Что делать если твоим компьютером управляют

от admin

Моим компьютером управляли удалённо. Как доказать это?

Кто-то своими хакерскими навыками умудрился взломать мой компьютер, и мне очень нужно доказать это. Можно ли хоть как-то найти следы этого удалённого управления моим компьютером извне? Как доказать, что мой компьютер взломали?

Лучшие комментарии

Зависит от навыков. Если взломщик был «не очень», можно отследить все входящие и исходящие пакеты данных и по ним узнать IP взломщика. Так же можно с помощью различных программ (антивирусов и не только) обнаружить программы-шпионы, и опять же узнать, куда они отправляли информацию. Однако все эти методы эффективны только в руках опытного и знающего человека.

Доказать, что компьютер взломали довольно сложно. Например: Если личные данные всплыли где-то в сети, нужно сначала доказать, что не ты их выложил. Если пропали деньги со счета одной из платежных систем (webmonwy, yandex-деньги и т.д.) следует обратиться в службу поддержки и объяснить ситуацию.

Если же последствия взлома не критичны (деньги не пропали, важную информацию не украли и т.д.) лучше всего обратится к мастеру по настройке компьютеров (лучше к частным лицам) и рассказать что случилось. Многие из людей, которые подрабатывают настройкой компьютеров на дому, сами не лыком шиты и могут помочь вычислить обидчика.

Тогда заходим на роутер, смотрим системный лог.

Аналогичную информацию может дать лист клиентов DHCP, но в случае, если время аренды IP-адреса ещё не истелко (маловероятно):

И аналогично статистика подключений:

Так на моём роутере, на твоём может не быть каких-то из этих опций, а могут и быть другие/под другим названием. Однако лог есть лог, если прошло не так много времени, то он ещё не затёрт.
Это информация для начала. Далее действуем исходя из того, подозрения на какие неправомерные/вредоносные действия имеются. Собсно, откуда подозрения на взлом?
В таком случае:
-пишем в техподдержку Steam о неправомерных транзакциях, которые мы не совершали — возможно, откажут в том, чтобы сделать их откат или потребуют доказательства, и вероятно, для этого вы сюда и пишете;
-можно обратиться к провайдеру с запросом о входящих соединениях по протоколам удалённого администрирования — например, RDP (проверка соединений по TCP на порт 3389) — для этого обращаемся в саппорт провайдера, изложив во всех подробностях проблему. Должны дать, ибо это тоже логируется у них, логи хранятся ограниченное время. Однако если у вас не белый IP (NAT у провайдера, динамический IP и всё такое прочее), то это будет весьма затруднительно — на одном IP могут висеть несколько клиентов вроде вас.
-самый, пожалуй, эффективный вариант, но работает в случае осуществления удалённого доступа по RDP: Панель управления — Администрирование — просмотр событий — Безопасность — фильтруем события с ИД события под номером 682 (для входа) или 683 (для выхода). Либо там же, в просмотре событий, но немного в другой ветке (тут отмечается и IP, с которого входили, так что этот способ предпочтительнее):

Windows у меня английская, в русской версии этот раздел будет именоваться примерно как «Терминальные сервисы — удалённый доступ».
Однако проблема в том, что по сути, это не доказывает сам факт вредоносного вторжения. Боюсь, для саппорта Steam этого будет недостаточно, но увы, большего получить и не получится, скорее всего.
Рад помочь. И ещё кой-чего: не найдётся подключений по RPD в логах — значит, оно происходило при помощи другого ПО. И совсем не обязательно, что оно будет таким же заметным, как RDP. Однако логи роутера всё же должны зафиксировать факт регистрации на нём постороннего, если злоумышленник их не затёр.
Заметил выше упоминание, что установлен TeamViewer. Маловероятно, что использовался именно он, но поправлю автора: даже если выгрузить сам TeamViewer, его сервис-процесс всё равно висит в памяти и им можно воспользоваться:

Однако я, честно говоря, не припомню, куда TewmViewer логирует соединения, если он вообще это делает (должен, по идее).
Касательно дальнейших действий на самом компьютере: RDP закрываем нафиг, качаем свежий CureIt и сканируем ПК на наличие заразы, ставим файрвол. В роутере локальный менеджмент переводим на собственные компьютеры (то есть, чтобы роутером можно было управлять только с компьютера(ов) с определённым(и) MAC-адресом/адресами), и настраиваем безопасность роутера.

На 100% не удастся ( те 15 человек, о которых я упоминал выше все равно смогут взломать). Но это все «лирика».

Для защиты достаточно включить Брандмауэр. Ну и антивирус не помешает. Если не будешь выкладывать в сеть «лишнюю» информацию, качать «подозрительные» программы и посещать «сомнительные» сайты все будет ОК.

Как защитить себя от хакеров? ⁠ ⁠

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

Для начала нужно понять, каким образом хакеры могут осуществить проникновение на устройство и какими средствами они получают доступ к вашим файлам и информации, находящимся непосредственно на жестком диске. Только после этого получится защитить устройство.

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

В большинстве случаев роль взломщика исполняет определенная программа, которая попадает на ваш ПК одним из возможных способов. Проще говоря, вредоносное программное обеспечение чаще всего называют вирусами. Обезопасить свой компьютер от несанкционированного доступа и проникновения в личное пространство вы можете с помощью антивирусной программы. В таком случае система будет вас предупреждать о том, что вы пытаетесь загрузить вредоносное или подозрительное ПО,но даже оно не способно вас защитить так как нужно это вам. Все программы можно разделить на несколько типов по уровню вреда:

1. Черви. Проникновение червя может произойти даже в том случае, если вы ничего не загружаете, а просто посещаете подозрительные сайты. Данная угроза является распространителем других вирусов;

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

2. Трояны не вредят компьютеру, но могут навредить владельцу устройства, поскольку они позволяют считывать ваши действия (например, нажатия клавиш, вводы паролей и так далее);

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

3. Вирусы. Проникновение вирусов сопровождается прямым разрушением системы: удаление важных файлов, изменения в настройках, засорение жесткого диска, вывод из строя всего компьютера.

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

Что делать, если взломали компьютер?

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

В первую очередь, скопируйте всю важную информацию на сторонний накопитель, который не относится к данному ПК. Если защитить ее на одном устройстве не получилось, то на внешнем носителе она будет в безопасности. Однако перед этим нужно проверить файлы с помощью антивируса на возможные заражения. Если до файлов хакеры не добрались, тогда смело копируйте их на флешку или внешний жесткий диск, а с ПК удаляйте.

После этого необходимо просканировать систему на наличие вирусов и подозрительного ПО. После сканирования отключите систему от интернета и перезагрузите. Если при повторной проверке антивирус не начал бить тревогу, значит, опасность миновала. Для большей надежности используйте только лицензионные антивирусные программы и своевременно обновляйте базы данных. Это поможет надежно защитить вашу систему. Теперь вы знаете, как защитить ПК.

Отключаем удаленный доступ к компьютеру

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

Как защитить себя от хакеров? Хакеры, Пикабу, Интернет, Вирус, Telegram, Безопасность, Защита, Взлом, Длиннопост

Применяем изменения и нажимаем ОК;

Вот и всё, такими лёгкими путями мы хоть немного, но смогли защитить свой ПК от вредоносных файлов и попытки проникновения.

Больше статей о кибер-безапасности вы найдетё здесь: https://t.me/dark3idercartel

Вся информация публикуется исключительно в ознакомительных целях дабы уберечь пользователей от незаконного взлома личных данных и потери информации.

Спасибо всем, кто дочитал до конца и за ваши «лайки» в моих темах.

Надеюсь материал был вам полезен, так же напишите в комментариях ещё способы возможные обезопасить себя от взлома и заноса к себе на ПК / телефон вредоносных ПО, буду рад почитать.
Всем до встречи 🙂

Для защиты в первую очередь не нужно юзать пиратский софт который хакеры взламывали 😂 зачастую там вирусы (хотя могут убеждать что нет) по факту вирус используется для обхода защиты софта который вы возможно пытаетесь спиратить. по этому рекомендуется юзать лицензионный софт либо заведомо распространяемый бесплатно (соответственно тоже лицензионный)

Перед открытием скачанных из интернета сомнительных архивов или установщиков рекомендуется проверить их через сайт https://www.virustotal.com/gui/

а ещё не переходить по сомнительным ссылкам, не открывать сомнительные письма на электронной почте по тому что вирусы даже в фото встраивают. и разумеется проверять на идентичность ссылки по которым переходите не проходить авторизацию где попало по казалось бы оригинальной ссылке.

Иллюстрация к комментарию

Вот это сервис. ⁠ ⁠

Вот это сервис.

Ответ mr.jsmith в «Я был там. »⁠ ⁠

ООоо помню такое, один из моих пиков «Хакерства» был когда я играл в браузерную игру типа Фермы, моя подружка тогда в нее играла, поэтому и мне пришлось (кто помнит вк, однокласники эти игры были оч популярны) Естестенно там кристаллы донат и прочая «деньго-сосалка»
И тут я вспомнил, что как то я на форуме, встречал программулину, способную изменять ответы серверу. Имя того детища Чарли (Charles) вроде так, сколько уж лет прошло)
Поковырявшись в программе, после пары часов копания, я нашел строку в запросе отвечающую за эти кристаллы. И Вуаля работает. Но счастье было недолгим, после того как выйдешь из игры и войдешь снова все откатывалось «взад» как говорится) Я тогда подумал, что вероятно игра подтягивает информацию и со своего сервера, и начался второй этап «войны». Решение оказалось банальным, после того как выписал себе пару тысяч кристаллов, я использовал функцию игры, где можно было дарить донатные плюшки другим игрокам. Проверил,все работало и сохранялось у игрока которому я дарил. Вот тогда я почувствовал себя мамкиным хакером) До сих пор думаю, что если бы развивал себя в той области что-нибудь из этого бы да и вышло)))

К походам в горы готова⁠ ⁠

К походам в горы готова Австралийская овчарка, Собака, Очки, Защита, Горы, Безопасность, Длиннопост

К походам в горы готова Австралийская овчарка, Собака, Очки, Защита, Горы, Безопасность, Длиннопост

К походам в горы готова Австралийская овчарка, Собака, Очки, Защита, Горы, Безопасность, Длиннопост

Постепенно приучаем к амуниции для походов в горы.

Хакер шантажирует Илона Маска слитой базой данных 400 млн пользователей Twitter⁠ ⁠

Хакер шантажирует Илона Маска слитой базой данных 400 млн пользователей Twitter IT, Илон Маск, Информационная безопасность, Twitter, Хакеры, Взлом

Неизвестный хакер выложил на профильном форуме с утечками на продажу базу данных 400 млн пользователей Twitter. В качестве подтверждения продавец предоставил фрагмент данных 1000 пользователей, в котором есть данные создателя криптовалюты Ethereum Виталика Бутерина, основателя Apple Стива Возняка, миллиардера Марка Кьюбана, специалиста по кибербезопасности Брайана Кребса и других популярных личностей. Независимые ИБ-исследователи подтвердили подлинность данных в выложенном в открытом доступе файле.

Согласно описанию, хакер шантажирует Илона Маска слитой базой данных и предлагает владельцу Twitter срочно выкупить данные и избежать судебных исков и штрафов, пока информацию не купил кто-нибудь другой.

Пока не ясно, пытается ли продавец продать новую базу с утечкой данных, или это старая утечка Twitter с данными пользователей от прошлого года. В случае обнародования информации по утечке Twitter грозят многомиллионные штрафы от регуляторов в США и ЕС. В Евросоюзе с Twitter могут взыскать до 4% от годового оборота компании.

Пока что Маск и Twitter официально не отреагировали на угрозы хакера. Продавец не обозначил стоимость базы данных и ожидает предложений от заинтересованных сторон.

В конце ноября на хакерском форуме выложили в открытый доступ более 5,4 млн пользовательских записей Twitter, содержащих непубличную информацию. Эти данные были собраны в декабре 2021 года с использованием уязвимости Twitter API, раскрытой в программе вознаграждения за обнаружение ошибок HackerOne. Она позволяла отправлять номера телефонов и адреса электронной почты в API для получения связанных Twitter ID. Twitter повторно заявила, что ноябрьская публикация хакерами более 5,4 млн данных пользователей соцсети является прошлогодней утечкой.

5 августа Twitter подтвердила утечку данных аккаунтов более 5,4 млн пользователей соцсети. Компания начала рассылать пострадавшим пользователям уведомления, что их данные, включая Twitter ID, имя, фамилию или название организации, номер телефона и адрес электронной почты, стали общедоступны.

Twitter призналась, что из-за обновления кода платформы в июне 2021 года в работе API соцсети появилась ошибка, связанная с неправильной обработкой настроек конфиденциальности и возможностью спарсить без авторизации Twitter ID и данные аккаунтов пользователей.

Информацию по этой уязвимости Twitter получила в январе 2022 года. Разработчики сразу исправили ситуацию. В компании до этого времени не знали, использовали ли злоумышлении этот баг. Теперь, изучив выборку данных от хакеров, в компании подтвердили, что эта уязвимость за полгода была обнаружена злоумышленниками и активно использовалась. Twitter не может точно назвать количество пострадавших пользователей от этого взлома. Их может быть и больше 5,4 млн.

Twitter пояснила, что в результате этого взлома пароли аккаунтов не были раскрыты, но базы данных аккаунтов могут использоваться злоумышленниками для фишинговых рассылок. Соцсеть рекомендует пользователям поменять пароли и включить двухфакторную аутентификацию в своих учётных записях, чтобы предотвратить несанкционированный вход в систему в качестве меры безопасности.

Во взломе телефона Трасс обвинили российских хакеров⁠ ⁠

Во взломе телефона Трасс обвинили российских хакеров Политика, Новости, Великобритания, Лиз Трасс, Русские хакеры, Хакеры, Взлом

Телефон бывшего премьер-министра Великобритании Лиз Трасс взломали. Подозревается, что это сделали неназванные российские хакеры, пишет Daily Mail.

Взлом произошел еще летом 2022 года, когда Трасс занимала пост министра иностранных дел Великобритании. Однако действующий на тот момент премьер-министр страны Борис Джонсон вместе с секретарем Кабмина Саймоном Кейсом скрыли информацию об инциденте.

После взлома, утверждает издание, хакеры получили доступ к сверхсекретным деталям переговоров с различными мировыми политиками и союзниками. Кроме того, на телефоне были данные из личной переписки экс-премьера с близкой подругой Кваси Квартенг. Утверждается, что в телефоне были сообщения, критикующие Джонсона, а также содержавшие обсуждения конфликта на Украине, в том числе обсуждения поставок оружия.

По данным источника издания, на данный момент взломанный телефон Трасс находится в сейфе в безопасном месте.

Не перевелись ещё хацкеры на земле нашей, да подвиги их ратные не иссякли⁠ ⁠

Не перевелись ещё хацкеры на земле нашей, да подвиги их ратные не иссякли Хакеры, Новости, Компьютерные игры, Видеоигра, Denuvo, Взлом, Геймеры

Наше любимое биполярное создание под ником Empress научилось действительно значимой фишке — полностью вырезать Denuvo из игр. Ранее такое было подвластно только Codex, что они сделали с Assassin’s Creed Origins. Правда, как и чего они сделали, ребята не распространялись.

До сего момента все взломы представляли собой обход системы защиты, то бишь она всё ещё оставалась в игре и могла влиять на её работу. По словам Empress, ей удалось создать новую технологию, позволяющую избавиться от следов защиты целиком и полностью.

Впервые технология была опробована на экшене Maneater, где игроку дают порулить кастомизируемой акулой и пожрать человеков. Данный проект был защищен условной 13 версией системы Denuvo. Это, пишет Empress в NFO-файле, промежуточный эксперимент: кое-какие следы защиты остались в игре.

«Этот релиз включает в себя новую технологию, позволяющую мне начать удалять рак Denuvo из исполняемого файла. Технология новая, так что это гибридный кряк, что-то среднее между старым методом с лицензией и новым, позволившим мне девиртуализировать 102 игровых функции, целиком восстановить их и убрать из них рак Denuvo.

Чтобы добиться максимально плавной работы и гораздо лучшего игрового опыта по сравнению с оригинальным раздутым [исполняемым файлом], в котором этот рак [реагировал] на каждое ваше действие в игре, я девиртуализировала большую часть игровых функций, критических для производительности.»
— Empress

По словам хакерши, ей удалось обойти все трюки с аллокацией памяти, заложенные в новых версиях Denuvo. Empress не уточнила, означает ли это, что обходы защиты для новых игр будут появляться чаще. Естественно не будут, ибо товарищ или группа, вряд ли она делает это одна, избрали модель заказов через донаты. Так что будут взломы или нет, зависит только от донатеров и тех сумм, что они внесут за тот или иной проект.

Как бы мы не относились к Empress и её/его/их поведению в Сети, перед нами единственный хакер, который в пиратском сообществе пытается и реально борется с системой защиты Denuvo. Учитывая темпы выхода кряков, видимо антипираты побеждают, но, к счастью, пока не совсем.

Автор новости: Павел Широков

Всё просто⁠ ⁠

Всё просто

Высокая надёжность⁠ ⁠

Высокая надёжность Юмор, Картинка с текстом, Цепь, Пароль, Безопасность, Взлом

Правильное внутренне устройство скворечника⁠ ⁠

Правильное внутренне устройство скворечника Скворечник, Внутри, Безопасность, Инструкция, Защита, Птицы, Текст

Правильное внутренне устройство скворечника Скворечник, Внутри, Безопасность, Инструкция, Защита, Птицы, Текст

18 лет назад появился первый в истории мобильный червь — Cabir⁠ ⁠

18 лет назад появился первый в истории мобильный червь — Cabir Symbian, История IT, Познавательно, История, Длиннопост, Вирус, Безопасность

Вредоносные программы для смартфонов появились едва ли не вместе с самими смартфонами. Однако в начале нулевых они еще считались экзотикой — тогда телефоны были устроены намного проще и не могли похвастаться широким набором функций. Даже на пике популярности Android первые вредоносы представляли собой классических троянов: проникая в телефон под видом какого-нибудь полезного приложения, они рассылали SMS на коммерческие номера или втихаря подписывали пользователя на платные сервисы. Тем не менее первый полноценный червь для мобильных телефонов был обнаружен задолго до этого, еще 15 июня 2004 года. Ему дали имя Cabir.

Разумеется, самой популярной среди вирусописателей (после винды) операционной системы Android в 2004 году еще не существовало, поэтому Cabir работал под Symbian OS. Впрочем, трояны для портативных устройств тогда уже были известны, правда, они представляли угрозу для карманных компьютеров. Так, трояна Phage для PalmOS обнаружили еще в 2000 году. Cabir считается одной из первых в истории вредоносных программ именно для мобильных телефонов, и он ко всему прочему является червем, что делает его и вовсе уникальным.

От троянов черви отличаются тем, что обладают способностью к саморепликации — они могут без участия пользователя копировать себя с одного устройства на другое, но в отличие от вирусов не умеют заражать исполняемые файлы. С этой точки зрения Cabir — классический червь. Запустившись на инфицированном телефоне, он первым делом выводил на экран текстовую строчку «Caribe», по созвучию с которой и получил свое название. Затем вредонос пытался передать свою копию по каналу Bluetooth на все доступные поблизости устройства, поддерживающие режим Object Push Profile. Эта технология разработана для передачи между различными девайсами фотографий, музыкальных клипов и других файлов, причем поддерживали ее не только телефоны, но и некоторые Bluetooth-принтеры. Cabir отправлял свою копию в виде файла с расширением .sis, и для успешного заражения владелец атакуемого телефона должен был, во-первых, согласиться принять файл, а во-вторых, запустить его. Тогда Cabir сохранялся в директорию приложений «Apps» и начинал рассылать себя уже с нового устройства.

18 лет назад появился первый в истории мобильный червь — Cabir Symbian, История IT, Познавательно, История, Длиннопост, Вирус, Безопасность

Однако некоторые старые телефоны были по умолчанию настроены на прием по Bluetooth всех файлов без разбора. Кроме того, непрерывно повторяя отправку, Cabir мог постоянно демонстрировать на экране сообщения с предложением принять файл, что делало использование телефона невозможным, пока его владелец не согласится скачать червя.

Любопытно, но факт: изначально Cabir не распространялся «в дикой природе», его образец разослал в антивирусные компании сам разработчик, причем — в виде вложения в пустое письмо без темы и пояснительного текста. Обратный адрес позволил определить создателя Cabir: им оказался Valtezz — участник международной группы вирусописателей 29А, которая до этого уже отметилась распространением множества вредоносных программ. Предполагается, что Cabir, в котором не было предусмотрено никаких других вредоносных функций кроме самораспространения, был своего рода образцом proof-of-concept, доказывающим саму практическую возможность существования червей для процессоров ARM и операционной системы Symbian.

В виде лабораторного образца, не покидавшего сумрачных чертогов антивирусных компаний, Cabir не мог по-настоящему кому-нибудь навредить, разве что очень быстро высаживал батарею из-за постоянно работающего Bluetooth-модуля. Но спустя пару месяцев группа 29А выложила в публичный доступ исходники червя, и у него стали появляться многочисленные «родственники» в виде всевозможных клонов и форков. Это, в частности, привело к вспышке распространения Cabir на чемпионате по легкой атлетике, проходившем в Финляндии в 2005 году. Популярность телефонов на Symbian в Финляндии (в особенности — Nokia), а также большое число зрителей на трибунах, включая приезжих из других стран, едва не превратили этот локальный инцидент в эпидемию. Финская антивирусная компания F-Secure даже установила на входах в стадионы Bluetooth-сканеры, выявлявшие зараженные Cabir мобильники.

18 лет назад появился первый в истории мобильный червь — Cabir Symbian, История IT, Познавательно, История, Длиннопост, Вирус, Безопасность

Вследствие публикации исходников со временем стали появляться другие модификации червя, например, Mabir — версия Cabir, рассылавшая себя через MMS. Благодаря этому вредонос смог преодолеть 10-метровое ограничение Bluetooth. Творчество группы 29А вдохновило многих вирусописателей на создание новых мобильных троянов, а с выходом Android их количество и вовсе стало расти в геометрической прогрессии. Но это — уже совсем другая история.

Оригинал

Подписывайтесь на наш блог, чтобы не пропустить новые интересные посты!

Хакеры, сливающие данные российских компаний, перестали думать о прибыли. Новая цель – посильнее навредить⁠ ⁠

Хакеры, сливающие данные российских компаний, перестали думать о прибыли. Новая цель – посильнее навредить.

Специалисты по информационной безопасности рапортуют о резком росте количества утекших в даркнет баз данных российских компаний в последние несколько месяцев. Такие «сливы» могут содержать имена, адреса, номера телефонов, паспортные данные и даже результаты медицинских анализов клиентов. Важно, что качество и доступность похищенных данных тоже значительно выросли – информация стала куда более актуальной, а скачать ее часто можно совершенно бесплатно. У злоумышленников, связанных с утечками, теперь новые приоритеты: не столь важен заработок, сколь нанесение максимального ущерба жертве.

Даркнет и российские утечки

Специалисты Group-IB зафиксировали рекордное количество баз данных (БД) российских компаний на просторах даркнета.

Как сообщили CNews в ИБ-компании, за период с мая по июнь 2022 г. на ресурсах «подпольного» сегмента Сети было выложено свыше 50 БД отечественных предприятий. В апреле и марте 2022 г. число «слитых» баз было значительно меньшим – 32 и 16 соответственно.

Согласно статистике подразделения Group-IB Threat Intelligence, общее количество строк 19 наиболее крупных утечек за отчетный период составило 616,6 млн строк.

Практически все базы включают имена клиентов, их телефоны, адреса, даты рождения, а некоторые – хеши паролей (пароли пользователей, обработанные с помощью специального криптографического алгоритма; – прим. CNews), паспортные данные, подробности заказов или результаты медицинских анализов.

Цель – навредить, а не заработать

Эксперты Group-IB отмечают не только количественный, но и качественный сдвиг на данном направлении, а также изменение мотивов злоумышленников. Если раньше основной целью для них был заработок, то теперь приоритетом становится нанесение как можно более серьезного ущерба жертвам – бизнесу и его клиентам. Именно поэтому все чаще на хакерских форумах можно встретить по-настоящему актуальные и информативные базы, доступные бесплатно.

По словам руководителя отдела исследований киберпреступности Threat Intelligence компании Олега Дерова, риск в том, что эти данные могут быть использованы в дальнейших кибератаках и в мошеннических схемах.

Читать:
Vsdata dll как удалить

Такое поведение киберпреступников идет вразрез с привычной практикой, когда, стремясь минимизировать затраты и максимизировать прибыль, злоумышленники торгуют компиляциями старых баз или собирают собственные на основе открытых данных из различных источников.

Причины всплеска

По мнению экспертов Group-IB, очевидная причина столь значительного роста количества утечек – активизация инсайдеров и увеличение числа кибератак после начала конфликта на Украине в феврале 2022 г. Менее очевидная заключается в недостаточной защищенности цифровых активов компаний.

В конце апреля 2022 г. Group-IB обнаружила примерно 400 тыс. общедоступных баз данных, находящихся в открытом доступе. Причем почти 7,5 тыс. «бесхозных» БД находилось на российских серверах.

Кому принадлежат базы

Жертвами злоумышленников, чьи базы оказались в публичном доступе, стали компании, принадлежащие к самым разным сферам деятельности.

Конкретных пострадавших в Group-IB не называют, тем не менее отмечая наличие среди них сервисов доставки, цифровых торговых площадок, медицинских и строительных организаций; компаний, предоставляющих услуги онлайн-образования; поставщики телекоммуникационных сервисов. Базы по большей части доступны для бесплатного скачивания.

Базы в основном достаточно «свежие» – сведения, содержащиеся в них, актуальны по состоянию на март–май 2022 г.

В июне 2022 г. CNews писал об утечке данных сотрудников «Ростелекома». В даркнете был размещен файл почти на 110 тыс. строк со сведениями из телефонного справочника организации. В нем содержались: ФИО сотрудников, должности, которые они занимают, адреса их корпоративных почтовых ящиков, логины от них и номера служебных и мобильных телефонов. «Ростелеком» рассматривал версию, в соответствии с которой ответственность за «слив» возлагается на инсайдера – бывшего сотрудника компании. Примечательно, что, по данным Telegram-канала «Утечки информации», та же самая персона может быть причастна к утечке данных образовательного портала GeekBrains (выявлена 30 мая 2022 г.) и пр.

В конце мая 2022 г. в даркнете появилась база данных сотрудников сервиса доставки продуктов и готовых блюд «Яндекс еда», состоящая из 700 тыс. строк. В последствии в интернете был запущен сайт, на котором была выложена информация о заказах клиентов сервиса. Поиск пользователей был организован по номеру телефона.

Не обошла беда стороной и главного конкурента «Яндекс еды» – Delivery Club. 20 мая служба доставки объявила о том, что в Сеть просочилась база заказов на 350 млн строк. В службе безопасности сервиса заверяли, что банковских реквизитов среди утекших данных не было.

В начале мая 2022 г. в Сеть были выложены сведения о 30 млн клиентов сети медицинских лабораторий «Гемотест».

В конце февраля 2022 г. в сети появились две таблицы с ФИО, номерами телефонов, адресами и другими данными клиентов транспортной компании СДЭК: один файл с 466 млн строк, второй – с 822 млн. В СДЭК назвали произошедшее хакерской «политически мотивированной» атакой.

Не договаривайтесь с террористами⁠ ⁠

Это уже какая-то странно длинная ветка. Но все таки продолжу. Потому это будет не как ответ как пост, а пост отдельный.

Итак, мысль поста в заголовке — никогда не пытайтесь договорится и тем более заплатить террористам. Они вас кинут. Кинут просто потому, что они уже получили от вас то, что хотели, а дальше вы им просто не интересны. Но вернемся к реальности.

Чуть раньше я писал пост о активации хакеров, как следствии — взломов сетей предприятий. На данный момент только я знаю о десятке! Сценарии разные, доступ получали разными способами, где-то сеть была поломана вообще в прошлом году, но серьезная атака началась только сейчас. Обычно это шифрование всего, до чего смогли дотянутся взломщики. Способы разные, основные, внезапно — BitLocker и Loki. Если первый это однозначный захват AD серверов, и их шифрование, а дальше уже можно шифровать все остальное, то второй — захват пользователя с достаточным доступом для шифрования массы данных, так что бы пострадавшему лицу было больно.

Но тут интересна одна из попыток расшифровать данные договорившись с террористами. Итак, все просто, вывод я вам напишу прямо сразу, он уже в заголовке — даже если вы отвалите «хацкерам» 3000 баксов вы нихрена не получите. Почему? Да все просто, хацкеры атаковали с сервера AD, шифровали с сервера AD и убили сервер AD, все, что вам нужно это отправить хацкерам ветку реестра сервера AD, куда вы не можете получить доступ в принципе, потому как хацкеры его зашифровали и «немного ошиблись». И здесь прекрасно все. Как наличие дыр, ладно, это мы пока забудем. Так и реальное решение руководства компании оплатить требования вымогателей. Что-то они получили? Нихера. Особенность Loki заключается в том, что для расшифровки файлов до 2 мегабайт нужно 2 ключа. Первый — это файл который валяется по всем зашифрованным дискам. 2 ключ — это файл который шифровальщик отправил на сервер вымогателей. Но есть файлы больше 2 мегабайт и там начинает работать другой алгоритм, это те же два ключа, но первый записан в реестр той машины с которой шифровали, а второй так же на сервере вымогателей. И тут получилось забавно. Сервер с которого шифровали данные не доступен. Вымогатели все еще могут, технически, расшифровать все файлы до 2 мегабайт. Но.

Они уже получили от вас деньги, потому что без получения денег они и разговаривать с вами не станут. А вот дальше они выяснят, что не могут расшифровать все и потеряют к вам интерес. При чем они даже предложили вернуть деньги, только вот одно. Никто их не вернет. Смысла нет возвращать лоху его бабло. Так что даже не 5 а 10 раз подумайте и не платите никогда. Что бы не писали на «профильных ресурсах», что бы не говорили псевдо эксперты. Это не бизнес! Это терроризм! И работает эта хрень только до тех пор пока кто-то им платит. Когда перестанут, такой тип заработка просто умрет. Ну как-то так. А я жду следующую зашифрованную контору где нет бекапов оторванных от сети.

Продолжение поста «Небольшое обращение для администраторов сайта»⁠ ⁠

В последний месяц наблюдается массовая активация шифровальщиков. Но это не вирусы, это в основном сознательный взлом. И вот там наблюдается очень страшная тенденция.

У меня сейчас было для анализа 4 конторы. Все обратились с «зашифрованными нафиг данными». Где-то это варианты типа Loki, где-то тупо BitLocker. Но странно даже не это. В случае с Loki, атака была через опубликованный в сети комп, где существовал администратор с именем user и паролем user. Локальный, но это уже дало ему право получить доступ к RDP, а дальше можно запускать все, пусть еще на пользовательском компе. Во втором случае все намного интересней, был активирован, непонятным способом, интересный аккаунт DefaultAccount, на сервере Exchange, он смог сменить пароль одной из технических учеток с правами доменного администратора (винда русская, «Администратор» они просто набирать не захотели), и дальше уже шифровали BitLocker от его имени. Третий вариант — пробили пользователя .DOTNET, так же как и в предыдущем случае сумев его активировать, дать ему права админа и удаленный рабочий стол.

Выводы пока самые неутешительные. Атаки идут целенаправленно, в основном в выходные. Ломают быстро и качественно. И очень часто используются либо откровенные дыры в безопасности (первый случай), либо технические учетки, и если первое понятно, то второе вызывает вопросы.

Рекомендации? Убирайте публикацию RDP, только после VPN. Отключайте на фиг локальные учетки в случае работы в доменах. Чистите списки администраторов. Отключайте лишних. Закручивайте гайки по максимуму. Пока так.

Чернобыль. 23 года эпидемии WinCIH⁠ ⁠

Чернобыль. 23 года эпидемии WinCIH Познавательно, История, Вирус, IT, Хакеры, Чернобыль, Система, Научпоп, Эксперимент, Длиннопост

Утром 26 апреля 1999 года, ровно 23 года назад, многих пользователей персональных компьютеров под управлением Windows 9х/МЕ поджидал неприятный сюрприз: данные на жестких дисках их персоналок оказались уничтожены, а в отдельных случаях машина отказывалась работать из-за повреждения BIOS. Эта неприятность стала следствием заражения компьютеров резидентным вирусом CIH, более известным под именами «Чернобыль» и Spacefiller. Устройству этого коварного вируса и истории его создания посвящена сегодняшняя заметка.

Автором вируса, от которого пострадало по разным подсчетам от полумиллиона до нескольких десятков миллионов компьютеров по всему миру (а в те времена это было очень внушительное число), был студент университета Датун (Tatung) в Тайване Чэнь Инхао (Chen Yínghao), причем Чэнь — это фамилия, которая согласно китайской традиции следует перед именем. Чень утверждал, что создал вирус с единственной целью — доказать полную неэффективность существовавших на тот момент антивирусных программ. Первыми жертвами CIH стали компьютеры университета, в котором учился создатель вируса, затем инфицированные программы попали в местные конференции Usenet, а уже оттуда вредонос распространился за пределы Тайваня. В июле 1998 года вирус заразил один из серверов компании Ritual Entertainment, с которого раздавалась бета-версия шутера SiN: все загруженные пользователями копии игры оказались инфицированы. В марте 1999 года компания IBM отгрузила клиентам несколько тысяч зараженных CIH компьютеров, примерно в то же время вирус проник на ряд американских игровых серверов, откуда начал свое победное шествие по компьютерам США, Европы, Великобритании и Австралии.

Чернобыль. 23 года эпидемии WinCIH Познавательно, История, Вирус, IT, Хакеры, Чернобыль, Система, Научпоп, Эксперимент, Длиннопост

После того как его детище стало бесконтрольно распространяться в интернете, Чень и его однокурсник Вэн Ши-Хао написали и опубликовали в свободном доступе утилиту, распознававшую и уничтожавшую вирус. Но было уже поздно: CIH быстро расползся по всему миру и по различным оценкам нанес совокупный ущерб порядка 1 миллиарда долларов США.

Большинство существовавших на тот момент файловых вирусов дописывало свой код в конец исполняемых файлов, тем самым увеличивая их размер. Это упрощало детектирование зараженных программ антивирусами. CIH, объем которого составлял всего лишь 1 Кбайт, действовал иначе: загрузившись в память, он отслеживал запуск EXE-файлов в Windows 9x, после чего помещал полезную нагрузку в неиспользуемые секции существующего кода — в результате размер исполняемого файла не менялся. Именно из-за этой своей особенности вирус получил наименование «Spacefiller» — «заполнитель пробелов».

Наличие такого «свободного пространства» обусловлено тем, что размер секций исполняемого файла выравнивался до определенного размера, указанного в PE-заголовке. CIH искал в файле такие секции: если позволял их размер, он записывал свое тело в пустое пространство целиком, если нет, дробил его на блоки и сохранял их в разных секциях с указанием, где искать «продолжение». Затем вирус искал неиспользуемые участки в PE-заголовке файла размером не менее 184 байт: при обнаружении такого блока он сохранял туда свою стартовую процедуру и менял точку входа. После запуска инфицированного приложения в Windows 9X управление передавалось этой стартовой процедуре: она выделяла память с использованием процедуры PageAllocate, искала разбросанные по секциям блоки кода вируса, последовательно дописывала их в конец стартовой процедуры и запускала полученное приложение, после чего управление возвращалось исходной программе-носителю. Оказавшись в памяти, вирус перехватывал связанные с открытием файлов вызовы операционной системы. Если в Windows 9X происходило обращение к исполняемому файлу, CIH заражал его. В некоторых случаях данная операция приводила к повисанию операционной системы, но чаще оставалась незамеченной пользователем. До поры до времени.

Заложенный в CIH вредоносный функционал впервые сработал 26 апреля 1999 года, в 13-ю годовщину аварии на Чернобыльской АЭС, из-за чего вирус и получил свое самое известное название — «Чернобыль». На самом же деле совпадение оказалось случайным: разработчик заложил дату срабатывания вируса ровно через год после выпуска в «дикую природу» его первой версии — Чень впервые запустил CIH на университетских компьютерах 26 апреля 1998 года. В этот день вирус принялся стирать данные на всех жестких дисках зараженной машины, при этом он использовал непосредственный доступ к диску, что позволило обойти стандартную защиту от записи данных в загрузочные сектора. CIH заполнял нулями первые 1024 Кбайт диска, уничтожая загрузочный сектор и таблицу разделов, после чего переходил к следующей атаке. Если настройки BIOS Setup допускали запись во FlashBIOS, на некоторых типах материнских план CIH стирал содержимое Flash-памяти, «окирпичивая» компьютер. Оживить машину можно было заменой или перепрошивкой микросхемы BIOS, данные в ряде случаев также можно было спасти, заменив MBR и загрузочный сектор стандартными копиями, а первую копию таблицы FAT (если ее размер превышал 1 Мбайт) восстановив из второй копии, до которой CIH «не дотягивался».

Оценив масштаб содеянного, Чэнь Инхао принес публичные извинения пострадавшим пользователям. Ему могло бы грозить строгое наказание, но в конечном итоге в полицию Тайваня не поступило ни одного заявления от жертв «чернобыльского вируса», так что его разработчик отделался лишь легким испугом. Сейчас 46-летний Чэнь Инхао успешно работает в компании Gigabyte Technology Co., Ltd. — тайваньской корпорации по производству материнских плат, видеокарт и другой компьютерной техники. О своем вирусописательском прошлом он предпочитает не вспоминать.

Как исправить ошибку «Кто-то другой использует этот компьютер» в Windows

Несколько пользователей Windows обращались к нам с вопросами после того, как сталкивались с ошибкой « Кто-то еще использует этот компьютер » при каждой попытке выключить или перезагрузить компьютер. Большинство затронутых пользователей сообщают, что проблема возникает, даже если они пытаются войти в систему с другой учетной записью. Как оказалось, проблема не только в Windows 10, как и в Windows 8.1.

Что вызывает ошибку «Кто-то еще использует этот компьютер»?

Мы исследовали эту конкретную проблему, просмотрев различные отчеты пользователей и попробовав различные стратегии восстановления, рекомендованные другими затронутыми пользователями для данной конкретной проблемы. проблема. Оказывается, это конкретное всплывающее окно запускается в нескольких разных сценариях. Вот краткий список потенциальных виновников, которые могут нести ответственность за ошибку «Кто-то еще использует этот компьютер»:

  • Проблема вызвана параметром входа . Как оказалось, эта конкретная проблема в основном возникает из-за на изменение в меню параметров входа, которое заставляет машину использовать данные для входа для автоматического завершения настройки устройства и повторного открытия приложений. Если этот сценарий применим, вы можете решить проблему, отключив один параметр в параметрах входа.
  • Предыдущий пользователь все еще подключен – еще одна возможность заключается в том, что предыдущий пользователь, который использовал этот компьютер, не завершил процедуру выхода из системы. Это может произойти из-за прерывания работы машины или из-за предпочтений пользователя. Чтобы решить эту проблему в этом случае, вам необходимо использовать диспетчер задач для отключения предыдущего пользователя.
  • Обновления Windows устанавливают фоновый режим – если вы ‘ Если вы видите проблему в Windows 10, скорее всего, ваша ОС ошибочно думает, что подключен другой пользователь, хотя на самом деле WU (компонент Windows) устанавливает одно или несколько обновлений в фоновом режиме. В этом случае вы можете избежать сообщения об ошибке, предварительно завершив установку обновлений.

Если вы в настоящее время пытаетесь разрешить то же сообщение об ошибке, эта статья предоставит вам несколько различных шагов по устранению неполадок. Ниже вы найдете набор стратегий восстановления, успешность которых ранее была подтверждена несколькими пользователями, столкнувшимися с одними и теми же проблемами.

Для достижения наилучших результатов мы советуем вам следить за потенциальными исправлениями. в том же порядке, в котором мы разместили их, поскольку мы упорядочивали методы, глядя на их эффективность и сложность. В конце концов, вы должны найти метод, который решит проблему независимо от виновника, который ее вызывает..

Способ 1. Изменение параметров входа

Как оказалось, один из самых распространенных сценариев Ошибка “Кто-то еще использует этот компьютер” возникает после изменения параметров входа . Это может быть выполнено пользователем или несколькими приложениями для оптимизации системы в попытке улучшить производительность системы.

Несколько затронутых пользователей, которые также столкнулись с этой проблемой, сообщили, что им удалось решить проблему изменив настройки конфиденциальности, чтобы система избегала использования информации для входа в систему для автоматического завершения настройки устройства после перезапуска или перезапуска.

Если вы считаете, что этот метод применим к вашему сценарию, следуйте инструкциям ниже, чтобы соответствующим образом изменить параметры входа :

  1. Нажмите клавишу Windows + R , чтобы открыть диалоговое окно Выполнить . Затем введите « ms-settings: signinoptions » в текстовое поле и нажмите Enter , чтобы открыть Параметры входа на вкладке Учетные записи (в приложении настроек Windows 10).
  2. Перейдя на вкладку Параметры входа , перейдите на правую панель и прокрутите вниз до раздела Конфиденциальность . . Когда вы попадете туда, убедитесь, что переключатель, связанный с ‘ Использовать мои данные для входа, чтобы автоматически завершить настройку моего устройства и повторно открывать мои приложения после обновления или перезапуска’ , установлен в положение OFF .
  3. После того, как изменение вступит в силу, перезагрузите компьютер и проверьте, проблема будет решена при следующем запуске системы.

Если вы все еще сталкиваетесь с ошибкой «Кто-то еще использует этот компьютер» , перейдите к следующему методу ниже.

Метод 2: отключите предыдущего пользователя

Как оказалось, эта проблема также может возникнуть из-за неполного выхода из системы предыдущий пользователь. Несколько пользователей Windows, которые также столкнулись с этой проблемой, сообщили, что им удалось решить проблему, используя диспетчер задач для отключения пользователя, который мешает завершению процедуры завершения работы или перезапуска.

Вот краткое описание руководство по отключению предыдущего пользователя с помощью диспетчера задач:

  1. Нажмите Ctrl + Shift + Enter , чтобы открыть диспетчер задач.
  2. Как только вы окажетесь в интерфейсе диспетчера задач, выберите вкладку Пользователи в горизонтальном меню вверху.
  3. Затем перейдите к В списке Пользователь щелкните правой кнопкой мыши пользователя, который больше не вошел в систему, и выберите Отключить в появившемся контекстном меню.
  4. Попробуйте повторить действие, которое ранее вызывало ошибку ” Кто-то еще использует этот компьютер “, и посмотрите, решена ли проблема.

Если этот метод неприменим или не решил проблему, перейдите к следующему методу ниже.

Метод 3: Готово установка ожидающих обновлений (только для Windows 10)

Если вы столкнулись с проблемой в Windows 10, имейте в виду, что существует также известная ошибка, которая может создать эту проблему. Если вы пытаетесь перезагрузите или выключите компьютер, пока обновление Windows загружается в фоновом режиме, ваша ОС может ошибочно подумать, что другой пользователь вошел в ваш компьютер.

Нескольким затронутым пользователям, которые также столкнулись с этой проблемой, удалось исправить это, открыв экран Центра обновления Windows и установив все ожидающие обновления.

Если этот сценарий похож на ваш, вот что вам нужно сделать:

  1. Нажмите клавишу Windows + R , чтобы открыть Диалоговое окно “Выполнить” . В диалоговом окне запуска введите «ms-settings: windowsupdate» внутри текстового поля и нажмите Enter , чтобы открыть экран Windows Update для Настройки .
  2. Находясь на экране обновления Windows, перейдите на правую панель и посмотрите, загружается ли в настоящее время какое-либо обновление Windows. Если ожидаются какие-либо обновления, завершите установку, следуя инструкциям на экране.
  3. После установки каждого обновления Windows повторите действие, которое ранее вызывало “Кто-то другой все еще использует ошибку этого компьютера и посмотрите, решена ли проблема.

ИСПРАВЛЕНИЕ: Кто-то все еще использует этот компьютер

клавиатура Windows - Windows 10 кто-то все еще использует этот компьютер

Большое количество пользователей сообщили, что кто-то все еще использует этот компьютер на своих компьютерах с Windows 10. Эта проблема может быть очень неприятной, так как сообщение появляется при попытке выключить или перезагрузить компьютер.

Эта ошибка также означает, что ваша работа будет потеряна в другой учетной записи, если не будет сохранена.

По этой причине некоторые пользователи, столкнувшиеся с этой ошибкой, в конечном итоге не перезагружают или не выключают компьютер в течение нескольких месяцев подряд. Это, в свою очередь, замедляет работу вашего ПК и вызывает еще больший стресс.

Поскольку мы понимаем, каково это быть застрявшим в этом порочном цикле, а также знаем, как важно иметь доступ к своим файлам, в сегодняшней статье мы рассмотрим быстрое решение.

Поскольку конкретная причина появления этого сообщения об ошибке может отличаться, мы составили список лучших методов устранения неполадок, которые помогли пользователям, попавшим в ту же ситуацию.

Что делать, если кто-то еще использует этот компьютер

1. Проверьте учетные записи в Windows 10

accounts option in settings - windows 10 someone is still using this PC

  1. Нажмите клавиши Win + X на клавиатуре -> выберите Настройки.
  2. Внутри окна настроек -> выберите Аккаунты.
  3. Проверьте, сколько пузырьков доступно (в моем случае их 3 ).
  4. Войдите в любую из учетных записей, найденных рядом с администратором -> сохранить свою работу -> выйти . ( если нет сохраняемой работы, рекомендуется удалить эту учетную запись )
  5. После удаления всех учетных записей, кроме Администратора, повторите попытку перезагрузить компьютер и проверьте, решена ли проблема. Если нет, попробуйте следующий метод.

2. Удалите стороннее антивирусное программное обеспечение

antivirus - Windows 10 someone is still using this PC

Некоторые пользователи Windows 10 имели дело с тем, кто по-прежнему использует эту ошибку ПК, просто удалив стороннее антивирусное программное обеспечение.

Эта проблема, по-видимому, вызвана параметрами антивирусного программного обеспечения Avast и AVG.

Рекомендуется временно удалить антивирусное программное обеспечение и проверить, не является ли это причиной проблемы.

3. Запустите Malwarebytes

Malwarebytes website screenshot - Windows 10 someone is still using this pc

Malwarebytes — это очень мощный инструмент, который может сканировать ваш компьютер и удалять любые нежелательные вредоносные программы. Помимо этого, Malwarebytes также защищает ваш компьютер от заражения.

Выполните следующие шаги, чтобы загрузить и запустить Malwarebytes:

  1. Посетите официальный веб-сайт Malwarebytes, чтобы загрузить установщик.
  2. Запустите установщик и следуйте инструкциям на экране для завершения установки.
  3. Откройте Malwarebytes -> проверить на наличие угроз -> удалить или восстановить все затронутые файлы.

4. Проверьте задачи печати qued на вашем ПК

printer - windows 10 someone is still using this pc

Некоторые пользователи решили, что кто-то все еще использует эту ошибку ПК, просто проверив очередь своих печатающих устройств.

Удалите все незавершенные задачи из этого списка и попробуйте посмотреть, исправит ли это вашу проблему.

5. Запустите сканирование SFC в PowerShell

sfc scan - windows 10 someone is still using this pc

  1. Нажмите клавиши Win + X -> выберите PowerShell (Admin).
  2. Внутри командной строки -> введите sfc / scannow -> нажмите Enter.
  3. Дождитесь завершения процесса и проверьте, решена ли проблема.

Вывод

Мы хотели бы знать, помогло ли это руководство решить вашу проблему. Вы можете сообщить нам об этом, используя раздел комментариев ниже.

Похожие статьи