Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Новини, свързани със сигурността (Дискусия)

Featured Replies

на 11.07.2016 г. в 18:22, NIKISHARK написа:

Фалшиво Firefox обновление инфектира с изнудвачи

Новата модификация на вируса Kovter има легитимен сертификат

Има и такава тема + VirusTotal от файла:

http://www.bleepingcomputer.com/forums/t/618319/firefox-patch-redirects-what-should-i-do-about-this/page-2#entry4032764

https://www.virustotal.com/en/file/f3c5f0f97e17e6150c21c1b84acdf93583abf8e2fd970482f916a96c2f027569/analysis

на 8.07.2016 г. в 21:26, Stoyannnov написа:

Мисля, че имаше една жертва наскоро тук в този форум на този зловреден код. Коварна работа! 

Да, ето я:

 

  • Отговори 2,4k
  • Прегледи 256k
  • Създадено
  • Последен отговор

Patch Tuesday е. Има 4 немирника, който може би искате да не инсталирате.

http://www.infoworld.com/article/3091875/microsoft-windows/four-new-windows-patches-to-avoid-kb-2952664-2976978-2977759-and-windows-journal-3170735.html

За да не се безпокоите за тях - инсталирайте си последната версия на Windows 10 :ph34r:

Незнам кой е този който ще се върже вече да стартира непроверен файл? да го тегли и стартира ей така, и то с админ права? Малко тъпо ми се виждат тези глупави локери. С локери ли почнаха да плашат от Майкрософт който неще Win 10 .

Редактирано от Highagain (преглед на промените)

Хакнаха форума на Ubuntu

Цитат

В результате инцидента атакующие смогли получить доступ к СУБД и выполнить произвольные SQL-запросы к БД форума. 14 июля в компанию Canonical поступило уведомление от участников форума о том, что один из пользователей небездоказательно заявил о наличии копии БД сайта. Проверка подтвердила, что имела место утечка данных.

Взломан официальный форум проекта Ubuntu

Атака была совершена через неисправленную уязвимость в вовремя необновлённом дополнении Forumrunner к используемому на форуме движку vBulletin. Уязвимость позволяла выполнить произвольный SQL-код, чем и воспользовался атакующий для загрузки содержимого таблиц с параметрами пользователей и логами, включающими IP-адреса участников обсуждений. Всего утечка затронула персональные данные примерно 2 млн пользователей форума.

Примечательно, что ровно три года назад, 14 июля 2013 года произошёл аналогичный инцидент, в результате которого злоумышленники воспользовались уязвимостью в форумном движке vBulletin для загрузки базы пользователей. В процессе восстановления прошлого взлома, разработчики перевели форум на использование централизованной аутентификации через сервис Ubuntu Single Sign On, поэтому при нынешнем взломе атакующие смогли добраться только до таблицы с такими параметрами как имя и email, не содержащей реальные хэши паролей (в таблице вместо хэшей от паролей были сохранены хэши от случайных строк).

В настоящее время работа форума восстановлена из резервной копии, уязвимость устранена и предприняты меры по увеличению безопасности. В частности, для блокирования возможных атак установлен модуль ModSecurity. Также организовано отслеживание своевременной установки исправлений к vBulletin.

Отмечается, что администраторы форума уверены в том, что атакующие не смогли получить доступ к репозиториям Ubuntu, механизму обновлений и реальным паролям пользователей. С меньшей долей уверенности (в заявлении использована формулировка "мы полагаем") заявлено о том, что атака ограничилась чтением данных из СУБД и не затронула другие сервисы Canonical и Ubuntu, а атакующие не модифицировали данные в БД и не получили shell-доступ на серверах с сайтом и СУБД.

 

Тази информация сега я видях

CryptXXX providing free keys for .Crypz and .Cryp1 Versions

Цитат

There has been a lot of discussion today in BleepingComputer's CryptXXX Help topic about victims logging into the ransomware's payment servers and being given their decryption key for free.  When users tried these keys, they found that were indeed able to decrypt their encrypted files.  Though some have stated that the master key has been released, this is not the case as each person's decryption key has been different and only worked on their own files.

Free Decryption Key

http://www.bleepingcomputer.com/news/security/cryptxxx-providing-free-keys-for-crypz-and-cryp1-versions/

на 16.07.2016 г. в 18:22, NIKISHARK написа:

Полагают, полагают, докато не се озъбят като така, примерно:

https://www.kaldata.com/IT-Новини/Пробив-в-уеб-сайта-на-Linux-Mint-временно-доведе--108489.html

Шпионски скандал с браузъра Maxthon

Браузърът Maxhton е атакуван за събиране на данни от потребителите, без тяхното знание

Цитат

Maxthon, един от малкото браузъри, които все пак успяват да поддържат аудитория в условия на непосилна конкуренция от големите играчи, бе забъркан в шпионски скандал.

Оказва се, че браузърът събира конфиденциални данни за потребителите, независимо от това дали те участват или не в програмата User Experience Improvement Program (UEIP), твърди Exatel.pl.

Предаваните към сървърите на Maxthon данни съдържат дори история на заявките за търсене. Тези данни са криптирани, но достъпът до тях не е много труден, твърдят източниците.

В своя форум за разработчици Maxthon признава, че събира данни извън програмата UEIP, но не и конфиденциална информация. Това обяснение обаче не издържа на факта, че в събираните данни фигурират заявки за търсене

То само те да са-с мед да ги намажеш...Не знам дали има вече приложение,което не се "интересува и моли за анонимна статистика"...независимо дали искаш или не ...

AVG с декриптор за Bart ransomware

http://now.avg.com/wp-content/uploads/2016/07/bartimage-768x428.png

Цитат

AVG has decrypted Bart. No, not that Bart—there’s one that’s much worse. AVG Virus Lab researchers have created an easy fix for restoring files that fell victim to Bart ransomware.

Ransomware, like mouthy, slingshot-wielding grade-schoolers, just won’t stop popping up. One of the latest, appropriately called Bart, spreads primarily through emails with subject lines about photos and images. Though relatively new, Bart’s already wrought havoc, encrypting and demanding payment for files’ release far beyond Springfield—in fact, all over the world. And just like the world-famous “The Simpsons” character, Bart creates chaos using simply effective tools, locking users’ files in password-protected ZIP files.

Bart Decryptor

Ето и другите 6 програми от AVG

http://now.avg.com/dont-pay-the-ransom-avg-releases-six-free-decryption-tools-to-retrieve-your-files/

---------------------------------------------------------------------------------------------------------------------------------------------------

Нов криптиращ вирус са открили от AVG информира BleepingComputer

http://www.bleepstatic.com/images/news/ransomware/h/holycrypt/source-code.png

Цитат

A new ransomware has been discovered by AVG malware analyst @JakubKroustek called HolyCrypt. This ransomware is written in Python and compiled into a Windows executable using PyInstaller. This allows the developer to distribute all of the necessary Python files as a single executable. 

The particular sample that Jakub discovered appears to be a development version used by the malware developer to test the ransomware.  Jakub also discovered that this version has a static password of test that is used to encrypt the files. At this time it is unknown if the password will be dynamically generated in future versions.

И една интересна статия,в която се коментира

Antivirus software is 'increasingly useless' and may make your computer less safe

 

Редактирано от NIKISHARK (преглед на промените)

Компютри с  Кеплер или Ферми видеокарти на Нвидиа синсталиран продукт на Есет :shock11: Ако получавате внезапен срив на системата без видима причина-спрете самозащитата  и/ или иновативния мемъри скенер:help wanted4:Те са  в секцията ХИПС:rolleyes:Самозищатата и /или  иновативния мемъри скенер влиза в конфликт с Ядрото на Уиндоус:help wanted4:Ако не помогне минете на бетата-10.171 :rolleyes:Причината се крие в начина на управление на ресурсите на паметта (включително на виртуалната и споделената) на тези поколения видеокарти и направените подобрения в архитектурата на драйвърите през последните месеци от инжинерите на Нвидиа:whist:

Чудесна статия,когато имам малко повече време,ще я преведа.

Игры с песочницей. Выбираем простое и быстрое решение для изоляции приложений

Цитат

Наверняка хоть раз в жизни тебе приходилось иметь дело с не вызывающими доверия приложениями и скриптами, которые могли навредить системе. Или ты хотел запустить браузер в максимально изолированном окружении, чтобы в случае его взлома твоей системе ничто не угрожало. Сегодня подобные задачи принято решать с помощью вездесущего Docker, однако есть масса гораздо более простых и удобных инструментов для быстрого запуска приложений в песочницах.

 

Вместо введения

Задолго до того, как идея Docker зародилась в головах его создателей, появился проект LXC (LinuX Containers). Он был основан на все тех же технологиях разделения пространств имен (Linux Namespaces) и точно так же позволял создать минималистичное замкнутое на себя окружение исполнения (песочницу, контейнер) для запуска сервисов или небезопасных приложений. Однако LXC не был столь дружелюбным к новым пользователям и не обладал фишками Docker вроде слоеной файловой системы, возможности быстро выкачать и запустить уже готовое приложение и конфигами для автоматической сборки окружений.

Намного раньше во FreeBSD появилась технология jail, позволяющая создавать песочницы, подобные chroot, но с акцентом на более глубокий уровень изоляции. Долгое время jail была гордостью FreeBSD и даже послужила прообразом для технологии Solaris Zones. Однако сегодня она уже не может обеспечить тот уровень гибкости и управления ресурсами, которые предлагают LXC и Docker, так что в целом jail оказалась на обочине истории. Сегодня песочницы в Linux можно создавать множеством разных способов. Это и уже упомянутые LXC и Docker с их пространствами имен, это механизм seccomp, используемый Chrome для изоляции вкладок и плагинов, это технологии SELinux/AppArmor, позволяющие тонко регулировать доступ приложения к чему бы то ни было. В этой статье мы познакомимся с самыми удобными для обычного пользователя инструментами, которые лучше всего подходят для решения повседневных задач, таких как:

  • запуск не вызывающего доверия приложения, способного навредить системе;
  • изоляция браузера, email-клиента и других приложений, чтобы их взлом не привел к утечке данных;
  • запуск «одноразовых» приложений, которые не должны оставлять следов в системе.

 

Въпреки опитите да имитира поведението на  CryptoWall ,TeslaCrypt,а напоследък и  на Locky ,изследователите от Palo Alto Networks успяха да разбият PowerWare и предоставиха безплатен инструмент.

Вымогатель PowerWare старательно копировал Locky, но его шифрование все равно взломали

https://xakep.ru/wp-content/uploads/2016/07/struggle.jpg

Цитат

Начиная с самых первых версий, вымогатель PowerWare пытался замаскироваться под представителя других семейств малвари. К примеру, ранее он уже имитировал CryptoWall и TeslaCrypt. Исследователи Palo Alto Networks сообщают, что теперь шифровальщик имитирует поведение Locky, однако не слишком успешно: специалисты сумели взломать его шифрование и представили бесплатный инструмент для расшифровки данных.

Впервые шифровальщик PowerWare был замечен экспертами компании Carbon Black в марте текущего года. Тогда исследователи сделали вывод, что вредонос представляет собой более комплексную версию вымогателя PoshCoder, известного еще с 2014 года.

Как уже было сказано выше, авторы PowerWare пошли по пути наименьшего сопротивления, и их вредонос стал подражать сначала CryptoWall, а позже TeslaCrypt. Еще в марте текущего года вымогатель выдавал себя за одну из версий TeslaCrypt, однако недавно разработчики данного шифровальщика свернули все свои операции и переключились на другую малварь. Создателям PowerWare тоже пришлось найти себе новый «образец для подражания» и их выбор пал на Locky, который на данный момент является одним из наиболее активных и опасных шифровальщиков в мире.

Так как PowerWare предпочитает скрываться в  тени более известных угроз, наиболее последняя версия PowerWare подменяет расширение зашифрованных файлов на .locky, слово в слово копирует сообщение Locky с требованием выкупа, и даже сайт, через который жертвы вымогателя должны производить оплату, выглядит практически аналогично сайту Locky.

На специалисты Palo Alto Networks доказывают, что скопировать текст и дизайн сайта – это далеко не самое главное. PowerWare использует для работы шифрования PowerShell и алгоритм AES-128, но малварь не генерирует случайные ключи и не отправляет их на сервер злоумышленников. Оказалось, что вместо этого единый ключ жестко прописан прямо в коде шифровальщика.

Обнаружив эту особенность малвари, исследователи смогли написать скрипт на Python, который жертвы могут запустить через Windows CLI и расшифровать свои данные.

decrypter-for-powerware-ransomware-available-for-download-506508-3

Скрипт Palo Alto Networks в работе

Также эксперты Palo Alto Networks и AVG пишут, что авторы PowerWare явно не делали упор на качество кода и не пытались создать надежный шифровальщик. Так, малварь использует очень простой алгоритм и шифрует только первые 2048 байт каждого файла. Аналитики AVG отмечают, что такая же ситуация наблюдалась и в случае более ранних версий вымогателя, когда он еще не выдавал себя за Locky.

Информацията е от:https://xakep.ru/2016/07/23/powerware-mimic-decrypted/

А самия скрипт: https://github.com/pan-unit42/public_tools/blob/master/powerware/powerware_decrypt.py#L2

Редактирано от NIKISHARK (преглед на промените)

Европол,Kaspersky Lab,Intel Security и полицията на Холандия в обща борба срещу криптовирусите

Инициативата е под името No More Ransom

Цитат

Европол, полиция Нидерландов, «Лаборатория Касперского» и Intel Security запустили совместную инициативу для борьбы с программами-шифровальщиками и вымогателями. Проект получил название No More Ransom и представляет собой веб-портал (www.nomoreransom.org), на котором пользователи могут найти информацию о шифровальщиках и исходящих от них угрозах, а также получить бесплатные инструменты для восстановления своих данных, если они были «обработаны» подобным вредоносным ПО.     

Программы-шифровальщики делают информацию, хранящуюся на устройствах пользователей, нечитаемой, после чего требуют заплатить выкуп за восстановление доступа к ней. При этом число таких зловредов и их жертв растет стремительно: по данным «Лаборатории Касперского», за последние два года количество пользователей, атакованных шифровальщиками, увеличилось в 5,5 раз.

На сегодняшний день не существует универсального инструмента для расшифровки данных, есть лишь отдельные ключи, подходящие для конкретных зловредов. Именно поэтому в качестве основной защиты сегодня рассматриваются меры, прежде всего не допускающие заражения шифровальщиками. И повышение осведомленности пользователей как об этих мерах, так и в целом об угрозах, исходящих от программ-шифровальщиков и вымогателей, как раз и является одной из главных задач инициативы No More Ransom

На упоменатия в цитата сайт,може да получите информация и безплатни инструменти- https://www.nomoreransom.org/

Screenshot_4.png

Редактирано от NIKISHARK (преглед на промените)

Полезен сайт който помага за блокиране на домейни с рансъмуеър.Постоянно се обновява.

https://ransomwaretracker.abuse.ch/blocklist/

Тук е обяснено как.

https://community.spiceworks.com/topic/1653372-ransomware-tracker-always-up-to-date-blocklists-for-your-firewall?page=1

Пише за защитни стени ,но аз го бутнах в ublock този

RW_DOMBL Domain Blocklist All *_DOMBL datasets except CW_C2_DOMBL, TC_C2_DOMBL (recommended)

 

Набрах адрес и:

QrReVyz.png

7Krghuk.png

 

 

Тулчето в уин 10 за почистване на диска байпасва UAC!

http://news.softpedia.com/news/windows-10-disk-cleanup-utility-abused-to-bypass-uac-506614.shtml

преди 6 часа, BreakPoint написа:

Полезен сайт който помага за блокиране на домейни с рансъмуеър.Постоянно се обновява.

https://ransomwaretracker.abuse.ch/blocklist/

Тук е обяснено как.

https://community.spiceworks.com/topic/1653372-ransomware-tracker-always-up-to-date-blocklists-for-your-firewall?page=1

Пише за защитни стени ,но аз го бутнах в ublock този

RW_DOMBL Domain Blocklist All *_DOMBL datasets except CW_C2_DOMBL, TC_C2_DOMBL (recommended)

Готин списък. Мерси!

Аз забодох първата категория в Hosts файла (преработих списъка с Notepad++ за по-бързо). Ако някой иска вместо 0.0.0.0 да е 127.0.0.1 да пише, но аз ползвам 0.0.0.0 (и двете работят така или иначе, просто натоварването при 0.0.0.0 е по-малко).

http://dox.bg/files/dw?a=d1a5d7e984

Втората категория я боднах в CIS:

032.jpg

Инструкции има тук:

https://malwaretips.com/threads/how-to-block-malicious-websites-or-ads-with-comodo-v7-v8-web-filter.23741/

Третата категория ще я пропусна, защото не ми се занимава да вкарвам ръчно в Network Zone => Blocked Zones => адрес по адрес, пък и фалшивите сигнали там ги дава като Medium така че ще се въздържа.

преди 4 часа, ExaFlop написа:

Аз затова ползвам DISM++  за чистене :) 

Явно го е подобрил, защото дори DISM++ май ползваше DismHost.exe (нали все пак ползва вградените команди като Dism.exe /online /Cleanup-Image /StartComponentCleanup), но сега проверих и не видях да се е дропнал там.

преди 1 час, B-boy/StyLe/ написа:

Явно го е подобрил,

На всеки 2 седмици ново издание. :) 

преди 8 часа, B-boy/StyLe/ написа:

Аз забодох първата категория в Hosts файла (преработих списъка с Notepad++ за по-бързо). Ако някой иска вместо 0.0.0.0 да е 127.0.0.1 да пише, но аз ползвам 0.0.0.0 (и двете работят така или иначе, просто натоварването при 0.0.0.0 е по-малко).

http://dox.bg/files/dw?a=d1a5d7e984

Оптимизирах списъка за hosts файла като са введени по 9 уеб адреса на ред:
http://dox.abv.bg/files/fdw?eid=134508098

преди 13 минути, ExaFlop написа:

Оптимизирах списъка за hosts файла като са введени по 9 уеб адреса на ред:
http://dox.abv.bg/files/fdw?eid=134508098

Линка ти не работи нещо.

Иначе всеки host manager като HostsMan може да изтрие коментарите и да подреди адресите по 9 на ред за намаляване на размера на hosts файла.. :)

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.