Archief - Wannacry virus

Het archief is een bevroren moment uit een vorige versie van dit forum, met andere regels en andere bazen. Deze posts weerspiegelen op geen enkele manier onze huidige ideeën, waarden of wereldbeelden en zijn op sommige plaatsen gecensureerd wegens ontoelaatbaar. Veel zijn in een andere tijdsgeest gemaakt, al dan niet ironisch - zoals in het ironische subforum Off-Topic - en zouden op dit moment niet meer gepost (mogen) worden. Toch bieden we dit archief nog graag aan als informatiedatabank en naslagwerk. Lees er hier meer over of start een gesprek met anderen.

Pokem0ng

Legacy Member
GarDux zei:
Goed voor u, maar dan begrijp je nog altijd niet waar het over gaat. Dan zou je moeten beseffen dat veel bedrijven niet zomaar eens snel kunnen wisselen. Maar ja, als verkoper hoef je geen dokters opnieuw aan te leren hoe ze hun materiaal waar ze jaren ervaring met hebben eens opnieuw te leren gebruiken. En jij verdient zoveel dat jij instant alles kan upgraden zeker. ;)

En dan houd het zeker al geen steek dat je respect hebt voor criminelen. Goede reclame voor uw zaak - ik respecteer zware criminelen en dieven!

Ik verkoop enkel indien ik een grote marge heb. Dit is mijn regel nummer één in sales. Veel kunnen verkopen en voor veel. Ziekenhuizen, iemand opleiden ezv is niet echt mijn ding. Diegenen die het doen moeten effecienter werken etc

Pokem0ng

Legacy Member
Grappig.. volgens de CEO van Microsoft ligt de fout bij NSA en niet bij microsoft zelf.. interesting logic.

M°°nblade

Legacy Member
Gray zei:
geen respect, maar wel eigen schuld dikke bult!
Die ziekenhuizen waren wellicht niet "het" target maar waren gewoon het "slechtst" beveiligd, zeker als ik hoor dat er nog met windows XP werd gewerkt...
Ergens is dit kort door de bocht, want ziekenhuizen zijn non-profit, en non-profit betekent dat de producten waarmee deze bedrijven werken weinig lucratief zijn zolang er geen overheidsinmenging is, waardoor de R&D vanuit de industrie vaak barebones is.

Om maar een voorbeeld te geven: tot voor kort hadden wij hier nog kritische en logistieke toepassingen die draaiden op MS DOS. Net zoals we nog noodgedwongen sommige lokale software op XP toestellen (weliswaar niet in het netwerk) laten draaien omdat die bedrijven nooit deftige Win7 of 64-bit drivers voorzien hebben voor hun product of ... die bedrijven zijn intussen faiet en er gewoon nooit alternatieven op de markt verschenen zijn voor dit niche marktsegment.

Dat is geen kwestie van gierigheid. Dus in plaats van met de vinger naar de ziekenhuizen te wijzen kan men zich even goed afvragen waarom MS na 10 jaar al de support toedraait wanneer er in ziekenhuizen toestellen staan die pas op 20 jaar afgeschreven worden?

Idem die besmette car manufacturer plants. Waarschijnlijk zijn dat robotica toepassingen die nog op XP draaien. Je kan moeilijk verwachten dat Nissan iedere 10 jaar nieuwe robotica voor hun fabrieken koopt omdat MS stopt met XP support ... lol
Zoja, wil jij als consument daarvoor het hogere prijskaartje van je wagen betalen?

Deze worm is ook zo'n beetje een statement. Dit is software, ontwikkeld door spionagediensten van de overheid die gelekt is en nu een tweede doel dient voor derden ... misschien mag NSA dan ook de geleden schade vergoeden?

En MS doet alsof hun neus bloedt maar voor hetzelfde geld wisten ze ervan en hebben ze die weakness in het systeem gelaten voor NSA. Er is een reden dan Noord-korea hun eigen OS ontwikkeld heeft ...

DogFacedGod

Legacy Member
Pokem0ng zei:
Persoonlijk zou ik zoiets uit een cyber cafe lanceren en plus uiteraard de tor browser gebruiken en mss meer.

Cybercafe zou in een andere stad liggen ook, waar niemand mij kent, en dan ik slechts één van de vele bezoekers ben.

Indien die man bv uit Rusland komt dan is hij zeer safe. Zelfs indien hij gepakt wordt zal hij nooit worden uitgeleverd naar een land met een moderne cyber criminaliteit wetgeving. In Rusland zelf zou hij een kleine voorwaardelijke straf krijgen. Pokemons in een kerk vangen wordt ginder veel zwaarder bestraft dan dit.

Ik betwijfel het. Rusland is de grootste slachtoffer van de aanval. :p

Pieter3770

Legacy Member
Ongelofelijk toch? Bij mij, een bedrijf van +1000 werknemers, moeten ze deze morgen de update pushen naar alle pc's.
Je vraagt je toch af waar die IT-afdeling mee bezig is...een lek/update van een paar maanden geleden...

Los daarvan kan ik niet begrijpen dat er nog steeds zoveel lompe mensen zijn die dat soort mails/bestanden openen.

DogFacedGod

Legacy Member
Pieter3770 zei:
Ongelofelijk toch? Bij mij, een bedrijf van +1000 werknemers, moeten ze deze morgen de update pushen naar alle pc's.
Je vraagt je toch af waar die IT-afdeling mee bezig is...een lek/update van een paar maanden geleden...

Los daarvan kan ik niet begrijpen dat er nog steeds zoveel lompe mensen zijn die dat soort mails/bestanden openen.

Omdat hun management belachelijke eisen stellen van: "Iedere keer dat de server platligt, komt er iemand op het matje". Dan durft niemand meer een update uit te voeren. :p

Proto

Legacy Member
Pieter3770 zei:
Ongelofelijk toch? Bij mij, een bedrijf van +1000 werknemers, moeten ze deze morgen de update pushen naar alle pc's.
Je vraagt je toch af waar die IT-afdeling mee bezig is...een lek/update van een paar maanden geleden...

Los daarvan kan ik niet begrijpen dat er nog steeds zoveel lompe mensen zijn die dat soort mails/bestanden openen.

Die patch zat ergens bij de updates van maart, dus ik veronderstel dat je die al wel gehad zal hebben. Maar er is sinds dit weekend een tooltje uitgebracht om die wannacry te cancelen ook al staat die op je pc, ik vermoed dat het daar over gaat?

Moesten alle gebruikers trouwens een beetje kritisch om kunnen gaan met de mails die ze krijgen was het probleem niet zo groot geweest. Maar alles met een link in klikken ze meteen open. Ook al is de titel bv. Votre facture, onderwerp c'est votre facture en dan een dropbox link. Terwijl die mensen geen enkel contact hebben met Franstalige firma's.

LSDsmurf

Legacy Member
Ik hoop dat dit een troll of een VM is :lol: Denk het eerste want dat lijkt mij geen standaard achtergrond met dat logo erop.

C_2QVW5XkAAGYW9.jpg:large


https://www.rtbf.be/info/belgique/d...aire-preuve-d-une-extreme-prudence?id=9605618

Pieter3770

Legacy Member
DogFacedGod zei:
Omdat hun management belachelijke eisen stellen van: "Iedere keer dat de server platligt, komt er iemand op het matje". Dan durft niemand meer een update uit te voeren. :p

Proto zei:
Die patch zat ergens bij de updates van maart, dus ik veronderstel dat je die al wel gehad zal hebben. Maar er is sinds dit weekend een tooltje uitgebracht om die wannacry te cancelen ook al staat die op je pc, ik vermoed dat het daar over gaat?

Moesten alle gebruikers trouwens een beetje kritisch om kunnen gaan met de mails die ze krijgen was het probleem niet zo groot geweest. Maar alles met een link in klikken ze meteen open. Ook al is de titel bv. Votre facture, onderwerp c'est votre facture en dan een dropbox link. Terwijl die mensen geen enkel contact hebben met Franstalige firma's.

Het ging over Windows Update KB4012215 W7.
Heeft welgeteld 5min geduurd en een restart vereist.

nixie

Legacy Member
Proto zei:
Die patch zat ergens bij de updates van maart, dus ik veronderstel dat je die al wel gehad zal hebben. Maar er is sinds dit weekend een tooltje uitgebracht om die wannacry te cancelen ook al staat die op je pc, ik vermoed dat het daar over gaat?

Moesten alle gebruikers trouwens een beetje kritisch om kunnen gaan met de mails die ze krijgen was het probleem niet zo groot geweest. Maar alles met een link in klikken ze meteen open. Ook al is de titel bv. Votre facture, onderwerp c'est votre facture en dan een dropbox link. Terwijl die mensen geen enkel contact hebben met Franstalige firma's.

Omdat in vele bedrijven het niet altijd mogelijk is om meteen nieuwe updates te installeren.
Wij doen dat ook niet om verschillende redenen.
Hebben het ook al vaak gehad dat een bepaalde optie bepaalde software kapot maakt. (ik spreek nu niet over de fix in deze update)

Grootste probleem zijn echter de gebruikers zelf.
Wij hebben vorig jaar 4 gevallen van ransomware gehad bij 2 verschillende mensen/diensten.
Met infectie van netwerkschijven...


Vaak worden trouwens die gaten geminimaliseerd waardoor de coverage niet groot is en mensen gewoon niet weten dat er iets is.
Enkele maanden geleden was er zo een issue dat wachtwoorden als plain text gevonden konden worden in gecachte pagina's.

Werd zo hard de doofpot ingestoken. Nooit iets van gezien in de mainstream media.

Five-seveN

Legacy Member
Je moet geen 2 maanden wachten voor een critical patch te installeren. Neem een Back-up van die pc en als blijkt dat hij hapert nadien dan ga je terug naar de Back-up.

nixie

Legacy Member
Dieter85 zei:
Je moet geen 2 maanden wachten voor een critical patch te installeren. Neem een Back-up van die pc en als blijkt dat hij hapert nadien dan ga je terug naar de Back-up.

als particulier is dat makkelijk ja

Pokem0ng

Legacy Member
Ondertussen zijn ze $50k ruim voorbij.

5 stucks of high society.. moet beter kunnen imo.

bosic

Legacy Member
Pokem0ng zei:
Grappig.. volgens de CEO van Microsoft ligt de fout bij NSA en niet bij microsoft zelf.. interesting logic.

Het "virus" buit gewoon een bug uit in de software. Het is onmogelijk om software bugvrij te schrijven. Er zullen nu beslist nog kwetsbare bugs in Windows zitten. Microsoft klaagt gewoon het feit aan dat de NSA (= een overheidsinstelling) dit al jaren wist. De overheid dient zijn burgers te beschermen. Trouwens is de bug gefixed nog vooraleer de NSA hacking tools vrijgegeven werden. Ze waren dus vooraf ingelicht.

bosic

Legacy Member
Pieter3770 zei:
Het ging over Windows Update KB4012215 W7.
Heeft welgeteld 5min geduurd en een restart vereist.

Dat is als het goed loopt. Wie heeft nog nooit meegemaakt dat de server niet meer "terugkomt" uit een restart na een windows update. Of dat andere software niet meer werkt? Als je dat ooit hebt meegemaakt, dan klik je daarna altijd met de daver op je lijf dat restart knopje in. Het is ook altijd zo dat het normaal is dat alles werkt en je dan niemand ziet, maar als iets 5 minuten plat ligt, dat ze dan bellen of het nog lang duurt.

bosic

Legacy Member
Pokem0ng zei:
Ondertussen zijn ze $50k ruim voorbij.

5 stucks of high society.. moet beter kunnen imo.

Ik volg via https://twitter.com/actual_ransom . Het geld stroomt wel binnen vandaag. Ze gaan gemakkelijk 100k $ halen. Althans virtueel, want dit geld uitcashen in "real" money is een ander paar mouwen. Ik vermoed dat dit geld nog wel een aantal jaren onaangeroerd zal blijven liggen.

Pokem0ng

Legacy Member
bosic zei:
Ik volg via https://twitter.com/actual_ransom . Het geld stroomt wel binnen vandaag. Ze gaan gemakkelijk 100k $ halen. Althans virtueel, want dit geld uitcashen in "real" money is een ander paar mouwen. Ik vermoed dat dit geld nog wel een aantal jaren onaangeroerd zal blijven liggen.

Er moet een manier zijn om het uit te cashen imo. Via via via ezv. Zelfs 100k zou zeer teleurstellend zijn imo.

TriCore9

Legacy Member
Pokem0ng zei:
Er moet een manier zijn om het uit te cashen imo. Via via via ezv. Zelfs 100k zou zeer teleurstellend zijn imo.

Dat word nu 9 kansen op de 10 in het oog gehouden, en getraceerd door meerdere "geheime" of "speciale" diensten van over de gehele wereld. Elke verbinding die dat geld nu zou willen afhalen kan je zeker over zijn dat die gevolgd word. Al bewegen ze dat geld via honderden proxies en een tor (niet de browser zelf perse, maar het netwerk) verbinding dan zullen ze nog veel werk hebben.

MegaMentor

Legacy Member
Pokem0ng zei:
En wtf is dat met die off switch?. Indien je schrik hebt begin je aan zo een actie niet aan. De enige reden im zo een off switch te implementeren is omdat ze schrik hadden van iets.

Het was niet bedoeld als off-switch maar als een check om te zien of de code werd uitgevoerd in een VM. Indien dit zo was moest de code zichzelf stopzetten om te voorkomen dat er iemand de boel kon analyseren.

Was gebaseerd op een ping naar een domein(website) dat niet bestond. Indien er geen reactie kwam op de ping kon de code verder worden uitgevoerd. Kwam er wel reactie dan ging de code naar een exit. Blijkbaar komt er binnen een VM omgeving wel een reactie op zulke pings naar onbestaande domeinen, dus kon de ransomware zo 'weten' wanneer het veilig was om uit te voeren en wanneer niet.

Een onderzoeker die de code aan het uitspitten was heeft dat domein(welke bestond uit random characters) zien staan en heeft die dan geregistreerd. Waardoor Wannacry dus permanent denk dat het in een VM omgeving zit en dus tot een halt komt.

Best wel interessant allemaal.

Bron rechtstreeks van de persoon die de 'kill switch' ontdekt heeft:
https://www.malwaretech.com/2017/05/how-to-accidentally-stop-a-global-cyber-attacks.html
Het archief is een bevroren moment uit een vorige versie van dit forum, met andere regels en andere bazen. Deze posts weerspiegelen op geen enkele manier onze huidige ideeën, waarden of wereldbeelden en zijn op sommige plaatsen gecensureerd wegens ontoelaatbaar. Veel zijn in een andere tijdsgeest gemaakt, al dan niet ironisch - zoals in het ironische subforum Off-Topic - en zouden op dit moment niet meer gepost (mogen) worden. Toch bieden we dit archief nog graag aan als informatiedatabank en naslagwerk. Lees er hier meer over of start een gesprek met anderen.
Terug
Bovenaan