X



ランサムウェア総合スレ Part5 [無断転載禁止]©2ch.net
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@お腹いっぱい。 転載ダメ©2ch.net (ワッチョイ 0f0d-hKny)
垢版 |
2017/05/19(金) 15:31:04.51ID:yhnq7ZSF0

話題のランサムウェアの情報を共有しましょう。

ランサムウェアに感染した場合、PC内のデータを暗号化されてしまい元に戻すための身代金を要求してきます。
たとえバックアップを用意していても、ランサムウェア感染時にバックアップをPCとつないでおくとバックアップ側もすべて暗号化されてしまうので注意しましょう。

残念ながら暗号化された場合は、バックアップからPCを古い状態に戻して(古いファイルを)復活させるか、身代金を払って暗号化を解除してもらうしかありません。
ただし一部のランサムウェアについては、セキュリティ企業などが暗号化を解除するためのソフトを配っている事があり、無料で元に戻すことができる場合もあります。

攻撃手法は主に3つ
普通のサイトを改ざんしてExploitKit経由で脆弱性を攻撃する手法
不正広告を広告枠に表示させてExploitKit経由で脆弱性を攻撃する手法
メールでウイルスを送り付けて感染させる手法(officeファイルのマクロ機能経由を狙ったもの、通称マクロウイルスが特に多い)

■前スレ
ランサムウェア総合スレ Part4 [無断転載禁止]©2ch.net
http://tamae.2ch.net/test/read.cgi/sec/1468625700/

■テンプレ
スレ立て時には本文の文頭に「!extend:checked:vvvvv::」を入れて立てて下さい。
強制IDで、業者、個人のスマホや複数回線を使っての自演がある程度わかるようになります。
VIPQ2_EXTDAT: checked:vvvvv:1000:512:----: EXT was configured
0459名無しさん@お腹いっぱい。 (ワッチョイ 4e4e-QWps)
垢版 |
2017/09/12(火) 15:59:17.02ID:wXa2wXNr0
WUは兎も角、常時稼働のサーバーでDefenderの手動更新が一番不味かったですね
Defenderだけ自動更新する手段もありますけど、サードパーティーのウイルス対策を導入すべきです
自分だけしかアクセスしないならP制限もしないと駄目でしょうね
0461名無しさん@お腹いっぱい。 (ワッチョイ 7a79-Y0Sx)
垢版 |
2017/09/12(火) 17:43:26.17ID:JxEEIzKj0
>>454

RDPってWindowsFirewallの標準設定だと受信アクセス不可に設定されて
いたはずだけどアクセス可にしていたのでしょうか?

そもそも論でサーバはインターネット直結で、インターネット側からリモート
デスクトップアクセス可能になっていたってことでしょうか?

WannaCryのときはSMBがインターネット側に開かれていなくっても感染
したって言ってた方もいて、メール経由で感染したんだろうとか言われてた
けど、結局感染経路不明とか言う話もあったみたいなのでインターネット側に
開かれていない状態で感染するのかなって不思議に思いまして
0466名無しさん@お腹いっぱい。 (オイコラミネオ MM06-CN8D)
垢版 |
2017/09/13(水) 09:19:10.38ID:5zpyEEpaM
>>459
サードのアンチウイルスは入れてませんが
·OSをセキュリティ高い(らしい)win10 CUに
·ransomfreeのインストール
·今まで使ってたDDNSを不使用に
·バックアップはオフライン型に
を行いました

RDPは使い続けるつもりですが、パスくらいは変えたほうがいいんですかね..
0468名無しさん@お腹いっぱい。 (ワッチョイ a723-w1Hk)
垢版 |
2017/09/13(水) 23:55:49.21ID:Yrxv5W160
>>467
この手の件ではVPNはあまり言わないほうがいいかもよ

約2年前のIP電話の乗っ取り騒ぎのときに、
ベンダーは悪用対策としてVPNを使っていたと公表したが、
そもそもVPNはアクセス制限のための技術ではないだろ!!!、
とかなり批判が出てたような気がするので

なお、VPNを張るためには普通は認証が必要になるし、
信頼できない回線での傍受対策にもなるから意味はあるはず
0473名無しさん@お腹いっぱい。 (ワッチョイ 93c5-PJHK)
垢版 |
2017/09/15(金) 02:19:35.47ID:N9oEwo1l0
昔々)SMBやRDPはインターネットから遮断必須だった

クラウドの浸透)暗号化技術の実装によりクライド上にWindowsサーバを置きインターネットを介しサービスを利用したりRDPでメンテナンスすることなども行われるようになった

ランサムウェアの台頭)ブルートフォース攻撃やOS脆弱性攻撃などハッカーの技術も進化し、素のSMB/RDPなどをまたインターネットに公開できなくなった

みたいな感じでしょうか
もしかすると端からVPNでやるものであり2番目は無かったかもしれませんが
0475名無しさん@お腹いっぱい。 (ワッチョイ 9179-+R42)
垢版 |
2017/09/15(金) 17:48:44.99ID:HNMtSwmr0
>>473

いわゆるクラウドっていうのはOfficeとかAdobeのソフト群とかGoogleドライブ
みたいなサービスが遠隔から使えますってものなのでSMBとかRDPとか基本
関係ない

というか、SMBとかRDPをインターネット側に解放しているサーバで運用されて
いるクラウドサービスなんて危なくて使ってはいけないレベルのサービス

仮想サーバを貸し出すレンタルサーバであれば、OSの導入や設定等はユーザ
任せなのでSMBやRDPを開放して運用している人もいるかもしれないけど
サーバレンタル会社がこういう運用は危ないですよとか、このようなことをやり
たい時にはこんな機能を当社では提供していますって感じで危険そうなことは
ある程度啓蒙活動とかしてる

昔ホームページレンタルとかって言ってたサービスも最近ではレンタルサーバと
言う名前でサービスしてるけど、これは単なるサービスの提供だけでシステムの
設定とかはサービス提供会社でやっているので、普通SMBとかRDPの開放は
ありえない

なので、今も昔もその間もインターネット側にSMBとかRDPを解放するというのは
危険なことですよ
0483名無しさん@お腹いっぱい。 (ワッチョイ d674-3ZDl)
垢版 |
2017/10/21(土) 12:15:19.27ID:FR6bEuXO0
昨夜からウィルスバスターが,OPS_MS17-010-SMB_REMOTE_CODE_EXECUTION_EXPLOIT-2を頻繁にブロックしてます。
昨夜2回、今日PCを起動して一時間ほどの間に3回。
ブロックされているので当然感染はしていないけど兎に角気持ちが悪い。
ブロックしてやり過ごすしか無いのでしょうか?
0488名無しさん@お腹いっぱい。 (ワッチョイ 9a72-O/WL)
垢版 |
2017/10/22(日) 22:05:20.94ID:H/tLkydb0
ご丁寧にMS17-010とかSMBとかREMOTE_CODE_EXECUTION_EXPLOITとか知らせてくれてるのにこれでわからないとはバカにも程がある
0489お利口な栗鼠 (ワッチョイ ddc9-RLxF)
垢版 |
2017/10/24(火) 05:42:50.08ID:I6Dql1y+0
一個前のスレに書き込みしてた。。

スレ違いで申し訳無いんだが
ランサムで搾取したBTCって
ネット上では個人情報必要無いから
匿名でいられるけれど
それを現金化する段階で足つかない?
ミキシングとかも追えない事は無いし
架空名義口座使うくらいしか
方法が思いつかないんだけど。
0494名無しさん@お腹いっぱい。 (ワッチョイ 9bef-nu9H)
垢版 |
2017/10/26(木) 03:14:20.22ID:yVcZVUyd0
.niだったらいいの?
0496名無しさん@お腹いっぱい。 (ワッチョイ d96b-WIje)
垢版 |
2017/10/26(木) 10:52:40.79ID:IkiiK4wW0
>>495
>>494は君が「日本の国際名称が「にほん」では無く「じゃぱん」でjp
は納得出来ない」って意味で言ってるのかと思ったんだと思う。

>被害を被っているの旧東側系ばかり中に混じってなぜ日本の企業が?、、、

去年あたりから政府がロシアに接近してる報道は普通に他の国でも流れてるから。
0497名無しさん@お腹いっぱい。 (ワッチョイ eb74-haA8)
垢版 |
2017/10/26(木) 11:01:54.16ID:sUv+jgLP0
483です。

あれからダメ元でイメージバックアップからの復元でブロックが発生しだす前の状態にリストアしてみたところブロックは発生しなくなりました。
復元から4日経ちますが一度も発生していません。
ウィルスバスターとMalwarebytes Anti-MalwareでもPC全体のフルスキャンをして何も検出されなかったのですが、
セキュリティソフトでも検出されない何かが潜んでいたと言う事でしょうか・・・くわばらくわばら。
皆さんもどうぞお気をつけ下さい。
0498名無しさん@お腹いっぱい。 (ワッチョイ 9bef-nu9H)
垢版 |
2017/10/26(木) 17:39:01.21ID:yVcZVUyd0
>>496
そうそう、そうなんだよ!
0501お利口な栗鼠 (ワッチョイ 41c9-tQu8)
垢版 |
2017/10/26(木) 23:03:11.30ID:NDRRWtLu0
>>497
exploitって言うのは脆弱性を利用するものなんだが
分類的には外部からのコードを実行させる類っぽいぞ。
そのコードを検知したからブロックされたんだと思う。
ワームとかが無差別に狙ってきたんじゃないの
0510名無しさん@お腹いっぱい。 (ワッチョイ ed4c-BF6x)
垢版 |
2017/11/02(木) 00:17:27.11ID:dKH/Dcn50
>>509
ランサムウェアに感染したファイルを復号しますっていってるような業者はめちゃくちゃ高いけど、個人が営業してる町のパソコン修理屋とかあるじゃん?

ああいうところに頼んだら作業料(1〜2万くらい)でやってくれると思うんだけど
0513名無しさん@お腹いっぱい。 (ワッチョイ 7f5f-k2ad)
垢版 |
2017/11/12(日) 18:30:46.49ID:P0LQ6P3s0
そんなに大切なものならまともな業者に依頼したほうがいいとおもうが
カスペのやつじゃダメなの?
0518名無しさん@お腹いっぱい。 (ワッチョイ 02c9-E0d6)
垢版 |
2017/11/20(月) 18:30:30.17ID:jpT9U05M0
今日はじめてCybereasonRansomFreeがdllhost.exeやexeplorerがファイルを暗号化してるって検知した
C:とユーザーとD:に暗号化されたファイル入りのフォルダがその度にできて削除するとCybereasonRansomFreeがまた反応してフォルダを作るみたい

どうも暗号化してるのはこのソフトじゃないのかって感じがするんだけど
0530名無しさん@お腹いっぱい。 (ワッチョイ 674d-MiNv)
垢版 |
2017/12/28(木) 04:50:49.26ID:92DYII560
誰でも簡単にネットで稼げる方法など
参考までに、
⇒ 『加藤のセセエイウノノ』 というサイトで見ることができるらしいです。

グーグル検索⇒『加藤のセセエイウノノ』

PR30Q7ZS3X
0533名無しさん@お腹いっぱい。 (ワッチョイ 2a5f-l6Og)
垢版 |
2017/12/30(土) 01:46:49.82ID:n14iLink0
鏡にトロイの木馬が仕込まれていることにも気付いていないのかよ
0536名無しさん@お腹いっぱい。 (ブーイモ MMc9-Puxn)
垢版 |
2018/01/17(水) 18:31:44.19ID:sg66UWxfM
捕手
0541名無しさん@お腹いっぱい。 (ワッチョイ 8590-weOF)
垢版 |
2018/01/19(金) 00:49:39.06ID:yVnv7b/O0
うん
0542名無しさん@お腹いっぱい。 (ワッチョイ 834a-uO2t)
垢版 |
2018/01/19(金) 01:16:15.86ID:vhOAvXUQ0
北朝鮮は底抜けのアホだからな、身代金で大儲けを企んでたけど、払う人は
そんなにいないうえにすぐに対策ソフトが出たりして思惑が大きく外れてしまった
って事なんだろうね。
0543名無しさん@お腹いっぱい。 (ペラペラ SDeb-kjBU)
垢版 |
2018/01/19(金) 15:18:02.85ID:WynHDf/vD
ウィルス対策変更したらアンチランサムフリーがやられてたみたいでウィルスだって削除されて
再インストールしてスキャンしても無反応なのよ
いつやられたんだろう?
結構気をつけてたんだけどな
0545名無しさん@お腹いっぱい。 (ワッチョイ 13c9-Org/)
垢版 |
2018/01/30(火) 13:42:17.98ID:K55QEWzN0
現在って暴露ウイルスとか流行ってないの?
win10なら感染しない?
自営業で顧客名簿扱ってるから怖いんだが
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況