PC Ekspert Forum

PC Ekspert Forum (https://forum.pcekspert.com/index.php)
-   Softverski problemi (https://forum.pcekspert.com/forumdisplay.php?f=42)
-   -   CTB Locker :( (https://forum.pcekspert.com/showthread.php?t=266230)

sandokan111 04.04.2015. 00:11

Citiraj:

Autor Bono (Post 2759906)
Prosla su vremena kad se to moglo, sad su napadi sofisticirani i bez zastite samo sreca pomaze.

Nije bas tako, i nisu se vremena tako promjenila. Vecina "zaraze" se i dalje dobija na isti nacin. Evo ja vec godinama nemam nikakvog antivirusa i nemam nikakve zaraze, a nisam tako sretan, jer bi valjda vec na lotu nesto dobio.

Valley7 04.04.2015. 00:44

Citiraj:

Autor sandokan111 (Post 2759931)
Nije bas tako, i nisu se vremena tako promjenila. Vecina "zaraze" se i dalje dobija na isti nacin. Evo ja vec godinama nemam nikakvog antivirusa i nemam nikakve zaraze, a nisam tako sretan, jer bi valjda vec na lotu nesto dobio.

Kako znaš da nema zaraze?

Baš neka gadna napast ovo :(

s4vgR 06.04.2015. 12:00

Širio se preko oglasa na portalima, čak nije trebalo ništa ni kliknuti, ako imaš staru verziju Flasha i Jave. Portali preko ad providera dobivaju oglase koji se mijenjaju i dio njih je očito bio maliciozan.

Valley7 06.04.2015. 16:11

Citiraj:

Autor s4vgR (Post 2761015)
Širio se preko oglasa na portalima, čak nije trebalo ništa ni kliknuti, ako imaš staru verziju Flasha i Jave. Portali preko ad providera dobivaju oglase koji se mijenjaju i dio njih je očito bio maliciozan.

Pf.

Najbolje onda imati flash ugašen osim za youtube i sve browsere etc. vrtiti u nekakvom sandboxu / virtualnom okruženju.

sandokan111 06.04.2015. 18:58

Citiraj:

Autor Valley7 (Post 2759938)
Kako znaš da nema zaraze?

Baš neka gadna napast ovo :(

Znam :)
Al eto morao sam iz nekih drugih razloga provrtit tijekom godina pokoji antivirus i sve uvijek u redu.
Citiraj:

Autor s4vgR (Post 2761015)
Širio se preko oglasa na portalima, čak nije trebalo ništa ni kliknuti, ako imaš staru verziju Flasha i Jave. Portali preko ad providera dobivaju oglase koji se mijenjaju i dio njih je očito bio maliciozan.

Sanse za ovo su ono, 1 prema 1000000.

Valley7 06.04.2015. 19:17

Citiraj:

Autor sandokan111 (Post 2761251)
Sanse za ovo su ono, 1 prema 1000000.

E nije istina...

Ja se sjećam prije otprilike 2 god. kad me google upozoravo da forum.hr ima viruse kad sam ga upisala u search...

I znam da su u tom razdoblju stalno iskakale nekakve obavijesti o zaraženosti istog. Cijeli rusvaj je izbio oko toga. :D

syss 06.04.2015. 20:06

ja sam mup.hp popušio na gsmareni... java u najvećoj mjeri i flash u manjoj mjeri su najveće pošasti moderne računalne povijesti.

s4vgR 06.04.2015. 21:17

Citiraj:

Autor sandokan111 (Post 2761251)
Znam :)
Al eto morao sam iz nekih drugih razloga provrtit tijekom godina pokoji antivirus i sve uvijek u redu.

Sanse za ovo su ono, 1 prema 1000000.

reci to stotinama usera koji su se zarazili u HR :D

alat za detekciju (samo za naprednije usere):
http://digital-forensics.sans.org/bl...uctive-malware

sandokan111 07.04.2015. 04:30

Citiraj:

Autor Valley7 (Post 2761266)
Ja se sjećam prije otprilike 2 god. kad me google upozoravo da forum.hr ima viruse kad sam ga upisala u search...

Google, kao i vecina trazilica, ce te upozoravat na raznorazne iframeove, scripte itd. Ovo je u 99 slucajeva obicni redirect oglasa ili slicno i nema veze s malwareom koji se tu spominje, tako da je to vjerojatno bila ista stvar (iako naravno neznam sta je bilo pa nemora opce bit to, samo kazem opcenito).
Citiraj:

I znam da su u tom razdoblju stalno iskakale nekakve obavijesti o zaraženosti istog. Cijeli rusvaj je izbio oko toga. :D
Rusvaj je izbio jer je na tako prominentom forumu tako nesto se dogodilo i korisnicima, od kojih 99% nista ne razumije, odmah stvara paniku i virusi ce im napast racunalo, izbrisat HDD, stvorit zombije i spalit kucu :) Admini su vjerojatno svjesni toga te znaju da ce izgubit promet i normalno da nastane panika :)
Citiraj:

Autor s4vgR (Post 2761332)
reci to stotinama usera koji su se zarazili u HR :D

Nisu se tako zarazili ja sam siguran 100%. Vecina se zarazila tako da nece priznat kako se zarazila. Klikali su sve i svasta, otvarali stvari koje nisu smjeli itd, ali nece priznat. A mozda nekad nisu ni svjesni. Ja znam doc za racunala i vidjet situaciju gdje ja pojma nemam kako su oni do tog dosli, i kad ih pitam sta si kliko da se ovo pojavi, oni pojma nemaju... Kako? Neznam ni ja, ali pretpostavka je da ljudi klikaju samo da klikaju bez ikakvog citanja, te nakon 3-4og klika vise neznaju sta su poklikali.
Ima situacija gdje znam kako se doslo do toga i kazem "nemoj ovo klikat" i oni uporno tvrde da nisu. I to oko stvari koje su bezazlene. Zamisli ako za to kazu "nisam" sta bi rekli za nesto sto ti locka komp. Svi ovi su naravno korisnici koji se ne razumiju bas u racunala.
Ili najbolje je kad si stave antivirus i onda crack :) Taj dio mi je najdrazi.

Al ozbiljno, da bi tebe neka outdated verzija "zarazila". Znaci da moras imat bas verziju koja je podlozne nekom RCE-u. Nakon toga, payload se u 99% slucajeva ne nalazi na stranici koja je zarazena jer vecina servera danas ipak ima neki antivirus te bi ga odma nasli i zakrpali stvar, pa se payload drzi na vanjskim stranicama. Znaci da te mora redirectat tamo. Nakon toga mora pogodit tocno verziju windowsa i sve ostale stvari koje su u vecini slucajeva potrebne da bi se payload sam pokrenuo. A u vecini slucajeva zahtjeva i nekakvi exploit u samom sistemu koji omogucuje elevaciju privilegija. Sad kad to sve skupusis u jedno, not really :) Vjerojatnije je da ti se dogodi nesto iz raznoraznih izmisljenih prica s defcona.

Valley7 07.04.2015. 17:04

Ma taj flash je gofno... Da je prošlo jedno cijelo desetljeće i da se nije iznašlo bolje/sigurnije rješenje, e to je stvarno epic fail u računalnoj povijesti. :D

syss 07.04.2015. 17:39

ne ko java.

Hamm 07.04.2015. 19:03

Nemojte koristiti vindofse i svi sretni. :D

Bude vam buba objasnio zašto je linux bolji. :p :D

Bubba 07.04.2015. 23:37

Citiraj:

Autor Hamm (Post 2761794)
Bude vam buba objasnio zašto je linux bolji. :p :D

http://forum.pcekspert.com/showpost....8&postcount=40

driftwood 16.04.2015. 23:57

https://blog.malwarebytes.org/exploi...r-exploit-kit/

Srdan 22.04.2015. 23:33

Da li je ključ vezan za pojedino računalo ili za ransomware uploadan na određenu stranicu, poslan u udređenom šutu mailova...
Imam kupljeni CTB-Unlocker koji je uspješno dekriptirao zaraženo računalo i sada ako su ljudi zaraženi s iste stranice, postoji šansa da im je potreban isti key?

blackened 22.04.2015. 23:35

Kolko si iskeširao za to čudo? I šta stvarno funkcionira?

Srdan 22.04.2015. 23:47

Nisam ja, ja sam se samo bavio time.
3 bitcoina, nešto iznad 4900kn.
Djeluje, ali unlocker može napraviti samo jedan pass na jednom računalu - ako su neki fileovi prebačeni drugdje za vrijeme dekriptiranja te kasnije vraćeni, unlocker ih neće naći, zapravo pretraživanje stoji na mjestu - moraju se prebaciti na drugi komp i tamo pokrenuti isti unlocker.
I naravno "ekstenzija" mora mora ostati ona koju je locker stavio jer tako prepoznaje fileove koje treba dekriptirati.
Folderi i fileovi na koja user koji ga je pokupio nema prava nisu kriptirani, a uz lokalne podatke bude kriptirano i ono što se nalazi na mapiranim diskovima kako je netko već rekao.

Valley7 23.04.2015. 01:57

4900 kn???

E stvarno se jedino kriminal isplati. Ostavljam se seciranja trupala i idem prekvalificirati za pisanje virusa. :D

Roberto 23.04.2015. 08:08

Citiraj:

Autor Valley7 (Post 2769472)
4900 kn???

E stvarno se jedino kriminal isplati. Ostavljam se seciranja trupala i idem prekvalificirati za pisanje virusa. :D


jebote, zaraziš 10000 računala i možeš u pemziju :D
Eto ti bubba pol posla odradio par postova iznad :D

Inače, ako je to zadnja verzija CTB lockera, isti ključ drugima neće pomoći, u zadnjoj verziji locker je napravljen tako da za svako računalo kreira posebni ključ. Bar se tako pisalo prije dva mjeseca kad se pojavila ta verzija.

@Srdan, ako hoćeš možemo probat, ima frend i dalje zaražene fileove na računalu :D

Što se tiče načina zaraze, većina ekipe je ovo pokupila putem maila, u privitku s lažnom txt/fax ekstenzijom.

Srdan 23.04.2015. 08:44

https://drive.google.com/file/d/0Bz4...ew?usp=sharing

Evo pa probajte, sretno :)
btw ekstenzija zaključanih fileova je bila ekstenzija.hcbgpxc

Roberto 23.04.2015. 09:30

Sad vidim da u dekripteru gore piše your personal private key. Dakle neće pomoć drugima :D

Srdan 23.04.2015. 09:36

Vjerojatno je tako, ali opet baš da bi te ljude držao za riječ..

Roberto 23.04.2015. 09:42

1 privitaka
Imam na kompu par kriptiranih filoova pa sam pustio scan, čisto da vidim :D

Eto probao kod frenda, no go.

Xizor 23.04.2015. 16:07

Krimos koji bi nakon cijelog tog truda da inficira ljude stavio isti key svima i nebi bio dobar krimos :)

Nije Locker nego Vault ali ipak nek se nadje:

http://www.coindesk.com/new-tool-hel...in-ransomware/

Valley7 23.04.2015. 17:50

Bitno da u zatvor idu ljudi koji su skinuli nelegalan M$ office. :rolleyes:

Roberto 23.04.2015. 18:23

Citiraj:

Autor Xizor (Post 2769711)
Krimos koji bi nakon cijelog tog truda da inficira ljude stavio isti key svima i nebi bio dobar krimos :)

Nije Locker nego Vault ali ipak nek se nadje:

http://www.coindesk.com/new-tool-hel...in-ransomware/

Koliko sam vidio u prvim verzijama cryptolockera bio je isti ključ za sve, ali je tip evoluirao :D

Valley7 23.04.2015. 19:20

A je li ta gamad dira fajlove sa egzotičnim ekstenzijama?

Milentije 23.04.2015. 20:47

Dobro narode, i ja sam dobio prvi panični poziv vezan za ova govna.
Da ljudi meću ključ u bravu od firme ili ima nekog spasa? Nisam do sada posebno obraćao pažnju na ovo ali sada moram. Čitam i sa strane, ali bi bilo dobro ako neko ima svježe informacije da napiše po nešto. :)

Roberto 23.04.2015. 21:07

Za ovu novu verziju s personaliziranim ključevima, situacija je slijedeća, a ista kao i prije dva mjeseca:

Ako je popušio to smeće
A) fileove će vratiti samo backup kojeg je prije snimio i fizički odvojio od kompa (čak i network backup zarazi ako si spojen s njim u trenutku zaraze, tako bar pišu na bleeping computeru)

B) plati pa fileove vrati :D

Neke male nade postoje sa shadow copy/last version varijantama, ali iz mog iskustva kod frenda ovo smeće je i to pobrisalo nakon zaključavanja fileova. Zaključava ms office fileove, pdf, fotke. Video i mp3 ne.
Probijanje brute forcom bi moglo potrajat godinama, tako da... Jedino se nadat da će netko ekipu ulovit i objaviti ključeve.

Milentije 23.04.2015. 21:28

Koliko je sigurna ova opcija plaćanja? Koliko sam uspio uhvatiti u ovoj temi, samo je jedan forumaš to probao i uspio doći do fajlova.

Mislim da cijena neće biti problem imajući u vidu o kakvoj se dokumentaciji radi. Samo je upitna sigurnost "primopredaje".


Sva vremena su GMT +2. Sada je 11:39.

Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 1999-2024 PC Ekspert - Sva prava pridržana ISSN 1334-2940
Ad Management by RedTyger