ριиg σr ρσиg ?

Envie de tchacher, n'hésitez pas !
vhnet
Messages : 1769
Inscription : ven. 12 janv. 2018 17:44
Localisation : Vaucluse - 84

ριиg σr ρσиg ? Côté obscur

Message par vhnet »

toi aussi :D
La je me bat avec les restaurations et les PATH qui ont plus de 255 caractères...

Pong
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

ριиg σr ρσиg ? Côté obscur

Message par kalistyan »

Malheureusement oui :pt1cable: je termine bien la semaine! :d

Ping
gizmo78
Messages : 20534
Inscription : ven. 12 janv. 2018 17:44

ριиg σr ρσиg ? Côté obscur

Message par gizmo78 »

we depuis hier soir pour moi :D

ping
Avatar de l’utilisateur
augur1
Messages : 13167
Inscription : ven. 12 janv. 2018 17:44
Localisation : où tout est neuf et tout est sauvage
Contact :

ριиg σr ρσиg ? Côté obscur

Message par augur1 »

Moi je la commence demain 9h15 et la finis à 20h15 :sol:
Avatar de l’utilisateur
poulpito
Messages : 12402
Inscription : ven. 12 janv. 2018 17:44
Localisation : Grenoble

ριиg σr ρσиg ? Côté obscur

Message par poulpito »

pong bon ben on continue
hangout du pote de taff à l'instant :
"putain XXXXXXX (un client, banque) qui s'est pris un crypto"

plusieurs serveurs HS .... magnifique :x

Sortez couvert les admin :x
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

ριиg σr ρσиg ? Côté obscur

Message par kalistyan »

Ping :/
belkav
Messages : 1912
Inscription : ven. 12 janv. 2018 17:44

ριиg σr ρσиg ? Côté obscur

Message par belkav »

Chiffrement confirmé :fou:

Locky est remonté jusqu'à certains dossiers situés sur le serveur, dont l'application métier!!! Même la cartouche RDX y a eu droit!

Je devrais pouvoir restaurer via d'autres cartouches!

Locky tourne en tâche de fond ?

Ping

Nous aussi !!
2 clients infectés :D

On a remarqué que chez l'un des deux clients, l'attaque vient d'une pièce jointe en zip envoyé via un mail en @free-mobile.fr
Pour l'autre client, on a récupéré le poste infecté. on va l'analiser pour voir d'où ça vient...

Pong
Avatar de l’utilisateur
Zedoune
Messages : 15343
Inscription : ven. 12 janv. 2018 17:44

ριиg σr ρσиg ? Côté obscur

Message par Zedoune »

ping

vient de mettre en place un serveur dédié déporté qui sert à backuper :D (je suis parano, j'imagine un truc comme ça mais qui saurait proliférer via ssh et donc infecterait le serveur de backup actuel)
belkav
Messages : 1912
Inscription : ven. 12 janv. 2018 17:44

ριиg σr ρσиg ? Côté obscur

Message par belkav »

J'ai l'impression qu'il passe par le partage de fichier... a confirmer par contre
Pong
Avatar de l’utilisateur
Zedoune
Messages : 15343
Inscription : ven. 12 janv. 2018 17:44

ριиg σr ρσиg ? Côté obscur

Message par Zedoune »

J'ai l'impression qu'il passe par le partage de fichier... a confirmer par contre
Pong
En effet d'après les différents articles que j'ai pu lire, ça infecte la machine et tous les montages possibles depuis la machine (donc partages windows) en visant des extensions précises, mais ça semble en pleine expansion et on est pas à l'abri d'un truc multiplateforme qui se propage par tous les moyens possibles et imaginable

ping
vhnet
Messages : 1769
Inscription : ven. 12 janv. 2018 17:44
Localisation : Vaucluse - 84

ριиg σr ρσиg ? Côté obscur

Message par vhnet »

Pong
Alors il commence par les fichiers locaux.
Puis par les lecteurs mappés...
Une vrai merde
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

ριиg σr ρσиg ? Côté obscur

Message par kalistyan »

@belkav Ici aussi, email freemobile.

Image

Je confirme que les montages réseaux sont aussi affectés, par contre, certains sous dossiers ont été épargnés.

Pong
Avatar de l’utilisateur
augur1
Messages : 13167
Inscription : ven. 12 janv. 2018 17:44
Localisation : où tout est neuf et tout est sauvage
Contact :

ριиg σr ρσиg ? Côté obscur

Message par augur1 »

@belkav Ici aussi, email freemobile.

http://i.imgur.com/m56zkjW.jpg

Je confirme que les montages réseaux sont aussi affectés, par contre, certains sous dossiers ont été épargnés.

Pong
il ne les a pas encore fait :)
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

ριиg σr ρσиg ? Côté obscur

Message par kalistyan »

Un peu de lecture.

http://www.malekal.com/locky-ransomware/

Ping

Edit :

Munff
Posté le 25 février 2016 à 6:02
En l’espace de 15 min locky nous à crypter plus 50 000 fichiers…

Source : le lien ci-dessus
vhnet
Messages : 1769
Inscription : ven. 12 janv. 2018 17:44
Localisation : Vaucluse - 84

ριиg σr ρσиg ? Côté obscur

Message par vhnet »

il ne les a pas encore fait :)
Ou alors il n'avait pas les acces en ecriture.
C'est ce qui a limité la casse chez nous !

Pong
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

ριиg σr ρσиg ? Côté obscur

Message par kalistyan »

Ping

Pourquoi l'antivirus de la machine n'a pas alerté l'utilisateur ? Le poste est équipé de nod32. Et d'après le lien + haut, il aurait dû détecter quelque chose.

ESET-NOD32 Win32/Filecoder.NFX 20160217
micha30000
Messages : 9470
Inscription : ven. 12 janv. 2018 17:44

ριиg σr ρσиg ? Côté obscur

Message par micha30000 »

On est en pleine campagne de ransomware Locky. Les mails comportent "invoice" dans le titre, avec une suite de chiffres. Enormément de victimes... je m'attends au pire chaque jour, même si je travaille à des protections contre les ransomwares depuis 2013... pong
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

ριиg σr ρσиg ? Côté obscur

Message par kalistyan »

Pong Avant & après :o

Image
vhnet
Messages : 1769
Inscription : ven. 12 janv. 2018 17:44
Localisation : Vaucluse - 84

ριиg σr ρσиg ? Côté obscur

Message par vhnet »

Node32 n'a rien vu... ni Trend d'ailleurs...
Ping
Avatar de l’utilisateur
jm@rc
Messages : 2115
Inscription : ven. 12 janv. 2018 17:44
Localisation : Seine et Marne
Contact :

ριиg σr ρσиg ? Côté obscur

Message par jm@rc »

J'ai l'impression qu'il passe par le partage de fichier... a confirmer par contre
Pong
On l'a eu sur quelques postes Windows et Mac. Au début ça tapait que les disques locaux en visant les fichiers courants hors fichiers systèmes puis ça s'est étendu sur les lecteurs réseaux. Bien évidemment, c'est tombé sur les quelques jours où notre licence Kaspersky était expirée et grâce aux lenteurs de notre administration il y a eu une fenêtre de 5 jours sans AV :/
M'enfin moi je touche pas trop aux postes utilisateurs mais j'ai dû redescendre une sauvegarde de nos serveurs réseaux sur une petite partie de l'arborescence. Le truc, c'est qu'il était facile de trouver les fichiers cryptés grâce aux fichiers .txt ou .hlp présents dans tous les répertoires où des fichiers avaient été cryptés.
Avec Kaspersky et System Watcher activé, plus de soucis.

Pong!
Avatar de l’utilisateur
augur1
Messages : 13167
Inscription : ven. 12 janv. 2018 17:44
Localisation : où tout est neuf et tout est sauvage
Contact :

ριиg σr ρσиg ? Côté obscur

Message par augur1 »

Ça attaque les fichiers locaux sur les Mac aussi !?
Quelle versions de osX ?
BonOeil
Messages : 1188
Inscription : ven. 12 janv. 2018 17:44

ριиg σr ρσиg ? Côté obscur

Message par BonOeil »

On s'est pris un crypto aussi dans ma boite lundi. Heureusement incident localisé donc pas trop de dégats.

Les employés font n'importe quoi à ouvrir des pièces jointes d'inconnus...Pfffff

Pong
Avatar de l’utilisateur
jm@rc
Messages : 2115
Inscription : ven. 12 janv. 2018 17:44
Localisation : Seine et Marne
Contact :

ριиg σr ρσиg ? Côté obscur

Message par jm@rc »

Ça attaque les fichiers locaux sur les Mac aussi !?
Quelle versions de osX ?
Oui, ça m'a surpris aussi mais je n'ai pas mis le nez dedans et je me doute bien que les utilisateurs n'y sont pas pour rien non plus...
De mémoire, OSX 10.6 Snow Leopard car ce sont des PowerPC. Du coup, pas à jour du tout, décision de la direction...

Ping!
Avatar de l’utilisateur
augur1
Messages : 13167
Inscription : ven. 12 janv. 2018 17:44
Localisation : où tout est neuf et tout est sauvage
Contact :

ριиg σr ρσиg ? Côté obscur

Message par augur1 »

De mémoire, OSX 10.6 Snow Leopard
Ah, oui l'emmental !! :ouch:
kalistyan
Messages : 14259
Inscription : ven. 12 janv. 2018 17:44
Localisation : LYON
Contact :

ριиg σr ρσиg ? Côté obscur

Message par kalistyan »

Pong journée à tous :)

Au menu, réinstallation complet d'un client!

2 serveurs (dont 1 VM) & 5 clients! :pt1cable:
Répondre