Думаю, там что то другое было, журналы стерли, ПК повисли,

по мне так похоже на демонстрацию силы но с отвлечением внимания , зачем тролить лидера на табло и лочить ПК, могли просто все по шифровать и все а тут уже все следы почистили за собой, как будто что то проверяли или тестировали на боевой среде. И опять Касперский покоя не дает зачем? значит что то проверяли что мог задетектить каспер

6 ответов

7 просмотров
2-2 Автор вопроса

Мы с вами точно об одном и том же говорим? https://labs.sentinelone.com/meteorexpress-mysterious-wiper-paralyzes-iranian-trains-with-epic-troll/

Мы с вами говорим о разном. Я говорил про старую атаку на нефтяной терминал Ирана. Подчёркивая факт того, что демонстрация силы тем атакующим, которые стоят за Meteor Express, давно уже больше не нужна.

2-2 Автор вопроса

И я того же мнения, по этотому и считаю что эта атака на жд Ирана была немного странная, там жесткий троллинг правительства и использование сразу базы разных компонентов из разных зловредов, при чем как показано в отчете часть профессиональна а часть с ошибками. И я удивлен что не было развитие этой атаки когда они должны были сидеть там очень долго, чтобы знать какие средства ИБ там есть и обходить их + почему не пустили поезда под откос или не устроили аварию с переключением веток (фантазия бушует) а просто полочили все, хотя они через АД распространяли файл и имели доступ к сетевым хранилищам , считай все у.з.

Скорее всего эта атака была быстрой и спонтанной, никто не потратил время на то, чтобы разобраться, как там переключать стрелки на персидском языке.

2-2 Автор вопроса

да они там сидели кучу времени если имели представление о средствах ИБ и рез копирования, потому что использовали определенные действия по распространению и определенные набор зловредов ) без знания инфраструктуры такое бы сразу увидели. https://threats.amnpardaz.com/malware/trojan-win32-breakwin/ вот более технический анализ на частьTrojan.Win32.BreakWin

Я вас умоляю, такого рода рекогносцировки делается несколькими cmd/powershell/wmi командами на минуты

Похожие вопросы

Обсуждают сегодня

Всем привет! Может кто поможет разобраться с чёрной магией? (во всяком случае для меня) Дело вот в чём - написал я код для общения с tmc2209 драйвером по half duplex uart. М...
pronvis
4
вопрос: кто как решает вопрос с динамической подгрузкой скриптов для отдельных страниц с включенным turbo router?
Sergei Toroptsev
25
Друзья, за кем?
Magic
12
Всем привет. Кто-то может подсказать, как можно перевести значения Selection поля, если список значений в нем формируется динамически? Я изначально их получаю из selection дру...
Наталья Селезнева
6
ого, спасибо Никит, ты как всегда кладезь нужной инфы! Сейчас пойду копаться, а мне релиз создать как и версию самого плагина? типа 1.0.8?
Alex Blaze
6
Почему Telegram пишет, что объект media не найден, хотя на самом деле я его передаю? Делаю на urllib, без зависимостей, так надо. Вызываю метод sendMediaGroup с таким JSON: ...
Alexey S
1
Погодь, а как ты переопределяешь функцию в хедере? Эрланг это же не С, тут явный вызов макросов
Maksim Lapshin
6
Сonst magicTgHTML = (text, entities) => { let processedText = text; let offsetShift = 0; entities.forEach(entity => { const { offset, length, type, url, ...
Андрей
1
Господа, у меня важный культурологический вопрос непосредственно связанный с Erlang. Куда делся сайт http://erlang-mnesia-video.ru/ ?
Matwey Kornilov
3
Я вот думаю, может наш openapi разделить на валидатор и собственно openapi обвязку? Кто-то еще этим на таком же уровне занимается?
Maksim Lapshin
5
Карта сайта