שיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר
-
@המלאך כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
מישהו פה מהמקצוענים ניסה לבדוק את הווירוס ולנתח?
אני לא משתייך למקצעוניים שפה
אבל אולי אחרי שמי שפתח את הפוסט יראה שבאמת לא קרה כלום למחשב ישלח את הקישור של התוכנה הזו שביקשה אימות אני לא רובט בצורה המוזרה הזו ואחר יהיה אפשר לראות מה קורה שם בקונסול או משהו כזה -
@LEVI-H למעשה הוירוס יותר חכם אולי הmsi חשוד בגלל המבנה הלא שגרתי שלו אבל הקבצים בפנים מעורפלים בצורה גבוהה מאוד.
https://www.virustotal.com/gui/file/1432faeddfe57877873e8608ace13739ca66e8ce12b3453531e7eec4753df21d
https://www.virustotal.com/gui/file/36cfc0c1a0754f46d4b1dabbd7eaa4e8597372c4761573b27e3ef83e76e647b3
https://www.virustotal.com/gui/file/c4d2681291a97a3e07003be246ceda5f58a624cba807a5738d9b27432c792143בנוסף שהוירוס משתמש בfuzzing כדי להילחם בהנדסה לאחור.
-
@שלמפוק לא יעזור להדליק ולכבות 20 פעם.
לכבות וזהו!לפעמים הוירוס לוקח את הזמן עד שהוא עובד ועושה את כל העבודה, לפעמים הוא סתם ישן כדי להרדים את האדם ואז מתעורר ועושה מה שצריך.
בקיצור, לא להדליק.
אני מסכים עם @צדיק-תמים מי שלא מתמצא לא כדאי להעיר הערות ולהביא עצות, הוירוסים הרבה הרבה יותר מתוחכמים ממה שחושבים.
לוירוס בקלות יכולה להיות גירסא למק/לינוקס/וינדוס שתרד לפי סוג המחשב שרוצים להדביק.
אם לא הורדת כלום אלא רק קפצה לך ההודעה סביר להניח שלא קרה כלום (נכנסת לאחד הקישורים כאן?) למרות שתמיד יגלו איזו פרצה שעוקפת ארגזי חול (היו דברים מעולם) ופוליסים למיניהם. בכל זאת כדאי להריץ אנטי וירוס בגרסת לייב, למרות שאני לא יודע איך עושים את זה במק.
-
@שלמפוק לא יעזור להדליק ולכבות 20 פעם.
לכבות וזהו!לפעמים הוירוס לוקח את הזמן עד שהוא עובד ועושה את כל העבודה, לפעמים הוא סתם ישן כדי להרדים את האדם ואז מתעורר ועושה מה שצריך.
בקיצור, לא להדליק.
אני מסכים עם @צדיק-תמים מי שלא מתמצא לא כדאי להעיר הערות ולהביא עצות, הוירוסים הרבה הרבה יותר מתוחכמים ממה שחושבים.
לוירוס בקלות יכולה להיות גירסא למק/לינוקס/וינדוס שתרד לפי סוג המחשב שרוצים להדביק.
אם לא הורדת כלום אלא רק קפצה לך ההודעה סביר להניח שלא קרה כלום (נכנסת לאחד הקישורים כאן?) למרות שתמיד יגלו איזו פרצה שעוקפת ארגזי חול (היו דברים מעולם) ופוליסים למיניהם. בכל זאת כדאי להריץ אנטי וירוס בגרסת לייב, למרות שאני לא יודע איך עושים את זה במק.
@עידו300 בתכלס הוירוס אכן מטרגט ווינדוס הוא משתמש באפליקצייה מוכרת כדי לקבל את האישור של אנטי וירוס
ומשם והלאה הוא מזריק את עצמו לתוך האפליקצייה המאושרת באמצעות הזרקת dlls לאחר מיכן הוא קורא לכמה כתובות שממה שראיתי חלקם לא רשומות עדיין.לא סיימתי את המחקר כי בסוף זה נהיה טיפה משעמם אבל רוב הרעיון קיים שם.
@עידו300 לצאת מסנדבוקס זה פרצה ששוה כמה מיליונים אין מה לדאוג שיבזבזו אותם עליך.

-
@נחמן-פלח לעזור? מה בדיוק?
הם רק אוספים נתונים ומפרסמים כתבות לפי זה מה הנוזקות העכשוויות. (בלי לזלזל)אגב יש כתבות כבר ממזמן על האקרים שמתחזים למשטרת ישראל שדורשים כופר ומנסים לחסום את המחשב, זה לא חדש.
@נוחעם-FM כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
הם רק אוספים נתונים ומפרסמים כתבות לפי זה מה הנוזקות העכשוויות. (בלי לזלזל)
נו מעולה ידע הציבור ויזהר
מן הסתם תהיה להם רשימה של יותר מ2 אתרים
ואני מאמין שהם כן יכולים לנסות לעזור למחוק את הווירוסים -
C cfopuser התייחס לנושא זה
-
@נוחעם-FM כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
הם רק אוספים נתונים ומפרסמים כתבות לפי זה מה הנוזקות העכשוויות. (בלי לזלזל)
נו מעולה ידע הציבור ויזהר
מן הסתם תהיה להם רשימה של יותר מ2 אתרים
ואני מאמין שהם כן יכולים לנסות לעזור למחוק את הווירוסים -
@נחמן-פלח זה היה פרסומת...
איך תמנע מלהיכנס לפרסומת?חוץ מזה שמי שלוחץ על כפתורים במקלדת בגלל פרסומת לא יעזור לו כתבות ממה להזהר...
-
@יונימדיה כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
תפענחו מה עשה בדיוק הפקודה
תשובה מגרוק:
Clop (ידוע גם כ-Cl0p) הוא וירוס כופר שידוע בשימוש בפקודות PowerShell מעורפלות להורדה והרצה של מטענים זדוניים, כולל סקריפטים שמורדים מקבצים כמו txt. הפקודה שציינת דומה לדפוסים בשימוש על ידי Clop, שבהם PowerShell משמש להורדת תוכן מקישורים חיצוניים (למשל, באמצעות Invoke-WebRequest או אליאסים כמו wget) והרצתו, לעיתים עם ערפול כדי להימנע מגילוי.
מה הווירוס עושה (ברמה גבוהה):כניסה למערכת: מתפשט דרך פרצות אבטחה (כמו CVE-2023-34362 ב-MOVEit או פרצות אחרות), דוא"ל פישינג עם קבצים זדוניים, או גישה מרחוק דרך RDP עם אישורים גנובים.
הרצה ראשונית: משתמש בכלים כמו Get2 loader או SDBot כדי להוריד רכיבים נוספים. PowerShell משמש להרצת סקריפטים שמבצעים סריקה, העלאת הרשאות, והתקנת backdoors.
סריקה ותנועה רוחבית: סורק את הרשת אחר קבצים, תהליכים ומכשירים מחוברים. משתמש בכלים כמו Cobalt Strike או PowerShell כדי להתפשט למכשירים אחרים ברשת, כולל שרתי Active Directory.
הצפנת קבצים: מצפין קבצים חשובים (תמונות, מסמכים, מסדי נתונים) באמצעות אלגוריתמים כמו AES ו-Salsa20, ומוסיף סיומת כמו .clop או .CIop. מונע גישה לקבצים עד תשלום כופר.
גניבת נתונים: בגרסאות מתקדמות, גונב נתונים רגישים ומאיים לפרסם אותם אם לא משלמים (שיטת double-extortion).
מחיקת עקבות: מוחק עותקי גיבוי (כמו shadow copies), סוגר תהליכי אבטחה, ומנקה יומנים כדי למנוע שחזור.
דרישת כופר: משאיר קובץ ransom note (כמו ClopReadMe.txt) עם הוראות תשלום בביטקוין או מטבעות קריפטו אחרים, בדרך כלל בסכומים גבוהים.
השפעה נוספת: יכול להשבית תוכנות אבטחה, לשנות הגדרות מערכת, וליצור שירותים כדי להישאר persistent. -
@א.מ. למומחים לעניין:
אין דרך להנדס לאחור ופשוט לראות איך עובדת ההצפנה של הוירוס ואז לעשות פעולה הפוכה של פיענוח הווירוס?? -
@מישהו12 כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
ואחר כך תספר לנו מה היה בדיוק.
מה יוכל להיות שהלך לי מקבוק של 13,000 ₪ לפח.....
@שלמפוק לא
המחשב לא הלך
אולי החומר וגם זה כמו"ש בד"כ אפשר להציל רק לכבוד מהררר את המחשב
אחרי החילוץ של החומר למחוק את הדיסק ולהתקין הכל מחדש
מ"ש לעיל לסרוק עם אנטיוירוס אני ממש לא ממליף כי היה והם הצליחו לשתול משהו קטן זה יחזור לחיים אחרי שיחזור למחשב לא מפורמט טוטאל -
@עידו300 בתכלס הוירוס אכן מטרגט ווינדוס הוא משתמש באפליקצייה מוכרת כדי לקבל את האישור של אנטי וירוס
ומשם והלאה הוא מזריק את עצמו לתוך האפליקצייה המאושרת באמצעות הזרקת dlls לאחר מיכן הוא קורא לכמה כתובות שממה שראיתי חלקם לא רשומות עדיין.לא סיימתי את המחקר כי בסוף זה נהיה טיפה משעמם אבל רוב הרעיון קיים שם.
@עידו300 לצאת מסנדבוקס זה פרצה ששוה כמה מיליונים אין מה לדאוג שיבזבזו אותם עליך.

-
@שלמפוק לא יעזור להדליק ולכבות 20 פעם.
לכבות וזהו!לפעמים הוירוס לוקח את הזמן עד שהוא עובד ועושה את כל העבודה, לפעמים הוא סתם ישן כדי להרדים את האדם ואז מתעורר ועושה מה שצריך.
בקיצור, לא להדליק.
אני מסכים עם @צדיק-תמים מי שלא מתמצא לא כדאי להעיר הערות ולהביא עצות, הוירוסים הרבה הרבה יותר מתוחכמים ממה שחושבים.
לוירוס בקלות יכולה להיות גירסא למק/לינוקס/וינדוס שתרד לפי סוג המחשב שרוצים להדביק.
אם לא הורדת כלום אלא רק קפצה לך ההודעה סביר להניח שלא קרה כלום (נכנסת לאחד הקישורים כאן?) למרות שתמיד יגלו איזו פרצה שעוקפת ארגזי חול (היו דברים מעולם) ופוליסים למיניהם. בכל זאת כדאי להריץ אנטי וירוס בגרסת לייב, למרות שאני לא יודע איך עושים את זה במק.
@עידו300 היה פה אי הבנה, אני לא סתם לא מתמצא. יש לי ידע בנושא אלא שכנראה @צדיק-תמים לא הבין אותי נכון, אמרתי שיש חשש, [אמנם רחוק מאוד] שזה כן קיים למחשב עם מערכת הפעלה של מק [שזה מה שאמרת - שעדיין צריך לחשוש] אלא @צדיק-תמים כבר אמר [והוא כנראה מתמצא בזה מאוד טוב] שאין חשש ולכן סיכמתי ואמרתי שאין כנראה חשש ל@שלמפוק [מה שאין כן במקרה של פותח האשכול @יונימדיה שלו יש בווינדוס].
אבל שלא יהיה אי הבנה! מי שלא מתמצא וודאי אסור להגיד מסברה! אני כן טיפה מתמצא!
אני מבקש מחילה ברבים מכל מי שחשב שבאתי לומר לו שאין לו הבנה בתחום...
ושוב תודה רבה לכולם. -
@cfopuser יש היום דברים מאוד מתקמים ליציאה מסאנד'
דרך הפיצ'ר של שיתוף תיקיה - אם הם בנו משהו ייעודי לזה הם עלולים להצליח.
זה אמנם קשה מאוד אבל לא כמה מליונים...@DANIEL-4 כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
@cfopuser יש היום דברים מאוד מתקמים ליציאה מסאנד'
דרך הפיצ'ר של שיתוף תיקיה - אם הם בנו משהו ייעודי לזה הם עלולים להצליח.
זה אמנם קשה מאוד אבל לא כמה מליונים...הוא לא דיבר על ארגז חול של וינדוס אלא על ארגז החול של הדפדפן
עברו שעתיים וב״ה לא קרה כלום הידד.
אכלת לאפה שווארמה ואז תריץ סקריפט שייעלים מהגוף?!