Ведется массовая атака криптором Wana decrypt0r 2.0

от автора

В настоящий момент можно наблюдать масштабную атаку трояном-декриптором "Wana decrypt0r 2.0"
Атака наблюдается в разных сетях совершенно никак не связанных между ссобой.

Некоторые компании советуют своим пользователям выключить свои компьютеры в ожидании дальнейших действий.

Посовещавшись с коллегами я был удивлен похожими исторями.

Что касается меня, сегодня я подготавливал несколько новых образов Windows для нашей облачной системы. Среди них был Windows Server 2008 R2.
Что самое интересное, стоило мне только установить Windows и настроить статический IP-адресс на ней, как сразу же в течении нескольких минут она была заражена.

Все образы Windows были получены из MSDN, хеши совпадают.
Так что возможность заражения образа исключена.

И это при том, что конфигурация файервола для единственного сетевого интерфейса смотрящего наружу, была настроена как "Общественная сеть".

Nmap не находит ни одного открытого порта:

Starting Nmap 7.40 ( https://nmap.org ) at 2017-05-12 17:14 CEST Note: Host seems down. If it is really up, but blocking our ping probes, try -Pn Nmap done: 1 IP address (0 hosts up) scanned in 3.06 seconds

Единственное что было установленно в системе это Virtio-драйверы при установке, ISO-образ с которыми был так же получен из официального репозитория Fedora, хеш суммы так же совпадают.

В логах Windows я не нашел ничего необычного.
На данный момент до конца не известно, как именно произошло заражение, и какие конкретно версии Windows уязвимы.

Из подготовленных мной сегодня 6 версий с разными языками среди которых:

  • Windows Server 2008R2
  • Windows Server 2012
  • Windows Server 2012R2
  • Windows Server 2016

Заразилась только первая.

Ждем дальнеших подробностей, всех с пятницей, и вот вам нескушная обоина на рабочий стол:

Скрытый текст

image

ссылка на оригинал статьи https://geektimes.ru/post/289115/


Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *