Думаю, там что то другое было, журналы стерли, ПК повисли,

по мне так похоже на демонстрацию силы но с отвлечением внимания , зачем тролить лидера на табло и лочить ПК, могли просто все по шифровать и все а тут уже все следы почистили за собой, как будто что то проверяли или тестировали на боевой среде. И опять Касперский покоя не дает зачем? значит что то проверяли что мог задетектить каспер

6 ответов

23 просмотра
2-2 Автор вопроса

Мы с вами точно об одном и том же говорим? https://labs.sentinelone.com/meteorexpress-mysterious-wiper-paralyzes-iranian-trains-with-epic-troll/

Мы с вами говорим о разном. Я говорил про старую атаку на нефтяной терминал Ирана. Подчёркивая факт того, что демонстрация силы тем атакующим, которые стоят за Meteor Express, давно уже больше не нужна.

2-2 Автор вопроса

И я того же мнения, по этотому и считаю что эта атака на жд Ирана была немного странная, там жесткий троллинг правительства и использование сразу базы разных компонентов из разных зловредов, при чем как показано в отчете часть профессиональна а часть с ошибками. И я удивлен что не было развитие этой атаки когда они должны были сидеть там очень долго, чтобы знать какие средства ИБ там есть и обходить их + почему не пустили поезда под откос или не устроили аварию с переключением веток (фантазия бушует) а просто полочили все, хотя они через АД распространяли файл и имели доступ к сетевым хранилищам , считай все у.з.

Скорее всего эта атака была быстрой и спонтанной, никто не потратил время на то, чтобы разобраться, как там переключать стрелки на персидском языке.

2-2 Автор вопроса

да они там сидели кучу времени если имели представление о средствах ИБ и рез копирования, потому что использовали определенные действия по распространению и определенные набор зловредов ) без знания инфраструктуры такое бы сразу увидели. https://threats.amnpardaz.com/malware/trojan-win32-breakwin/ вот более технический анализ на частьTrojan.Win32.BreakWin

Я вас умоляю, такого рода рекогносцировки делается несколькими cmd/powershell/wmi командами на минуты

Похожие вопросы

Обсуждают сегодня

Гайс, вопрос для разносторонее развитых: читаю стрим с юарта, нада выделять с него фреймы с определенной структурой, если ли чо готовое, или долбаться с ринг буффером? нада у...
Vitaly
9
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
длина пакета фиксированная, или меняется?
Okhsunrog
7
Вот еще странный косяк, подскажите как бороться. Я git clone сделал себе всего embassy и примеры там запускаю. Всё хорошо. Но вот решил в cargo.toml зависимости не как в приме...
Lukutin R2AJP
5
А в каком формате фреймы? Сам формат сейчас придумываешь, или что-то готовое нужно распарсить?
Okhsunrog
5
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
Всем привет, нужна как никогда, нужна помощь с IO в загрузчике. Пишу в code16 после установки сегментных регистров, пишу вывод символа. Пробовал 2 варианта: # 1 mov $0x0E, %a...
Shadow Akira
14
Раз начали говорить про embassy, то присоединюсь со своими парой вопросов. 1) Есть ли сопоставимые аналоги для асинхронного кода в emdebbed? 2) Можно ли внутри задач embassy ...
NI_isx
6
сделал сайт, прикрутил в боте сайт, и виджет логина. как автоматически логинить пользователя в аккаунт(телеграм), при входе с бота?
Александра Чернивецкая
5
Карта сайта