שיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר
-
@מתכנת-חובב כן, קובץ טקסט רגיל
-
@עידו300 מגיטהאב?
תוכל לשלוח אותו \ קישור?
הבנתי שזאת נוזקה בינארית -
@עידו300 מגיטהאב?
תוכל לשלוח אותו \ קישור?
הבנתי שזאת נוזקה בינארית -
@מתכנת-חובב הקישור כבר לא פעיל.
כאןזה הפיענוח של סיבוב אחד אני חושב
מובן, אין לפתוח סתם בלי לדעת מה לא לעשות!
-
@עידו300 זה base64 בתוך base64 בתוך base64...
בכל אופן לא חקרתי לעומק כי אני קצת עסוק עכשיו אבל נראה שזאת לא הנוזקה בעצמה אלא משהו שמדבר עם השרת ואולי מוריד ממנו את הנוזקה (אגב למה שמת את זה ב utf16?) -
@מתכנת-חובב זה תוך כדי אוסף נתונים ואז משיך הלאה.
לא שמתי, ככה זה מגיע.@cfopuser הוא המומחה לענין.
@עידו300 כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
@מתכנת-חובב זה תוך כדי אוסף נתונים ואז משיך הלאה.
לא אוסף נתונים רק מדמה אוסף נתונים (וגם הם לא נתונים מעניינים)
-
@מתכנת-חובב הקישור כבר לא פעיל.
כאןזה הפיענוח של סיבוב אחד אני חושב
מובן, אין לפתוח סתם בלי לדעת מה לא לעשות!
@עידו300 זה לא מעניין הם ממש מעצבנים שעושים את זה בutf 16 מוזרים שיש שם הערות וזה נגמר ברצף פעולות חשבון שבסוף זה פשוט מוריד msi בדומה למה שכול השאר עושים (הוירוס הוא אותו אחד בכולם.
https://www.microsoft.com/en-us/security/blog/2025/05/21/lumma-stealer-breaking-down-the-delivery-techniques-and-capabilities-of-a-prolific-infostealer/ -
זה נראה אותו אחד,
גם הקבצים והפלואו של כול התהליך זהים ברובם.אגב נראה שהוא פשוט עובר אוטומטית שרת שרת של wordpress ומחפש פלאגינים לא מעודכנים...
זה תזכורת למי שמנהל אתר בוורדפרס לא לשכוח לעדכן הכול. -
בלת"ק לגמרי לא יכלתי לעבור על כל הנושא אבל היום שמתי לב לזה,
האם ידוע בודאות שהוירוס הזה עושה משהו חוץ מהקוד שהוא שולח למחשב, כי קיימים כל מיני מתחזים בשוק שרק מאיימים ואין להם שום גישה לשום כלום.
אגב כדאי להיכנס לאתר של רשות הסייבר ולבדוק האם כתוב שם את התופעה ומה יש להם להגיד,
בכל אופן לפני הרבה זמן קפצה לי איזה הודעה של רשות הסייבר על כל מיני עברות ברשת או משהו כזה לא זוכר במדויק, ושאני צריך לתת כופר לא וזכר כמה,
כמובן נלחצתי וזה ישב על מסך מלא בצורה שנראה שחסם את כל המחשב וגם היה מדויק כמו דף של רשות הסייבר ולא כמו מה שהעלו פה ממשטרת ישראל עם המון טעויות,
בכל אופן עברתי מחשב נכנסתי לכרום והתחלתי למחוק הכל כולל הכל בתקווה שזה לא מאוחר מידי, רצתי קניתי אונקי חדש גדול והעתקתי את כל החומר במחשב כמובן הייתי לחוץ ובמגבלת זמן:).
תכלס' בסוף לא קרה כלום ואח"כ הצלחתי להבין גם למצוא כל מיני שגיאות בדף אינטרנט שמוכיחות שזה לא כלום, וגם ככה היה כתוב ברשות הסייבר,
תכלס' אם אחרי 3 חודשים עם 265 פוסטים לא הוכח שבאמת יש להם גישה או משהו אני חושב שאפשר להתקדם הלאה ברוגע.
נ.ב. אגב כפי שכן הצלחתי להבין בשרשור עם נתנו זמן של שעה וחצי, וכבר עבר 3 חודשים ולא עשו כלום, ואולי היה כבר עוד כאלה כאן בפורום אז לענ"ד (שהיא באמת עניה בתחום הזה) אפשר להירגע וכמובן שאיני לוקח שום אחרת ע"ז.
