Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1105 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14
Auteur Sujet :

CryptoLocker, prévention ?

n°143019
bartinoob
Nope.
Posté le 28-10-2016 à 18:26:29  profilanswer
 

Reprise du message précédent :
Ça va vraiment finir avec une whitelist d'extensions connues, et encore, c'est même pas dit qu'ils s'y mettent pas prochainement :/


---------------
'Tain, mais j'ai pas demandé à venir au monde.
mood
Publicité
Posté le 28-10-2016 à 18:26:29  profilanswer
 

n°143022
Lone Morge​n
Posté le 28-10-2016 à 23:29:05  profilanswer
 

ça arrivera tôt ou tard et arrivé à ce niveau, je ne vois pas d'alternative sure à part un verrouillage par liste blanche des applications autorisées avec hash sur l'exe, ça va être :o difficilement gérable.
 
Si vous avez des alternatives à l'antivirus ruskof en v10 pour faire ça merci pour vos retours ;)

n°143061
saarh
Posté le 03-11-2016 à 08:01:29  profilanswer
 

En ce moment, notre ami thor a un vrai regain d'activité. En ce moment, on migre sous google, on a donc du assouplir les rêgles de messagerie pendant la phase transitoire notes / gmail (et donc, accepter des mails de notre domaine, mais venant de l'extérieur, sans forcément faire de vérif ldap sur l'existence.....)
Résultat, les mails pourris arrivent en cascade, déjà un poste complètement "thorisé" hier matin malgré le mail de rappel concernant ces foutue factures......(utilisatrice flagellée en place publique....ouvrir une "facture" alors qu'elle est dans un service qui n'a pas a en recevoir....) .Chose étrange avec cette variante, il ne s'est pas attaqué aux disques réseaux connectés, mais par contre, il s'est attelé à crypter les partages ouverts des machines du voisinage (ce qui se résumait à un répertoire de test d'installe)
ça commence à me gonfler un peu. On est en train de monter un POC sur les solutions F-Secure, on en profitera pour tester avec cette souche du virus ^^

n°143070
Lone Morge​n
Posté le 03-11-2016 à 18:26:37  profilanswer
 

Dans le genre faites attention aux appli métiers nos chères fournisseurs configurent parfois des partages sans aucune secu dessus.
 
Ton retour sur F-secure sera le bienvenu :D


Message édité par Lone Morgen le 03-11-2016 à 18:27:16
n°143102
Regla88
Posté le 07-11-2016 à 14:28:01  profilanswer
 

Ils sont passé à la vitesse supérieur, on a le droit a des mail piégé personnalisé, j'en ai reçu un au taf du style :
 
"Bonjour cher employé de [nom de la société ou je travaille]
 
Nous allons bientôt ouvrir un magasin dans les environs de [la ville ou je travaille]
 
Nous offrons une réduction pour notre ouverture, téléchargez la liste des pris ci dessous
 
[lien menant vers un DropBox]"
 
Sentant le piège venir, je voulais en avoir le cœur net, j'ai suivis le lien Dropbox, téléchargée le fichier, MAIS sans l'exécuter, je suis pas assez fous!
 
Le fichier se nommais "liste des prix.pdf.exe", et avait l'icone d'un fichier PDF, j'aime bien afficher les extension des fichiers, ce genre de piège est un grand classique, mais quelqu'un qui ne le fait pas aurait pu se faire avoir.
 
En conclusion, si vous recevez un mail qui demande de télécharger un fichier sur un DropBox ou autres, ne le fait pas, sauf si vous êtes SUR de l'origine et de la fiabilité du mail en question.
 
En début d'année, on a été infecté par Locky, résultat, 25 personnes ne pouvait plus bosser durant 4h le temps que la menace soit éradiquée, et que les backups soient restauré, 100h de perdu, le patron n'était tout sauf content...

n°143103
ShonGail
En phase de calmitude ...
Posté le 07-11-2016 à 14:36:53  profilanswer
 

Vous n'avez pas d'AV ? :o

n°143105
Regla88
Posté le 07-11-2016 à 17:12:01  profilanswer
 

Oui, on a un système qui filtre les mails indésirables (une centaines par jour selon mon chef, c'est pas moi qui gère ça), il y aura toujours quelques un qui passera entre les mailles du filets, avec toutes les conséquences que ça peut avoir si c'est exécuté...
 
Actuellement, les AV ont beaucoup de mal à détecter et neutraliser ces CryptoLockers.

n°143106
ShonGail
En phase de calmitude ...
Posté le 07-11-2016 à 17:59:11  profilanswer
 

Tu peux m'envoyer en MP le lien dropbox que je vérifie ce que donnent mon AV sur ma messagerie et celui sur mon poste ?

n°143110
com21
Modérateur
real men don't click
Posté le 07-11-2016 à 19:02:09  profilanswer
 

Toujours penser à soumettre les virus à l'éditeur d'antivirus  si celui-ci ne détecte rien.
 
C'est tellement facile de générer des variantes...


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°143111
nnwldx
Posté le 07-11-2016 à 19:06:18  profilanswer
 

Mais ce n'est pas toujours une variante.

mood
Publicité
Posté le 07-11-2016 à 19:06:18  profilanswer
 

n°143129
saarh
Posté le 08-11-2016 à 10:51:28  profilanswer
 

On avance un peu sur le POC de F-Secure, la souche de Thor que j'avais n'est pas assez récente pour crier victoire (2 semaines, donc détectée aujourd'hui), mais là, au moins, impossible de le télécharger, de le copier, ou de l'executer (détecté et supprimé dans tous les cas)  
Faudrait que je mette la main sur une cochonnerie récente pour voir ce que ça donne

n°143130
Regla88
Posté le 08-11-2016 à 10:58:50  profilanswer
 

ShonGail a écrit :

Tu peux m'envoyer en MP le lien dropbox que je vérifie ce que donnent mon AV sur ma messagerie et celui sur mon poste ?


 
La page n'est plus accessible, très certainement signalée comme dangereuse.

n°143132
ShonGail
En phase de calmitude ...
Posté le 08-11-2016 à 11:03:26  profilanswer
 

Regla88 a écrit :


 
La page n'est plus accessible, très certainement signalée comme dangereuse.


 
S'il te reste le fichier vérolé, je suis preneur.

n°143157
Regla88
Posté le 08-11-2016 à 14:21:22  profilanswer
 

Désolé, je l'ai supprimé aussi sec, je voulais pas laisser un fichier aussi dangereux sur mon disque.
 
Mais si ça ce reproduit, je pourrait te le transmettre (compressé en zip avec une mention  [:fly_66]  [:j2j2] dessus, pour éviter un exécution par mégarde, avec toutes les conséquences que ça pourrait avoir).

n°143759
com21
Modérateur
real men don't click
Posté le 12-12-2016 à 09:45:22  profilanswer
 

Citation :

The new ransomware variant Popcorn Time presents an infected user with two options:
Pay a 1BTC ransom.
Use a referral link to infect at least two others, and when they pay their ransoms the original user gets their decryption key for free.


 
ya pas à dire, ils ont de l'imagination !


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°143760
ShonGail
En phase de calmitude ...
Posté le 12-12-2016 à 10:14:01  profilanswer
 

com21 a écrit :

Citation :

The new ransomware variant Popcorn Time presents an infected user with two options:
Pay a 1BTC ransom.
Use a referral link to infect at least two others, and when they pay their ransoms the original user gets their decryption key for free.


 
ya pas à dire, ils ont de l'imagination !


 
Pas mal le dilemme moral !
Ce doit être le Joker de Batman derrière cette idée :D

n°143761
com21
Modérateur
real men don't click
Posté le 12-12-2016 à 10:17:05  profilanswer
 

Sachant qu'au final, si A infecte B et C et que B infect D et F et C infecte G et H
 
A reçoit t'il sa clé de décryptage ?


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°143783
romz08
Posté le 14-12-2016 à 10:40:52  profilanswer
 

salut à tous avec mon collègue on a testé d'executer un cyrpto sur un poste avec Malwarebytes pro et il bloque instantanément la tentative de modification des fichiers ... vraiment efficace alors cela date de locky mais je pense qu'il doit toujours être aussi efficace !

n°143787
Chaadz
Posté le 14-12-2016 à 11:53:49  profilanswer
 

romz08 a écrit :

salut à tous avec mon collègue on a testé d'executer un cyrpto sur un poste avec Malwarebytes pro et il bloque instantanément la tentative de modification des fichiers ... vraiment efficace alors cela date de locky mais je pense qu'il doit toujours être aussi efficace !


N'importe quel AV bloque un ancien Locky si la détection est ajoutée dans les définitons AV.
Dans ton cas c'est normal, même Avast le bloquerait.

 

Par contre, si t'ouvres un plus récent, tu risques d'avoir des surprises :o

 

Exemple de détections d'un crypto récent (détecté par uniquement 3 AV actuellement, depuis le 2016-12-13 21:36:26 UTC):
https://www.virustotal.com/fr/file/ [...] /analysis/


Message édité par Chaadz le 14-12-2016 à 11:55:08
n°143790
moicalex
Posté le 14-12-2016 à 19:27:14  profilanswer
 

il y aura t il un outil pour décrypter pour les fichiers transformés en .shirt comme pour les autres version de ce cryptoware ?
I need it !

n°143793
Je@nb
Modérateur
Kindly give dime
Posté le 14-12-2016 à 22:51:35  profilanswer
 

essaie la commande tee.

n°143796
moicalex
Posté le 15-12-2016 à 00:13:42  profilanswer
 

c'est à dire ?

n°143798
django
Posté le 15-12-2016 à 08:36:59  profilanswer
 

ou sweat mais il est préférable de commencer par tee effectivement :o

n°143801
shocker13
Posté le 15-12-2016 à 12:11:34  profilanswer
 

moicalex a écrit :

c'est à dire ?


 
 
Command: tee-shirt /xl

n°143802
ShonGail
En phase de calmitude ...
Posté le 15-12-2016 à 12:31:55  profilanswer
 

Y'a du niveau technique sur les derniers posts ! :o :D

n°143809
saarh
Posté le 16-12-2016 à 11:31:24  profilanswer
 

c'est sur ^^ par contre, pas encore entendu parlé d'une variante de fichier en "shirt"
Généralement, mis à part pour quelques crypto dont les clefs avaient été cassées, il y a peu de chance de récupérer les fichiers cryptés. (sauf sur une sauvegarde)

n°143824
panpan_51
Posté le 19-12-2016 à 12:48:20  profilanswer
 

Touché pas Osiris la semaine dernière, dans les premières heures de sa vie donc pas de bol...
 
Restauration du backup de la veille, résultat une demi journée de perdue.
 
Le dossier commun crypté, le dossier du service, et des dossiers applicatifs que le presta avait laissé en partage à tout le monde ><
J'ai eu aussi quelques dossiers cryptés au fin fond d'un répertoire obscur appelé "sauvegarde disque c" balancé la par un mon prédécesseur.
Dans quelques dossiers spécifiques restaient des droit d'écriture a tout le monde (résidus d'un ancien partage?)
 
Moralité
Connaissez vous un logiciel capable de lister tous les dossiers partagés sur le réseau et identifier les niveaux d'écriture ?

n°143825
panpan_51
Posté le 19-12-2016 à 12:54:36  profilanswer
 

J'en ai voulu à mon user qui malgré les mails de relance et de rappel des consignes de sécurité à pourtant:
 
-ouvert le mail d'un inconnu
-pourtant localisé dans ses SPAMS
-OUVERT la pièce jointe avec un nom du genre 454646521564813268.xls
-FORCé L'ACTIVATION DES MACROS
-m'a avertit plus d'une demi-heure plus tard ...
 
Du coup je ne lui ai toujours pas rendu son poste (on est en pleine fusion, j'ai vraiment d'autres priorités),  
il est punis  :kaola:  je le laisse travailler avec un papier et un crayon c'est moins dangereux...

n°143826
frede94
PCF et LFI = EG
Posté le 19-12-2016 à 14:28:24  profilanswer
 

panpan_51 a écrit :


il est punis  :kaola:  je le laisse travailler avec un papier et un crayon c'est moins dangereux...


Pas trop longtemps quand même. Il va finir par aller squatter le pc de quelqu'un d'autre  :o  (en cette période pré-Noel y doit bien y avoir des pc vacants en raison de gens en congés).


---------------
Non au vivre ensemble ----- Communistes = fascistes rouges ----- Non au pacte sur les migrations de l'Onu
n°143827
Regla88
Posté le 19-12-2016 à 16:04:22  profilanswer
 

panpan_51 a écrit :

J'en ai voulu à mon user qui malgré les mails de relance et de rappel des consignes de sécurité à pourtant:
 
-ouvert le mail d'un inconnu
-pourtant localisé dans ses SPAMS
-OUVERT la pièce jointe avec un nom du genre 454646521564813268.xls
-FORCé L'ACTIVATION DES MACROS
-m'a avertit plus d'une demi-heure plus tard ...
 
Du coup je ne lui ai toujours pas rendu son poste (on est en pleine fusion, j'ai vraiment d'autres priorités),  
il est punis  :kaola:  je le laisse travailler avec un papier et un crayon c'est moins dangereux...


 
On en a guillotiné pour moins que ça...

n°143828
Micko77666
Posté le 19-12-2016 à 20:13:39  profilanswer
 

Des cas comme ça faut une sanction de la direction, car ce n'est plus de la négligence à ce niveau là et vu ce que  ça coûte à la boîte après ....

n°143831
crachkille​r
Posté le 20-12-2016 à 07:08:24  profilanswer
 

panpan_51 a écrit :

J'en ai voulu à mon user qui malgré les mails de relance et de rappel des consignes de sécurité à pourtant:
 
-ouvert le mail d'un inconnu
-pourtant localisé dans ses SPAMS
-OUVERT la pièce jointe avec un nom du genre 454646521564813268.xls
-FORCé L'ACTIVATION DES MACROS
-m'a avertit plus d'une demi-heure plus tard ...
 
Du coup je ne lui ai toujours pas rendu son poste (on est en pleine fusion, j'ai vraiment d'autres priorités),  
il est punis  :kaola:  je le laisse travailler avec un papier et un crayon c'est moins dangereux...


La pièce jointe n'était pas en .xlsm ?

n°143873
saarh
Posté le 22-12-2016 à 10:31:27  profilanswer
 

Ah ça, les sanctions, c'est pas toujours évident à appliquer quand on est dans une boite "familiale" (de 500 users....) et que la fautive part en retraite dans 2 mois et à donné satisfaction pendant 40 ans de service ;) (et je te dis pas quand c'est ton DG qui fait la boulette.....non, vaut vraiment mieux tenter de faire au mieux pour que ça n'arrive pas)
 
Pour ce qui est des xlsm, on les dégage purement et simplement au niveau du relais de messagerie de notre côté. ça évite quelques drames, mais pas mal de saloperie restent en xls simple....

n°143879
crachkille​r
Posté le 22-12-2016 à 19:27:34  profilanswer
 

saarh a écrit :

Ah ça, les sanctions, c'est pas toujours évident à appliquer quand on est dans une boite "familiale" (de 500 users....) et que la fautive part en retraite dans 2 mois et à donné satisfaction pendant 40 ans de service ;) (et je te dis pas quand c'est ton DG qui fait la boulette.....non, vaut vraiment mieux tenter de faire au mieux pour que ça n'arrive pas)
 
Pour ce qui est des xlsm, on les dégage purement et simplement au niveau du relais de messagerie de notre côté. ça évite quelques drames, mais pas mal de saloperie restent en xls simple....


Oui nous sommes aussi très restrictif au niveau du serveur de messagerie ça filtre déjà pas mal.

n°143882
Alza
Posté le 22-12-2016 à 21:05:24  profilanswer
 

oui etre restrictif au niveau de la messagerie c'est pas mal. on passe déjà à coté de bcp de merde. après il faut aussi accepter une certaine perte ou délai, c'est là ou que ça devient compliqué quand t'as des blaireaux qui n'ont pas de dkim, de spf, de dmarc, un domaine en .net, relai ouvert, etc... et qui t'envoient des mails auquels t'es supposé répondre. bref compliqué mais à travailler effectivement.

n°143895
crachkille​r
Posté le 23-12-2016 à 14:14:54  profilanswer
 

Alza a écrit :

oui etre restrictif au niveau de la messagerie c'est pas mal. on passe déjà à coté de bcp de merde. après il faut aussi accepter une certaine perte ou délai, c'est là ou que ça devient compliqué quand t'as des blaireaux qui n'ont pas de dkim, de spf, de dmarc, un domaine en .net, relai ouvert, etc... et qui t'envoient des mails auquels t'es supposé répondre. bref compliqué mais à travailler effectivement.


Oui c'est vrai que l'on filtre aussi pas mal de mails légitimes mais placés dans une file d'attente que l'on contrôle du coup différemment avec d'autres règles et un système de whitelist. Le juste milieu est effectivement très difficile a atteindre.


Message édité par crachkiller le 23-12-2016 à 14:15:24
n°143911
crachkille​r
Posté le 24-12-2016 à 18:48:28  profilanswer
 

L'éducation de nos utilisateurs est aussi une chose importante pour nous et elle se fait avec de fausse campagne de virus réalisé en interne pas notre dev. Nous envoyons régulièrement des mails qui devraient être considérés comme douteux à nos utilisateurs avec une pièce jointe qui nous informe instantanément si l'utilisateur tente de l'ouvrir. Au début de ce genre d'opération le taux d'ouverture était de 50% et maintenant il est quasi nul. Si quelqu'un tente d'ouvrir un de nos mails "piège" nous lui rappelons les règles de base concernant la sécurité et l'impact que pourrait avoir leur comportement sur la société. Dorénavant nous avons beaucoup d'appel de personnes nous demandant notre avis avant d'ouvrir une pièce jointe mais je préfère ça.

n°144084
el muchach​o
Comfortably Numb
Posté le 09-01-2017 à 13:56:21  profilanswer
 

Juste pour info, ils s'attaquent maintenant aux bases de données.
http://arstechnica.com/security/20 [...] attackers/
 
Ah ben l'attaque se répand comme un feu de paille: 27 000 !
http://thehackernews.com/2017/01/m [...] urity.html
 
http://reho.st/thumb/https://media.makeameme.org/created/well-that-escalated-jmg8n6.jpg


Message édité par el muchacho le 10-01-2017 à 06:52:59

---------------
Les aéroports où il fait bon attendre, voila un topic qu'il est bien
n°145568
eusebius
Posté le 22-03-2017 à 10:09:03  profilanswer
 

Bonjour,
 
Pour info, nouveau cryptolocker ce matin chez un client. Je n'ai pas encore eu le temps de tout analysé mais visiblement il ne s'est pas attaqué aux lecteurs réseaux.  
 
Les nom des fichiers sont complètement modifier et l'extension est transformée en .a240
 
A+

n°145708
saarh
Posté le 27-03-2017 à 15:17:20  profilanswer
 

les dernières versions qu'on a vu passer ne s'attaquaient plus qu'aux partages actifs des serveurs du domaine / workgroup, et laissaient tranquille les lecteurs réseaux connectés. assez vicieux, bien que normalement, à part quelques lecteurs partagés pour des appli, il ne devrait pas y avoir trop rep partagés sur un serveur...

n°146530
jo2jo
Posté le 15-05-2017 à 09:47:00  profilanswer
 

Les bases de données sont effectivement touchées. Je viens de diagnostiquer la panne d'un de notre logiciel installé chez un client qui ne fonctionnait plus. C'est sans doute un poste isolé qui est infecté qui avait malheureusement accès à un répertoire de notre application, utilisant chez ce client une de données Access. Le fichier .mdb a été renommé.  
 
Informations techniques complètes : https://www.endgame.com/blog/wcrywa [...] l-analysis

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14

Aller à :
Ajouter une réponse
 

Sujets relatifs
Plus de sujets relatifs à : CryptoLocker, prévention ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR