  • wiadomość Użytkownik

  • 6579 wypowiedzi

Wysłane 2019-12-10 09:27 , Edytowane 2019-12-10 09:37

Jako iż firmę w której pracuję dopadł Ransomware całkiem niedawno to coś mogę napisać. 

Nie szyfruje tylko zdjęć, szyfruje wszystko praktycznie. Generalnie zainfekowanie odbywa się kilka-kilkanaście dni przed szyfrowaniem. Na stacjach roboczych i serwerach tworzona jest lista plików do zaszyfrowania, po to żeby któregoś pięknego dnia o wyznaczonej godzinie rozpocząć działanie.

Na stacjach roboczych doprowadzał do momentu, że uszkadzał pliki Windowsa odpowiedzialne za logowanie.

Na zaatakowanych kompach na których ukończył pracę zostawia plik TXT z adresem email, pod który należy się zgłosić po okup.

Wydajność komputerów dziś zupełnie wystarczy aby w krótkim czasie wyrządzić dużo szkód. Wirus jest dość sprytny szyfruje wpierw małe pliki na końcu duże. Niektóre duże PST np udało się uratować, tylko kasując rozszerzenie, wydaje mi się, więc, że wpierw dopisuje rozszerzenie a potem szyfruje, żeby stworzyć wrażenie zaszyfrowania wszystkiego.

Są to często ataki typu Zero-Day, wykorzystujące lukę w oprogramowaniu, wyspecjalizowane w zaatakowaniu danej firmy/organizacji.

Antywirus jest bezradny raczej, u nas tylko na jednej stacji roboczej AV zablokował podejrzany skrypt w Powershelu kilka dni wcześniej. Nigdzie to dalej nie prowadziło, nie dało się to z niczym powiązać, w logach było pusto, skrypt wyglądał na uszkodzony. Ta stacja i tak została zainfekowana. Mądry człek po szkodzie, następnym razem już wiemy, że trzeba każdą taką sprawę zgłaszać do twórcy programu antywirusowego. Nóż widelec coś odkryje i zdarzy wydać witaminkę. 

Backup backup backup to jedyne w 100% pewne zabezpieczenie przed tego typu atakami. Dla firm to oczywiście jest jeszcze kwestia kosztownego przestoju w pracy.

Atak odbył się oczywiście z Rosji, co chyba nikogo nie dziwi ;-)

@mee

Jako polityka się rozniósł właśnie po wszystkich kontrolerach domeny. Wpisał się też do Harmonogramu zadań jako sprawdzanie dysku, gdzie aktywował się w cyklu godzinowym.

ZX Spectrum + Commodore 64 + ZX Spectrum 2+ + Amiga 600 + Microsoft Surface Pro GO2/X + Asus ROG Strix G513QY + Steam Deck

Maveriq

Wysłane 2019-12-10 09:28

A więc jednak.
Skubane.

Ryzen R5 1500X; SPC Fortis 3; GA-AB350-Gaming 3; 32GB Corsair Vengeance 2400@2700MHz CL14@15; Gigabyte RX560 OC; 128GB Samsung 830 + 1TB WD Blue; Tonsil Fenix II Front + Technics SU600; Corsair CMPSU-520HXEU - 520W; LCD Iiyama XB2483HSU; Microsoft Natural Ergo 4000; Gigabyte M8000x.

Wojtek

Wysłane 2019-12-10 14:39

Czesc 

Po jakims czasie zazwyczaj pojawiaja sie darmowe narzedzia np:
https://noransom.kaspersky.com/pl/

BartekW

Wysłane 2019-12-10 19:14 , Edytowane 2019-12-11 10:31

Ale jak to się przedostaje, ktoś otwiera podejrzanego maila, czy raczej atak hakerski?

i3 540 + H55 + 12GB + SSD 128GB -> Windows 8 64 -> upgrade to Windows 10 Pro -> Motorola V3 RIP -> Nokia 102 ;-)

Lasica

  • Lasica
  • wiadomość Użytkownik

  • 6579 wypowiedzi

Wysłane 2019-12-10 21:45

@Wojtek

Fajne lokowanie produktu.Szkoda, że takiego który sobie wyjątkowo z ochroną przed Ransomware słabo radzi.

Te darmowe narzędzia są do kilku dość starych, dobrze znanych już ransomware.

@BartekW

Ransomware przedostaje się głównie przez luki w firewallach, zabezpieczeniach sieci, antywirusie. 
Hakerzy wykorzystują braki w aktualizacjach itd, ale przez otwarcie pliku z poczty też można złapać

ZX Spectrum + Commodore 64 + ZX Spectrum 2+ + Amiga 600 + Microsoft Surface Pro GO2/X + Asus ROG Strix G513QY + Steam Deck

Frost

  • Frost
  • wiadomość Użytkownik

  • 2581 wypowiedzi

Wysłane 2019-12-10 21:45

Mail. W środku jest załącznik .docx lub .xlsx i makro.

Wojtek

Wysłane 2019-12-11 07:59

Czesto sa tez maile z linkiem do strony na ktorej masz np do pobrania fakture albo list przewozowy a tak naprawde link prowadzi do zainfekowanego pliku.
Dodatkowo czesto plik moze miec nazwe faktura.pdf.exe albo inne dziwne twory i ktos mysli ze to pdf albo .doc.exe ale czasami sa tez macro w wordzie ktore infekuja komputer.
Metod sa dziesiatki, trzeba uwazac co sie pobiera bo programy antywirusowe/firewalle w day zero raczej nie pomagaja.

straszny

Wysłane 2019-12-11 10:22

@Lasica
jednak link jest na temat, nowy kolega wypowiada się sensownie o poruszanym temacie, czy to jest lokowanie czy nie to w tym wypadku nie bardzo mogę coś zrobić jako moderator

Asus GL752VW (i7-6700HQ 2.6GHz, 32GB RAM, SSD: SanDisk Ultra 960GB, GPU: GTX960M). Apple iPad Pro 12.9 128GB Wifi+LTE. Apple iPhone X 256GB.

Wojtek

Wysłane 2019-12-11 12:08

To byl pierwszy link ktory znalazlem, a to jest niezalezna (JEZELI TAKOWE SA) strona z narzedziami do deszyfrowania.
https://www.nomoreransom.org/en/decryption-tools.html

straszny

Wysłane 2019-12-11 12:30 , Edytowane 2019-12-11 12:31

@Wojtek

witamy na forum tak przy okazji ;) nie dziw się reakcjom, teraz gros nowych kont to pozycjonerzy, których pracowicie wycinamy. Zmora naszych czasów: uzależnienie sieci od Google Pagerank

Asus GL752VW (i7-6700HQ 2.6GHz, 32GB RAM, SSD: SanDisk Ultra 960GB, GPU: GTX960M). Apple iPad Pro 12.9 128GB Wifi+LTE. Apple iPhone X 256GB.

Wojtek

Wysłane 2019-12-11 12:53

@Straszny

Dziekuje, podejrzewam ze dlatego ze nie uzywam polskich fontow ale siedze na sluzbowym laptopie i mam tylko eng klawiature a jak dodam polska to mi sie czasami dzieja cuda, przez GPO.

Co do ransomware to spotkalem sie kilka razy i infekcja nastepowala w rozny sposob, tak jak pisalem wczesniej czasem link w mailu czasem dziwny zalacznik czesto spakowany.

Linka wkleilem bo to daje poglad sytuacji ile roznych typow ransomware wystepuje i ze mozna bez placenia czasami odzyskac zaszyfrowane dane. Oczywiscie czasami trzeba poczekac jakis czas jezeli mamy do czynienia z nowym ransomware i miec nadzieje ze ktos wypusci program deszyfrujacy.

Lasica

  • Lasica
  • wiadomość Użytkownik

  • 6579 wypowiedzi

Wysłane 2019-12-12 11:18

@Wojtek


Przepraszam jeśli poczułeś się urażony. @straszny wyjaśnił Ci sytuację.

Witamy

ZX Spectrum + Commodore 64 + ZX Spectrum 2+ + Amiga 600 + Microsoft Surface Pro GO2/X + Asus ROG Strix G513QY + Steam Deck

shango

Wysłane 2019-12-30 07:15

Zależy jaki "ransonware" ci się trafi ale szyfrują wszystkie dokumenty jak leci. Zależnie od szybkości dysku/systemu może to trwać godzinę, kilka sekund, godziny ale o zaszyfrowaniu dowiesz się na końcu. W tej chwili ataki tego typu "ustały" ze względu, że chyba każdy antywirus już potrafi obronić system przed tego typu atakiem. Najważniejsza jest kopia danych na innym dysku. W domu na USB lub na płytach DVD/BL, płyty dla zwykłego kowalskiego są najpewniejszym nośnikiem. Jak kowalskiego stać to w chmurze. W firmach stosuję głównie kopie na dysku NAS z włączonymi migawkami, migawek nie zaszyfruje ransomware co sprawdzono organoleptycznie :) plus co tydzień super istotne dane na DVD/BL a jak bogata firma to backup w chmurze dodatkowo.

Witam Mam na imie Mirek jestem z Lublina i komputerami zajmuję się około 20 lat od czasów komputerów 8-bitowych do teraz. Mój obecny zestaw to: Monitor CRT 21" Dell P1130 czyli Sony E500. Płyta główna MSI P35 Neo3F, 4x1GB DDR2 Patriot,3 x HDD 320 GB Seagate oraz WD, 2 x nagrywarka DVD Pioneer oraz Sony,Karta graficzna ATI HD 4870 512MB, Karta muzyczna SB Live 0090 z pozłacanymi wyjściami, Kontroler SCSI do skanera z serwera Compaq, Tuner TV, Karta do edycji DV500, Zasilacz Corsair VX550W, Obudowa z szrotu t-system. Posiadam także kilkadziesiąt komputerów 8 i 16 bitowych w swojej kolekcji i dużo ciekawych podzespołów do PC które uzbierały się przez lata i szkoda wyrzucać a mogą kiedyś się przydać dla przyszłych pokoleń. Pozdrawiam Mirek

Lasica

  • Lasica
  • wiadomość Użytkownik

  • 6579 wypowiedzi

Wysłane 2020-08-08 11:16 , Edytowane 2020-08-08 11:17

Odkopię nieco temat. Coraz więcej firm pada ofiarą takich ataków(ostatnio z dużych Garmin), a będzie z czasem więcej i więcej. 
W końcu jakiś moloch duży też zostanie zaatakowany typu Microsoft lub Google(o ile już to się nie stało, tylko sobie poradzono i zamieciono pod dywan) i też będzie musiał zapłacić. Systemy zabezpieczeń i backupu nie zawsze dadzą radę bo jednak człowiek zawsze zawiedzie, a backupy nie zawsze się da tak od ręki odzyskać. Da się oczywiście, ale to w przypadku dużego ataku zabiera jednak sporo czasu, a wiadomo, że czas = pieniądz.

Z ostatnich takich ataków fajny przykład negocjacji okupu:  Niebezpiecznik.pl.

Skłania mnie to do nieco innych przemyśleń. Ilość takich ataków znacznie wzrósł od kiedy funkcjonuje BitCoin. Szczytna idea, która zaczyna służyć jednak głównie do ukrywania realnych kont, lewych transakcji, wyłudzeń i oszustw. Nienamierzanych transakcji.

Czas może otrzeźwieć i zacząć zwalczać BitCoin i podobne? Co myślicie na ten temat?

ZX Spectrum + Commodore 64 + ZX Spectrum 2+ + Amiga 600 + Microsoft Surface Pro GO2/X + Asus ROG Strix G513QY + Steam Deck

straszny

Wysłane 2020-08-08 11:41

@Lasica
Od samego początku tak uważam. Co do szczytnej ideii to trudno powiedzieć bo od startu ok 40-50% kapitału w bitcoinie pochodzi spoza obszarów jakkolwiek kontrolowanych prawem i ich źródła/właściciele nie są znani. 

Asus GL752VW (i7-6700HQ 2.6GHz, 32GB RAM, SSD: SanDisk Ultra 960GB, GPU: GTX960M). Apple iPad Pro 12.9 128GB Wifi+LTE. Apple iPhone X 256GB.
Strona 1 z 1 1
skocz

Kto jest online: 0 użytkowników, 514 gości