שגיאה במסד הנתונים של וורדפרס: [Table './uqwlbyxa_blog/uqwlbyxa_wfblocks7' is marked as crashed and should be repaired]SELECT * FROM `uqwlbyxa_wfblocks7` WHERE `IP` = X'00000000000000000000ffffd849d8df' AND `type` = 7 AND (`expiration` = 0 OR `expiration` > UNIX_TIMESTAMP())
שגיאה במסד הנתונים של וורדפרס: [Table './uqwlbyxa_blog/uqwlbyxa_wfblocks7' is marked as crashed and should be repaired]SELECT *, CASE
WHEN `type` = 3 THEN 0
WHEN `type` = 4 THEN 1
WHEN `type` = 7 THEN 2
WHEN `type` = 6 THEN 3
WHEN `type` = 5 THEN 4
WHEN `type` = 9 THEN 5
WHEN `type` = 8 THEN 6
WHEN `type` = 2 THEN 7
WHEN `type` = 1 THEN 8
ELSE 9999
END AS `typeSort`, CASE
WHEN `type` = 3 THEN `parameters`
WHEN `type` = 4 THEN `parameters`
WHEN `type` = 1 THEN `IP`
WHEN `type` = 9 THEN `IP`
WHEN `type` = 5 THEN `IP`
WHEN `type` = 6 THEN `IP`
WHEN `type` = 7 THEN `IP`
WHEN `type` = 2 THEN `IP`
WHEN `type` = 8 THEN `IP`
ELSE 9999
END AS `detailSort`
FROM `uqwlbyxa_wfblocks7` WHERE `type` IN (4) AND (`expiration` = 0 OR `expiration` > UNIX_TIMESTAMP()) ORDER BY `typeSort` ASC, `id` DESC
שגיאה במסד הנתונים של וורדפרס: [Table './uqwlbyxa_blog/uqwlbyxa_wfblocks7' is marked as crashed and should be repaired]SELECT *, CASE
WHEN `type` = 3 THEN 0
WHEN `type` = 4 THEN 1
WHEN `type` = 7 THEN 2
WHEN `type` = 6 THEN 3
WHEN `type` = 5 THEN 4
WHEN `type` = 9 THEN 5
WHEN `type` = 8 THEN 6
WHEN `type` = 2 THEN 7
WHEN `type` = 1 THEN 8
ELSE 9999
END AS `typeSort`, CASE
WHEN `type` = 3 THEN `parameters`
WHEN `type` = 4 THEN `parameters`
WHEN `type` = 1 THEN `IP`
WHEN `type` = 9 THEN `IP`
WHEN `type` = 5 THEN `IP`
WHEN `type` = 6 THEN `IP`
WHEN `type` = 7 THEN `IP`
WHEN `type` = 2 THEN `IP`
WHEN `type` = 8 THEN `IP`
ELSE 9999
END AS `detailSort`
FROM `uqwlbyxa_wfblocks7` WHERE `type` IN (3) AND (`expiration` = 0 OR `expiration` > UNIX_TIMESTAMP()) ORDER BY `typeSort` ASC, `id` DESC
שגיאה במסד הנתונים של וורדפרס: [Table './uqwlbyxa_blog/uqwlbyxa_wfblocks7' is marked as crashed and should be repaired]SELECT * FROM `uqwlbyxa_wfblocks7` WHERE `type` IN (1, 8, 9, 2, 5, 6) AND `IP` = X'00000000000000000000ffffd849d8df' AND (`expiration` = 0 OR `expiration` > UNIX_TIMESTAMP()) ORDER BY `blockedTime` DESC LIMIT 1
התוכנה הזדונית מפורסמת ברשת תחת השם "Cheat Lab",
ומחיפוש מהיר באינטרנט ניתן למצוא עשרות סרטוני YouTube, הורדות P2P, וקישורים להורדה מאתרי הורדות מפוקפקים.
התוכנה משווקת כמוד (Mod) עבור המשחק הפופולרי רובלוקס (Roblox),
ומציעה למשתמש מגוון "האקים" (Cheats) כגון "Wallhack", "Speed Hacks", "Aimbot" ועוד.

כפי שדווח השבוע בבלוג האבטחה של חברת McAfee,
Cheat Lab היא למעשה סוס טרויאני אשר מדביק את המחשב של הקורבן בתוכנה הזדונית "Redline Stealer".
התוכנה הזדונית מופצת דרך האתר GitHub, וזמינה להורדה כקובץ ZIP המכיל קובץ MSI.
הפעלת הקובץ מתקינה אותו על המערכת, ומחלצת מתוכו 3 קבצים :
compiler.exe – קובץ ההתקנה, מכיל בתוכו גם את "Redline Stealer".
readme.txt – קובץ טקסט "קרא אותי", המכיל גם פקודות זדוניות.
lua51.dll -קובץ תומך להרצת פקודות Lua עבור "compiler.exe".
במהלך ההתקנה, הקובץ MSI יוצר משימה מתוזמנת לביצוע compiler.exe עם readme.txt,
דבר המלמד כי הוירוס יותקן על המערכת באופן אוטומטי גם אם המשתמש יעצור את הליך ההתקנה מיוזמתו. (במידה והקובץ לא נמחק)
על מנת להתקין את "Cheat Lab", המשתמש צריך להפעיל את הקובץ "compiler.exe".
במהלך ההתקנה, קופצת הודעת פרסום למשתמש בסגנון "חבר מביא חבר".
על המשתמש להתקין את התוכנה במחשב של חבר יחד עם הזנת קוד אישי,
ובתמורה הוא יקבל את "הגרסה המלאה" של התוכנה.

בהמשך ההתקנה, נוצר קובץ בשם "ErrorHandler.cmd" במיקום C:\Windows\Setup\Scripts
קובץ זה מכיל פקודת cmd להפעלה מחדש של הקובץ compiler.exe, אך הפעם תחת השם "NzUW.exe".
בנוסף, נוצרת משימה מתוזמנת במערכת להפעלת הקובץ הנמצא במיקום C:\Windows\system32\oobe\Setup.exe

הפעלת קובץ זה יוצרת תגובת שרשרת במערכת, אשר בסופה נוצרת תקלה המובילה להפעלת הקובץ "ErrorHandler.cmd".
סקריפט זה מופעל באופן אוטומטי ע"י מערכת ההפעלה כאשר היא חווה שגיאה קריטית.
ומאחר והקובץ המקורי הוחלף ע"י הוירוס – נוצרת פעולת שרשרת אשר מאפשרת לוירוס להתקין את עצמו מחדש ללא הפסקה.
בסיום ההתקנה, קובץ ההתקנה "compiler.exe" מריץ פקודות קוד "byte Lua" המאוחסנות בקובץ "readme.txt".
בנוסף, נוצרות משימות מתוזמנות שמתבצעות במהלך אתחול המערכת.
לאחר התקנת התוכנה "Cheat Lab" ע"י המשתמש, מותקנת גם "Redline Stealer" באופן אוטומטי על המערכת הפעלה.
התוכנה הזדונית משתמשת בפקודות bytecode [Lua bytecode] בכדי להתחמק מזיהוי.
בסיום ההתקנה של Redline Stealer, קובץ ההתקנה "compiler.exe" מריץ פקודות קוד "byte Lua" המאוחסנות בקובץ "readme.txt".
כאשר התוכנה מותקנת ומתחילה להיות פעילה ברקע מערכת ההפעלה, היא יוצרת חיבור עם שרת "C2".
התוכנה שולחת אל השרת צילומי מסך של חלונות פעילים, ומידע על המערכת של המשתמש.
בנוסף, התוכנה מבצעת סריקה במחשב אחר סיסמאות ומידע על ארנקי מטבעות קריפטו.

על מנת להיות בטוחים כי התוכנה אכן הוסרה מהמערכת ב 100% נבצע הליך סריקה והסרה באמצעות 2 תוכנות שונות.
במידה ויש לכם תוכנת אנטי וירוס על המחשב, בצעו עדכון גרסה לתוכנה והריצו סריקת מערכת מלאה.
אם לא נמצאו קבצים נגועים, או שאין לכם תוכנת אנטי וירוס, ההמלצה היא להוריד את התוכנה "Malwarebytes".
בצעו סריקה למערכת ההפעלה באמצעות Malwarebytes, בסיום הסריקה במידה ונמצאו קבצים, בצעו להם "הסגר" (quarantine).
AdwCleaner הוא כלי חינמי אשר פותח ומופץ ע"י חברת Malwarebytes.
הכלי מאפשר איתור והסרה של תוכנות ריגול ותוכנות זדוניות מהמחשב.
לחצו כאן להורדת התוכנה מאתר הבית של חברת Malwarebytes.
הריצו את התוכנה, ובמידה ונמצאו קבצים הסירו אותם ובצעו הפעלה מחדש למחשב.
The post תוכנה זדונית חדשה מתחזה למוד של המשחק רובלוקס first appeared on Bug Fix Blog.]]>Parrot TDS זוהי נוזקה אשר התגלתה לראשונה באוקטובר 2021.
הנוזקה פועלת ע"י הדבקת שרתי אחסון אתרים באמצעות החדרת קוד "JavaScript" זדוני לקוד הקיים בשרת האחסון.
לאחר ההדבקה, הנוזקה אוספת מידע אודות פרופיל הקורבנות (כגון מדינה, שפה וכו'), ולאחר מכן מגישה סקריפט אשר
מפנה את הדפדפן של הקורבן אל אתר צד ג' עם קמפיין זדוני לצורך הורדת התוכנה הזדונית והדבקת מחשב הקורבן.
הקמפיינים בדרך כלל יהיו בהתאם לנתוני המשתמש – גם שפת האתר תהיה מותאמת אישית, ולעיתים אף תוכן הקמפיין.
אומנם ישנן נוזקות רבות הפועלות בשיטה זו, אך Parrot היא נוזקה בעלת היקף הדבקה אדיר ויכולת התאמה אישית ברמה גבוה.
התוקפים שמאחורי הרוגלה גם חיזקו את האפשרות שלה להתחמק מזיהוי וניתוח על ידי חוקרי אבטחה,
כולל יישום טכניקה המשתמשת במספר שורות של קוד JavaScript מוזרק בשורת קוד אחת, דבר שקשה יותר לזהות.
כפי שתואר בבלוג האבטחה "malware-traffic-analysis", הרוגלה תוקפת אתרים לגיטמיים אשר פועלים ע"י קוד "JavaScript".
לרוב, מדובר באתרים המשתמשים במערכת וורדפרס או ג'ומלה.
לאחר הדבקת האתר, הרוגלה מתחילה להפנות משתמשים (redirect) לאתרי צד ג' המציגים קמפיינים שונים אשר מטרתם היא
שכנוע הקורבן בהורדת קובץ אל המחשב.
אחד הקמפיינים אשר מופיע ברוב הפעמים הוא "דרישה פיקטיבית" לעדכון הדפדפן של הקורבן.
הקורבן יועבר אל אתר צד ג' אשר "מודיע" כי חסר עדכון חשוב עבור הדפדפן, ומציע הורדה ישירה שלו.

כאשר הקורבן ילחץ על כפתור ההורדה, הדפדפן יתחיל בהורדת קובץ ZIP אשר מכיל קובץ "JavaScript" זדוני.
במידה והקורבן יפעיל את הקובץ JavaScript, התוכנה הזדונית תתחיל בהדבקה של המחשב.
לעיתים, הקובץ "JavaScript" הזדוני יחל בהורדה ישירה ולא תמיד יהיה "דחוס" בתוך קובץ Zip.

לאחר שהקובץ החל בהדבקת המחשב, הרוגלה תחל לבצע סריקה של המחשב האישי של הקורבן.
סריקה זו מבוצעת ע"י מספר קודי JavaScript הנשלחים על ידי שרת "FakeUpdate C2".
הסריקה אוספת את הנתונים הבאים ממחשב הקורבן :
לאחר איסוף המידע, נוצר סקריפט "PowerShell" ע"י קוד JavaScript זדוני, הנשמר בתקיה זמנית (Temp).
התוכן של הסקריפט הזה הוא בדרך כלל פקודת whoami /all פשוטה. התוצאה נשלחת חזרה לשרת C2.
בשלב השני, מתחילה הורדה של קבצים זדוניים אל מחשב הקורבן, קבצים אלו נשמרים בתקיית "AppDataRoaming".
קבצים אלו מאפשרים ליוצרי התוכנה הזדונית לקבל גישה קלה למחשבים שנפרצו.
הקובץ הזדוני (RAT) מופיע בשם ctfmon.exe (מחקה את השם של התוכנה הלגיטימית).
הוא מופעל אוטומטית עם הדלקת המחשב ועליית מערכת ההפעלה.
מאחר והרוגלה יוצרת "משימה מתוזמנת" במערכת ההפעלה, ניתן לבדוק דרך ממשק "Tast Scheduler" האם היא קיימת.
יש להיכנס לניתוב הבא – ניהול מחשב > כלי מערכת > Tast Scheduler.
בחלון Tast Scheduler, יש לעבור ללשונית "Actions".
הפקודה תופיע תחת השם "Find-DscResource_QoS".

ההמלצה הטובה ביותר לבדיקת המחשב היא שימוש בתוכנת אנטי וירוס, לדוגמא – malwarebytes.
כאמור, אחד התסמינים המופיעים באתר "נגוע" הוא העברת הגולשים (Redirect) באופן רנדומלי לאתרי צד ג'.
מנהלי אתרים יכולים לבדוק האם האתר שלהם נדבק ברוגלה ע"י חיפוש קבצים השייכים לרוגלה בשרת האחסון.
מילות המפתח המשוכיות ל Parrot TDS הן :
בנוסף, יש לבצע ביקורת אחר קבצי php "חשודים" אשר נוספו לשרת האחסון.
ניתן להיעזר בשירות החינמי של האתר "VirusTotal" לסריקת כתובות URL.

"Remote Access Trojan" ובקיצור – "RAT" זהו סוג של רוגלה הנכנסת למחשב "כסוס טרויאני",
ובדרך כלל מגיעה למחשב "כטרמפיסטית" כאשר משתמשים בקישורי טורנט נגועים, נכנסים לאתרים נגועים ועוד.
כאשר משתמש נדבק בסוג רוגלה זו הוא בדרך כלל לא ידע זאת עד לפעולה מצד האקר אשר שולט ברוגלה.
המטרה העיקרית של הרוגלה הוא לאפשר לפורץ "גישה מרחוק" למחשב שנדבק,
אבל בנוסף לזה הרוגלה מבצעת גם
מעקב שקט אחר המצלמה, מיקרופון, הקלדות אשר מבוצעות, נתוני גלישה ועוד,
ומעבירה את כל הנתונים אל השרת של יוצרי הרוגלה.
הסריקה תתבצע באמצעות התוכנה process-explorer אשר ניתן להוריד מאגר ההורדות של מיקרוסופט.
לאחר ההורדה יש לבצע חילוץ לקובץ ע"י תוכנה תואמת (לדוגמא – WinRAR)
לאחר פריסת הנתונים הכנסו אל התקיה ולחצו עם העכבר לחיצה ימנית על "procexp.exe"
ובחרו באפשרות "הפעל כמנהל מערכת".
בחלונית התוכנה בחרו בתפריט העליון את הלשונית "options"
וסמנו ב V את האפשרות "Verify image Signatures"
בחרו שוב בלשונית "options"
בחרו ב"virustotal.com"
סמנו ב V את האפשרות "Check virustotal.com"
ואת אפשרות "Submit Unknown Excutables"
כעת יופיעו לנו 2 עמודות חדשות :
Verified Signer = מציין האם התוכנה מאומתת ע"י מיקרוסופט.
Virus Total = מציין כמה בעיות / תלונות יש בנוגע לאותה תוכנה, ככל שהמספר גבוהה יותר כך יש יותר סיכוי כי מדובר ברוגלה.
ניתן ללחוץ עם העכבר על המספר ולקבל יותר נתונים בנוגע לתוכנה.

במידה ואכן מצאנו תוכנה חשודה, ניתן לבצע עליה עם העבר לחיצה
ימנית ואז לבחור באפשרות "Kill Prosess"
האפשרות תעצור את התוכנה אבל לא תסיר אותה מהמחשב.
צוות חברת האבטחה NeoSmart זיהו לאחרונה את הקמפיין הזדוני במהלך גלישה באתר תמים.
האתר כנראה נפרץ, בשל רמת האבטחה הנמוכה שלו, והחל לשגר את הקמפיין הזדוני לכל הגולשים שלו.
במאמר הבא נלמד כיצד הוירוס מופץ, ואיך הוא פועל.
הוירוס מופץ על ידי קבוצה הנקראת ElTest, צוות האקרים פורצים לאתרי אינטרנט תמימים ומוסיפים בסוף
כל עמוד באתר קוד JavaScript זדוני.
הקוד יגרום לתוכן הדף להיראות כג'יבריש, ולאחר מכן יקפיץ הודעת התראה.
ההודעה תודיע לגולש כי לדפדפן גוגל Chrome חסר הגופן ""HoeflerText".
ותבקש מהגולש ללחוץ על הכפתור "עדכן" (Update) על מנת להוריד את חבילת הגופן,
בכדי להציג את הדף באופן תקין.
כאשר הגולש לוחץ על הכפתור Update, יורד למחשב קובץ בשם Update.exe או Chrome Font v8.72.exe
ההורדה אינה מתחילה באופן אוטומטי, והקורבן חייב להתקין באופן ידני את התוכנה על מנת להידבק.
לאחר הפעלת הקובץ, שהוא למעשה ההתקנה עבור וירוס הכופר "Spora", פעולת ההשקה של
הוירוס תחל, והוא יתחיל להצפין את הנתונים של הקורבן.
וירוס הכופר Spora מסוגל להצפין את הקבצים בעלי הסיומות הבאות –
.xls, .doc, .xlsx, .docx, .rtf, .odt, .pdf, .psd, .dwg, .cdr, .cd, .mdb, .1cd, .dbf, .sqlite, .accdb, .jpg, .jpeg, .tiff, .zip, .rar, .7z, .backup
בנוסף, בכדי למנוע נזק אשר ימנע ממערכת ההפעלה לעלות כרגיל, Spora מדלג על קבצים שנמצאים בתקיות מסוימות.
כברירת מחדל, Spora לא מצפין קבצים הנמצאים בתקיות המכילות את השמות הבאים –
games
program files (x86)
program files
windows
בסיום הצפנת הקבצים של הקורבן, Spora יציג דרישה לתשלום הכופר, וישלח את הקורבן לאתר הוירוס.
באתר הבית של הוירוס, יופיעו האפשרויות הבאות –
*המחיר משולם באמצעות ביטקוין בלבד, כמובן שלא מומלץ לשלם למפעילי הוירוס, זוהי הונאה.
חשוב מאוד לא להוריד "תוספים" או "הרחבות" לדפדפנים ממקורות לא אמינים.
גוגל מפעילים אתר רשמי להתקנת הרחבות – למעבר לאתר
אם יש בעיה בדפדפן, חפשו את הפתרון באתר הבית בלבד.
זיכרו – הוירוס אינו מריץ את עצמו לבד במחשב, ומגיע כסוס טרויאני הדורש את הפעלתו על ידי המשתמש, סרקו בעזרת תוכנת
אנטי וירוס אמינה כל קובץ חשוד.
בשתי גרסאות הוירוס, בדומה לשאר וירוסי הכופר ברשת, ההפצה של הוירוס
נעשית באמצעות השיטה "סוס טרויאני".
הפעולה הישירה שלו בעת ההדבקה תהיה הצפנת כל הנתונים באמצעות הצפנת AES.
לאחר מכן הוירוס ישבית את שירותי MySQL ו- MSSQL.
בסיום ההדבקה הוירוס פותח במחשב חלון חדש, בתוכו נמצאת ההודעה על ההדבקה ועל הצפנת הנתונים,
הקורבנות מונחים לפנות לכתובת דוא"ל, לקבלת הוראות התשלום.
ברקע החלון מושמע קובץ אודיו אשר מגיע עם הוירוס.
"Calipso" זוהי הגרסה המתחזה לאפליקצייה לצילום מסך המחשב.
גרסת וירוס זו התגלתה על ידי חוקר אבטחה של אינטל "Marc Rivro",
כאשר הוירוס מופעל, הוא יוצר תקייה חדשה בשם "Calipso" בניתוב –
C: / Users / account-name / Calipso
לאחר מכן, הוירוס יתחיל להצפין את המחשב של הקורבן, ובסיום יופיע מסך נעילה.
במסך מופיעה כתובת דוא"ל על מנת לקבל הוראות תשלום.
*חשוב לציין שהוירוס כן מצלם את מסך המחשב, והתמונה נשלחת אוטומטית אל יוצרי הוירוס.
כנראה על מנת לאפשר ליוצרים "להעלות" את מחיר הכופר אם צולמו נתונים חשובים.
גרסת הפוקימון של DetoxCrypto מופצת כקובץ הפעלה בשם Pokemongo.exe.
בזמן ההדבקה הוירוס יוצר תקייה חדשה בשם Pokemongo, בניתוב הבא :
C: \ Users \ account_name \ Downloads \ Pokemon
לאחר מכן, הוירוס יתחיל להצפין את המחשב, ובסיום יופיע חלון הודעה קטן,
אשר בתוכו הפרטים לתשלום הכופר.
הוירוס התגלה לראשונה על ידי Palo Alto Networks ב- 4 למרץ.
שיטת הפצת הוירוס היא כסוס טרויאני, הוירוס מגיע כ"טרמפיסט" עם תוכנת הביטורנט "Transmission".
וכאשר משתמשים הורידו והתקינו את תוכנת הביטורנט הקובץ הותקן יחד איתה באופן סמוי.
בנוסף, הגיעו דיווחים על קבצים קישור לביטורנט שנראו תמימים אך היו למעשה הורדה של הוירוס.
מפתחי התוכנה מהרו לעדכן את המשתמשים לעדכן לגרסאות החדשות של התוכנה על מנת להיות מוגנים.
כאשר הקורבן מוריד את הקובץ הזדוני, KeRanger מותקן על המחשב באופן סמוי יוצר את הקבצים :
General.rtf בנתיב ~/Library/kernel_service
קובץ במשתמש כמידע כללי על הוירוס וההדבקה.
~/Library/.kernel_pid
~/Library/.kernel_time
שני קבצים המשתמשים כמידע עזר לגבי התשלום.
לאחר מכן הוירוס נשאר במערכת במצב "רדום" לשלושה ימים, אותם הוא מחשב באמצעות השוואה בין הזמן הנוכחי
עם החותמת המאוכסנת בקובץ זמן kernel, לאחר שהזמן חולף, KeRanger יחל לפעול ויצור קשר עם שרתי פיקוד של המערכת לקבלת
קוד הצפנה, כרגע ניתן להעריך כי KeRanger מנסה ליצור קשר עם שרתי הפיקוד הבאים :
lclebb6kvohlkcml.onion.link lclebb6kvohlkcml.onion.nu bmacyzmea723xyaz.onion.link bmacyzmea723xyaz.onion.nu nejdtkok7oz5kjoc.onion.link nejdtkok7oz5kjoc.onion.nu
ברגע שמפתח הצפנה מתקשר משרת פיקוד, KeRanger יסרוק את כל הקבצים במסגרת של "משתמשים".
KeRanger מסוגל לאתר ולהצפין את כל הקבצים בעלי הסיומות הבאות :
.3dm, .3ds, .3g2, .3gp, .7z, .ab4, .accdb, .accde, .accdr, .accdt, .ach, .acr, .act, .adb, .ads, .ai, .ait, .al, .apj, .arw, .asf, .asm, .asp, .asx, .avi, .back, .backup, .bak, .bank, .bay, .bdb, .bgt, .bik, .bkf, .bkp, .blend, .bpw, .cdb, .cdf, .cdr, .cdx, .ce1, .ce2, .cer, .cfp, .cgm, .class, .cls, .cmt, .cnv, .cpi, .cpp, .cr2, .craw, .crt, .crw, .cs, .csh, .csl, .csv, .dac, .db, .db3, .dbf, .dbr, .dbs, .dc2, .dcr, .dcs, .dcx, .ddd, .ddoc, .dds, .der, .des, .design, .dgc, .djvu, .dng, .doc, .docm, .docx, .dot, .dotm, .dotx, .drf, .drw, .dtd, .dwg, .dxb, .dxf, .dxg, .ebd, .edb, .eml, .eps, .erf, .exf, .fdb, .ffd, .fff, .fh, .fhd, .fla, .flac, .flv, .fm, .fp7, .fpx, .fxg, .gdb, .gray, .grey, .grw, .gry, .hbk, .hpp, .ibd, .idx, .iif, .indd, .java, .jpe, .jpeg, .jpg, .kdbx, .kdc, .key, .laccdb, .lua, .m4v, .maf, .mam, .maq, .mar, .maw, .max, .mdb, .mdc, .mde, .mdf, .mdt, .mef, .mfw, .mmw, .mos, .mov, .mp3, .mp4, .mpg, .mpp, .mrw, .mso, .myd, .ndd, .nef, .nk2, .nrw, .ns2, .ns3, .ns4, .nsd, .nsf, .nsg, .nsh, .nwb, .nx1, .nx2, .nyf, .obj, .odb, .odc, .odf, .odg, .odm, .odp, .ods, .odt, .oil, .one, .orf, .otg, .oth, .otp, .ots, .ott, .p12, .p7b, .p7c, .pages, .pas, .pat, .pbo, .pcd, .pct, .pdb, .pdd, .pdf, .pef, .pem, .pfx, .php, .pip, .pl, .plc, .pot, .potm, .potx, .ppam, .pps, .ppsm, .ppsx, .ppt, .pptm, .pptx, .prf, .ps, .psafe3, .psd, .pspimage, .ptx, .pub, .puz, .py, .qba, .qbb, .qbm, .qbw, .qbx, .r3d, .raf, .rar, .rat, .raw, .rdb, .rm, .rtf, .rwz, .sas7bdat, .say, .sd0, .sda, .sdf, .snp, .sql, .sr2, .srf, .srt, .srw, .st4, .st5, .st6, .st7, .st8, .stc, .std, .sti, .stw, .stx, .svg, .swf, .sxc, .sxd, .sxg, .sxi, .sxm, .sxw, .tex, .tga, .thm, .tlg, .txt, .vob, .vsd, .vsx, .vtx, .wav, .wb2, .wbk, .wdb, .wll, .wmv, .wpd, .wps, .x11, .x3f, .xla, .xlam, .xlb, .xlc, .xlk, .xll, .xlm, .xlr, .xls, .xlsb, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw, .xpp, .xsn, .yuv, .zip, .tar, .tgz, .gzip, .tib, .sparsebundle
לאחר סיום ההצפנה, בכל תקיה אשר יוצפן בה לפחות קובץ אחד יופיע הקובץ "README_FOR_DECRYPT.txt" אשר בתוכו ינתן המידע כיצד ניתן לשחרר את ההצפנה.
הכלי הבא מסוגל לאתר את כל הקבצים הקשורים לרוגלת KeRanger וגם ליצור רשימה של כל הקבצים המוצנים במכשיר Mac שלכם.
למרבה הצער, בשלב זה תוכנה רק יוצרת רשימה אך לא מפענחת את הקבצים המוצפנים.
הדרך היחידה לשחזר את הקבצים היא באמצעות גיבוי או תשלום הכופר.
התוכנה נועדה לניקוי המחשב מהוירוס על מנת לבצע שחזור מערכת תקין.
להורדת הקובץ לחצו כאן. *קראו היטב את האזהרות וההנחיות של הקובץ.
בהצלחה !
The post רוגלת KeRanger OS X – מאמר מקיף first appeared on Bug Fix Blog.]]>CryptoWall זהו וירוס "כופר" אשר הופץ לראשונה בשנת 2013, הוירוס הצליח להדביק מעל למליון מחשבים ברחבי העולם "והשתלט" על מעל לביליון קבצים.
תיאור אופן הפעולה של הוירוס הוא מאוד פשוט – תחילה, הוירוס סורק את המחשב ומאתר את כל המסמכים הקיימים בדיסק הקשיח (תמונות,סרטים,מסמכי טקסט ועוד).
לאחר מכן, הוירוס מצפין את כל הקבצים אשר נסרקו ומונע גישה אליהם.
בשלב האחרון קופצת הודעה בשולחן העבודה אשר מציעה "לפענח" את כל הנתונים שהוצפנו בעבור 700$.
הכופר נעשה תוך 96 שעות בלבד, אם המשתמש אינו משלם במסגרת זמן זו, הכופר מכפיל את עצמו ל 1400$.
בהשוואה לגרסה הקודמת, CryptoWall 4.0 מגיע עם שינויים משמעותיים המקשים על הצלת הקבצים :
תחילה, חשוב להבין שהוירוס מופץ ברחבי הרשת באמצעות שיטה הנקראת "סוס טרויאני".
"סוס טרויאני" זוהי תוכנה זדונית המנסה להיכנס אל המחשב תוך התחזות לתוכנה תמימה.
וירוס CryptoWall 4.0 מופץ בעיקר דרך דואר זבל המכיל קבצים מצורפים או קישורים לאתרים אשר נגועים בוירוס.
על פי מקורות שנפגעו על ידי הוירוס, תוארה השיטה הבאה אשר גרמה להם להידבק בוירוס :
ההודעות התחזו לדואר אשר נשלח מחברת ספנות עולמית כמו DHL או FedEx, בתוכן ההודעה נאמר למשתמש שהחברה ניסתה להעביר אליו חבילה אך לא הצליחה מסיבה כלשהי.
לפעמים ההודעות יתיימרו להיות הודעות על משלוח "שבוצע" על ידי המשתמש.
רוב המשתמשים אשר יהיו סקרנים לדעת מהו הדואר האלקטרוני המוזר שהם קבלו יתבקשו לפתוח קובץ המצורף להודעה שאמור להיות "העתק" של פרטי המשלוח.
או לחלופין להיכנס אל אתר מסוים באמצעות כתובת שתצורף לגוף ההודעה.
כאשר המשתמש יפתח את הקובץ או יכנס אל הקישור הוירוס יתקין את עצמו על המחשב באופן אוטומטי, ויחל לפעול מיד בתום התהליך.
שיטה נוספת היא על ידי "הזרקות נתונים" שיבוצעו כאשר משתמשים יגלשו באתרי אינטרנט שנגועים בוירוס.
מלבד ההזרקות, גלישה באתרים נגועים עלולה להקפיץ הודעות מזוייפות אשר יבקשו לבצע "עדכון" לתוכנת Adobe Flash Player.
וירוס CryptoWall 4.0 תוכנת לפעול בכל הגרסאות של מערכת ההפעלה Windows.
הוא מסוגל להדביק את כל הגרסאות של מערכת ההפעלה כולל הגרסה האחרונה שלה, Windows 10.
כאשר הוירוס מותקן לראשונה במחשב, הוא יוצר הפעלה חדשה באופן אקראי באחת מהתקיות הבאות :
%AppData% או %localAppData%
הפעלה זו תושק על ידי מערכת ההפעלה והיא תתחיל לסרוק את כל הכוננים במחשב על מנת לאתר קבצים שניתן להצפין.
הקבצים שבדרך כלל יאותרו ויוצפנו יהיו קבצי תמונה,סרטון ומסמכים.
כאשר קבצים אלו יוצפנו, הוירוס ידאג לשנות את שמם באופן אקראי על מנת למנוע מהמשתמש לאתר אותם, לדוגמא – "0hewendfq.p5r".
הוירוס מסוגל לאתר ולהצפין את מירב הקבצים הנמצאים על המחשב.
רשימת סיומות קבצים אשר מוצפנים על ידי הוירוס :
.sql, .mp4, .7z, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .zip, .sie, .sum, .ibank, .t13, .t12, .qdf, .gdb, .tax, .pkpass, .bc6, .bc7, .bkp, .qic, .bkf, .sidn, .sidd, .mddata, .itl, .itdb, .icxs, .hvpl, .hplg, .hkdb, .mdbackup, .syncdb, .gho, .cas, .svg, .map, .wmo, .itm, .sb, .fos, .mov, .vdf, .ztmp, .sis, .sid, .ncf, .menu, .layout, .dmp, .blob, .esm, .vcf, .vtf, .dazip, .fpk, .mlx, .kf, .iwd, .vpk, .tor, .psk, .rim, .w3x, .fsh, .ntl, .arch00, .lvl, .snx, .cfr, .ff, .vpp_pc, .lrf, .m2, .mcmeta, .vfs0, .mpqge, .kdb, .db0, .dba, .rofl, .hkx, .bar, .upk, .das, .iwi, .litemod, .asset, .forge, .ltx, .bsa, .apk, .re4, .sav, .lbf, .slm, .bik, .epk, .rgss3a, .pak, .big, wallet, .wotreplay, .xxx, .desc, .py, .m3u, .flv, .js, .css, .rb, .png, .jpeg, .txt, .p7c, .p7b, .p12, .pfx, .pem, .crt, .cer, .der, .x3f, .srw, .pef, .ptx, .r3d, .rw2, .rwl, .raw, .raf, .orf, .nrw, .mrwref, .mef, .erf, .kdc, .dcr, .cr2, .crw, .bay, .sr2, .srf, .arw, .3fr, .dng, .jpe, .jpg, .cdr, .indd, .ai, .eps, .pdf, .pdd, .psd, .dbf, .mdf, .wb2, .rtf, .wpd, .dxg, .xf, .dwg, .pst, .accdb, .mdb, .pptm, .pptx, .ppt, .xlk, .xlsb, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, .odb, .odc, .odm, .odp, .ods, .odt
בסיום תהליך ההצפנה, הוירוס יצור את קובץ הטקסט "HELP_YOUR_FILES.TXT" בשולחן העבודה של המחשב, קובץ זה הוא למעשה מכתב הכופר.
בנוסף, הוירוס יצור מכתב כופר נוסף בכל תקיה אשר הוצפן בה לפחות קובץ אחד, הקובץ יהיה בשם "HELP_YOUR_FILES.HTML".
לאחר מכן, טפט שולחן העבודה של מערכת ההפעלה ישונה לקובץ התמונה "HELP_YOUR_FILES.PNG" אשר מגיע עם הוירוס.
קבצי הטקסט האלו הם למעשה מכתב הכופר, בו יפורט למשתמש כיצד הוא יכול להשיב את הקבצים חזרה.
| שימו לב ! אם אתם לא מתכננים לשלם את הכופר, ורוצים לנסות לשחזר את הקבצים שלכם, אתם יכולים לעקוב אחר המדריך הבא.
חשוב להבין שעל ידי התחלת תהליך ההסרה, אתם מסתכנים באיבוד כל הקבצים שלכם, אשר ישארו מוצפנים גם לאחר הסרת הוירוס. |
בהמשך המאמר יהיה מדריך מקיף להסרת הוירוס CryptoWall 4.0 מהמחשב שלכם, למרות זאת, אני לא יכול להבטיח לכם או להיות אחראי לכך שהקבצים האישיים שלכם יחזרו לקדמותם.
המדריך הבא נועד לנקות את המחשב מהוירוס על מנת לבצע שחזור מידע למערכת (במידה ויש לכם).
Malwarebytes היא תוכנה חינמית המשתמשת בטכנולוגיה המובילה בתחום כדי לזהות ולהסיר את כל העקבות של תוכנות זדוניות,תולעים,סוסים טרויאניים,רוגלה ועוד.
את התוכנה ניתן להוריד דרך הלינק הבא, או להיעזר במדריך הקיים בבלוג.
לאחר הורדת התוכנה, התקינו אותה על המחשב, בצעו עדכון למסד הנתונים, והריצו סריקה מלאה של המחשב.
בסיום הסריקה יש לאשר לתוכנה למחוק את כל הוירוסים שהיא זיהתה על המחשב, שימו לב שלעיתים תדרשו גם להפעיל את המחשב מחדש מספר פעמים לפי דרישת התוכנה.
HitmanPro נמצאת במקום השני בבחירת סורק תוכנות זדיוניות ווירוסים.
התוכנה לזהות ולמחוק תוכנות זדוניות,וירוסים,סוסים טרויאניים ועוד, ומסוגלת לעבוד לצד אמצעי הגנה אחרים ללא כל האטה.
את התוכנה ניתן להוריד דרך הלינק הבא. (מדריך ההתקנה נמצא בדף ההורדה).
לאחר ההתקנה, התקינו את התוכנה ובצעו סריקה מלאה למחשב.
בסיום תהליך הסריקה מחקו את כל הוירוסים שנמצאו, בשלב זה התוכנה תבקש ממכם להפעיל אותה באמצעות חשבון קיים.
בחרו באפשרות "Activate free license" אשר יפתח לכם את התוכנה ל 30 ימי התנסות בחינם.
*במקרים מסויימים תאלצו למחוק ידנית את קובץ הודעת הכופר HELP_YOUR_FILES.HTML, ואת הקובץ הנוסף HELP_YOUR_FILES.TXT.
בנוסף, תאלצו לשנות ידנית את טפט שולחן העבודה שלכם, ולבצע חיפוש ומחיקה לקובץ HELP_YOUR_FILES.PNG.
בסיום השלב הזה הוירוס CryptoWall 4.0 הוסר במלואו מהמחשב, אך הקבצים אשר נדבקו עדין ישארו מוצפנים.
בשלב זה ניתן לנסות לבצע שחזור מידע למערכת.
כדי להגן על המחשב שלכם מפני הוירוס CryptoWall 4.0, עליכם תמיד להיות בעלי תוכנת אנטי וירוס פעילה במחשב.
לבעלי עסקים ואנשים אשר מחזיקים מידע חשוב במחשב הייתי ממליץ לרכוש חשבון פרימיום של תוכנת Malwarebytes אשר יקנה לה
את האפשרות "סריקה בזמן אמת", אופציה אשר מעלה את אבטחת המחשב לדרגה גבוהה.
בנוסף, יש לבצע גיבוי מידע מלא למסמכים האישיים שלכם, וגיבוי למערכת ההפעלה.
חשוב לזכור – לא לפתוח דואר אלטרוני ממקורות לא ידועים, במיוחד אלו שמצורפים אליהם קבצים חשודים.
התוכנה מפורסמת ברחבי האינטרנט בתור "כלי" המשפר ומייעל את חווית הגלישה באינטרנט.
אך לצערנו הרב, OpenBrowserVersion4 הינה תוכנה זדונית מתוחכמת ביותר אשר פועלת בדרך הבאה –
בשלב הראשון עם התקנתה התוכנה תדביק את דפדפני האינטרנט שברשותינו.
לאחר מכן התוכנה "תלמד ותעקוב" אחר הרגלי הגלישה שלנו (נתון המלמד כי פרטיות הגלישה שלנו ניזקת).
לבסוף, התוכנה תציג לנו פרסומות מותאמות במהלך הגלישה, והיא תהיה מסוגלת להתמיע פרסומות באתרי אינטרנט תמימים
על מנת לגרום לנו ללחוץ עליהם, ואף תציג לנו פרסומות Pop-up (פרסומות אשר נפתחות בדפים חדשים).
התוכנה כל כך חזקה עד שהיא מסוגלת להחליף את הפרסומות המוצגות במנוע החיפוש "Google".
מיותר לציין שכמעט כל הפרסומות שיוצגו דרך התוכנה "OpenBrowserVersion4" יובילו אותנו לווירוסים ותוכנות זדיוניות.

בדרך כלל OpenBrowserVersion4 מגיע יחד עם תוכנות חינמיות אחרות.
אשר במהלך תהליך ההתקנה שלהן תיקפוץ הודעת בקשה להתקנת התוכנה.
תוכנות אחרות אף מתקינות את התוכנה ללא אישור המשתמש.
ולכן תמיד רצוי להקדיש יותר תשומת לב כאשר אנו מתקינים תוכנות חינמיות על המחשב אשר המפיץ שלהן אינו ידוע לנו.
מומלץ לשים לב לכל בקשה ולכל המלצה במהלך ההתקנה ולא לבחור בכל דבר אשר אינו מוכר לנו.
בהצלחה !
The post רוגלת OpenBrowserVersion4 – מאמר מקיף. first appeared on Bug Fix Blog.]]>אתרי תוכן המספקים קישורים לצפייה ישירה בסרטים וסדרות תפסו תאוצה רחבה בשנים
האחרונות, וזאת בעקבות התפתחות תשתיות האינטרנט בישראל, דבר שאפשר לגולשים לרכוש חבילות גלישה
מתקדמות יותר מבחינת תעבורת נתונים, ולכן צפייה ישירה הפכה לדרך מועדפת לצפייה בסרטים
וסדרות דרך האינטרנט, כתחלופה לכל שיטות ההורדה שקדמו.
כמעט כל אתרי הצפייה הישירה אינם מאחסנים את הקבצים על שרתים שנמצאים בבעלותם על מנת להגן על עצמם
מתביעות זכויות יוצרים, ולכן הסרטים בדרך כלל מאוחסנים על אתרי צד ג' המספקים שירותי אכסון קבצים.
בפועל, כאשר אנו נכנסים לאתרים המספקים תוכן לצפייה ישירה, אנו נכנסים למעשה לאתרי "תיווך"
המספקים לנו את הקישור אל הסרט.
אתרי הצפייה הישירה עובדים בדרך כלל עם חברות "לקיצור כתובות", על מנת להרוויח כסף בכדי לשלם
את עלויות תפעול האתר, ובכדי ליצור רווח אישי.
אופן שיטת "קיצור הכתובות" עובד כך :
1.בעלי האתרים מכניסים את הקישור המקורי אל אפליקציה ייעודית שמסופקת על ידי החברות.
2.יוצרים קישור חדש ומפרסמים אותו באתרי התוכן.
3.כל גולש שיהיה מעוניין להיכנס לקישור יועבר לעמוד אחר אשר יכריח אותו לצפות בפרסומות
למשך 5 שניות ורק לאחר מכן לעבור אל הקישור המקורי.
הבעיה העיקרית בשיטה זו, היא שלבעלי האתרים אין שליטה על תוכן הפרסומות המופיעות, ועל הכמות שלהן.
כאשר אנו נכנסים לקישור, ייפתח לנו עמוד חדש, עם הודעה על כך שיש לחכות 5 שניות לפני שניתן
להמשיך הלאה אל הקישור המקורי.
בזמן זה, נפתחות לנו פרסומות שחלקן אף מנסות להטעות אותנו ולגרום לנו להוריד ולהתקין תוכנה זדונית.

כמובן שבשום אופן אין להוריד את הקובץ ולהתקין אותו על המחשב, מדובר בתוכנה זדונית המסוגלת
להכניס וירוסים ותוכנות רוגלה אל המחשב ולגרום לתקלות רבות.
בדוגמא הבאה קפצה לי "מודעה" אשר מיידעת אותי כגולש שעליי להתקין את התוסף "iLivid"
על מנת שתהיה באפשרותי היכולת להוריד את הסרט "מהר יותר".

כמובן שמדובר בווירוס ואין להתקין אותו.
בדוגמא הבאה, ניתן לראות שהפרסומת מתחזה להודעת תקלה, ומיידעת אותי שעליי להוריד את
תוסף ה- Flash player, על מנת שתהיה לי היכולת להוריד ולצפות בסרטים.
תוכנת ה- Flash המוכרת לנו מפותחת על ידי חברת adobe, לעומת זאת, בפרטי ההורדה ישנה
חברה אחרת, דבר נוסף שחשוב לזכור הוא שלעולם לא תופיע לנו כזאת הודעת שגיאה בנוגע לפלאש.
הודעות התקלה היחידות שאמורות להופיע יופיעו בתוך נגן הפלאש בלבד.
דוגמא זו היא למעשה חשיפת "סוס טרויאני" המדמה עצמו לעדכון תוכנת flash player.

שיטה זאת מכונה "הזרקת מידע", מכיוון שהיא נעשית באופן אוטומטי על ידי האתר ללא כל אישור או
הודעה מוקדמת של דפדפן האינטרנט שלנו.
דרך שיטה זאת ניתן להחדיר מידע זדוני אל תוך הדפדפן, ולמעשה "להשתלט" עליו ולהחדיר לו וירוסים.
דפדפנים ללא רמת אבטחה גובהה וללא אנטי וירוס אמין שפועל ברקע, עלולים ליפול כבר בהזרקה הראשונה.
בדוגמא הבאה, ברגע שנכנסתי לעמוד, קפצה לי תוכנת האנטי וירוס עם הודעה שהיא הצליחה לחסום
הזרקה זדונית שכוונה אל דפדפן האינטרנט.
ההזרקה התחזתה לעדכון נגן פלאש, אם היא הייתה מצליחה, תוסף הפלאש בדפדפן שלי היה נדבק בוירוס.

ברוב המקרים לא ניתן יהיה לחסום ב 100% את הופעת הפרסומות, וזאת מאחר שרוב אתרי הצפייה
הישירה משתמשים בשיטת "קיצור הכתובות" כמקור הכנסה עיקרי.
ניתן לחפש אתר אמין שלא משתמש בשיטה זאת ועל ידי כך לחסוך 80% מהבעיות.
דרך אחרת להתמודד עם הבעיה היא שימוש בתוסף "Adblock Plus" המאפשר חסימה אוטומטית
של פרסומות קופצות.
קישור לאתר התוסף
על מנת למנוע הדבקה בתוכנות זדוניות, והגנה מפני הזרקות מידע, יש להשתמש בתוכנת אנטי וירוס
חזקה ואמינה, אני תמיד ממליץ על AVG Free Edition שמספקת הגנה מעולה, וזמינה בחינם להתקנה.
את התוכנה, ותוכנות נוספות, ניתן להוריד בדף ההורדות של הבלוג.
תחום הצפייה הישירה באינטרנט חושף אותנו הגולשים לסכנות רבות, חלקן עלולות לפגוע בנו כגולשים
עם פרסומות המכילות תוכן למבוגרים בלבד וחלקן עלולות לפגוע במחשב שלנו.
היתרון החזק ביותר שיש לנו כגולשים הוא ידע מוקדם, המאפשר לנו לדעת מה אמין ומה לא.
לרוב, מחשבים אלו אינם מתוחזקים באופן קבוע או שהם מתוחזקים באופן חלקי ללא דגש על האבטחה שלהם.
מחשבים אלו יכולים להכיל תוכנות זדוניות המוטמעות במחשב, אותן תוכנות מסוגלות לרגל אחר השימוש במחשב ולשכתב לעצמן את פרטי הפרופיל, אותם פרטים ישלחו לגורם שהכניס אותם למחשב זה.
כמו כן ישנם תוכנות המסוגלות לבצע "פישינג" לחשבונות אליהם ניכנס דרך מחשב זה.
*דיוג (פישינג : בתרגום חופשי מאנגלית) הינו מונח המתאר שיטות מגוונות לגניבת חשבונות וירטואלים על ידי התחזות לגורמים מסוימים.
ולכן, אני רוצה להציג בפניכם 5 כללי זהירות חשובים מאוד שיש לעבוד לפיהם בזמן שימוש במחשב ציבורי.
זהו הכלל הראשון והחשוב ביותר, שימוש בפרטים פיננסיים כמו כניסת לחשבון הבנק דרך שירותי האינטרנט או הזנת מספר כרטיס אשראי הם אסורים בהחלט.
כמו שציינתי, ישנם יישומי תוכנה מתוחכמים היכולים לפענח כל הקשה אשר בוצעה במחשב ולשמור אותה.
מידע זה יועבר בדואר לחשבונו של ההאקר שפיתח את תוכנה זדונית זו.
לאנשים רבים יש הרגל של סגירת חלון הדפדפן ללא יציאה מהחשבון שממנו הם עבדו.
סגירת חלון הדפדפן לא בהכרח מוחקת את פרטי החשבונות מהמערכת.
האדם הבא אשר ישתמש במחשב יהיה בעל גישה פתוחה לאותו חשבון שממנו עבדתם, ובנוסף אסור לשכוח
שיש את הסיכון שתוכנה זדונית "תיקרא" את יומן השימוש של הדפדפן ותעלה על הפרטים.
ולכן חשוב לבצע התנתקות מהחשבון לפני סגירת הדפדפן.
דפדפנים מסוימים מסוגלים לשמור את שם ההתחברות שלכם לאתרים מסוים, בפייסבוק לדוגמא הדפדפן
יהיה מסוגל לשמור את כתובת האימייל שלכם בפרטי ההתחברות.
דבר המעמיד גם את חשבון הפייסבוק וגם את חשבון האימייל מפני פריצה.
ולכן, מחיקת ההיסטוריה בתום השימוש במחשב עשויה למנוע זאת.
לאחר השימוש במחשב עשויים להישאר בו קבצים שעבדנו עליהם.
קבצי WORD לדוגמא עשויים להשאיר "עותק" במחשב לאחר העריכה שלהם ולכן תמיד חשוב לבדוק שלא השארנו
שום קובץ או רישום כלשהוא.
ותמיד מומלץ לרוקן את סל המחזור לאחר השימוש במחשב.
תוכנות זדוניות מסוימות עלולות "לשכפל" את תוכן התקן הUSB ולשמור את המידע בתוכן ואף לשלוח
אותו אל ההאקר שפיתח אותן.
בזמן חיבור התקן USB למחשב, יש לבדוק ששום תוכנה לא עובדת ברקע.
בדיקה פשוטה תבוצע על ידי צפייה בשורת המשימות והבחנה בין תוכנות מוכרות לכאלו שפחות.
בדיקה מקיפה תעשה על ידי "מנהל המשימות" של מערכת ההפעלה.