Имя: Пароль:
LIFE
Админ
OFF: трояны энкодеры и Люди - как дальше!?
,
0 FlashC
 
12.02.14
03:09
Вот такая история - отвык я от админства и начинаю забывать всё это.
но беда как всегда ждет этого момента.
есть знакомые у меня, хорошие люди - и вот им прислали...
и естественно они подцепили его: троян.энкодер.102

естественно по глупости - ну откуда Бухгалтер должна знать - что файлы с расширением scr - открывать нельзя. ибо это сразу видно "нам" что айайай... печально другое, аттач - ссылается на майл диск - они там пели про то, что у них всё чисто... или я ошибаюсь. или зип сейчас антивирями не читается?

если погуглить и пояндоксить - везде видно одно - ДРВЕБ крут - "оказывается" у них есть утилита!!! круто! есть - но она не работает, до тех пор пока "мы с вами" не укажем параметр! - да, и притом - она имеет свойство сваливаться.

"крутые хары" делат красиво, но по детски - знаки евро красиво смотрятся...

вот решил своим знакомым написать, что добавить исправить!?
в след посте...
1 FlashC
 
12.02.14
03:09
а) ни одна структура официальная никогда не будет к вам отправлять официальное письмо не обратившись по ФИО - если вам,
      например, банк пишет "Здравствуйте [email protected]" - это знак того, - что то не так! официальные структуры пишут именные
      письма - они знают к кому обращаются!
    б) НИКОГДА не открывать "НЕИЗВЕСТНЫЕ" файлы - и не нужные тебе! даже если интересно!
    в) НИКОГДА НЕ ВЕРЬ - адресату - всегда смотри пункт б) особенно всяких банков, судов, и т.д.
    г) никогда из почты не открывай ничего в чем не уверена, забудь про все фалы типа .scr, .pif, .gif и т.д.
    д) ВСЕГДА - делать одно и тоже - СНАЧАЛА сохранить куда нибудь - ПОТОМ проверить "АКТУАЛЬНЫМ" антивирем - и только потом
       запускать на выполнение. НО ЕСЛИ ЭТО пункт б) - то это пункт б)!!!
2 FlashC
 
12.02.14
03:24
да, каспер и дрВеб - пропускают на ура - последние модиф...
3 Balabass
 
12.02.14
04:22
Забрать права администратора у пользователя?
4 JedaiMaster
 
12.02.14
05:58
ubuntu ?
5 IamAlexy
 
12.02.14
06:22
(0) да уйтиде вы уже с винды..
прям как дети малые.


раз проблема, раз пользователи тупят и просачиваются вирусы- ну уйдите на ту же убунту.

для бухгалтера ВСЯ привычная среда останется (кроме возможно банкклиентов) но ради банкклиентов можно и виртуалбокс поставили или вообще отдельную машинку без интернета и без права что либо запускать в принципе..
6 mdocs
 
12.02.14
06:56
(5) и чо?(с) нет в таких случаях никаких троянов. это просто программа шифрующая диск, она может быть написана и под линуксы. юзер сам ее запускает, от 1с мало отличается)
7 IamAlexy
 
12.02.14
07:23
(6) да да.. ты еще страшный молдавский вирус вспомни, от которого нет защиты ни в винде, ни в макоси ни в айфонах ни в блекбери - нигде нет..

и что ?

заражаются то в основном всякой херней которая именно "просачивается"
и распространяется то в основном всякая херь именно под винду
8 jsmith
 
12.02.14
07:38
скинь вирус, протестирую на кисе
9 MSII
 
12.02.14
07:47
(2) Все антивирусники, работающие по базе сигнатур, будут пропускать вирусы, сигнатуры которых отсутствуют в базе. Это у них природа такая.
10 kosts
 
12.02.14
08:10
Хорошее препятствие от вирусов -запретить пользователю выполнять файлы на рабочем столе, документах и временной папке. Хотя с временной папкой могут работать и легальные программы.
11 MSII
 
12.02.14
08:14
(10) Проблема в том, что софт из (0) ничем от легального приложения не отличается (с программно-технической точки зрения). Запускается с разрешения юзера, административные права, скорее всего, получить не пытается. Архиватор, создающий запароленные архивы, работает так же.
12 kosts
 
12.02.14
08:30
(11) Галка такая есть "Запретить", можно запретить выполнение файлов в не зависимости от его (файла) точки зрения. Он просто не запустится даже у администратора.
13 Chai Nic
 
12.02.14
08:37
(12) Вообще, в винде есть фича такая - политика ограниченного использования программ. Надежнее любого антивируса будет, если запретить пользователям запуск любых программ из любых мест, куда у них есть доступ на запись. Разумеется, и не работать под админом.
14 dmsob
 
12.02.14
08:52
(13) +100 ... на терминальном сервере юзаю уже больше 5 лет без всяких антивирусов
15 vde69
 
модератор
12.02.14
09:22
есть такая фича как проверка цифровой подписи, можно запретить запускать любые файлы не имеющии подпись из белого списка
16 MSII
 
12.02.14
09:26
(12) Эксель пользователю разрешишь запускать? А файл .xlsx, полученный по электронной почте, разрешишь? В принципе, шифрование как в (0) вполне можно реализовать на VBA.
17 Torquader
 
12.02.14
16:09
На файлы с расширением scr ставится в Windows запуск программы, чтобы она показывала на весь экран большое окно - вы поймали вирус, а иконку для этого файла лучше в виде змеи или червя показывать.
У меня, например, для некоторых все exe-файлы в виде иконки с крестиком показываются - ни одного exe-файла без ярлычка никто ещё не запустил - бояться.
18 FlashC
 
13.02.14
23:34
я уже как года 2 -3 не админю, а бух сама понимает что сделала не то. меня другой вопрос интересует - у меня вообще подозрение что наши гранды "антивирусные" скооперировались и решили заработать...

логика:

1. Женщина Бухгалтер - открывает письмо с ВЕБ морды маил.ру
2. В письме адрес арбитража - отправителя + стиль оформления т.д.
3. в письме ссылка на документ (архив) на маил.диск - с аннотацией на то что всё у нас проверено и чисто! - если что то не так "Вы можете в карантин поместить" - или как то так.

я проверял по домену 2 уровня (после ру) все официально.
ДР.ВЕБ - оказывает услуги по дешифровке, только своим (в    связи большим наплывом клиентов)
отсюда и выводы... я ошибаюсь???
и про утилиту - которая была бесплатной некоторое время... под конкретную версию вируса - конкретный параметр на запуск.

от знакомых прошел слух, что якобы некоторый "завод" откинул 50к касперу - за дешифровку - опровергните пожалуйста - ибо это уже как то "СТРАННО"
19 kot275
 
14.02.14
00:03
Да, эти шифровальщики уже задолбили. Только бекапы на внешний носителях и спасают. Антивирусы нифига не ловят.
20 Вах 1-й
 
14.02.14
00:19
(19) я те не как админ юзеру говорю - диск ц: залочь чем нить и загружай винду с дэ
ЗЫ как философ философу
21 Принт
 
14.02.14
00:24
(20) ичобудет?
(19) есть сторожи доступа к файлам, если очень надо
22 FlashC
 
14.02.14
00:44
(19) да не долбали никого, первый случай и бух понимает что сама виновата...
(20) я те как не админ говорю - у них так и было (только не моё, кто то делал) тр.энк.102 новым модификациям пофиг, чё ты лочиш - есть %системрут% и всё такое - даже школьники знают давно уже и дыры форточек тоже - я речь о другом веду - подозрительно иное!
23 vde69
 
модератор
14.02.14
07:56
(22) а меня напрягает то, что менты не могут отследить момент оплаты. Реально сейчас все платят "электронно" (на карту, на телефон, веб мани и т.д.).

почему менты не могут отследить конечного получателя денег???

лично я в данном вопросе за тотальный контроль и запрет обезличеных (в плане получателя) операций на территории России.

Если это будет все это сойдет на минимум... Боротся нужно не с людьми а с мотивацией. Если нельзя получить бабло - количество жуликов сойдет на нет, останутся только "гармональные школьники"
24 spectre1978
 
14.02.14
08:05
(16) не особенно. Если имеются в виду макросы на VBA, то там уже давно с настройками по умолчанию не очень-то  позапускаешь. Ввиду чего макровирусы и умерли с конца 90-х - начала 2000-х годов.
25 MRAK
 
14.02.14
08:11
(23) это ментам работать придется. а ведь можно без напряга студентов за торренты сажать, чтоб план набрать.
26 ЧеловекДуши
 
14.02.14
08:16
(0) НечегоНеПонял :)
Не стони, пользователей не исправишь, остается только настраивать Права доступа к системе. И настройка спам фильтра :)
27 ЧеловекДуши
 
14.02.14
08:16
(23) Да потому, что у ментов образование топорное :)
28 MM
 
14.02.14
11:13
(15) а можно инструкцию? главное ведь, этот белый список составить так, чтобы какие-нибудь из майкрософтовских ЦП не пропустить.
И как насчёт dll? Если их проверять то будет тормозить, если нет, то их их regsvr32, например, может запускать.
(23) так будут просить перевести заграницу или биткойнами, это становится популярным способом.
29 FlashC
 
16.02.14
02:23
(28) Вам мало (1)??? - дополните, пожалуйста ...

я представил уже инструкцию "умельцев" про "dll"...

Вам одной буквы в нике не хватает...
30 romix
 
16.02.14
03:44
Проблема с браузерами и почтовыми клиентами состоит в том, что все запущенное в них имеет права текущего пользователя.

Это изначальная дыра в системе: очевидно, что общение с внешним миром должно происходить через ограниченные права.

Также напрашивается автоматический инкрементный бэкап всего сделанного в течение дня в такую область на диске, куда доступ пользователю на запись под его правами запрещен.

Например, это могли бы быть версии измененных офисных документов (или скажем ert) за каждый час, когда производилось их изменение. Это позволило бы откатиться в случае не только вируса, но и простой ошибки, к более ранней версии того же документа.
31 Chai Nic
 
16.02.14
08:41
(30) Так изначально браузер и не предусматривал никакого активного содержимого. Поэтому парадигма и не предусматривала защиты от действий пользователя. Скачать файл из интернета и запустить его - равноценно запуску вредоносного файла с дискеты.
Но явочным порядком браузеры перестали быть лишь средствами для просмотра html-файлов, стали позволять активное содержимое - и тут вот "внезапно" возникла проблема безопасности. Это примерно как с автозапуском в винде.. когда были сменные носители без возможности записи - он был не страшен, а как возникли флешки - это привело к эпидемии авторан-троянов.
32 Chai Nic
 
16.02.14
08:43
(30) А по поводу откатной системы - совершенно правильная идея, и в принципе она в винде реализована (называется теневое копирование), но для несерверных версий эта возможность заблокирована по коммерческим соображениям.
В линуксе же есть btrfs, который еще круче.
33 Torquader
 
16.02.14
19:55
(30) Я для некоторых пользователей на экране иконку RunAs делаю, чтобы браузер запускать от имени другого пользователя - вполне хорошо получается - он не имеет доступа никуда, кроме своих директорий.
Только вот пользователям не очень удобно, так как Word и что-то ещё из ссылки не откроешь (хотя, у некоторых я эту проблему решил через службу запуска).
34 Принт
 
16.02.14
20:14
(33) Тоже так делал, и в песочницы с виртуалками пихал и по-всякому - только геморрой на свою голову. Браузер должен быть человеческим.
35 MM
 
16.02.14
21:56
(29) Я спрашивал о настройке политики домена, а не про правила поведения пользователей, которых не всегда можно принудить исполнять. И какой буквы не хватает?
(30) так IE, вроде, по умолчанию такой защитный механизм имеет. И штатный архиватор Вин7, может так данные бекапить, хотя сам не пробовал.
(32) но даже на серверах его не рекомендуют очень часто запускать, место ест.
36 Torquader
 
16.02.14
21:58
Так проблема в том, что шифровальщик шифрует в том числе и BackUp-ы, к сожалению.
37 MM
 
16.02.14
22:01
(36) без прав администратора он это сделать не сможет
38 Torquader
 
16.02.14
22:03
(37) Если у пользователя есть право администратора, то система его может попросить, и пользователь (как показывает практика) не отказывает.
Если пользователя порезать по самое "не балуй", то зашифрованы окажутся только данные пользователя - главное, чтобы система BackUp-ов не сделала очередной BackUp поверх старого.
39 MM
 
16.02.14
22:10
(38) По-этому права администратора у пользователя дурной тон, тем более у безответственного. Вин архиватор, вроде, должен работать инкрементально и каталоги с его добром закрыты правами НТФС даже от администраторов. Конечно, админский процесс может их изменить, но не всякий зловред так умеет.