Archief - Wannacry virus

Het archief is een bevroren moment uit een vorige versie van dit forum, met andere regels en andere bazen. Deze posts weerspiegelen op geen enkele manier onze huidige ideeën, waarden of wereldbeelden en zijn op sommige plaatsen gecensureerd wegens ontoelaatbaar. Veel zijn in een andere tijdsgeest gemaakt, al dan niet ironisch - zoals in het ironische subforum Off-Topic - en zouden op dit moment niet meer gepost (mogen) worden. Toch bieden we dit archief nog graag aan als informatiedatabank en naslagwerk. Lees er hier meer over of start een gesprek met anderen.

Five-seveN

Legacy Member
the_fox zei:
Is niks nieuw of inovatief aan deze ransomware, buiten dat ze binnengeraken door een exploit die gebruikt maakt van een bug in SMBv1.
Ze kunnen ook op andere manieren binnenraken zoals ze dat vroeger al konden via phishing, urls openen vanuit ongepatchte OS'en, pdf readers, internet explorers, java etc. Normale bedrijven hebben geen SMB poorten publiek open staan. Het hallucinante aan het verhaal begint pas als je veronderstelt dat ze al binnen zijn op die andere manier, maar dus met gewone eindgebruiker user-rechten. Vroeger zou dat virus dan beperkt blijven tot de bestanden en pc waar die gebruiker rechten op had. Maar nu wordt er vervolgens een scan van het volledige bedrijfsnetwerk uitgevoerd en elke Windows (server) bak die de laatste 2 maand geen patchen gehad heeft wordt volledig onbruikbaar gemaakt.

In principe zouden ze dan nog veel meer kunnen dan enkel dat, bios flash pushen naar de moederborden (= alle hardware weggooien), domain admin passwoorden onderscheppen, data stelen... In industriele omgevingen kan je de boel laten ontploffen als je via een echte gerichte aanval in dat netwerk met admin rechten zit. Mogen nog blij zijn dat ze zo proper 'slechts' 300 dollar vragen en het daar bij laten. Daar wordt een mens toch echt zenuwachtig van.

TriCore9

Legacy Member
the_fox zei:
Technisch verder ingaan op wat? De ransomware loopt sequentiëel de bestanden af met de extensies uit de lijst die jij genoemd hebt, encrypteert ze met een SHA-2048 key en slaat ze op als $filename.WCRY. Is niks nieuw of inovatief aan deze ransomware, buiten dat ze binnengeraken door een exploit die gebruikt maakt van een bug in SMBv1. Een exploit die door de NSA ontwikkeld is en enkele maanden geleden al geleaked is. Dus op de ransomware kunnen we al technisch niet veel verder ingaan.

Wil je verder ingaan op recovery? Heb ik in mijn vorige post(s) al gedaan: de kans is belachelijk klein sinds er enorm veel read (en ja, read heeft ook een impact sinds NTFS ook een eigen bad black register heeft die hij ook al bij read aanvult en reallocate, op disk niveau (SMART) gebeurt dit enkel bij write)/write acties uitgevoerd worden. Je beweert dat het maar een lijst met beperkte extensies is, maar je zou er nog van verschieten hoeveel bestanden er met de genoemde extensie op elke pc staan. Enorm veel cached bestanden/bestanden uit help files van programma's/...
Dus de enige bestanden die niet geïnfecteerd worden zijn van geen belang, want dit is van OS of programma's; wat je allemaal opnieuw kan installeren. Je userdata, config files, werkbestanden, downloads, foto archief, ... zullen er allemaal wel aan zijn.
En dan voor de effectieve recovery: stond vrij duidelijk in de laatste post. Je zult onmogelijk alles terughalen puur softwarematig. In het geval van een SSD ben je al zeker in het nadeel, in geval van een harde schijf met platters kun je via een gespecialiseerde firma misschien meer terug halen maar dit is ook niet gegarandeerd.

Geloof mij je hoeft niet zo extreem gaan voor wat recovery op een PC die gewoon gebruikt word, dat je "platters" nodig hebt. Je blijft totaal de essentie missen van mijn post die zelfs niet gaat over het gelijk hebben, maar dat het een realistische optie is voor mensen met geduld en tijd.

Niet iedereen heeft een SSD maar een SSD is inderdaad een ander verhaal. Op het niveau waar ik het over heb zijn die bad block registers een minimale impact. Mijn pc draaid gigantisch veel uren, ik laat mijn pc ook via gebruik enorm veel read en writes doen. ik weet uit ervaring met dergelijke tools dat ik al bestanden heb gerecovered dagenlang nadat ik er achter kwam dat ze weg waren, ik heb zelfs ooit manueel via een HEX editor via RAW bewerking van de HDD afbeeldingen gerecovered. Er is een kleine kans voor technische mensen dat de niet geencrypteerde versies nog "bestaan", een heel kleine kans die waanhopige techneuten kunnen uitproberen. Het is dus een kleine kans en een optie om uit te proberen zonder garantie. Kleine kans of success maar ook een grote kans op falen. Niet bedoeld voor gamers of bureaublad gebruikers die beter af zijn met gewoon een verse instalatie van windows. <- dat begrijp je niet aan mijn posts.

Omdat ik echt vrees dat u de posts totaal niet leest som ik het even op:

-> Bij elke vorm van gegevens recovery is er altijd extreem veel kans op het onherstelbaar zijn van de gegevens - heb ik in eerdere posts ook aangehaald en toegegeven.
-> Ik geef u groot gelijk dat recovery een moeilijk iets is met geen garantie op ook maar enig slagen - dat had je moeten kunnen weten uit de vorige posts.
-> SSD schijven zijn een hele andere zaak. het is niet onmogelijk, hangt dan van de firmware af,hun werking, slijtage, en een slijtage en sector schade risico verbonden aan minimale kansen
-> Het hangt ook af van hoe extreem het virus is, hoe extreem het ontwikkeld is, en hoeveel gegevens het non stop gaat bewegen.

Voor de rest laat ik het erbij. U wil gewoon uw gelijk halen tegen iemand die geen gelijk wil halen maar een paar punten aanhaald die mogelijk voor technische gebruikers een waanhopig, studie, of een interessant iets om uit te proberen kan zijn.

the_fox

Legacy Member
GarDux zei:
Geloof mij je hoeft niet zo extreem gaan voor wat recovery op een PC die gewoon gebruikt word, dat je "platters" nodig hebt. Je blijft totaal de essentie missen van mijn post die zelfs niet gaat over het gelijk hebben, maar dat het een realistische optie is voor mensen met geduld en tijd.

Niet iedereen heeft een SSD maar een SSD is inderdaad een ander verhaal. Op het niveau waar ik het over heb zijn die bad block registers een minimale impact. Mijn pc draaid gigantisch veel uren, ik laat mijn pc ook via gebruik enorm veel read en writes doen. ik weet uit ervaring met dergelijke tools dat ik al bestanden heb gerecovered dagenlang nadat ik er achter kwam dat ze weg waren, ik heb zelfs ooit manueel via een HEX editor via RAW bewerking van de HDD afbeeldingen gerecovered. Er is een kleine kans voor technische mensen dat de niet geencrypteerde versies nog "bestaan", een heel kleine kans die waanhopige techneuten kunnen uitproberen. Het is dus een kleine kans en een optie om uit te proberen zonder garantie. Kleine kans of success maar ook een grote kans op falen. Niet bedoeld voor gamers of bureaublad gebruikers die beter af zijn met gewoon een verse instalatie van windows. <- dat begrijp je niet aan mijn posts.

Maar dan is uw insteek ook compleet verkeerd. Een mens met kennis van zaken zal backups hebben van de belangrijke bestanden en geen 2 seconden nadenken. Format, reïnstall, backup terugzetten.

TriCore9

Legacy Member
En zo kan je alles uitrekken en letterlijk elke bestaande discussie of punten over software, computers, en gegevens letterlijk doden en te niet doen: "je had maar backups moeten maken".

Dan hadden er geen recovery bedrijven nodig geweest, geen antivirussen die pogen om bestanden op te ruimen inplaats van een totale herinstalatie te initialiseren, en geen mensen die anderen zo uit de nood komen helpen hé. Nu, ik heb niets tegen u, begrijp me niet verkeerd maar we zijn al lang tegenover elkaar op een dood punt beland dat nergens gaat uitkomen.

Tyfius

Legacy Member
Dieter85 zei:
Wat weet jij daar nu van? Denk je echt dat die gasten maar 1 bitcoin portefeuille hebben, namelijk die van de screenshots van HLN?

Inderdaad.

Maar grondige research doen is niet echt aan hem besteed, want random HLN data komen verkondigen, dat gaat nog net. :)

Er zijn al minstens 3 verschillende adressen bekend, waar vanmiddag al rond de 20.000 euro op verzameld stond.

Pokem0ng

Legacy Member
Tyfius zei:
Inderdaad.

Maar grondige research doen is niet echt aan hem besteed, want random HLN data komen verkondigen, dat gaat nog net. :)

Er zijn al minstens 3 verschillende adressen bekend, waar vanmiddag al rond de 20.000 euro op verzameld stond.

Still nothing.

rscaboy

Legacy Member
Tyfius zei:
Inderdaad.

Maar grondige research doen is niet echt aan hem besteed, want random HLN data komen verkondigen, dat gaat nog net. :)

Er zijn al minstens 3 verschillende adressen bekend, waar vanmiddag al rond de 20.000 euro op verzameld stond.

Gewoon negeren, het is iemand die zijn voldoening moet halen uit trollen. Geen aandacht geven en zulke figuren verdwijnen vanzelf.

Carrion

Legacy Member
Pokem0ng zei:
zo een pracht van een topic over "oplichting doe je zo" wordt nu herleid naar saaie nerdpraat over files, linux etc.

mensen toch

Gij zijt toch echt gene juuste zalle.

M°°nblade

Legacy Member
paradijsappel zei:
De transacties zijn traceerbaar, maar iedereen kan in alle anonimiteit een lege portefeuille aanmaken en dan daarop geld laten toekomen. Het is pas als je jouw Bitcoins wenst om te zetten naar 'echt' geld dat je bij een exchange je identiteit moet bekend maken.
En wat als je dat gestolen geld nu witwast door goederen aan te kopen met bitcoins en daarna die goederen doorverkoopt?
Zo zou het principe kunnen werken.

Pokem0ng

Legacy Member
M°°nblade zei:
En wat als je dat gestolen geld nu witwast door goederen aan te kopen met bitcoins en daarna die goederen doorverkoopt?
Zo zou het principe kunnen werken.

Ze gaan het geld gewoon doorsturen naar andere wallets die al minder grijs zijn ezv. Tot het geld op hun witte wallets staat

Five-seveN

Legacy Member
33000 USD. Morgen gaat het pas echt beginnen.

- Bedrijven zijn in het weekend vaak niet open
- Banken zijn niet open
- De verdubbeling van de prijs komt eraan voor wie nog aan het wachten was
- De deadline komt altijd dichter bij
- De hack verspreidt zich in het intern maar ook terug naar het publiek internet, dus gaat exponentieel

Wie waagt een gokje op hoeveel de teller volgende zondag staat?

Pokem0ng

Legacy Member
Dieter85 zei:
33000 USD. Morgen gaat het pas echt beginnen.

- Bedrijven zijn in het weekend vaak niet open
- Banken zijn niet open
- De verdubbeling van de prijs komt eraan voor wie nog aan het wachten was
- De deadline komt altijd dichter bij

Wie durft gokken op hoeveel de teller volgende zondag staat?

Ik blijf erbij dat het al bij al teleurstellend is. You know this.

Zo een actie moet veel meer obrengen. Hun conversion rate is zeer laag. Jammer voor die mannen.

En wtf is dat met die off switch?. Indien je schrik hebt begin je aan zo een actie niet aan. De enige reden im zo een off switch te implementeren is omdat ze schrik hadden van iets.

Five-seveN

Legacy Member
Pokem0ng zei:
En wtf is dat met die off switch?. Indien je schrik hebt begin je aan zo een actie niet aan. De enige reden im zo een off switch te implementeren is omdat ze schrik hadden van iets.
De reden is waarschijnlijk omdat je op die manier gemakkelijk uw hacksoftware kan uittesten zonder in uw eigen 'hackbedrijf' schade aan te richten. Ze registeren die domainnaam dan op hun eigen interne DNS server of een lokaal hostfiletje zodanig dat het virus nooit hun eigen infrastructuur kan aanvallen in de testfase.

Pokem0ng

Legacy Member
Dieter85 zei:
De reden is waarschijnlijk omdat je op die manier gemakkelijk uw hacksoftware kan uittesten zonder in uw eigen 'hackbedrijf' schade aan te richten. Ze registeren die domainnaam dan op hun eigen interne DNS server of een lokaal hostfiletje zodanig dat het virus nooit hun eigen infrastructuur kan aanvallen in de testfase.

Ok dan :Р

Ik heb veel begrip en respect voor die mannen. Van mij mogen ze miljoenen verdienen. Ik ben vrij zeker dat ik ver niet de enige ben hier die zo denkt.

Five-seveN

Legacy Member
Pokem0ng zei:
Ok dan :Р

Ik heb veel begrip en respect voor die mannen. Van mij mogen ze miljoenen verdienen. Ik ben vrij zeker dat ik ver niet de enige ben hier die zo denkt.
Dat is allemaal niet overdreven moeilijk hoor de tools waren beschikbaar enkel iemand nodig met de tijd en het lef of de krankzinnigheid om een wereldwijde aanval in te zetten. Degenen die miljoenen mogen verdienen zijn degenen die de gaten gevonden hebben in de Windows Security, in dit geval de NSA. En ja daar zullen wel gigantische verdieners tussenzitten.

Pokem0ng

Legacy Member
Dieter85 zei:
Dat is allemaal niet overdreven moeilijk hoor de tools waren beschikbaar enkel iemand nodig met de tijd en het lef of de krankzinnigheid om een wereldwijde aanval in te zetten. Degenen die miljoenen mogen verdienen zijn degenen die de gaten gevonden hebben in de Windows Security, in dit geval de NSA. En ja daar zullen wel gigantische verdieners tussenzitten.

Maja ok fair enough.

Voor mij is het zo dat ik geen kick zou beleven door een gat te vinden.

Nu mocht ik die man zijn die derachter staat (ik veronderstel dat er 1 brain achter zit met mogelijk wat kleine medewerkers) dan was ik nu euforisch. De wereld zo kwaad maken, hopelijk goed verdienen en allemaal door je eigen iq dat is fenomenaal. Ik zie geen plezantere manier om geld te verdienen dan dit. Dat je de hele wereld zo trollt en verdient dat is gewoon onbeschrijfelijk.

Anoniem13

Legacy Member
Pokem0ng zei:
Maja ok fair enough.

Voor mij is het zo dat ik geen kick zou beleven door een gat te vinden.

Nu mocht ik die man zijn die derachter staat (ik veronderstel dat er 1 brain achter zit met mogelijk wat kleine medewerkers) dan was ik nu euforisch. De wereld zo kwaad maken, hopelijk goed verdienen en allemaal door je eigen iq dat is fenomenaal. Ik zie geen plezantere manier om geld te verdienen dan dit. Dat je de hele wereld zo trollt en verdient dat is gewoon onbeschrijfelijk.
Om dan binnenkort opgepakt te worden en de rest van je leven in een grijze kooi door te brengen.

Pokem0ng

Legacy Member
paradijsappel zei:
Om dan binnenkort opgepakt te worden en de rest van je leven in een grijze kooi door te brengen.

Hij zal enkel worden opgepakt indien hij een fout al heeft gemaakt of nog ooit zal maken. Anders vinden ze hem niet. The silkway eigenaar bv werd enkel opgepakt door een eigen fout.

Pokem0ng

Legacy Member
Persoonlijk zou ik zoiets uit een cyber cafe lanceren en plus uiteraard de tor browser gebruiken en mss meer.

Cybercafe zou in een andere stad liggen ook, waar niemand mij kent, en dan ik slechts één van de vele bezoekers ben.

Indien die man bv uit Rusland komt dan is hij zeer safe. Zelfs indien hij gepakt wordt zal hij nooit worden uitgeleverd naar een land met een moderne cyber criminaliteit wetgeving. In Rusland zelf zou hij een kleine voorwaardelijke straf krijgen. Pokemons in een kerk vangen wordt ginder veel zwaarder bestraft dan dit.
Het archief is een bevroren moment uit een vorige versie van dit forum, met andere regels en andere bazen. Deze posts weerspiegelen op geen enkele manier onze huidige ideeën, waarden of wereldbeelden en zijn op sommige plaatsen gecensureerd wegens ontoelaatbaar. Veel zijn in een andere tijdsgeest gemaakt, al dan niet ironisch - zoals in het ironische subforum Off-Topic - en zouden op dit moment niet meer gepost (mogen) worden. Toch bieden we dit archief nog graag aan als informatiedatabank en naslagwerk. Lees er hier meer over of start een gesprek met anderen.
Terug
Bovenaan