Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Wanna cRY

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5

Открыть новую тему     Написать ответ в эту тему

qrangerq

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
да, кривовастая, локалку проверяет нормально
таймаутами лучше не пользоваться
можете использовать питоновский скрипт
 
в отличие от Nmap и wmi - никаких логинов/паролей не требуется

Всего записей: 191 | Зарегистр. 21-09-2007 | Отправлено: 02:06 18-05-2017 | Исправлено: qrangerq, 02:18 18-05-2017
reenoip



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
есть иные варианты поииска?  

zivstack, не тормози - открой статью ещё раз, нажми Ctrl + F, и введи "Windows 7"

Всего записей: 1768 | Зарегистр. 10-03-2006 | Отправлено: 04:07 18-05-2017
kdim

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
в отличие от Nmap и wmi - никаких логинов/паролей не требуется

can't determine whether 172.20.17.3 is vulnerable or not
 
Ты уверен что авторизация не требуется?

Всего записей: 17 | Зарегистр. 22-02-2006 | Отправлено: 06:02 18-05-2017
Near



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Скрипт vb для проверки установленных обновлений от WannaCrypt.  
 
==================================================
strComputer = "."
Set objWMIService = GetObject("winmgmts:\\" & strComputer & "\root\cimv2")
Set colItems = objWMIService.ExecQuery("Select * from Win32_QuickFixEngineering",,48)
 
patchFound = 0
 
For Each objItem in colItems
     If objItem.HotfixID = "KB3205409"  then
        patchFound = 1
     wscript.echo "Установлен патч KB3205409"
         
 
    End If
   If objItem.HotfixID = "KB3210720"  then
        patchFound = 1
    wscript.echo "Установлен патч KB3210720"
       
    End If
 If objItem.HotfixID = "KB3210721"  then
        patchFound = "KB3210721"
    wscript.echo "Установлен патч KB3210721"
       
    End If
 If objItem.HotfixID = "KB3212646"  then
        patchFound =1
    wscript.echo "Установлен патч KB3212646"
       
    End If
 If objItem.HotfixID = "KB3213986"  then
        patchFound = 1
    wscript.echo "Установлен патч KB3213986"
         
    End If
If objItem.HotfixID = "KB4012212"  then
        patchFound = "KB4012212"
    wscript.echo "Установлен патч KB4012212"
         
    End If
If objItem.HotfixID = "KB4012212"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4012212"
         
    End If
If objItem.HotfixID = "KB4012213"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4012213"
         
    End If
If objItem.HotfixID = "KB4012214"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4012214"
         
    End If
If objItem.HotfixID = "KB4012215"  then
        patchFound = "KB4012215"
    wscript.echo "Установлен патч KB4012215"
         
    End If
If objItem.HotfixID = "KB4012216"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4012216"
         
    End If
 
If objItem.HotfixID = "KB4012217"  then
        patchFound = "KB4012217"
    wscript.echo "Установлен патч KB4012217"
         
    End If
 
If objItem.HotfixID = "KB4012218"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4012218"
         
    End If
 
 
If objItem.HotfixID = "KB4012220"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4012220"
         
    End If
 
If objItem.HotfixID = "KB4012598"  then
        patchFound = "KB4012598"
    wscript.echo "Установлен патч KB4012598"
         
    End If
 
If objItem.HotfixID = "KB4012606"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4012606"
         
    End If
 
 
If objItem.HotfixID = "KB4013198"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4013198"
        exit For
    End If
 
If objItem.HotfixID = "KB4013389"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4013389"
        exit For
    End If
If objItem.HotfixID = "KB4013429"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4013429"
        exit For
    End If
 
If objItem.HotfixID = "KB4015217"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015217"
        exit For
    End If
If objItem.HotfixID = "KB4015438"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015438"
        exit For
    End If
If objItem.HotfixID = "KB4015546"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015546"
        exit For
    End If
If objItem.HotfixID = "KB4015547"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015547"
        exit For
    End If
If objItem.HotfixID = "KB4015548"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015548"
        exit For
    End If
If objItem.HotfixID = "KB4015549"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015549"
        exit For
    End If
If objItem.HotfixID = "KB4015550"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015550"
        exit For
    End If
If objItem.HotfixID = "KB4015551"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015551"
        exit For
    End If
If objItem.HotfixID = "KB4015552"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015552"
        exit For
    End If
If objItem.HotfixID = "KB4015553"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015553"
        exit For
    End If
If objItem.HotfixID = "KB4015554"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015554"
        exit For
    End If
If objItem.HotfixID = "KB4016635"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4016635"
        exit For
    End If
If objItem.HotfixID = "KB4019213"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019213"
        exit For
    End If
If objItem.HotfixID = "KB4019213"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019213"
        exit For
    End If
If objItem.HotfixID = "KB4019214"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019214"
        exit For
    End If
If objItem.HotfixID = "KB4019215"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019215"
        exit For
    End If
If objItem.HotfixID = "KB4019216"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019216"
        exit For
    End If
If objItem.HotfixID = "KB4019263"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019263"
        exit For
    End If
If objItem.HotfixID = "KB4019264"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019264"
        exit For
    End If
If objItem.HotfixID = "KB4019472"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019472"
        exit For
    End If
If objItem.HotfixID = "KB4015221"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015221"
        exit For
    End If
If objItem.HotfixID = "KB4019474"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019474"
        exit For
    End If
If objItem.HotfixID = "KB4015219"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4015219"
        exit For
    End If
If objItem.HotfixID = "KB4019473"  then
        patchFound = 1
    wscript.echo "Установлен патч KB4019473"
        exit For
    End If
 
Next
 
 
 
 
If patchFound = 0 then
    wscript.echo "Патч не установлен! Обратитесь к Администратору"
End If
 
 
=======================================

Всего записей: 374 | Зарегистр. 23-01-2002 | Отправлено: 07:46 18-05-2017
igrim

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Проверку уязвимости делайте через nmap (необходима одна из последних версий)

у нас в программах лежит Nmap 6.47 [2014-08-23] , кто бы 7ой разместил...
добавил:
Microsoft Windows binaries
Latest stable command-line zipfile: nmap-7.40-win32.zip
https://nmap.org/dist/nmap-7.40-win32.zip

Всего записей: 57 | Зарегистр. 16-12-2005 | Отправлено: 12:22 18-05-2017 | Исправлено: igrim, 12:47 18-05-2017
qrangerq

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kdim
Код сканера не предполагает ввода логина/пароля.
http://winitpro.ru/index.php/2014/12/01/podderzhka-smb-1-0-v-windows-server-2012-r2/

Цитата:
В Windows Server 2012 R2 была представлена новая версия протокола SMB 3 (технически это SMB 3.02, т.к. версия SMB 3.0 появлялась еще в Windows Server 2012), а драйвер устаревшего протокола SMB 1.0 теперь по-умолчанию отключен и его компоненты не загружаются. Вследствие отсутствия поддержки SMB 1.0 устаревшие (Windows XP, Server 2003 и ) и совместимые клиенты (Mac OSX 10.8 Mountain Lion, Snow Leopard, Mavericks, старые версии Linux) не смогут получить доступ к файлам, расположенным файловом сервере  под управлением Windows 2012 R2.

 
Near
портянку спрячьте

Всего записей: 191 | Зарегистр. 21-09-2007 | Отправлено: 14:15 18-05-2017 | Исправлено: qrangerq, 14:45 18-05-2017
kdim

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Код сканера не предполагает ввода логина/пароля.  

Т.е. сканер не сможет определять уязвимость на версиях 8/8.1/2012/2012R2/10/2016 ?

Всего записей: 17 | Зарегистр. 22-02-2006 | Отправлено: 14:52 18-05-2017
qrangerq

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kdim
Вы внимательно читаете?
 
Вирус использует уязвимость в протоколе SMB v1 и для этого ему не нужны логины с паролями.
Соответственно и сканеру тоже ничего не требуется лишнего, необходим только адрес для проверки.
 
Если отключен SMB v1 - можно спать спокойно (в 2012 R2 он как раз отключен по-умолчанию).

Всего записей: 191 | Зарегистр. 21-09-2007 | Отправлено: 15:48 18-05-2017 | Исправлено: qrangerq, 16:02 18-05-2017
GREENcode

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Какие порты нужно блокировать кроме 445? В большинстве статей пишут, что только 445. Где-то говорят, что туда добавляется 135, 137, 138, 139, 5000... Или для заражения используется только 445?

Всего записей: 455 | Зарегистр. 03-10-2015 | Отправлено: 18:37 18-05-2017 | Исправлено: GREENcode, 18:44 18-05-2017
kdim

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Вирус использует уязвимость в протоколе SMB v1 и для этого ему не нужны логины с паролями.  
Соответственно и сканеру тоже ничего не требуется лишнего, необходим только адрес для проверки.  
Если отключен SMB v1 - можно спать спокойно (в 2012 R2 он как раз отключен по-умолчанию).

"Eсли отключен SMB v1" - по опроснику около 37% заражений на системах 8/8.1/2012/2012R2/2016, довольно существенная часть.
Опросник пострадавших с https://geektimes.ru/post/289115/
Windows Vista                 6.4%
Windows 7                    - 39.2%
Windows 8,8.1               - 7.3%
Windows 10                   - 22%
Windows 2008,2008R2    - 14.5%
Windows 2012,2012R2    - 5.3%
Windows 2016               - 5.3%
 
Посмотрел на нескольких 2012/2016, везде был включен, и галка серая, нельзя убрать. Включается с другой фичей, возможно с .net framework.

Всего записей: 17 | Зарегистр. 22-02-2006 | Отправлено: 05:43 19-05-2017 | Исправлено: kdim, 05:44 19-05-2017
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
https://xakep.ru/2017/05/19/wannakey/

Код:
Специалист французской компании Quarkslab Адриен Гинье (Adrien Guinet) сообщает, что он нашел способ расшифровать данные, пострадавшие в результате атаки  
шифровальщика WannaCry. К сожалению, данный метод работает только для операционной системы Windows XP и далеко не во всех случаях, однако это уже лучше,  
чем ничего.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 11:09 19-05-2017
qrangerq

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
исправил таймауты (один общий)
http://rgho.st/67S9BfhQn
 
код https://pastebin.com/7G5vbiP5
компиляция go build -ldflags -H=windows ms17-010.go
 
тот факт, что идет не по порядку - особенность языка программирования

Всего записей: 191 | Зарегистр. 21-09-2007 | Отправлено: 11:44 19-05-2017 | Исправлено: qrangerq, 12:12 19-05-2017
GREENcode

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
http://www.rbc.ru/technology_and_media/19/05/2017/591ebad99a794701c23bf42f
 
WannaCry?...

Всего записей: 455 | Зарегистр. 03-10-2015 | Отправлено: 13:47 19-05-2017 | Исправлено: GREENcode, 13:52 19-05-2017
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Можете рассказать каким образом wannacry попадает на компьютер?  
 
Если комп за NAT_ом, пользователи не открывают всякие exe-шники, со стороны интернета открыт только 443 порт (для VPN подключения), есть угроза всеравно?  

Всего записей: 3333 | Зарегистр. 21-04-2008 | Отправлено: 19:08 19-05-2017
MisHel64



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
443? Уверен? Ну да ладно. Если только он, то не пролезет вирус. Но вот от тех, кто через это VPN подключается, может пролезть. Тут уже в комплексе на проблему нужно смотреть.

Всего записей: 2307 | Зарегистр. 21-09-2006 | Отправлено: 19:34 19-05-2017 | Исправлено: MisHel64, 19:34 19-05-2017
kvark484kvark484

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ, кто-нибудь может потестить на виртуалке этого зверя (WannaCry) vs Malwarebytes Anti-Ransomware - кто кого?

Всего записей: 477 | Зарегистр. 26-03-2016 | Отправлено: 21:54 19-05-2017
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MisHel64
 

Цитата:
443? Уверен?

да на микротике лично делал проброс порта. наш VPN клиент (программа) работает по этому порту.  
 
А вот насчет удаленных клиентов, не уверен.  
там win10 стоят. скачал обновление , который 1 с чем то гб, но не устанавливается..  
наверно надо будет скачать по версии, а я скачал просто "Windows 10 for x64 "

Всего записей: 3333 | Зарегистр. 21-04-2008 | Отправлено: 22:06 19-05-2017
fArRsh



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
поделитесь кто нибудь этим шифровальщиком

Всего записей: 287 | Зарегистр. 17-10-2012 | Отправлено: 08:08 20-05-2017
d0r0fey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fArRsh
http://forum.ru-board.com/topic.cgi?forum=5&topic=48806&start=4340#5
 
Добавлено:
под ковриком на последних страницах посмотри.

Всего записей: 1364 | Зарегистр. 13-03-2009 | Отправлено: 11:41 20-05-2017
qrangerq

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GREENcode
Нет, это сам мегафон косячит.
Вирус не причем.
 
contrafack
Через VPN подпадает легко, если netbios не заблочен (точнее 445 порт)

Всего записей: 191 | Зарегистр. 21-09-2007 | Отправлено: 12:18 20-05-2017 | Исправлено: qrangerq, 12:22 20-05-2017
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Wanna cRY


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru