Supervirus Locky, co zase tak super není

Vše ostatní o bezpečnosti…

Moderátoři: memphisto, Mods_senior, Security team

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43287
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Supervirus Locky, co zase tak super není

Příspěvekod jaro3 » 15 bře 2016 10:04

http://www.viry.cz/supervirus-locky-co- ... uper-neni/

Supervirus Locky, co zase tak super není

Médii proběhla zpráva o novém „superviru“, který už pronikl na území České republiky a zaviroval první desítky počítačů. Co se týká množství zavirovaných počítačů, to sedí, určitě se ale nejedná o žádný supervirus. Podobných je tu spousta a téma, jak odšifrovat soubory či zda zaplatit/nezaplatit útočníkům, se stalo každodenní náplní servisů, diskuzních fór, či technických podpor antivirových společností.Locky je další přírůstek do rodiny, která se často označuje jako Filecoder. Princip fungování varianty Locky je jednoduchý. Dorazí e-mailem, který se tváří jako faktura a text nabádá uživatele ke spuštění přílohy. Pokud uživatel přílohu spustí, zahájí tím sled událostí, které vedou až k zašifrování souborů a zobrazení „závěrečné“ zprávy. Tam je uživatel informován o tom, že pokud chce ještě někdy vidět svoje fotky z dovolených, dokumenty, atd., musí útočníkům zaplatit. Takhle nějak funguje všechen dnešní ransomware.

Za úspěchem Locky stojí patrně celkem atypická příloha, ve které se tato havěť šíří. Pokud dorazí e-mail s EXE souborem v příloze, většina uživatelů už tak nějak tuší, že to asi nebude zcela v pořádku. Pokud ale dorazí dokument, tedy soubor s příponou DOC/DOCX a text o něm informuje jako o faktuře, pak to docela dává smysl a určitě se najde spousta uživatelů, kteří přílohu otevřou. Navíc, koho by napadlo, že v dokumentu hrozí nějaké nebezpečí. Pokud uživatel přílohu spustí / otevře, DOC/DOCX se jako dokument otevře v aplikaci Microsoft Word. Následuje žluté upozornění Wordu, že máte být opatrní, že soubory z internetu mohou obsahovat viry. Pokud chcete pokračovat, je nutné stisknout „umožnit editaci“. Žluté upozornění se nicméně v praxi zobrazuje velice často (s různým textem), a tak časem řada z nás „otupí“ a rovnou tyto zprávy automaticky odklikává. Stejně tak i druhé upozornění, které vizuálně vypadá téměř shodně jako to první. Zde se ale láme chleba. Odkliknutím druhé zprávy povolíte makra a průšvich je na světě! V tu chvíli se spustí makro AutoOpen, to stáhne z internetu EXE soubor s havětí a tento EXE spustí. Zbytek už znáte.

Jinak díky makrům ve Wordu / Excelu tu již v minulosti řádily tzv. makroviry (od roku 1995) a používaly právě speciální makra AutoOpen a další. Tehdy to taktéž pomohlo masivnímu šíření, protože se vždycky říkalo, že textový dokument přece nemůže obsahovat žádné viry. Makroviry to změnily. Jenže pak vymřely, doba pokročila, trochu se na to zapomnělo a dnes, v roce 2016, opět slaví úspěch…
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Reklama
lennonreloaded
Level 3
Level 3
Příspěvky: 477
Registrován: únor 16
Pohlaví: Muž
Stav:
Offline

Re: Supervirus Locky, co zase tak super není

Příspěvekod lennonreloaded » 15 bře 2016 10:14

Perfektní informace. Ta by se měla objevit v médiích jako reakce na tu prví poplašnou. Na PC-help trochu zapadne, protože sem přijde dost málo běžných uživatelů PC.

petr22
Guru Level 15
Guru Level 15
Příspěvky: 54871
Registrován: únor 12
Pohlaví: Muž
Stav:
Offline

Re: Supervirus Locky, co zase tak super není

Příspěvekod petr22 » 15 bře 2016 10:41

V jakych mediich?

V tech co ctou a sleduji uzivatele, kteri jsou kandidaty na spusteni tohoto malware je cilem divaka vydesit a prave proto v nich probehla ta poplasna zprava, protoze cilem neni informovat, ale sokovat.

Uživatelský avatar
faraon
Master Level 8.5
Master Level 8.5
Příspěvky: 7397
Registrován: prosinec 10
Pohlaví: Muž
Stav:
Offline

Re: Supervirus Locky, co zase tak super není

Příspěvekod faraon » 15 bře 2016 18:28

Díky redmondským "expertům" se můžou viry šířit nejenom v dokumentech, ale i ve filmech, písničkách, a dokonce obrázcích!

Něco o Locky bylo včera na Rootu: http://www.root.cz/clanky/postrehy-z-be ... are-locky/
"Král Lávra má dlouhé oslí uši, král je ušatec!

(pravil K. H. Borovský o cenzuře internetu)

Uživatelský avatar
Herda
Level 2.5
Level 2.5
Příspěvky: 357
Registrován: únor 16
Pohlaví: Muž
Stav:
Offline

Re: Supervirus Locky, co zase tak super není

Příspěvekod Herda » 15 bře 2016 18:41

On Office neběží v "sandboxu"? Nebo v Low Integrity level? Když to údajně umí IE? Nebo běží a uživatel něco odklepne, že se to spustí s vyššími právy?

petr22
Guru Level 15
Guru Level 15
Příspěvky: 54871
Registrován: únor 12
Pohlaví: Muž
Stav:
Offline

Re: Supervirus Locky, co zase tak super není

Příspěvekod petr22 » 15 bře 2016 18:47

Uzivatel casto pouziva administratorsky ucet bez hesla, ma vyple otravne UAC a nekteri dokonce nepouzivaji ani antivir. Co potom brani tomu malware v cinnosti?

Ostatne funguje i na linuxu, onehdy nas linux expert dotahl notebook se zasifrovanym home adresarem, nejakych 800 GB dat - dal se to nedostalo.

Pod normalnim uzivatelskym uctem ve Windows to taky dokaze zasifrovat jen data uzivatele a slozky kam ma opravneni pro zapis.


  • Mohlo by vás zajímat
    Odpovědi
    Zobrazení
    Poslední příspěvek
  • RTX 4070 TI Super spotřeba
    od showpayne » 18 črc 2024 00:48 » v Rady s výběrem hw a sestavením PC
    13
    6047
    od showpayne Zobrazit poslední příspěvek
    18 črc 2024 16:50
  • Levný PC ke karte GTX 1660 Super
    od michal84 » 11 dub 2025 15:45 » v Rady s výběrem hw a sestavením PC
    35
    7740
    od Kogaku Zobrazit poslední příspěvek
    16 dub 2025 22:35
  • PC HAL3000 RTX 4070 Ti Super ZÁRUKA do 06/2027 Příloha(y)
    od SerhiiMErcy » 20 dub 2025 11:00 » v P: Hardware
    1
    2905
    od negror Zobrazit poslední příspěvek
    21 dub 2025 10:25
  • Nacenení s výkupem PC Sestavy Ryzen 5 3600 s RTX 2060 Super
    od Marfi6 » 28 kvě 2025 02:49 » v P: Hardware
    1
    3141
    od Zivan Zobrazit poslední příspěvek
    28 kvě 2025 06:51
  • HDMI 2.1a propojení monitor g2724d a gk palit 4070 Ti SUPER GamingPro
    od p3v4x » 25 črc 2024 20:58 » v Problémy s hardwarem
    1
    3012
    od kecalek Zobrazit poslední příspěvek
    27 črc 2024 13:23

Zpět na “Vše ostatní (bezp)”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 1 host