Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem Virus Filecoder.Sodinokibi - kadiaľ prišiel?

Stroj s Win7 Pro, povolený port na RDP (na routri presmerovaný z vonku na iné, neštandardné číslo portu), nastavené zdielanie vybraných adresárov. Pod názvom Filecoder.Sodinokibi ho pozná NOD. Viac momentálne neviem, toto zobrazil NOD na inom PC pri pokuse uložiť TXT súbor s prekopírovanou výzvou na zaplatenie. Stalo sa to v noci, iné PC boli v tom čase vypnuté. Presnú verziu budem (možno) vedieť až keď budem mať ten PC v rukách.

Otázka je, kadiaľ prišiel? Cez RDP? Využíva nejakú dieru v protokole? Alebo háda meno a heslo? Alebo nainfikoval router (na ten nemám prístup) a následne využil nejakú dieru v zdielaní a pod?

Předmět Autor Datum
Ano cez rdp, asi si ho nemal zaplatane.
fleg 27.09.2021 11:43
fleg
Da sa to nejak neinvazivne vyskusat? Myslim bez toho, aby sa restartol alebo neznefunkcnil dany stro…
palos2 27.09.2021 12:36
palos2
Musel by si hladat, ktory exploit to je...viem, ze asi 1-2 roky dozadu s tym vo velkom sifrovali sta…
fleg 27.09.2021 13:42
fleg
Vypni RDP v Registroch: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] "fDeny…
Nuda 27.09.2021 12:33
Nuda
No to RDP je tam nutne, takze tadial asi cesta nevedie... Dobre tomu rozumiem, ze ten install-antim…
palos2 27.09.2021 12:54
palos2
když potřebuju zapnuté rdp, tak jen s režimem "ověření v síti": REM povoleno s omezenim Authentica… poslední
lední brtník 28.09.2021 00:29
lední brtník
Riesenie je nevystavovat ziadne taketo zranitelne sluzby do netu a zvonku k nim pristupovat cez vpn.
fleg 27.09.2021 13:43
fleg
Vdaka za reakciu. Len aby som si to zrovnal v hlave: VPN server by bezal kde? Na tom PC na ktore sa…
palos2 27.09.2021 14:58
palos2
VPN server bez na brane. Pri vpn je vzdialeny pocitac akoby vo vnutri siete, takze sa dostane na aky…
fleg 27.09.2021 17:45
fleg

Da sa to nejak neinvazivne vyskusat? Myslim bez toho, aby sa restartol alebo neznefunkcnil dany stroj. Nieco ako tu zadaj adresu a port a napise zabezpecene/zranitelne. Bez toho, aby tvorcom viru odoslalo testovane adresy a porty :)

No to RDP je tam nutne, takze tadial asi cesta nevedie...

Dobre tomu rozumiem, ze ten install-antimalware-fix.exe ma skontrolovat resp. vycistit virus? Ak je to tak, tak to zrejme radsej preformatujem cele, data su aj tak fuc.

Mne sa skor jedna o to, aby sa to nestalo znova, teda ktoru konkretnu zaplatu skontrolovat, pripadne vzdialene (nedestruktivne) otestovat zranitelnost.

když potřebuju zapnuté rdp, tak jen s režimem "ověření v síti":

 REM povoleno s omezenim Authentication level
 reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /d 0x0 /t REG_DWORD /f
 reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /d 0x1 /t REG_DWORD /f 

záplata vyšla v květnu 2019.
číslo kritického balíku pro w10 nevím, mají pro každý servicepack jiný - a hlavně to m$ látal celý rok. takže asi mít kritické aktualizace z r.2019
ale zase w10 edice 2020 už to má mít zalátané.

Stroj s Win7 Pro...

už jsme doma, je to kb4499175. dostanu diplomek za pozorné čtení dotazu.
https://martinhaller.cz/bezpecnost/zranitelnosti-rdp-bluekeep-a-dejablue/

Vdaka za reakciu. Len aby som si to zrovnal v hlave:

VPN server by bezal kde? Na tom PC na ktore sa pripajam cez RDP? Alebo by to bolo nejake ine zariadenie v sieti? Vies odporucit nejake konkretne riesenie, idealne bez potreby pridavneho HW?

Ked sa pripojim do vzdialenej lokalnej siete cez VPN, ja tam budem vlastne ako klient, aku dostanem IP? Z rovnakeho rozsahu ako maju ten stroj na ktory sa pripajam?

Teraz mozem spustit x RDP pripojeni na rozne PC v roznych LAN naraz. Ak tomu dobre rozumiem, pri vyuziti VPN by som mohol byt v jednom case pripojeny len cez jednu VPN (=do jednej LAN), chapem to spravne?

Zpět do poradny Odpovědět na původní otázku Nahoru