5

Вирус WannaCry и подобные

Прочитал пост на пикабу "Вопреки рискам и угрозам: история анонимного программиста, который посвятил жизнь борьбе с вирусами-вымогателями".


Решил написать как сам с этим борюсь на предприятиях.


1. Необходим сервер (можно на винде) с ролью Домена и второй сервер введенный в домен.

2. Все пользователи урезаны в правах максимально.

3. Все документы пользователей хранятся на сервере, вместо диска Д, сетевой диск. Что есть папка на сервере куда имеет доступ только данный пользователь и администратор.

4. Каждую ночь, второй сервер (он же Бэкап сервер), копирует все папки пользователя к себе на диск. Для этого необходимо в запланированных задачах системы указать просто скрипт копирования (который так же легко гуглится). Каждый день он архивирует эти данные разбивая их по дате. Самое простое - через 7-zip.

Не ссылая на другие ресурсы, можно загуглить, к примеру  "Использование 7zip для бэкапа данных".

5. И так, что же получается. Пк клиента заражается вирусом. И все его данные архивируются, как и данные в папке на сервере. После чего, переставляем винду Клиенту (делать образы с уже всем установленным - это хороший тон и экономит время). С сервера бэкапа разворачиваем архив в папку пользователя на основном сервере. И всё.


Потери данные максимум за 1 день.


Особенно актуально, когда 1С у вас файловая, и один из пк бухгалтеров хватает этот вирус.


p.s. Само собой, что если предприятие может себе позволить виртуализацию, и все "рабочие столы" это виртуальные машины, то ночные бекапы в принципе решают данную проблему на раз.

Если же вы простой пользователь и у Вас домашний ПК, то обязательно приобретите хранилище данных, куда сливайте всю важную информацию! Не подключайте ее как сетевой диск, так как он тогда тоже будет зашифрован. Либо вводите в ручную адрес, когда хотите получить к нему доступ. Либо настройте резервное копирование так, чтобы хранилище копировало все нужные папки само к себе (как указано выше). На то оно и хранилище, чтобы просто хранить всё важное.

p.p.s. Если вдруг возникнет интерес, я выложу тексты скриптов и как их добавить в задачи Виндовс.


Данный материал не претендует на аксиому или же "учить других админов", но для начинающих и стесненных в средствах, самое то.

2
Автор поста оценил этот комментарий

WannaCry умел повышать себя до домен админа вроде, дальше везде куда хотел мог лезть.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Он сканировал все доступные соединения и использовал уязвимости системы (а обновлять систему очень желательно, почти всегда). Но нигде я не нашел того, что он взламывал доменную структуру и повышал себя до админа.

То есть, если сервер не заражен, то дальше ограниченного доступа он не пройдет.

А ходить через сервер в интернет, моветон. Как и не закрывать на нём все не используемые порты!

показать ответы
2
Автор поста оценил этот комментарий

Никаких обновлений архивов, что за идеи...

Раз в месяц создается полный архив, потом - ежедневные архивы под новыми именами. В них добавляются только новые или обновленные  файлы.

В случае ЧП можно откатиться на любую дату.


7zip - в печку, если он не умеет работать с датами модификаций файла.

Winrar с этим справляется, с томами тоже.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Все верно. Каждый день новый архив с именем %date% Раз в неделю чистка от старых бекапов.

0
Автор поста оценил этот комментарий

Ага, посмотрю я на инкрементальный методом 7zip. А особенно если там один большой меняющийся файл

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Ночью нет активных файлов. 7-zip запускается уже на сервере бекапа, когда за ночь всё скопировалось.

1
Автор поста оценил этот комментарий

да, эцп пробрасываются без проблем

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Тогда попробую в понедельник. Если взлетит, будет очень удобно.

Автор поста оценил этот комментарий

Ну да :)

А как Вам вирьё, выпиливающее "навсегда" оперативу или фиксирующееся на "железе" ?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

конечно же не очень, и надеюсь с таким не столкнусь :)

0
Автор поста оценил этот комментарий

тонкий клиент это около 200мб которые выкачиваются при загрузке рабочего места, чего там сервер должен выдерживать?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Окей, а если на данной машине нужно, чтобы работало Крипто-про, континент и другие интересные программы (випнет к примеру). Справится с этим тонкий клиент?

показать ответы
Автор поста оценил этот комментарий

Простите великодушно, но это не ИБ, а детский лепет ;)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Зато тут я много чего почерпнул, куда копать и что изучать. Пикапу познавательный :)

показать ответы
Автор поста оценил этот комментарий

Нет, у меня просто нет слов!

ТС, Ваш концепт представляется мне не верным.

Решал подобные задачки, но другими методами.

Как вариант - перевод большего количества АРМ на бездисковые тонкие клиенты.

Дополнительно - аппаратный фаерволлинг терминальных серверов. И, естественно, грамотное резервное копирование - не менее 2 экземпляров в территориально разнесенных хранилища.

Тезисно в последний раз делал предложение на 45 листах А4 :)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

:)

Сервер, к сожалению не сильно крутой. Чтобы выдержал тонкие клиенты, я думал об этом.

Само собою хранилища территориально разнесены.

Если есть возможность, где-то почитать данное предложение. Был бы рад. Новые подходы, это все интересно.

показать ответы
0
Автор поста оценил этот комментарий

Если 1с - SQL - лучше используйте встроенные инструменты сервера БД для резервных копий.

Когда будете копать SRP обратите внимание так же на настройку MS Office через GPO (через подключаемые admx шаблоны, можно взять у МС), там так же надо запретить запуск макросов и остального, иначе SRP можно обойти.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Файловая.

Спасибо, обязательно покопаю.

0
Автор поста оценил этот комментарий

Деньги можно попробовать выбить, не так страшен черт...И да, это правда реально.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

И снова, в зависимости от предприятия. Допустив в бюджетном, это надо столько документов написать с обоснованием покупки, ссылкой на норматив или закон. Это жесть.

0
Автор поста оценил этот комментарий

Иногда просто так отваливаются, а ты под пользователем уже не перевведшь в домен, понятно что запись отключенную включить можно, если диск не шифровать, но отключать админа это лишний гемор себе же имхо.

Сервер бекапов в отдельной сетке, и не класть на него а им забирать.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Так и сделал. Допустим сеть у меня 192.168.20.0/24 Сервер же бэкапа, что забирает в 24 подсети.

На случай отвала, образ с системой с сервака, на SSD это минут 15 установки.

2
Автор поста оценил этот комментарий

1. Если у вас контроллер домена - откройте уже для себя Software Restriction Policies, главное что бы пользователю была недоступна запись в каталоги, откуда разрешен запуск.

2. Если у вас Windows инфраструктура и централизованная файлопомойка - откройте для себя shadow copy, так же спасает от разного.

3. Для резервного копирования использовать лучше более продвинутые системы, есть даже бесплатные, главное настройте инкрементные копии и оповещение о успешном(или нет) копировании и тестировании копии хотя бы на электронную почту админа.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

1. Есть

2. Понял, изучу.

3. Хм, для небольшого массива данных пока хватало этого. Но спасибо за наводку, почитаю об этом.

показать ответы
0
Автор поста оценил этот комментарий

Тут три принципиальных ошибки

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

И снова, распишите их, пожалуйста.

Научусь чему-то новому. (без сарказма)

показать ответы
0
Автор поста оценил этот комментарий

дифференциальный бэкап по мне так лучше, а то протеряешь где то середину инкрементального и все, начало есть конец есть а собрать не можешь.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

И снова согласен, для больших предприятий, что работают круглосуточно, ваш метод лучше.

0
Автор поста оценил этот комментарий

Апдейт на все вин серваки, dlp и бэкап раз в день, что нового придумывать?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Апдейт - это само собой.

DLP - это же сторонние средства, а если денег на них нет?

показать ответы
0
Автор поста оценил этот комментарий

отваливаемся от домена и получаем "кирпич".

тем более там не так, если к тебе на локальный копм приперся админ со совими привелегиями, ты мог стащить его пароль.

да и поднимать можно не до админа а до system например, ее то не заблочишь.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Все зависит от локалки и её стабильности. Согласен. Но, пользователь который уже хоть раз залогинился, может работать, если сервер AD не отвечает, разве нет?

Насчет сустем, согласен, тогда какой вариант, на ваш взгляд?

Как быть?

показать ответы
0
Автор поста оценил этот комментарий

Каждый день полный бэкап? Это ж как упороться надо...

Причем штатный ntbackup умеет более менее адекватный инкремент, а уж через vss на месте так вообще...

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Если ПК в сетке не более 100, не сильно грузит систему и всё остальное.

Далее, полный бэкап базы данных 1с, что файловая, я лично считаю, оправданно.

Идея в том, чтобы делать бэкап силами сервера бэкапов, а не силами сервера где всё хранится. Тем более, чтоб "сервер бэкапов" может быть и не вин сервер. А, к примеру, на Линуксе.

показать ответы
0
Автор поста оценил этот комментарий
If a local system within an Active Directory domain has an active session with an Active Directory domain administrator user, an attacker with local administrative privileges will be able to read the system's memory contents and access these credentials. This is a consequence of the architecture which allows a Microsoft domain environment to have single sign-on capabilities, and is commonly used by attackers (and penetration testers!) to achieve privilege escalation within an Active Directory environment.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

А зачем оставлять учетку локального админа активной, в среде где доменная структура?

Если ввел ПК в домен, сразу учетку локального админа выключаем. Или?

показать ответы
0
Автор поста оценил этот комментарий

Не инкрементальгые бэкапы.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Не связанные бекапы?

И?

Я честно пытаюсь разобраться.

Разверните, что в них плохого? Если сервер в домене, и бекап из под доменного имени администратора?

Я только за, узнать что в этом плохого и найти другой вид решения.

показать ответы
Автор поста оценил этот комментарий

4. Уволен, такое даже для эникея пипец...

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Разверните ответ, если не затруднит.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества