|
Поймали da_vinci_code. Есть решение? | ☑ | ||
---|---|---|---|---|
0
Electric
03.07.16
✎
17:02
|
Руками блондинистых рук бухгалтера был скачан архив из почты, и теперь все файлы в формате da_vinci_code, а на рабочем столе заставка «Внимание. Все важные файлы зашифрованные….». Самое обидное, что Нод32 пропустил и вирус-гад зашифровал базы 1С 8.2. Архивов, к сожалению не делали. Кто-то может, сталкивался с таким шифровальщиком - что делать и есть ли лекарство????
|
|||
76
Lionee
06.07.16
✎
12:16
|
и вопрос оплачивать или разводилово ?
|
|||
77
NikVars
06.07.16
✎
12:26
|
(76) А как сам думаешь?! Даже если и представят все, что обещали - даже в этом случае - разводилово.
|
|||
78
DrZombi
гуру
06.07.16
✎
12:39
|
(76) Это вам решать.
Есть ли у вас теневые копии. Прямые руки. И до какой степени там у буха нужная информация :) Вероятность получения кода и дешифратора равна 50%... Т.е. нет ни гарантии ни честного Я от тех кто вымогает. Ибо Вор не тот субъект, что будет с вами честен :) |
|||
79
Волшебник
модератор
06.07.16
✎
13:04
|
Про бэкапы уже было?
|
|||
80
denisromanenko
06.07.16
✎
13:29
|
Если вариантов восстановления из бэкапа не будет, то больше всех в восстановлении информации из зашифрованных файлов сейчас продвинулся Др. Веб.
Купите лицензию, она там стоит рублей 600, и пришлите им на анализ. Иногда они справляются с шифровщиками. У одного знакомого файлы накрылись, после чего Др. Веб на основе шифровщика смог выпустить расшифровщик. |
|||
81
Tarzan_Pasha
06.07.16
✎
14:13
|
нужно заплатить злоумышленнику. Там не больно какие деньги. Максимум 30 тысяч. Сис админу депремирование за то, что допустил такое. Нельзя было давать админские права женщинам.
|
|||
82
Волшебник
модератор
06.07.16
✎
14:18
|
(81) Мы не ведём переговоры с террористами.
|
|||
83
Lionee
06.07.16
✎
14:31
|
(78) так это не бух, девочка дома
|
|||
84
DrZombi
гуру
06.07.16
✎
14:34
|
(83) Девочки дома забить на файлы.
Срочно форматнуть винт, установить все по новой. И в будущем поставить девочке вот прогу и подобную в (54) Вроде есть еще несколько халявных средств по защите от шифровальщиков. |
|||
85
NikVars
06.07.16
✎
14:54
|
(84) Не нужно ставить разные какашки от маленьких "гениальных" фирм!
|
|||
86
Jump
06.07.16
✎
15:03
|
(71) Нет.
Невозможно даже теоретически отличить шифровальщик, от штатного ПО шифрования. Можно минимизировать угрозу, но не исключить. |
|||
87
Jump
06.07.16
✎
15:07
|
(85) +100
|
|||
88
dachnik
07.07.16
✎
08:21
|
(72) На домашнем компе я под админскими правами живу уже спокойно года 3, не лажу по левым сайтам, не открываю спам... Это-то все понятно, но от случайного нажатия никто не застрахован.... (((
|
|||
89
dachnik
07.07.16
✎
08:21
|
(86) понятно, спасибо! Будем бдительными )))
|
|||
90
Mihenius
07.07.16
✎
08:47
|
(89) Дык твое дело сделать правильно. Под админом не работать!
Повторю инструкцию. Выдержка из Осторожно! Свежий вирус шифровальщик, теперь с расширением *.wsf Кратко как себя обезопасить: 1) про Бэкапы всем известно. + Бэкапы должны писаться от другой учетки. У всех учеток, кроме специальной не должно быть прав на запись, даже у системных и админских. Если пользователи работают не под админом, могут помочь теневые копии (предыдущие версии файлов) Не используем в работе подключенные диски. Только ярлыки на сетевые папки. (Хотя думаю, скоро шифровальщики научатся и это) Есть возможность - используем перемещаемые профили. Есть возможность - используем белые списки приложений (желательно по хэшу, но это трудоемко) Из под админской учетки не работаем, даже админы! 2)Если винда xp/7/8/10 Pro/Ent то используем SRP software restriction policies https://www.anti-malware.ru/reviews/Software_Restriction_Policies еще поможет поможет подмена открывающего приложения на Notepad.exe для расширений *.scr, *.js, *.hta, *.vbs и еще ряд. 3) Если есть свои прокси и почтовик, то есть варианты блокировать файлы и вложения содержащие двойное расширение *.*.* или конкретные расширения. Можно настроить запрет открытия ссылок через почтовые клиенты. Кратенько все. Может у кого какие дополнения есть? Еще есть вариант использование программ "Песочниц". Но на работе имхо не удобно, а для дома вполне неплохо. http://www.ixbt.com/soft/sandboxes.shtml https://xakep.ru/2014/01/03/apps-virtualisation-tools/ http://www.comss.ru/list.php?c=HIPS ПС: Дополнение в броузерах используем дополнения uBlock+Ghostery, и если не лень заморачиваться NoScript ПС2: Раз в месяц минимум такая тема создается. Может кто-нибудь kb оформит? |
|||
91
Lionee
08.07.16
✎
11:30
|
спросили у него как заразились с почты? , написал что не нет ,а "со связки а не с почты", так и не понял как именно , может кто знает что значит "со связки а не с почты"
|
|||
92
Lionee
08.07.16
✎
11:36
|
что то новое придумали ?
|
|||
93
Lionee
08.07.16
✎
18:51
|
ни кто так и не знает
|
|||
94
Tateossian
08.07.16
✎
18:57
|
(39) Априори бухгалтер должен думать, куда он кнопки нажимает. Если я буду весь день сидеть на порносайте, то тут админ только виноват, что не поставил файервол. Так что ли?
|
|||
95
Lionee
08.07.16
✎
19:17
|
да походу он и есть
|
|||
96
Lionee
08.07.16
✎
19:18
|
каждый день 500 р требует
|
|||
97
Jump
08.07.16
✎
19:58
|
(94) Шифровальщиков ловят не на порносайтах, а открыв письмо пришедшее по почте.
Одна из обязанностей этого самого бухгалтера просматривать корреспонденцию от контрагентов. Поэтому она должна открывать эти письма, а админ должен обеспечить, чтобы это было безопасно. |
|||
98
Lionee
09.07.16
✎
12:11
|
(97) (91) читаем
|
|||
99
Lionee
09.07.16
✎
12:12
|
(97) какой почты ? читать не думал?
|
|||
100
Vladal
09.07.16
✎
12:53
|
(97) Вот любят перекладывать ответственность друг на друга.
Админ на бухгалтера, бухгалтер на админа, админ на антивирус и т.д. Бухгалтер открыл письмо, там вложение - скан документов. Или выгрузка акта сверки в Эксель. Открыл документы. Что дальше? Если это исполняемый файл - антивирус может определить по сигнатуре возможность вложенного скрипта? А если это .exe-файл с картинкой листа эксель, тоо что должен сделать антивирус? Блондинистые ручки? Я всегда в виндовом проводнике настраиваю отображать расширения зарегистрированных типов айлов. И вижу - картинка ю-торрента, а расширение .exe - запущу ли я этот файл? Если запущу, кто будет виноват в этом? |
|||
101
Jump
09.07.16
✎
13:05
|
(100) У бухгалтера задача открыть документ.
У админа задача сделать чтобы исполняемый файл, при всем желании бухгалтера банально не запустился, ибо запрещено. Т.е ограничение на запуск из определенных директорий. Антивирус в это время должен вирусы ловить, против шифровальщиков он бесполезен. |
|||
102
Jump
09.07.16
✎
13:07
|
В идеале у бухгалтера вообще не должно быть прав на запуск левых программ.
Но это в идеале, когда есть домен, админ и все дела. А в реальности в небольшой организации права отобрать у юзера нереально. Поэтому просто приходится их мягко ограничивать. |
|||
103
Vladal
09.07.16
✎
14:05
|
(74) "Внимательно сверяйте адрес". Ага. "Ой, а я денежки получил, а вы мне неправильный адрес выслали".
|
|||
104
Vladal
09.07.16
✎
14:07
|
(88) Вот, кстати и про админские права. Не отключать UAC и частично это поможет видеть, какая программа пытаетс получить админправа.
|
|||
105
Vladal
09.07.16
✎
14:10
|
(102) Но тут визг и писк "а как же наши любимые ПГП-шифрователи отчетности, им, отчетностм, админправа нужны". Зачем-то
|
|||
106
Lionee
09.07.16
✎
14:25
|
еще раз для упорытых
"со связки а не с почты" |
|||
107
Lionee
09.07.16
✎
14:25
|
что вы тупите ? какая почта ?
|
|||
108
mozgozjegatel
09.07.16
✎
16:09
|
Пользуемся Касперским , подробная инструкция настройки, для предотвращения шифрования данных https://support.kaspersky.ru/10905#block1 . Сталкивались с таким злавредом, отправили в КасперскийЛаб образцы зашифрованных файлов, через некоторое время(2-3 дня) прислали программку которая расшифровала все файлы
|
|||
109
mozgozjegatel
09.07.16
✎
16:13
|
как вариант купить лицензию Касперского и отправить на иследование, может как и нам, вам повезет
|
|||
110
Jump
09.07.16
✎
16:31
|
(99) Основной источник распространения - почта, так же бывает взломанный удаленный доступ, других не встречал.
Что конкретно читать? |
|||
111
Jump
09.07.16
✎
16:32
|
(106) Что за бред?
|
|||
112
Lionee
09.07.16
✎
19:44
|
"со связки а не с почты"
ПОХОДУ ОН ТУТ СИДИТ ЧИТАЕТ |
|||
113
Lionee
09.07.16
✎
19:45
|
ох капсом написал
|
|||
114
Jump
09.07.16
✎
19:57
|
(112) Что такое связка?
|
|||
115
Vladal
модератор
09.07.16
✎
20:01
|
(99), (107) Немного сдержаннее. И объясни, что такое "связка", которую ты сопоставляешь почте.
|
|||
116
NikVars
11.07.16
✎
09:44
|
(108) Если Каспер "расшифровал" зловреда - значит он их и распространяет. Особенно мне стало ясно когда Вы туда отправили "образцы зашифрованных файлов".
|
|||
117
ПиН
11.07.16
✎
09:57
|
"Архивов, к сожалению не делали"
ну теперь-то будете делать... |
|||
118
DomovoiNaStraze Pravo
11.07.16
✎
10:31
|
Тут пару раз проскакивало, что шифровальщик это не вирус и не ловиться антивирусом. А с каких это пор?
|
|||
119
Jump
11.07.16
✎
10:33
|
(118) Что значит - "с каких это пор?".
Шифровальщик никогда не был вирусом. Поэтому и антивирусы бесполезны. |
|||
120
DomovoiNaStraze Pravo
11.07.16
✎
10:34
|
(119)А что тогда антивирус ловит?
|
|||
121
Salimbek
11.07.16
✎
10:35
|
(118) Возьми, например, шифровальщик 7zip и скажи - в каком месте он является вирусом.
(120) Шифровальщику надо сначала запуститься. Вот пути запуска антивирус и "ловит". Типа ссылки в почте, левые файлы и т.д. |
|||
122
Jump
11.07.16
✎
10:36
|
(120) В основном вирусы, иногда и другое вредносное ПО, которое может детектировать.
|
|||
123
Jump
11.07.16
✎
10:39
|
(121) Ну по пути запуска трудно что-то детектировать.
Определение вредоносных программ идет в большинстве случаев либо по сигнатуре, либо по поведению. Если нет подозрительних сигнатур, и нормальное поведение - антивирус ничего не блокирует. |
|||
124
Salimbek
11.07.16
✎
10:44
|
(123) Скрипты же можно, например, детектировать. Блокировать подозрительные вложения в почте. Ну и защита от известных дыр в ОС.
|
|||
125
DomovoiNaStraze Pravo
11.07.16
✎
10:48
|
(121)7zip имеет официального производителя и он запускается пользователем. Антивир должен ловить все что не имеет официального производителя и несанкционировано изменяет файл или делает что-то в системе, даже переименование файлов ловится антивирусом нормальным.
|
|||
126
DomovoiNaStraze Pravo
11.07.16
✎
10:49
|
+(125)А уж про шифрование некой програмкой на которую не нажимали должно 100% ловится. Просто тот же НОД не ловит вирусы. Он более менее постафктум может что-то накопать но сканер у него некакущий.
|
|||
127
Jump
11.07.16
✎
10:50
|
(125) Что значит официальный производитель и как понять "официальность производителя" компьютеру?
А шифровальщик не изменяет файлы несанкционированно он делает это с согласия пользователя. |
|||
128
Jump
11.07.16
✎
10:51
|
(126) Что значит не нажимали?
Шифровальщик не вирус! Поэтому его запускает сам пользователь. |
|||
129
NikVars
11.07.16
✎
10:53
|
(126) Если ты не в курсе, то сообщу тебе, что "вирусы-шифровальщики" запускаются пользователями аля-БабаНюра.
Даже безопасность может сработать - запустить бла-бла-бла?! аля-БабаНюра - жмакает да. И еще ты про какой НОД вещаешь?! Касперу до НОДа еще 30 лет медальки собирать. |
|||
130
DomovoiNaStraze Pravo
11.07.16
✎
10:53
|
(127)В программах забито это. Т.е. тот же касперский все программки написаные нами ловит как вирусы.
Я думал мы запускаем только чтоб шифровальщик качнулся, а запускается сам) Ну в любом случае он не имеет оф производителя. |
|||
131
Jump
11.07.16
✎
10:54
|
(125) Берете в обычном батнике пишите перебор всех файлов в цикле, на каждую итерацию вызываете 7зип и упаковываете файлы в запароленный архив, в качестве пароля подставляете случайное число.
Вот вам готовый шифровальщик. |
|||
132
DomovoiNaStraze Pravo
11.07.16
✎
10:54
|
(129)Как бы уже все протестировано давным давно. НОД - только постфактум ищет и удаляет. Не может сканировать. не может лечить.
|
|||
133
NikVars
11.07.16
✎
10:55
|
(130) Я тебе напишу в свойствах файла - производитель Нвидеа. И как ты проверишь?
|
|||
134
Jump
11.07.16
✎
10:55
|
(130) Есть программы подписанные электронной подписью, с сертификатом.
Если антивирус доверяет сертификату, он его запускает, если нет блокирует. Но пользователи обычно отключают такую блокировку. |
|||
135
DomovoiNaStraze Pravo
11.07.16
✎
10:55
|
(133)Антивир проверит)
|
|||
136
Jump
11.07.16
✎
10:55
|
(133) Подпись.
|
|||
137
NikVars
11.07.16
✎
10:55
|
(132) Как-бы пустой трындехь от тебя...
|
|||
138
DomovoiNaStraze Pravo
11.07.16
✎
10:56
|
Ну пустой не пустой, а я вирусов не ловлю)))
|
|||
139
NikVars
11.07.16
✎
10:56
|
(136) Удивил!
|
|||
140
Jump
11.07.16
✎
10:57
|
Даже операционная система Windows без всяких антивирусов блокирует неподписанные файлы.
Проблема лишь в том что пользователю часто надо запускать неподписанные файлы, его раздражают эти блокировки, и он их отключает. |
|||
141
Jump
11.07.16
✎
10:57
|
(139) Чем удивил?
Вы не в курсе что такое электронная подпись? И доверенный сертификат? |
|||
142
NikVars
11.07.16
✎
10:57
|
(138) Только не забудь под другим ником тему запостить "я словил шифровальщика" или "мой лепший друг словил шифровальщика"...
|
|||
143
DomovoiNaStraze Pravo
11.07.16
✎
10:58
|
Скиньте кто-нить этот шифровальщик я посмотрю как антивир ловит его или нет.
|
|||
144
DomovoiNaStraze Pravo
11.07.16
✎
10:58
|
+(143)Если не поймает - это будет первая вредоносная программа которую не поймал антивирус))))
|
|||
145
Jump
11.07.16
✎
10:58
|
Забаньте его уже кто нибудь, за призывы к распространению вредносного ПО, и нарушению законодательства.
|
|||
146
NikVars
11.07.16
✎
10:59
|
(141) Да, кэп! В курсе этого маленького неудобства, которое многие игнорируют при сетапе программ, к примеру,...
|
|||
147
DomovoiNaStraze Pravo
11.07.16
✎
10:59
|
(145)Да вы тут байки просто рассказываете какие-то))))
|
|||
148
Jump
11.07.16
✎
11:00
|
(144) У вас антирвирус ловит Punto Switcher?
У меня нет. Хотя программа вредоносная. Производитель яндекс. |
|||
149
NikVars
11.07.16
✎
11:00
|
(147) Ты поосторожнее с лихостью. Либо забанят, либо накаркаешь...
|
|||
150
Jump
11.07.16
✎
11:01
|
(147) Призывы к нарушению закона, это не байки.
Это преступление. |
|||
151
DomovoiNaStraze Pravo
11.07.16
✎
11:02
|
(148)Я им не пользуюсь. Но если мне память не изменяет его в исключения надо ставить в антивирусе.
|
|||
152
zva
11.07.16
✎
11:06
|
(143) cmd -> cipher /?
cipher /e /c:temp Заодно посмотри на реакцию антивируса |
|||
153
bolobol
11.07.16
✎
11:36
|
Хм... Ушёл воевать с производителем антивируса, штолле(?)
|
|||
154
bolobol
11.07.16
✎
11:37
|
(148) С каких пор Яндекс стал производителем вредоносного ПО? С каких пор "Punto Switcher" стал вносить вредоносные изменения в данные или работу компьютера?
|
|||
155
NikVars
11.07.16
✎
12:00
|
(154) Менеджер файлов от Яндекса - имеет все признаки вредоносного ПО. Ставится без твоего ведома. Делает фикзнает что и нужен фикзнает за чем (нужность известна только Яндексу)...
Ты Удивлен?! |
|||
156
NikVars
11.07.16
✎
12:00
|
Менеджер файлов = Менеджер браузеров
|
|||
157
bolobol
11.07.16
✎
12:07
|
(155) Я удивлён, да. Ещё ни одно ПО от Яндекса не смогло установиться без моего ведома. И у меня, Вы полагаете, сейчас на всех компах установлен Менеджер браузеров? Ну, рассказывайте, как его наличие определить - и я всенепременно Вам и прочим поверю, что Яндекс = зло)
|
|||
158
Jump
11.07.16
✎
12:20
|
(154) Он делает мелкие пакости, затрудняет работу - набираешь пароль, а он перехватывает ввод и фигачит белиберду вместо пароля.
|
|||
159
NikVars
11.07.16
✎
12:21
|
(157) Если будешь ставить ПО от Яндекса, эта фигнюшка тоже просетапится. Я даже об этом самому Яндексу писал - в ответ - тишина...
https://habrahabr.ru/company/yandex/blog/175091/ Особенно показательны комменты. Нет, Яндекс не зло. Я поддерживаю отечественного производителя. Если будет один монополист - хорошего будет еще меньше. |
|||
160
Jump
11.07.16
✎
12:21
|
(157) А кто-то говорил, что яндекс зло?
|
|||
161
Jump
11.07.16
✎
12:22
|
Надо просто понимать, что вредоносность - понятие относительное.
То что один считает вредом, для другого может оказаться пользой. |
|||
162
bolobol
11.07.16
✎
14:10
|
(161) Кейлоггер с отправкой на неизвестный сервис; Атаки каких-то интернет-ресурсов - несомненно, для кого могут оказаться пользой, иначе бы - зачем их делать, собственно. Правда, от этого их вирусность и вредоносность не уменьшается даже для того, кому это в пользу.
|
|||
163
bolobol
11.07.16
✎
14:11
|
(158) "Вы просто не умеете его готовить!"
|
|||
164
bolobol
11.07.16
✎
14:12
|
(160) А к чему Вы вообще тут пишете тогда, если даже контекст прочитать не удосужились?
|
|||
165
Jump
11.07.16
✎
14:12
|
(162) Не путайте вирусы и вредоносные программы - вирус это программа, которая умеет распространяться сама.
А вредоносная программа просто наносит вред. У нее нет механизмов распространения. Ее устанавливает и запускает пользователь. |
|||
166
Jump
11.07.16
✎
14:13
|
(164) Я в курсе контекста, и в этом контексте никто не говорил что яндекс зло.
Я говорил что яндекс распространяет вредоносную программу. |
|||
167
kumena
11.07.16
✎
14:22
|
1cка тоже бывает распространяет вирус зловредный.
каспер ругался и блокировал 7.7 от сохранинеия мд еще со времен, когда еще мисты в помине не было. и попробуй догадайся у клиента что это он мешается, когда им не пользуешься совсем. в начале восьмерки на 8.0 были случаи, когда инсталляторы 1ски в определенных обстоятельствах очищали диск С. позднее - права админские сносили с виндовых учеток при установке платформы. поставил восьмерку - и оказываешься без админских прав. |
|||
168
kumena
11.07.16
✎
14:23
|
на ошибку инсталятора с лишением админских прав я сам налетел. пришлось винду переустанавливать.
|
|||
169
NikVars
11.07.16
✎
14:56
|
(167) Это поворот в другую сторону. То есть ты ставишь себе на комп гулюшку от 1С и втихоря ставится 8.0 и лишает тебя админских прав или после установки гулюшки в правом нижнем углу 8.0 начинает радостно тебе сообщать о своей активности?!
Подчеркиваю, что Яндекс СПЕЦИАЛЬНО для неведомых целей распространяет целый куст разной неведомой программной фигни для неведомых целей и ставит их втихоря (до кучи, в нагрузку, так сказать). |
|||
170
Jump
11.07.16
✎
14:58
|
(169) Не только яндекс этим балуется, а практически все крупные интернет компании.
И цели очень даже известны. |
|||
171
dachnik
11.07.16
✎
15:03
|
(165) а если так?
"Здравствуйте! Я маленький албанский вирус. К сожалению, из-за слабого развития в моей стране высоких технологий я не могу самостоятельно причинить ущерб вашему компьютеру. Если вам не трудно, пожалуйста, удалите с вашего жёсткого диска все важные файлы и перешлите это письмо по адресной базе всем вашим знакомым". (цы) |
|||
172
NikVars
11.07.16
✎
15:07
|
(170) Есть цели публичные, есть - иные... Хочется думать, что я не все об этом знаю.
|
|||
173
Jump
11.07.16
✎
16:21
|
(172) А что там знать? Все элементарно.
Тот же яндекс контролирует все ваши запросы, и имеет на этом огромные деньги продавая контекстную рекламу. Но он не может видеть что вы делаете на других сайтах. А это тоже деньги. Плагин позволяет делать это - собирать нужные данные. |
|||
174
akronim
11.07.16
✎
17:51
|
Домовой веселит. Весь вечер на арене цирка.
(126) "А уж про шифрование некой програмкой на которую не нажимали должно 100% ловится" Расскажи, дорогой, как антивирь отличит легальный и полезный скрипт по архивированию базы 1С (по расписанию архивится с паролем указанная папка) от вредоносного шифровальщика, который по расписанию заархивит с паролем указанную папку? Причем заархивит тем же "легальным" архиватором. (125) "7zip имеет официального производителя и он запускается пользователем" Шифровальщик тоже запускается недалеким пользователем. И - сюрприз - может использовать тот же 7zip. И - сюрприз - 7zip не подписан доверенным сертификатом, а значит, антивирь не уверен насчет его производителя. |
|||
175
akronim
11.07.16
✎
17:58
|
(130) "В программах забито это. Т.е. тот же касперский все программки написаные нами ловит как вирусы. "
Нет. Далеко не все. Но иногда он мои дельфийские ехе помечал как подозрительные - видимо, какие-то сигнатуры были похожие. Но давно это было. |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |