431

Противодействие вирусам-шифровальщикам

Добрый день! В связи с появлением большого числа новых шифровальщиков и возросшей угрозой утери данных хочу немного просветить народ и рассказать о проблеме и способе борьбы с данным видом угроз.


Сперва собственно об угрозе.


Вирусы-шифровальщики делятся на 3 категории:


1. Классические с хранением ключа на компьютере пользователя. Вирус шифрует данные, при этом ключ дешифровки хранится на компьютере пользователя. При вводе правильного пароля дешифрует данные и удаляется.

2. Классические с хранением ключа на удаленном компьютере. Вирус шифрует данные, при этом ключ дешифровки хранится на сервере в интернете. При оплате предоставляется ключ, вирус с помощью этого ключа дешифрует данные и удаляется.

3. Симулянты. Данные не шифруются, а необратимо повреждаются. После оплаты ничего не происходит.


По принципу работы делятся на 2 категории:


1. На уничтожение данных. В случае не оплаты вирус уничтожает все данные.

2. На публикацию данных. Помимо шифрования вирус отправляет содержимое жесткого диска на удаленный сервер. В случае не оплаты авторы вируса публикуют данные пользователя в открытый доступ.


Особым подвидом являются вирусы, которые дают на оплату очень ограниченное время и затем начинают удалять/публиковать файлы.


Самое главное здесь то, что оплата не гарантирует восстановление или не опубликование файлов... По прогнозам специалистов, данный вид вирусов станет основным трендом в вирусописании на ближайшие годы. Ожидается, что следующим ходом в вирусописании станет возможность атаки на облачные хранилища данных для исключения возможности восстановления файлов.


Теперь о защите:


Тезис о том, что "лучшая защита - это нападение" в данном случае принципиально не применим. Для отражения угрозы нужно подготовить плацдарм для отступления и последующей успешной контратаки. Давайте рассмотрим работу вируса и выделим ключевые моменты.


Этап 1::Заражение. Вирус тем или иным способом проникает на компьютер.


Анализ угрозы: Основная угроза безопасности - пользователь. Подавляющее большинство заражений - открытое письмо с вирусом, переход на взломанный сайт и т.д.


Методы защиты:

1. "Белый список" сайтов куда разрешен доступ. Желательно прописать сайты в локальный DNS-сервер.

2. "Белый список" разрешенных для запуска приложений. Можно в редакторе реестра (запускается Win+R и ввести regedit и ОК) в ветке HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer создать DWORD параметр RestrictRun со значением 1, затем в этой же ветке создаем раздел RestrictRun, а имена исполняемых файлов прописываем в этом же разделе в строковых параметрах в формате: имя параметра = номере по порядку (1,2,3); значение = имя исполняемого файла. В ОС Linux на отдельные диски выносятся точки монтирования /bin /usr/bin (если нестандартный софт, то добавить в этот список), а для остальных разделов ставиться флаг монтирования noexec.

3. Работа в сети через "интернет-дистрибутивы" Linux, это специально подготовленный дистрибутив, запущенный из виртуальной системы с правами "только чтение", для обмена данными выделяется каталог реальной системы куда скачиваются файлы. Следует отметить, что интернет-дистрибутив является DMZ-решением т.е. он не даст "закрепиться" вирусу в системе (все изменения удаляются при перезагрузке), однако если пользователь скачает файл и запустит его, то данное решение уже не спасет.

4. "Специально обученный" хомячок на шлюзе со "специально настроенной" ОС. Весь потенциально опасный траффик (прежде всего электронная почта) должны быть обработаны в DMZ. То есть на машине запуск вирусов на которой практически невозможен, крайне желательно перекодировать потенциально опасные файлы, полученные из не доверенных или условно-не доверенных источников. Например(!), документы WORD и PDF конвертировать в PNG, а затем из PNG собирать PDF и именно в PDF запускать в сеть. В этом случае информация останется читаемой человеком, а активное содержимое будет утеряно. !!!Из практики видел организацию, где секретарь весь поступающий траффик печатала на принтере, потом сканировала на другой машине и уже в виде сканов отправляла в сеть. Сотрудники работали исключительно со списком из 3-4 разрешенных сайтов, флешки запрещены. О заражении чем-либо в этой организации я не слышал!!!.

5. Работа из "неизменяемой" операционной системы. Данный пункт ОЧЕНЬ объемный, поэтому за справкой отправлю в Яндекс.


НЕ НАДЕЙТЕСЬ НА АНТИВИРУС!!! Во-первых, тестирование вируса на невидимость антивирусами перед "продакшеном" является даже не классикой, а само собой разумеющейся процедурой, следовательно, в самом лучшем случае антивирус будет способен к сопротивлению через сутки-двое после "релиза" и то при поимке сигнатур вирусов. Во-вторых, "антивирус" может быть подменен. Средства объективного контроля за работой ОС и ПО не существуют и понять, что работает "заглушка" демонстрирующая интерфейс и "работу" антивируса в принципе невозможно.


НЕ ИСПОЛЬЗУЙТЕ ДЛЯ БЭКАПОВ ЖЕСТКИЙ ДИСК С КОПИРОВАНИЕМ ФАЙЛОВ ИЗ ОСНОВНОЙ ОС!!!!

Во-первых, шифровальщик может зашифровать файлы не только на компьютере, но и на съемном диске. Особенно печально если на 1 диск копируются данные с нескольких машин. Во-вторых, вирус может заразить съемный диск и вместо 1-й зараженной машины будут атакованы все где проводятся операции с этим диском.


Этап 2.1::Шифрование. Вирус шифрует или повреждает файлы.

Анализ угрозы: После успешного заражения вирус начинает шифровать или повреждать файлы. При этом отдельные шифровальщики до окончания шифрования могут выдавать незашифрованные копии файлов при обращении. Следовательно, на атакуемой системе или массово изменяются файлы или копируются. При этом вирус может скрывать свое присутствие в системе, а, следовательно, средствами ОС


Методы защиты:

1. Тест-сервер. На рабочих станциях создаются пользователи с правами "только на чтение", рабочие каталоги открываются на доступ по паролю из сети. RO-Сервер (неизменяемый) с ОС Linux сканирует сеть (например, каждый час) и ищет изменения файлов. Как только на рабочей станции за период сканирования изменяются больше файлов чем обычно подается тревога. Данный метод работает только на "слабые" шифровальщики т.к. зашифрованные данные могут храниться в другом месте. Тест-сервер можно заменить на бэкап-сервер, который будет не только сканировать, но и сохранять файлы.

2. Мониторинг загруженности дисков. Совместно с первым способом 2-3 раза в день смотреть в свойствах системы сколько места занято на дисках, если загруженность дисков поползла вверх, то это признак заражения.

3. Бэкап данных. Самый эффективный способ бэкапа данных требует "в идеале" 2 флешки и 1 съемный диск, но можно обойтись и Linux-сервером в сети. "Идеальная схема" - на 1 флешку мы записываем ОС Linux, на вторую - установочник ОС Windows. Устанавливаем ОС и делаем или классическую 2-х дисковую разметку (ОС + данные) или более продвинутую 3-х дисковую (ОС + данные + раздел под резервную ОС). После "чистой" установки устанавливаем весь нужный софт и проводим все мероприятия по защите ОС. Получаем "эталонную систему" (которую, кстати, можно клонировать на все однотипное железо). Затем загрузившись через флешку с Linux копируем системный раздел в резервную область (если создавали) и на съемный диск. Оставшуюся часть съемного диска или сетевой диск мы будем использовать в качестве хранения архивных копий. С установленной периодичностью запускаем тестовую синхронизацию (сравнивает файлы) через rsync и если изменились только те данные, которые должны были измениться, то запускаем основную синхронизацию. Более продвинутые могут написать скрипты зеркалирования, сохраняющие версии файлов. Желательно хранить 2-3 еженедельные/ежемесячные копии файлов т.к. помимо вируса могут быть случайно стерты и просто важные данные.

"Ограниченный" вариант подразумевает установку Linux в дуалбут, а вместо съемника работать с сервером по протоколу синхронизации.


Этап 2.1::Загрузка файлов внешний сервер. Вирус отправляет значимые для шантажа файлы на внешний сервер.

Анализ угрозы: Для шантажа вирус может направлять файлы из локальных компьютеров. Указанные файлы (базы данных, фото и видео) могут использоваться для шантажа пользователей.


Методы защиты:

1. Шифрование файлов. Все важные данные опубликование которых может нанести Вам вред должны быть зашифрованы. В этом случае даже если эти данные и будут скопированы, то они не смогут быть использованы против Вас. Так что для хранения таких файлов нужно использовать хотя бы зашифрованные архивы, а желательно более серьезные системы шифрования. Однако не забывайте, что вирус может быть настроен на повреждение шифрованных данных, следовательно, бэкап никто не отменял.

2. Мониторинг исходящего трафика. Для передачи данных вирус будет использовать сеть. Следовательно, нужно мониторить объем исходящего трафика и, если он вдруг вырос, но при этом никто не заливает данные на удаленный сервер... Крайне желательно поставить шлюз перед модемом/роутером с логированием соединений. Это позволит мониторить соединения и вычислять зараженный компьютер.


Этап 3::Вымогательство. Вы получили сообщение с требованием денег.

Анализ угрозы: Если появилось сообщение, то значит Вас уже взломали и все превентивные меры успеха не принесли. Скорее всего Ваши данные необратимо испорчены и даже оплата не поможет их спасти.

Метод (единственный!!!) защиты:

1. Выключаем жёстко компьютер (выдергиванием вилки из сети или 10 секундным нажатием на кнопку питания).

2. Создаем или используем загрузочную флешку с антивирусом или просто Linux.

3. Проверяем действительно ли файлы повреждены (есть 0,01% вероятность шутки).

4. Если действительно повреждены - удаляем разделы дисков.

5. Переустанавливаем/восстанавливаем ОС и скачиваем последний бэкап.


НИ В КОЕМ СЛУЧАЕ ПЛАТИТЬ НЕЛЬЗЯ!!!

Данные вирусы пишут те, кто собирается заработать на выкупах. Не будет выкупов - не будет и вирусов.


Всем удачи.

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

0
Автор поста оценил этот комментарий
Вы меня простите, я человек непросвящённый, но что такое... Кхм.... Ректальный криптоанализ?
раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Эмм... Вообще это когда для получения нужной информации (криптоанализ) в жопу (т.е. ректально) человека вставляют паяльник и включают (это термо). У "взламываемого" моментально отключается защита и вспоминаются все логины/пароли/нычки и появляется непреодолимое желание сотрудничать. Работает с любой защитой установленной человеком.

показать ответы
0
Автор поста оценил этот комментарий

ну значит он не настоящий парноик, а только прикидывается :)


хотя у всего свои минусы. флэшки, запроленные архивы и так далее - они очень чувствительны к ректальному криптоанализу.

а сетевые хранилища и даже гуглдрайв они вроде могут иметь счетчик попыток входа? ну что то вроде - пару раз ввел пароль неверный, и на какое то время все заблокировано? или такого тоже еще нет?

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

К ректальному криптоанализу критично чувствительно все. Но вот только те, кто пишут шифровальщики не будут приезжать и устраивать его... От них защищаемся, а не от ФСБ.

показать ответы
0
Автор поста оценил этот комментарий

Подскажите, а если использовать зашифрованные бэкапы (к примеру Acronis), они так же могут быть зашифрованы или повреждены?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Да. Шифровать можно всё. А уж повредить... Бэкапы и данные должны быть максимально разделены - другая машина, другая ОС...

показать ответы
0
Автор поста оценил этот комментарий

Допустим есть 20 машин на винде. Между ними локальная сеть. Когда запускается бекап,скорость сети просаживается и сетевые приложения медленно начинают работать. Какие варианты борьбы с этим?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Классика подразумевает запуск бэкапов в обед и после окончания рабочего дня с автозавершением работы по окончании бэкапа.
4
Автор поста оценил этот комментарий

Пропущен такой огромный пласт темы как хранение данных на СХД / NAS. Там то все самое ценное обычно и хранится. Сейчас тем более все переходят на тонкие клиенты, так что защищать надо сервер. Тема не раскрыта.


Вы изучали как шифровальщики действуют в отношении сетевых дисков и других сетевых ресурсов? Какие протоколы используются (SMB, FTP, NFS etc)?


Основной способ защиты это не бекапы, а снапшоты. Лучше всего они реализованы в ZFS. Но если сильно захотеть, их даже на винде можно завести. Бекапы то тоже работают, но там надо настраивать инкременты, тестить целостность и следить за свободным местом.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Эмм... Пост - не инструкция по выполнению, а анализ угроз и методы противодействия. Что мешает применить описанные методы к СХД/NAS? Или сервер принципиально отличается от рабочей станции?

показать ответы
0
Автор поста оценил этот комментарий
есть результат?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Пока только сообщение, что данная функция принята в работу и будет когда нибудь добавлена.
0
Автор поста оценил этот комментарий

Простите, а как вы себе представляете 0day уязвимость с повышением прав и удаленным доступом? Это офигенно редкое сочетание. Например в iOS за все время было только 2 случая, в 2010 и в 2016, в последнем дырочку прикрыли очень оперативно. В никсах я такого вообще не припомню, а заплатки прилетают в течение считанных часов после обнаружения.


Ваш пост о том, как защищать клиенты. А я говорю, что этого вообще делать не нужно. Много беготни и шума. Их нужно ограничить и все хранить на сервере, который защищать на порядок проще.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Офигенно редкое сегодня - это узко специализированный вирус. Тонкий клиент (если он тонкий) предоставляет только интерфейс, а программное обеспечение работает на сервере. Если пользователь пролюбил вирус и запустил его на выполнение, то будет одно из двух - или админ работу свою хорошо знает или страдает уже не один юзер, а вся организация.

Размещение всего на сервере палка о двух концах. Если админ - профи, то надежность системы вырастает в разы, если он "псевдо админ" (а таких, к сожалению гораздо больше), то уязвимость системы возрастает в разы...

Но есть и третий вариант - когда организация слишком мала для сервера...
показать ответы
0
Автор поста оценил этот комментарий
Благодарю за развёрнутый ответ, просто, я думал, что можно это "малой кровью" развернуть на домашней машине. Каким-то образом завиртуалить тот же хром. Думаете это возможно?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Возможно. Чуть попозжа напишу как.
Автор поста оценил этот комментарий
сервер принципиально отличается от рабочей станции?

лол, да!


на сервере нету бухов, почты, флешек и зачастую винды

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

То есть вы утверждаете, что невозможно получить доступ к серверу по протоколам SMB/rsync или что данные на сервере не хранятся в виде файлов, а из работающих демонов/служб отсутствует возможность выгрузки данных?


Если мне не изменяет память, то rsync протокол работает с любыми никсами в т.ч. по ssh, а доступ к Windows машинам осуществляется по SMB или RDP протоколу, причем SMB протокол поддерживается в том же rsync, ну или на крайний случай SMB прописывается в fstab и синхронизируется тем же rsync... А дамп всех известных мне баз данных (а так же заливка бэкапа) предусмотрены штатной функцией демона/службы в т.ч. на удаленный компьютер.


Или я что-то забыл?

показать ответы
Автор поста оценил этот комментарий

Угу, не думать о выплатах. Когдя у тя всю бухгалтерию шифранут, как миленький отдашь 50к р. :) (У меня у знакомых друга уже было :)). PS: Метод защиты один бэкап файлов.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Этап 2.3 метод защиты п. 3 - бэкап и как его делать. Заплатили - лоханулись.

показать ответы
1
Автор поста оценил этот комментарий

"На рабочих станциях создаются пользователи с правами "только на чтение"

А как создать такого пользователя?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Фраза не удачная. Создается обычный пользователь, который получает права "только чтение" на расшаренные рабочие каталоги других пользователей.

0
Автор поста оценил этот комментарий

@moderator, Здравствуйте. По правилам сообщества бан выдается человеку, который бездоказательно обвинил.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Кого и в чем обвинил?
показать ответы
4
Автор поста оценил этот комментарий

В графе бэкап данных какая-то дичь написана.

Какие нафиг флешки? Какие дополнительные разделы? Нафига?

Все решается копеечным бэкап сервером. В пункте много буков, однако ни слова про то, что именно бэкап сервер должен инициировать процесс копирования файлов.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Во-первых то, что бэкап запускается не из защищаемой ОС в посте написано жирными заглавными буквами. Во-вторых не везде обосновано применение бэкап-сервера. На домашнем компьютере или в нижней части SOHO-сегмента данное решение избыточное.

показать ответы
0
Автор поста оценил этот комментарий
Извините,возможно за глупый вопрос, а вообще реально расшифровать уже зашифрованные файлы? года 2-3 назад заползла зараза на ноут, зашифровала все в формат xtbl и самоуничтожилась (или что там с ней происходит, в общем нет ее больше на ноуте). Так жалко было 60гб инфы, особенно фото, особенно там были фото уже покойных людей.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Можно попробовать отправить зашифрованные файлы в антивирусные компании (с учёток тех кто подписан на антивирус), но вероятность расшифровки данных небольшая.


Вернее немного не так - если вирус известен, использует симметричное шифрование, сохранился код и вирус содержит уязвимости, то расшифруют. Если нет, то нет.

показать ответы
0
Автор поста оценил этот комментарий

Объясните юзеру, допустим у меня на компе есть ядиск / дропбокс (не суть)

Ко мне на комп проникает вирус шифровальщик и зашифровывает все файлы

В ходе синхронизации они в облаке становятся точно такими же, как и на компе

Будет ли возможность как-то восстановить их в облаке? Даёт ли Яндекс или Дропбокс такие возможности? "откатить" файлы до прошлой версии?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Справка Дропбокса утверждает, что откат возможен в течении 30 дней https://www.dropbox.com/ru/help/11


У Яндекса в справке ничего похожего не нашел, в связи с чем написал обращение в техподдержку. Если не забуду - сообщу.

показать ответы
0
Автор поста оценил этот комментарий
Будьте добры подробнее про виртуальные дистрибутивы Linux
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

По классике выделяется машина с единственной функцией - работа в режиме гипервизора (хоста виртуальных машин), можно создавать на Hyper-V (самый ненадежный вариант), KVM, VirtualBox, VmWare, суть не важна. Потом под задачу создается один или несколько образов операционной системы Linux, каждый из которых способен работать в Live-режиме. На файл образа ставиться права "только чтение". Если цель - доступ в интернет, то "пробрасывается" папка на рабочую машину, куда можно сохранить полученные из сети данные, если бэкап - доступ к диску куда будут бэкапится данные, если тест-система, то только разрешается доступ в сеть. При любой угрозе и раз в несколько часов (например 2 раза в день) машина просто перезагружается.

показать ответы
1
Автор поста оценил этот комментарий
Бакап критичных данных в папку, недоступную для текущего пользователя. То есть работает юзер1 а бакап с правами юзер2.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Не поможет. Вирус первым делом старается поднять свои права на атакуемой системе до неограниченных и обычно ему это удается.

показать ответы
1
Автор поста оценил этот комментарий
Ты уж извини, не холивара ради, но Hyper-v так то охуенная платформа, готовить просто надо уметь) самый не надёжный блеадь) за минусом ущербных мнений "давайте ебанем гентуху главбуху".., у любого инструмента свое предназначение..
раскрыть ветку (1)
Автор поста оценил этот комментарий
Не холивара ради - согласен, что Hyper-V охуенная платформа. Более того, иногда теряешься где находишься в KVM или Hyper-V, менюшки почти 1 в 1 (это черта MS - переносить к себе с минимальными изменениями). По уровню поддержки Windows в контейнере равных себе не имеет, в т.ч. из-за адаптации ядра ОС под Hyper-V.

Но вот накладные расходы на другие ОС намного выше KVM. Уже давно говорят, что линь на гипере или винда на квм - изврат. Так что да - у любого инструмента свое предназначение.

Просто сама винда, это уже ненадежный вариант.
1
Автор поста оценил этот комментарий

Какая тут лирика? Вы предлагаете на 1000 компов с флешками бегать? Какими средствами организовать мониторинг и как отличить еженедельные обновления винды(к примеру десятки с весом обновления 500-1000 мегов), которые в потолок загрузку IO жеского диска поднимают от криптера? Как написал человек выше, лучшая защита, это бекап машина со спец дистром или хотя бы никсовый франкенштейн, который хранит все в zfs или btfs с инкриментными ежедневными и недельными полными бекапами. А если это все еще и в RAIDZ2, то вообще красота. Да хотя бы даже линковка пользовательских папок на сетевой каталог домен контроллера или сторейдж сервера с шедоукопи уже даст больше, чем ваши чудо методы эконом класса для домашнего использования.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Вообще-то есть хорошее правило - решение должно быть обоснованным. Админы (хотя бы количественно) и обороты Enterprise уровня позволяют приобретать и эксплуатировать совсем другие решения, которые к тому же обязаны согласоваться с существующей инфраструктурой.

Это решение для домашнего и SOHO-сегмента.
Автор поста оценил этот комментарий
Ммм, ни за что не вернусь на Linux. Провокаторы.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Да собственно никто и не заставляет на него возвращаться.
0
Автор поста оценил этот комментарий
То есть по вашему мониторинг не нужен? Давайте узнаем обо всем, когда будет уже поздно... Это не защита, а сигнал, что процесс уже пошел и система атакована, а так же координаты атакованной машины.

Нужен конечно, но не в разделе "защита" вторым пунктом, а в разделе "мониторинг" Да и разницы практически никакой нет, если шифрование уже началось. Ты просто узнаешь об активности вируса чуть раньше, и то, если повезет и ты в этот момент посмотришь на нагрузку жесткого диска. Опять же- далеко не факт, что причина нагрузки на жестяк именно криптер.

Маршрутизатор во-первых так же может быть атакован,

Я предлагал его использовать в качестве бэкап сервера для нищебродов, а не совмещать с прямыми обязанностями. По сути это просто железка с линуксом, для тех у кого нет возможности потратить сто баксов на полноценный компьютер.


"Повесить" шлюз и слушать клавиатуру и трафик на шлюз, где-то 90% успеха.

То есть у нас уже и троян с кейлоггером сидят?))

99% шифровальщиков работают автоматически. Те, кто ломятся вручную- обычно брутят рдп недалеких сисадминов и шифруют вручную. Опять же- от персональной атаки мало что поможет, исходя из личного опыта- из 10 пентестов 10 успешных. И дело не в моем каком-то крутом скилле- он довольно скромен, а в том, что админы как правило очень ленивые и безответственные.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Лирика все это (с моей стороны тоже). Мнение формируется из личного опыта, а он уникальный для каждого специалиста.

Вообще настоящая проблема в другом - средний уровень админов, особенно в вопросах ИБ, крайне низкий. Да и отношение со стороны начальства весьма поверхностное...
показать ответы
0
DELETED
Автор поста оценил этот комментарий
Астробеглец, я не понимаю как вирус может шифровать файлы на компьютере только открыв страницу. Объясните поподробнее пожалуйста. Допустим открыл я страницу с вирусом, запустился Ява скрипт(или какой еще скрипт может быть запущен на странице), неужели у этого скрипта будет доступ к файлам на компе?Не понимаю, объясните.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Браузер, это не монолитная программа. Плагины, флеш и т.д. При обращении к странице контент скачивается на диск и с него запускается т.е. специально созданный контент может инициировать запуск стороннего приложения и воспользоваться его уязвимостью. Чаще всего атакуется флеш-плеер.

Для атаки часто делают "каскад" страниц, на 1-й один эксплойт и код принудительного перехода на 2-ю, на 2-й второй эксплойт и т.д. Сама процедура взлома браузера гораздо объемней этого поста.
показать ответы
0
Автор поста оценил этот комментарий

большая вероятность что данные на ней будут доступны после всего

раскрыть ветку (1)
Автор поста оценил этот комментарий

Это если догадаются желудок промыть. Но маловероятно, что при обыске будут промывать желудок всем, а в полученном карты памяти искать...

0
Автор поста оценил этот комментарий

Системы с тонкими клиентами, где все сделано через RDP к таким угрозам неуязвимы. В остальных случаях используют сетевые ресурсы. Почти все протоколы имеют систему разграничения прав. Rsync тоже учитывает права юзеров. Доступ к снапшотам имеет только админ. Из снапшота можно красиво восстанавливать целые системы.


Это я к тому, что вся эта суета сродни охоте за крысами во время чумы. Правильная организация решает 99% проблем.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Дык и пост о том, что нужно организовывать защиту, а не клювом щелкать. Из снапшота можно восстановить, но только если снапшот выжил. При эксплуатации 0day уязвимости позволяющей неограниченно повышать привилегии в системе шансов выжить у снапшота просто нет...


Вообще тонкие клиенты с грамотной настройкой не только реально экономят средства (тонкий клиент вроде спокойно укладывается в 10-12к), но и делают систему гораздо безопасней. Проблема в том, что без грамотной настройки такая система гораздо более уязвима.

показать ответы
1
Автор поста оценил этот комментарий

можно вырубить скрипты, как посоветовал этот человек:


#comment_82295458

раскрыть ветку (1)
Автор поста оценил этот комментарий
Тоже очень хорошее средство. Только ассоциации нужно выставлять с умом.
3
Автор поста оценил этот комментарий

А почему в защите на первом месте стоит "тест сервер", который тоже стоит денег? Почему на втором месте абсолютно бесполезный совет о мониторинге дисков? Чем поможет мониторинг? Узнать, что половина файлов уже зашифровалась? Какая это защита?

Что же до цены- если 3к это дорого, но есть какие-никакие руки- берется маршрутизатор, на него ставится openwrt а там можно настроить boxbackup- цена будет еще меньше. Автоматический бэкап конечно синхронизирует шифрованные файлы, но я же написал про инкрементный бэкап- файл можно восстановить в том виде каким он был вчера, позавчера или год назад.

Так что по надежности это гораздо лучше, при смешных затратах, особенно по сравнению с остальными перечисленными методами.

раскрыть ветку (1)
Автор поста оценил этот комментарий
То есть по вашему мониторинг не нужен? Давайте узнаем обо всем, когда будет уже поздно... Это не защита, а сигнал, что процесс уже пошел и система атакована, а так же координаты атакованной машины. Маршрутизатор во-первых так же может быть атакован, а во-вторых он работает одновременно с потенциально атакованной системой т.е. если вирус - универсал, то через уязвимый компьютер может идти атака на маршрутизатор. Причем элементарная - эмулируется сбой в сети и если за клавиатурой юзверь или неопытный админ, то он стукнется на шлюз. А грохнуть данные на шлюзе имея логин/пароль... Такая атака в килобайт думаю влезет. "Повесить" шлюз и слушать клавиатуру и трафик на шлюз, где-то 90% успеха.
показать ответы
4
Автор поста оценил этот комментарий

Почему тогда этот способа назван, я цитирую " Самый эффективный способ бэкапа данных"?

Как автоматизировать бэкап такой системы? Ведь, если я правильно понял- ты предлагаешь грузить с флешки линукс и создавать постоянно новый бэкап. Это муторно шо ппц.

В чем проблема взять дешевый мини пк и внешний жесткий и настроить нормальный автоматический инкрементальный бэкап + полный раз в месяц?

раскрыть ветку (1)
Автор поста оценил этот комментарий
Потому что это и есть самый эффективный (соотношение затраты/эффективность) способ бэкапа. Системы физически изолированы друг от друга. Дешевый мини-ПКэто минимум 3к денег, автоматический бэкап (без проверки глазами) может легко синхронизировать шифрованные файлы. Так что по надежности ваша схема не сильно лучше перезагрузки и синхронизации раз в месяц.
показать ответы
0
Автор поста оценил этот комментарий

noexec в линуксе. Смешно же. 20 век закончился. Все что нужно уже не требует бинарника с исполнением. Все исключительно программами из дистрибутива. Хочешь  шифруй openssl, хочешь любой нужный код исполняй с помощью perl или python

раскрыть ветку (1)
Автор поста оценил этот комментарий

Да. Но сами скрипты на perl или python данные не зашифруют, их нужно запустить. Если вирус попал на noexec раздел, то его нужно будет запустить вручную из консольки с указанием интерпретатора. И если юзер настолько туп...

показать ответы
1
Автор поста оценил этот комментарий
Я не совсем понимаю, поясните пожалуйста. Достаточно просто письмо открыть? Даже не запуская из него файлов?
раскрыть ветку (1)
Автор поста оценил этот комментарий

У топовых вирусов (к счастью их не много) пользователю достаточно открыть зараженную страницу или письмо, но большинству нужно чтобы вредонос был запущен пользователем. При этом "запущен" в 90% случаев означает простое открытие файла и  только в 10% активное действие в файле.


Система иногда предупреждает, но из-за частых срабатываний подобной защиты (а она срабатывает почти на любой файл скачанный из почты или интернета) пользователи её игнорируют.

показать ответы
0
Автор поста оценил этот комментарий

Пф, я против выплат. Просто база данных за 5 лет выкинется в мусорку и все, если админ - "молодец".

раскрыть ветку (1)
Автор поста оценил этот комментарий

Во-первых это проблема руководителя организации, во-вторых выплата не гарантирует восстановление данных. Я знаю о нескольких случаях заражения, как минимум в 4-х из них идиоты заплатили выкуп, но дали данные для восстановления только в 1-м случае...

показать ответы
0
Автор поста оценил этот комментарий
возможность атаки на облачные хранилища данных для исключения возможности восстановления файлов

знакомый параноик, или возможно не очень, на такой случай использует две учетки гугла - рабочая, и вторая только для диска куда и резервирует все важные данные.

немного много телодвижений, но возможно он прав.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Пока успешных атак на облачные хранилища не было. Но ведь кому-то повезет быть первым в этом списке?

0
Автор поста оценил этот комментарий

Нет абсолютно никакой разницы между запуском /tmp/trojan и запуском "/usr/bin/perl /tmp/trojan.pl". В сценарии где юзер запускает первое он точно так же запустит второе.

Посмотри на эксплойты - никто не пытается даже +х поставить на файл, все запускают через /bin/sh

раскрыть ветку (1)
Автор поста оценил этот комментарий
Разница все-таки есть, хоть и не особо существенная.

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества