neprihlásený
|
Piatok, 22. novembra 2024, dnes má meniny Cecília |
|
Dalo sa pri WannaCry spoľahnúť na informácie Esetu?
Značky:
WannaCry / WannaCryptEset
DSL.sk, 19.5.2017
|
|
V oblasti počítačovej bezpečnosti bol témou číslo jedna v uplynulých siedmich dňoch šifrujúci vydierajúci červ WannaCry, ktorý sa začal šíriť pred týždňom 12. mája.
Najvýznamnejšou bezpečnostnou spoločnosťou na Slovensku je samozrejme antivírusová spoločnosť Eset, ktorá sa k téme WannaCry opakovane vyjadrovala a užívateľom dala aj svoje odporúčania.
Ako dnes ale v kontexte informácie o šanci dešifrovať dáta na časti infikovaných počítačov upozornil náš čitateľ, rady Esetu v tomto prípade nemuseli byť optimálne.
Neoverená informácia
Hlavnou metódou šírenia červa WannaCry bolo infikovanie systémov cez zraniteľnosť v implementácii protokolu SMB pre sieťové zdieľanie priečinkov vo Windows, ktoré realizovali už infikované systémy.
Pri tomto útoku nie je potrebná žiadna súčinnosť užívateľa, útok sa deje automaticky a preto mohol byť tak efektívny a rýchly.
Viacero prvých dní od objavenia WannaCry sa objavovali informácie, že útok sa šíril aj phishingovými emailami a systémy boli prvotne infikované po súčinnosti užívateľov, ktorí otvárali škodlivé prílohy.
Tieto informácie sme zachytili aj my, neexistovali pre ne ale dôkazy a naopak viaceré indície naznačovali že minimálne masívnejšie phishingové útoky neboli realizované. Len raz sme hneď na druhý deň v sobotu 13. mája poukázali na existenciu informácií o možných phishingových emailoch, označili sme ich ale za nepotvrdené.
Screenshot okna s informáciami škodlivého kódu, kliknite pre zväčšenie (obrázok: Kaspersky Lab)
V pondelok ale Eset na svojich stránkach zverejnil bližšie informácie k WannaCry, ktoré zrejme rozposlal aj do viacerých médií, keď viaceré ich v rovnakom znení publikovali. V nich uvádzal ako fakt, že sa infekcia šírila emailom. "Infekcia sa na počiatku začala v piatok šíriť škodlivými e-mailami, keďže sa však správala ako červ, začala neskôr cez sieť a internet vyhľadávať potenciálne obete s nezaktualizovaným operačným systémom," uvádzal pôvodne podľa cache Google ešte minimálne 15. mája o 21:47, teda tri a pol dňa po prepuknutí infekcie.
Spoločnosti sme sa v utorok pýtali, či má potvrdené informácie o phishingu respektíve dôkaz. V stredu avizovala, že jej detekcie hovoria len o šírení vo forme červa. "Naše detekcie hovoria len o šírení v podobe červa, resp. cez exploity EternalBlue a DoublePulsar. Žiadne emaily šíriace ransomware WannaCryptor sme zatiaľ nezachytili," uviedol pre DSL.sk Ondrej Kubovič, špecialista na digitálnu bezpečnosť z ESET-u.
Na základe čoho teda pôvodne informovala, že sa červ šíri cez phishing, nie je jasné. Na doplňujúce informácie zo stredy spoločnosť zatiaľ neodpovedala.
V súčasnosti je už informácia na stránkach spoločnosti preformulovaná a informácia o šírení emailami sa v nej už explicitne nenachádza. "Infekcia sa na počiatku začala šíriť v Španielsku, keďže sa však správala ako červ, začala neskôr cez sieť a internet vyhľadávať potenciálne obete s nezaktualizovaným operačným systémom," uvádza sa v aktuálnom znení.
Samozrejme, že ak zatiaľ neboli nájdené dôkazy o phishingu, tiež nemusí nutne znamenať, že phishingom sa červ nešíril. Aj keď v stredu napríklad bezpečnostná spoločnosť Sophos opačne informovala, že červ sa emailami podľa jej zistení zrejme nešíril.
Informácia o šírení alebo nešírení WannaCry aj phishingom samozrejme nemala zásadný význam, aj keď napríklad mohla odkloniť zdroje firiem na riešenie potenciálneho vektora infekcie cez email. Zároveň informácie o takej udalosti ako červ sú najmä v prvých hodinách dynamické. Publikovanie informácií na tretí deň od vypuknutia infekcie bezpečnostnou spoločnosťou, ktoré následne koriguje a nie je teda o nich stopercentne presvedčená, zrejme ale nie je optimálne.
Neoptimálne odporúčanie
Neoptimálne ale vo svetle dnešných informácií vyznieva najmä odporúčanie Esetu pre obete.
Ako sme informovali v dnešnom článku, bezpečnostní experti vyvinuli nástroj, ktorý na niektorých infikovaných systémoch môže zistiť privátny RSA kľúč použitý na danom infikovanom PC použiteľný k odšifrovaniu všetkých zašifrovaných súborov. Nutným predpokladom jeho funkčnosti je, že počítač nebol od infikovania reštartovaný.
Nástroj totiž kľúč respektíve prvočísla, z ktorých bol vygenerovaný, dokáže nájsť v pamäti. Podarí sa mu to ale iba ak tieto neboli medzičasom prepísané a na akom percente počítačov je reálne účinný je otázne.
Eset v každom prípade v článku o WannaCry a odporúčaniach odporúčal a stále odporúča po zistení infekcie počítač vypnúť. "Ak vy alebo niekto z vašich kolegov spustí na svojom zariadení podozrivý súbor alebo si všimne, že niektoré uložené súbory sa zrazu nedajú otvoriť alebo sa vám zobrazí priamo Ransomware obrazovka, okamžite zariadenie odpojte od internetu, firemnej siete a aj elektrickej siete," uvádza.
Toto odporúčanie vyzerané ako všeobecné odporúčanie pre šifrujúci ransomvér a samozrejme v niektorých situáciách môže zachrániť užívateľovi časť súborov.
Odpojenie od počítačovej siete v prípade WannaCry je zrejme optimálne odporúčanie. Vypnutie počítača respektíve jeho odpojenie od elektrickej siete v prípade WannaCry už môže byť problematické a užívateľov, ktorí už tak či tak mali zašifrované všetky súbory, pripraví v kontexte najnovších informácií o šancu použiť nový zverejnený nástroj na získanie kľúča z pamäte.
Univerzálne odporúčanie tohto typu optimálne pre ľubovoľný ransomvér nie je jednoduché navrhnúť, aj keď vypnutie zrejme môže mať potenciálne negatívne účinky práve kvôli strate schopnosti získať dáta z pamäte u viacerých ransomvérov. Na druhej strane od bezpečnostnej spoločnosti by sa očakávali inštrukcie najvhodnejšie pre konkrétnu hrozbu a špeciálne, ak je možnosť potenciálneho získania kľúča z pamäte v súčasnosti známa už takmer 24 hodín.
Eset sme na túto skutočnosť upozornili už pred šiestimi hodinami, odporúčanie okolo 23:00 ešte nebolo aktualizované a spoločnosť zatiaľ tiež neodpovedala na otázku, ako hodnotí toto svoje odporúčanie.
Odporúčanie bolo síce publikované v pondelok, stále je ale odkazované zo slovenskej hlavnej stránky spoločnosti a spoločnosť ho zrejme nemá problém aktualizovať podobne ako ho aktualizovala v prípade informácie o phishingu.
Ako informoval o WannaCry server DSL.sk si možete pozrieť v tejto sérii článkov.
Funkčná ochrana
Na druhej strane Eset sa chváli ochranou, keď podľa tvrdení spoločnosti jej produkty dokázali na sieťovej úrovni detekovať EternalBlue už od 25. apríla. Teda len 11 dní po zverejnení exploitu skupinou The Shadow Brokers a viac ako dva týždne pred prepuknutím WannaCry.
Eset to dokumentuje testom, ktorý bol zrealizovaný spoločnosťou MRG Effitas ale až tento štvrtok 18. mája. V ňom dokázali zastaviť EternalBlue inštalujúci backdoor DoublePulsar len tri riešenia, Eset, Kaspersky a F-Secure. Aké všetky boli testované nie je jasné.
Či to znamená, že Eset dokázal stopercentne zastaviť šírenie červa WannaCry v čase jeho šírenia od 12. mája, zisťujeme.
Najnovšie články:
inzercia
Diskusia:
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
opatrenia
Od: --ptr--
|
Pridané:
19.5.2017 23:53
shadow copies a zalohy by mali byt standard, aspon vo firmach.
|
|
Re: opatrenia
Od: lojzo1543
|
Pridané:
20.5.2017 0:28
snapshoty filesystemov stacia, skod ze ntfs nic take nema...
|
|
Re: opatrenia
Od: --ptr--
|
Pridané:
20.5.2017 0:56
shadow copy su to iste, nie?
|
|
Re: opatrenia
Od: lojzo1543
|
Pridané:
20.5.2017 1:10
niesu shadow copies len docasne?
|
|
Re: opatrenia
Od: quix_
|
Pridané:
20.5.2017 9:15
Windows shadow copy je parodia.
|
|
Re: opatrenia
Od: čitateľ
|
Pridané:
20.5.2017 12:16
Paródiou sú všetky vaše príspevky vyššie. Keď hovno viem, tak budem ticho, alebo si aspoň otvorím gúgl.
|
|
Re: opatrenia
Od: syntaxterrorXXX
|
Pridané:
20.5.2017 13:41
A Spok, eventualne iny skutocny odbornik, v takom pripade na skusku ani nejde.
|
|
Re: opatrenia
Od: kurgi7
|
Pridané:
20.5.2017 15:40
Vdaka bohu a jeho synacikovi, sudruhovi Deziskovi, si take sofYstYkovane ficurky, bezny linuxak neuzije.
Takze.... install linux, prestan sa toho bat a vyhovarat sa na .... cokolvek.
.
BTW, pred dvomi dnami sa mi jeden "profik" z nay-ky snazil nahovorit, ze pre pouzivanie linuxu treba stale nieco kompilovat.
Popri tom sa ma dost okato snazil dotlacit do kupy applu, alebo hw s windows.
Je mi ho luto, ale v dobrom. ;-)
|
|
Re: opatrenia
Od: syntaxterrorXXX
|
Pridané:
20.5.2017 16:19
Pre fw macov vyzadovany bless pre zmenu z uefi na bios zavadzac ale pod inym os alternativa nie je, takze...
|
|
Re: opatrenia
Od: uyth7
|
Pridané:
20.5.2017 16:31
Alternativa je vzdy, ked sa vie, takze....
|
|
Re: opatrenia
Od: syntaxterrorXXX
|
Pridané:
20.5.2017 16:48
Ale softverova priekazne len v tom vesmire, kde je definovane vzdy pred prvym efi bootom, takze....
|
|
Re: opatrenia
Od reg.: Sheep
|
Pridané:
20.5.2017 21:41
Takze je to priekazne, vedel som ze tam je pes zakopany!
|
|
Re: opatrenia
Od: quix_
|
Pridané:
20.5.2017 9:14
Shadow copy je totalne zbytocna vo chvili ked chytis pokrocilejsi ransomware.snimky nie si readonly.nic co nie je readonly nie je bezpecne.
|
|
Re: opatrenia
Od: quix_
|
Pridané:
20.5.2017 9:17
Aby som sa poopravil,ak mas na systeme ransomware,pokojne ti snapshoty zmazne a mas "po zalohe", v tomto slova zmysle.
|
|
Re: opatrenia
Od: a718726
|
Pridané:
20.5.2017 9:17
cokolvek co je na nete nie je v bezpeci, ale ani offline - vid HP tlaciarne ktore sa mali k istemu datumu zablokovat pre neoriginalne tonery alebo cartrige
|
|
Re: opatrenia
Od: preceda
|
Pridané:
20.5.2017 13:49
Su read only.
|
|
Re: opatrenia
Od: Matejkosko
|
Pridané:
21.5.2017 14:11
Tieňové kópie ten WannaCry maže a aj vypne Obnovu systému.
|
|
5 znakov
Od reg.: roob_
|
Pridané:
20.5.2017 0:47
nemo: "na pozadi zeru dost vykonu" je nieco ako ked sledujem teraz hned vytazenie procesora dajme tomu 20 sekund... 1%.....0%, 2%, 0%, 1% 0%, 1%0%, 1 %, 0%, 1%.....
|
|
Re: 5 znakov
Od: ....
|
Pridané:
20.5.2017 8:26
Kto neskace neni cech hej hej hej
|
|
Re: 5 znakov
Od: a718726
|
Pridané:
20.5.2017 9:17
zapni firefox a gmail ci youtube ;)
|
|
kaspersky
Od: koumak
|
Pridané:
20.5.2017 9:39
Kaspersky hned v nasledujuci den po prepuknuti sirenia rozposlal svojim partnerom informaciu, ze jeho sietova ochrana ucinne blokuje tento virus/utoky a mozu to aj svojim klientom prezentovat. To este v Esete len studovali, ako sa to vlastne siri ;-)
|
|
Re: kaspersky
Od: nZMSL
|
Pridané:
20.5.2017 18:59
Eset v9+ a v6+ blokoval vyuzitie daneho exploitu. Zaroven verim tomu ze urcite studovali ako sa to siri, rovnako ako Kaspersky a vsetky ostatne AV spolocnosti.
|
|
ESET siri Fake news
Od reg.: Peterkal
|
Pridané:
20.5.2017 10:32
Dennik N tak isto ako ich sponzor ESET siri fake news.. nic nove..
|
|
Re: ESET siri Fake news
Od: _xxx
|
Pridané:
20.5.2017 12:55
[citation needed]
|
|
Re: ESET siri Fake news
Od: qwertyuiop1
|
Pridané:
21.5.2017 12:03
Pouziva sa na to metoda "pozrem, vidim". Clanok povrdzujuci sirenie fake news Dennikom N v Denniku N totiz nenajdes.
|
|
btc...
Od reg.: Pjetro de
|
Pridané:
20.5.2017 10:39
out of topic:
takze este asi jeden den a BTC bude nad 2K $ !!!!!!!!!!!
https://goo.gl/UkJJpy
|
|
Re: btc...
Od: a718726
|
Pridané:
20.5.2017 10:55
zaujimave, ze som ho ja trulo nekupil pri 400, a pred tym pri 40 a predtym pri 4
|
|
Re: btc...
Od: syntaxterrorXXX
|
Pridané:
20.5.2017 11:07
Presne kat. Medzi nic a 2K nic je, narozdiel od 4K, priekazne rozdiel.
|
|
Re: btc...
Od reg.: Pjetro de
|
Pridané:
20.5.2017 18:37
ked to takto pojde dalej, za 5 rokov moze byt 30 000 $ a 5 BTC bude sakra-majetok
alebo 3 $
|
|
ESET ako vzdy nezachytil nic
Od: e.set
|
Pridané:
20.5.2017 11:31
Prve dni ESET nezachyti nic, potom zacne hlasit kazdy podozrivy mail. Mohli by to zlepsit, lebo zatial slabota.
|
|
Re: ESET ako vzdy nezachytil nic
Od: Okoloiduci
|
Pridané:
20.5.2017 13:43
Presne toto som chcel napisat. Dojde mi mailom exac, samozrejme s obsahu pofiderneho mailu tusim, ze je to virus ... Na druhy den (cca 24h) uz Eset jaci, ze virus a mazne to ... No nic, uz sa aj kolega spalil v par firmach, kde to spustili, nechame vyexpirovat licencie a na buduci rok plosne nasadime Kasperskeho ..
|
|
Re: ESET ako vzdy nezachytil nic
Od: BReal
|
Pridané:
20.5.2017 19:10
Nechcem obhajovat ESET, ale nic nie je ciernobiele. Pri podozreni na virus vzdy skenujem PC viacerymi AV nastrojmi a nemozem potvrdit, ze nejaky by vzdy vynikal. Raz je dobry jeden inokedy druhy. Pri Esete je potrebne mat zapnute vsetky jeho featury ... HIPS, LiveGrid atd.
|
|
Re: ESET ako vzdy nezachytil nic
Od: Koumak
|
Pridané:
20.5.2017 22:02
Nasadit Kasperskeho mozes aj pred expirovanim licencii ESET, a ziskas este slusnu konkurencnu zlavu ;) ... iked sam o sebe je Kaspersky za neporovnatelne rozumnejsi peniaz ako ESET. Uz pri 20 licenciach je cena ESETu 2-nasobna pri Kasperskemu a to ani nevravim o domrvenej novej verzii ESET remote administrator, ktory si vyzaduje instalaciu takmer este aj noveho toaletaku na WC... :(
|
|
Re: ESET ako vzdy nezachytil nic
Od: Okoloiduci
|
Pridané:
21.5.2017 13:06
No .. Problem je, ze na SK Eset brutalne valcuje konkurenciu dumpingovymi cenami ... Tam je potom tazko nieco vysutazit ...
Mam od davatela peknu pikosku, ako sa vyssie zmienana firma dostala na jedno ministerstvo ... Musel som sa smutne zasmiat, ze tadialto naozaj cesta pre konkurenciu nevedie ...
Po prepocte na licenciu mi vysla taka cena, ze to hadam nema ani skolstvo (a to uz ja asi najvyssi level, co si pametam z ich cennika).
Jo, novy RAT bola chutovka ...
Este na margo novych aktualizacii: podaktori uz pochopili, ze neuronove siete sa daju pouzit ja na toto.
(takze skenujes voci cloudu - osobne mraciky nemam rad, ale toto uznavam).
No a kto si dovoli nechat prist do firmy .exe, .js, a ine si za problem moze sam ..
(Mam tu pekny vlastny zoznam co do firmy nepatri - vlastna tvorba).
|
|
Re: ESET ako vzdy nezachytil nic
Od: JozkoPucik
|
Pridané:
22.5.2017 10:34
Cena sa vztahuje vzdy na pocet zakupenych licencii. Cize niekto kto kupuje 10000 lic. bude mat inu cenu ako niekto s 1000 lic.
btw. ERA od ver 6.5 je uz pouzitelna. Uvedenie verzie 6.0 bola dost nepripravena akcia a docela velke trapenie.
|
|
Re: ESET ako vzdy nezachytil nic
Od: pingmeter
|
Pridané:
22.5.2017 12:32
posledny odstavec: 100% suhlas. ak sa toto dostane do firemneho mailu, tak to uz naozaj zostava rozum stat...
|
|
Re: ESET ako vzdy nezachytil nic
Od: Seset
|
Pridané:
20.5.2017 19:07
Doporucujem taketo skusenosti hlasit na podporu. Ja viem, stoji to cas, ale je aspon aka taka sanca, ze sa nieco zlepsi.
|
|
Re: ESET ako vzdy nezachytil nic
Od reg.: Pjetro de
|
Pridané:
21.5.2017 12:57
------------------- ------------------- -------------------
panko asi netusi co je "zero day/hour vulnerability", je uplne u zadku aky mas produkt
nulty/zlaty den/hodinka zranitelnosti
ono totiz antivirusove a antismamove databazove vzorky su VZDY VZDY aktualizovane az ex-post a teda oneskorenim, jedine ze by sa v nasom vesmire zamenila pricina a nasledok a dalsiu chvilu trva kym sa vzorky zdokonalia
dosledok: spamove a virusove vlny BOLI, SU a BUDU !!!!!!!!
ano podla kvality antiviru/antispamu za par hodin alebo za tyzden to uz detektuje a korektne vyhadzuje, ale v prvej chvili nie
------------------- ------------------- -------------------
|
|
Re: ESET ako vzdy nezachytil nic
Od: pingmeter
|
Pridané:
22.5.2017 12:35
hej hej virusove vlny boli, su a budu. ale vzdy vzdy ex-post neni zas az tak uplne pravda v pripade, ze antivirak robi heuristicky scan. tam moze vyhodnotit potencionalne aj neznamu hrozbu ak splna niektore znaky malwaru
|
|
uhuhuohiu
Od: gkhgih
|
Pridané:
20.5.2017 17:10
Hop sup, namiesto fantastickej titulky radsej spravit test v akkych percentach je mozne najst ten kluc :) Vedel som o tejto moznosti, ale asi by som aj tak radsej vypol PC. Predsalen zachranim aspon cosi
|
|
Re: uhuhuohiu
Od: Kurvítko ver.2.0
|
Pridané:
20.5.2017 17:45
zalezi ako vcas rychlo vypnes pc ale, tzn ze mozno zachranis posledne tri fotky z dovolenky pred zasifrovanim ale moznost stratit kluc stratis uplne...
|
|
Re: uhuhuohiu
Od: fdsfs
|
Pridané:
20.5.2017 17:59
pracujes v esete? :D
|
|
Re: uhuhuohiu
Od: kjajafhadhofao
|
Pridané:
20.5.2017 18:26
nie. ale pomerne pravidelne mam na praci vyhodnocovanie rizik. a nikde som zatial nenasiel informaciu o uspesnosti tejto metody :)
|
|
jeden z vela prikladov... (dsl.toaster.sk)
Od: dwefkweogfwep
|
Pridané:
20.5.2017 21:40
A co uspatie pocitacu? Nasledne sa moze spravit kopia disku a idealne i ramky (v domacich podmienkach asi tazko) a pripadne potom pocitac zapnut a spravit kopiu ramky a nasledne format, reinstall a bezne pouzivat. Potom ked sa (o tyzden, mesiac, pol roka) najde riesenie, vytiahnut zalohy a pouzit...
|
|
Re: jeden z vela prikladov... (dsl.toaster.sk)
Od: Bratm
|
Pridané:
22.5.2017 10:25
Na stiahnutie dat z RAM nepotrebujes PC uspavat a ani nebolo vhodne. Pouzit mozes napr FTK imager, Volatility, Redline ...
|
|
Re: uhuhuohiu
Od: Bratm
|
Pridané:
20.5.2017 19:05
Pravdu mas. Pri rieseni zasifrovania jedneho PC Teslacryptom, trvalo zasifrovanie vsetkych dat v PC asi dva dni, pricom user pocas nich niekolko krat pc vypol alebo restartoval. Cize ak vobec uzivatel prijde na to, ze sa mu nieso s PC deje, s velkou pravdepodobnostou dane PC niekolko krat restartoval alebo vypol. V tomto kontexte je to lepsie ihned vypnut.
|
|
Re: uhuhuohiu
Od: dousk
|
Pridané:
21.5.2017 8:25
Tu sa ale nejedna o nejaky teslacrypt
|
|
Re: uhuhuohiu
Od: Sloniik
|
Pridané:
21.5.2017 14:07
A ako vies, aky virus prave mas? Ked po x hodinach zistis, ze aha to je WannaCry, uz je to jedno.
|
|
Re: uhuhuohiu
Od: dousk
|
Pridané:
21.5.2017 14:19
na to pr@ve narazam
|
|
Re: uhuhuohiu
Od: Bratm
|
Pridané:
22.5.2017 10:19
Teslacrypt bol uvedeny ako priklad. Podstatne je, ze ziadny ransomware nezasifruje data za par minut a pokial si pouzivatel vsimne, ze sa nieco deje je mozne, ze PC uz mal viac krat restartovane/vypnute.
|
|
Titulok príspevku musí mať dĺžku aspoň 5 znakov.
Od: nemammenooo
|
Pridané:
21.5.2017 8:11
je to proste paradicka eternalblue. je to ako mat teamviewer vsade :) kedze t-com dsl vieme ako si otvorit port :)
|
|
Re: Titulok príspevku musí mať dĺžku aspoň 5 znakov.
Od reg.: Redakcia DSL.sk
|
Pridané:
21.5.2017 11:26
Kontaktujte nás prosím na redakcia at dsl.sk
|
|
sieťové zdieľanie priečinkov vo Windows
Od: Src1
|
Pridané:
22.5.2017 20:44
Mimochodom, na dvoch PC s Win 10 mi neviem kedy, asi po poslednej aktualizacii zmizli nazdielane priecinky ked otvorim "Sieť". Vidim tam akurat svoj router, ziadne zdielane pocitace a priecinky. Suvisi to s tym ? Ci ako fixnut ? Nemenil som nic v systeme a uz vobec nie v oboch naraz.
|
Pridať komentár
|
|
|
|