Имя: Пароль:
IT
Админ
Поймали da_vinci_code. Есть решение?
,
0 Electric
 
03.07.16
17:02
Руками блондинистых рук бухгалтера был скачан архив из почты, и теперь все файлы в формате da_vinci_code, а на рабочем столе заставка «Внимание. Все важные файлы зашифрованные….». Самое обидное, что Нод32 пропустил и вирус-гад зашифровал базы 1С 8.2. Архивов, к сожалению не делали. Кто-то может, сталкивался с таким шифровальщиком  - что делать и есть ли  лекарство????
76 Lionee
 
06.07.16
12:16
и вопрос оплачивать или разводилово ?
77 NikVars
 
06.07.16
12:26
(76) А как сам думаешь?! Даже если и представят все, что обещали - даже в этом случае - разводилово.
78 DrZombi
 
гуру
06.07.16
12:39
(76) Это вам решать.
Есть ли у вас теневые копии. Прямые руки.
И до какой степени там у буха нужная информация :)

Вероятность получения кода и дешифратора равна 50%...
Т.е. нет ни гарантии ни честного Я от тех кто вымогает.
Ибо Вор не тот субъект, что будет с вами честен :)
79 Волшебник
 
модератор
06.07.16
13:04
Про бэкапы уже было?
80 denisromanenko
 
06.07.16
13:29
Если вариантов восстановления из бэкапа не будет, то больше всех в восстановлении информации из зашифрованных файлов сейчас продвинулся Др. Веб.

Купите лицензию, она там стоит рублей 600, и пришлите им на анализ. Иногда они справляются с шифровщиками. У одного знакомого файлы накрылись, после чего Др. Веб на основе шифровщика смог выпустить расшифровщик.
81 Tarzan_Pasha
 
06.07.16
14:13
нужно заплатить злоумышленнику. Там не больно какие деньги. Максимум 30 тысяч. Сис админу депремирование за то, что допустил такое. Нельзя было давать админские права женщинам.
82 Волшебник
 
модератор
06.07.16
14:18
(81) Мы не ведём переговоры с террористами.
83 Lionee
 
06.07.16
14:31
(78) так это не бух,  девочка дома
84 DrZombi
 
гуру
06.07.16
14:34
(83) Девочки дома забить на файлы.
Срочно форматнуть винт, установить все по новой.
И в будущем поставить девочке вот прогу и подобную в (54)

Вроде есть еще несколько халявных средств по защите от шифровальщиков.
85 NikVars
 
06.07.16
14:54
(84) Не нужно ставить разные какашки от маленьких "гениальных" фирм!
86 Jump
 
06.07.16
15:03
(71) Нет.
Невозможно даже теоретически отличить шифровальщик, от штатного ПО шифрования.
Можно минимизировать угрозу, но не исключить.
87 Jump
 
06.07.16
15:07
(85) +100
88 dachnik
 
07.07.16
08:21
(72) На домашнем компе я под админскими правами живу уже спокойно года 3, не лажу по левым сайтам, не открываю спам... Это-то все понятно, но от случайного нажатия никто не застрахован.... (((
89 dachnik
 
07.07.16
08:21
(86) понятно, спасибо! Будем бдительными )))
90 Mihenius
 
07.07.16
08:47
(89) Дык твое дело сделать правильно. Под админом не работать!

Повторю инструкцию.
Выдержка из Осторожно! Свежий вирус шифровальщик, теперь с расширением *.wsf

Кратко как себя обезопасить:

1) про Бэкапы всем известно.
+ Бэкапы должны писаться от другой учетки. У всех учеток, кроме специальной не должно быть прав на запись, даже у системных и админских.
Если пользователи работают не под админом, могут помочь теневые копии (предыдущие версии файлов)

Не используем в работе подключенные диски.
Только ярлыки на сетевые папки. (Хотя думаю, скоро шифровальщики научатся и это)

Есть возможность - используем перемещаемые профили.
Есть возможность - используем белые списки приложений (желательно по хэшу, но это трудоемко)

Из под админской учетки не работаем, даже админы!

2)Если винда xp/7/8/10 Pro/Ent то используем SRP
software restriction policies
https://www.anti-malware.ru/reviews/Software_Restriction_Policies

еще поможет поможет подмена открывающего приложения на Notepad.exe для расширений *.scr, *.js, *.hta, *.vbs и еще ряд.

3) Если есть свои прокси и почтовик, то есть варианты блокировать файлы и вложения содержащие двойное расширение *.*.* или конкретные расширения.
Можно настроить запрет открытия ссылок через почтовые клиенты.

Кратенько все. Может у кого какие дополнения есть?

Еще есть вариант использование программ "Песочниц".
Но на работе имхо не удобно, а для дома вполне неплохо.
http://www.ixbt.com/soft/sandboxes.shtml
https://xakep.ru/2014/01/03/apps-virtualisation-tools/
http://www.comss.ru/list.php?c=HIPS

ПС: Дополнение в броузерах используем дополнения uBlock+Ghostery, и если не лень заморачиваться NoScript

ПС2: Раз в месяц минимум такая тема создается. Может кто-нибудь kb оформит?
91 Lionee
 
08.07.16
11:30
спросили у него как заразились с почты? , написал что не нет ,а "со связки а не с почты", так и не понял как именно , может кто знает что  значит "со связки а не с почты"
92 Lionee
 
08.07.16
11:36
что то новое придумали ?
93 Lionee
 
08.07.16
18:51
ни кто так и не знает
94 Tateossian
 
08.07.16
18:57
(39) Априори бухгалтер должен думать, куда он кнопки нажимает. Если я буду весь день сидеть на порносайте, то тут админ только виноват, что не поставил файервол. Так что ли?
95 Lionee
 
08.07.16
19:17
да походу он и есть
96 Lionee
 
08.07.16
19:18
каждый день 500 р требует
97 Jump
 
08.07.16
19:58
(94) Шифровальщиков ловят не на порносайтах, а открыв письмо пришедшее по почте.
Одна из обязанностей этого самого бухгалтера просматривать корреспонденцию от контрагентов.
Поэтому она должна открывать эти письма, а админ должен обеспечить, чтобы это было безопасно.
98 Lionee
 
09.07.16
12:11
(97) (91) читаем
99 Lionee
 
09.07.16
12:12
(97) какой почты ? читать не думал?
100 Vladal
 
09.07.16
12:53
(97) Вот любят перекладывать ответственность друг на друга.
Админ на бухгалтера, бухгалтер на админа, админ на антивирус и т.д.

Бухгалтер открыл письмо, там вложение - скан документов.
Или выгрузка акта сверки в Эксель. Открыл документы.
Что дальше?
Если это исполняемый файл - антивирус может определить по сигнатуре возможность вложенного скрипта?
А если это .exe-файл с картинкой листа эксель, тоо что должен сделать антивирус?

Блондинистые ручки? Я всегда в виндовом проводнике настраиваю отображать расширения зарегистрированных типов айлов.
И вижу - картинка ю-торрента, а расширение .exe - запущу ли я этот файл? Если запущу, кто будет виноват в этом?
101 Jump
 
09.07.16
13:05
(100) У бухгалтера задача открыть документ.

У админа задача сделать чтобы исполняемый файл, при всем желании бухгалтера банально не запустился, ибо запрещено.
Т.е ограничение на запуск из определенных директорий.

Антивирус в это время должен вирусы ловить, против шифровальщиков он бесполезен.
102 Jump
 
09.07.16
13:07
В идеале у бухгалтера вообще не должно быть прав на запуск левых программ.
Но это в идеале, когда есть домен, админ и все дела.
А в реальности в небольшой организации права отобрать у юзера нереально.
Поэтому просто приходится их мягко ограничивать.
103 Vladal
 
09.07.16
14:05
(74) "Внимательно сверяйте адрес". Ага. "Ой, а я денежки получил, а вы мне неправильный адрес выслали".
104 Vladal
 
09.07.16
14:07
(88) Вот, кстати и про админские права. Не отключать UAC и частично это поможет видеть, какая программа пытаетс получить админправа.
105 Vladal
 
09.07.16
14:10
(102) Но тут визг и писк "а как же наши любимые ПГП-шифрователи отчетности, им, отчетностм, админправа нужны". Зачем-то
106 Lionee
 
09.07.16
14:25
еще раз для упорытых
"со связки а не с почты"
107 Lionee
 
09.07.16
14:25
что вы тупите ? какая почта ?
108 mozgozjegatel
 
09.07.16
16:09
Пользуемся Касперским , подробная инструкция настройки, для предотвращения шифрования данных https://support.kaspersky.ru/10905#block1 . Сталкивались с таким злавредом, отправили в КасперскийЛаб образцы зашифрованных файлов, через некоторое время(2-3 дня) прислали программку которая расшифровала все файлы
109 mozgozjegatel
 
09.07.16
16:13
как вариант купить лицензию Касперского и отправить на иследование, может как и нам, вам повезет
110 Jump
 
09.07.16
16:31
(99) Основной источник распространения - почта, так же бывает взломанный удаленный доступ, других не встречал.
Что конкретно читать?
111 Jump
 
09.07.16
16:32
(106) Что за бред?
112 Lionee
 
09.07.16
19:44
"со связки а не с почты"
ПОХОДУ ОН ТУТ СИДИТ ЧИТАЕТ
113 Lionee
 
09.07.16
19:45
ох капсом написал
114 Jump
 
09.07.16
19:57
(112) Что такое связка?
115 Vladal
 
модератор
09.07.16
20:01
(99), (107) Немного сдержаннее. И объясни, что такое "связка", которую ты сопоставляешь почте.
116 NikVars
 
11.07.16
09:44
(108) Если Каспер "расшифровал" зловреда - значит он их и распространяет. Особенно мне стало ясно когда Вы туда отправили "образцы зашифрованных файлов".
117 ПиН
 
11.07.16
09:57
"Архивов, к сожалению не делали"

ну теперь-то будете делать...
118 DomovoiNaStraze Pravo
 
11.07.16
10:31
Тут пару раз проскакивало, что шифровальщик это не вирус и не ловиться антивирусом. А с каких это пор?
119 Jump
 
11.07.16
10:33
(118) Что значит - "с каких это пор?".
Шифровальщик никогда не был вирусом.
Поэтому и антивирусы бесполезны.
120 DomovoiNaStraze Pravo
 
11.07.16
10:34
(119)А что тогда антивирус ловит?
121 Salimbek
 
11.07.16
10:35
(118) Возьми, например, шифровальщик 7zip и скажи - в каком месте он является вирусом.
(120) Шифровальщику надо сначала запуститься. Вот пути запуска антивирус и "ловит". Типа ссылки в почте, левые файлы и т.д.
122 Jump
 
11.07.16
10:36
(120) В основном вирусы, иногда и другое вредносное ПО, которое может детектировать.
123 Jump
 
11.07.16
10:39
(121) Ну по пути запуска трудно что-то детектировать.
Определение вредоносных программ идет в большинстве случаев либо по сигнатуре, либо по поведению.
Если нет подозрительних сигнатур, и нормальное поведение - антивирус ничего не блокирует.
124 Salimbek
 
11.07.16
10:44
(123) Скрипты же можно, например, детектировать. Блокировать подозрительные вложения в почте. Ну и защита от известных дыр в ОС.
125 DomovoiNaStraze Pravo
 
11.07.16
10:48
(121)7zip имеет официального производителя и он запускается пользователем. Антивир должен ловить все что не имеет официального производителя и несанкционировано изменяет файл или делает что-то в системе, даже переименование файлов ловится антивирусом нормальным.
126 DomovoiNaStraze Pravo
 
11.07.16
10:49
+(125)А уж про шифрование некой програмкой на которую не нажимали должно 100% ловится. Просто тот же НОД не ловит вирусы. Он более менее постафктум может что-то накопать но сканер у него некакущий.
127 Jump
 
11.07.16
10:50
(125) Что значит официальный производитель и как понять "официальность производителя" компьютеру?

А шифровальщик не изменяет файлы несанкционированно он делает это с согласия пользователя.
128 Jump
 
11.07.16
10:51
(126) Что значит не нажимали?

Шифровальщик не вирус! Поэтому его запускает сам пользователь.
129 NikVars
 
11.07.16
10:53
(126) Если ты не в курсе, то сообщу тебе, что "вирусы-шифровальщики" запускаются пользователями аля-БабаНюра.
Даже безопасность может сработать - запустить бла-бла-бла?! аля-БабаНюра - жмакает да.

И еще ты про какой НОД вещаешь?! Касперу до НОДа еще 30 лет медальки собирать.
130 DomovoiNaStraze Pravo
 
11.07.16
10:53
(127)В программах забито это. Т.е. тот же касперский все программки написаные нами ловит как вирусы.
Я думал мы запускаем только чтоб шифровальщик качнулся, а запускается сам) Ну в любом случае он не имеет оф производителя.
131 Jump
 
11.07.16
10:54
(125) Берете в обычном батнике пишите перебор всех файлов в цикле, на каждую итерацию вызываете 7зип и упаковываете файлы в запароленный архив, в качестве пароля подставляете случайное число.

Вот вам готовый шифровальщик.
132 DomovoiNaStraze Pravo
 
11.07.16
10:54
(129)Как бы уже все протестировано давным давно. НОД - только постфактум ищет и удаляет. Не может сканировать. не может лечить.
133 NikVars
 
11.07.16
10:55
(130) Я тебе напишу в свойствах файла - производитель Нвидеа. И как ты проверишь?
134 Jump
 
11.07.16
10:55
(130) Есть программы подписанные электронной подписью, с сертификатом.
Если антивирус доверяет сертификату, он его запускает, если нет блокирует.

Но пользователи обычно отключают такую блокировку.
135 DomovoiNaStraze Pravo
 
11.07.16
10:55
(133)Антивир проверит)
136 Jump
 
11.07.16
10:55
(133) Подпись.
137 NikVars
 
11.07.16
10:55
(132) Как-бы пустой трындехь от тебя...
138 DomovoiNaStraze Pravo
 
11.07.16
10:56
Ну пустой не пустой, а я вирусов не ловлю)))
139 NikVars
 
11.07.16
10:56
(136) Удивил!
140 Jump
 
11.07.16
10:57
Даже операционная система Windows без всяких антивирусов блокирует неподписанные файлы.

Проблема лишь в том что пользователю часто надо запускать неподписанные файлы, его раздражают эти блокировки, и он их отключает.
141 Jump
 
11.07.16
10:57
(139) Чем удивил?
Вы не в курсе что такое электронная подпись? И доверенный сертификат?
142 NikVars
 
11.07.16
10:57
(138) Только не забудь под другим ником тему запостить "я словил шифровальщика" или "мой лепший друг словил шифровальщика"...
143 DomovoiNaStraze Pravo
 
11.07.16
10:58
Скиньте кто-нить этот шифровальщик я посмотрю как антивир ловит его или нет.
144 DomovoiNaStraze Pravo
 
11.07.16
10:58
+(143)Если не поймает - это будет первая вредоносная программа которую не поймал антивирус))))
145 Jump
 
11.07.16
10:58
Забаньте его уже кто нибудь, за призывы к распространению вредносного ПО, и нарушению законодательства.
146 NikVars
 
11.07.16
10:59
(141) Да, кэп! В курсе этого маленького неудобства, которое многие игнорируют при сетапе программ, к примеру,...
147 DomovoiNaStraze Pravo
 
11.07.16
10:59
(145)Да вы тут байки просто рассказываете какие-то))))
148 Jump
 
11.07.16
11:00
(144) У вас антирвирус ловит Punto Switcher?
У меня нет.
Хотя программа вредоносная. Производитель яндекс.
149 NikVars
 
11.07.16
11:00
(147) Ты поосторожнее с лихостью. Либо забанят, либо накаркаешь...
150 Jump
 
11.07.16
11:01
(147) Призывы к нарушению закона, это не байки.
Это преступление.
151 DomovoiNaStraze Pravo
 
11.07.16
11:02
(148)Я им не пользуюсь. Но если мне память не изменяет его в исключения надо ставить в антивирусе.
152 zva
 
11.07.16
11:06
(143) cmd -> cipher /?
cipher /e /c:temp
Заодно посмотри на реакцию антивируса
153 bolobol
 
11.07.16
11:36
Хм... Ушёл воевать с производителем антивируса, штолле(?)
154 bolobol
 
11.07.16
11:37
(148) С каких пор Яндекс стал производителем вредоносного ПО? С каких пор "Punto Switcher" стал вносить вредоносные изменения в данные или работу компьютера?
155 NikVars
 
11.07.16
12:00
(154) Менеджер файлов от Яндекса - имеет все признаки вредоносного ПО. Ставится без твоего ведома. Делает фикзнает что и нужен фикзнает за чем (нужность известна только Яндексу)...
Ты Удивлен?!
156 NikVars
 
11.07.16
12:00
Менеджер файлов = Менеджер браузеров
157 bolobol
 
11.07.16
12:07
(155) Я удивлён, да. Ещё ни одно ПО от Яндекса не смогло установиться без моего ведома. И у меня, Вы полагаете, сейчас на всех компах установлен Менеджер браузеров? Ну, рассказывайте, как его наличие определить - и я всенепременно Вам и прочим поверю, что Яндекс = зло)
158 Jump
 
11.07.16
12:20
(154) Он делает мелкие пакости, затрудняет работу - набираешь пароль, а он перехватывает ввод и фигачит белиберду вместо пароля.
159 NikVars
 
11.07.16
12:21
(157) Если будешь ставить ПО от Яндекса, эта фигнюшка тоже просетапится. Я даже об этом самому Яндексу писал - в ответ - тишина...
https://habrahabr.ru/company/yandex/blog/175091/
Особенно показательны комменты.
Нет, Яндекс не зло. Я поддерживаю отечественного производителя. Если будет один монополист - хорошего будет еще меньше.
160 Jump
 
11.07.16
12:21
(157) А кто-то говорил, что яндекс зло?
161 Jump
 
11.07.16
12:22
Надо просто понимать, что вредоносность - понятие относительное.
То что один считает вредом, для другого может оказаться пользой.
162 bolobol
 
11.07.16
14:10
(161) Кейлоггер с отправкой на неизвестный сервис; Атаки каких-то интернет-ресурсов - несомненно, для кого могут оказаться пользой, иначе бы - зачем их делать, собственно. Правда, от этого их вирусность и вредоносность не уменьшается даже для того, кому это в пользу.
163 bolobol
 
11.07.16
14:11
(158) "Вы просто не умеете его готовить!"
164 bolobol
 
11.07.16
14:12
(160) А к чему Вы вообще тут пишете тогда, если даже контекст прочитать не удосужились?
165 Jump
 
11.07.16
14:12
(162) Не путайте вирусы и вредоносные программы - вирус это программа, которая умеет распространяться сама.

А вредоносная программа просто наносит вред. У нее нет механизмов распространения.
Ее устанавливает и запускает пользователь.
166 Jump
 
11.07.16
14:13
(164) Я в курсе контекста, и в этом контексте никто не говорил что яндекс зло.

Я говорил что яндекс распространяет вредоносную программу.
167 kumena
 
11.07.16
14:22
1cка тоже бывает распространяет вирус зловредный.

каспер ругался и блокировал 7.7 от сохранинеия мд еще со времен, когда еще мисты в помине не было. и попробуй догадайся у клиента что это он мешается, когда им не пользуешься совсем.

в начале восьмерки на 8.0 были случаи, когда инсталляторы 1ски в определенных обстоятельствах очищали диск С. позднее - права админские сносили с виндовых учеток при установке платформы. поставил восьмерку - и оказываешься без админских прав.
168 kumena
 
11.07.16
14:23
на ошибку инсталятора с лишением админских прав я сам налетел. пришлось винду переустанавливать.
169 NikVars
 
11.07.16
14:56
(167) Это поворот в другую сторону. То есть ты ставишь себе на комп гулюшку от 1С и втихоря ставится 8.0 и лишает тебя админских прав или после установки гулюшки в правом нижнем углу 8.0 начинает радостно тебе сообщать о своей активности?!
Подчеркиваю, что Яндекс СПЕЦИАЛЬНО для неведомых целей распространяет целый куст разной неведомой программной фигни для неведомых целей и ставит их втихоря (до кучи, в нагрузку, так сказать).
170 Jump
 
11.07.16
14:58
(169) Не только яндекс этим балуется, а практически все крупные интернет компании.
И цели очень даже известны.
171 dachnik
 
11.07.16
15:03
(165) а если так?
"Здравствуйте! Я маленький албанский вирус. К сожалению, из-за слабого развития в моей стране высоких технологий я не могу самостоятельно причинить ущерб вашему компьютеру. Если вам не трудно, пожалуйста, удалите с вашего жёсткого диска все важные файлы и перешлите это письмо по адресной базе всем вашим знакомым". (цы)
172 NikVars
 
11.07.16
15:07
(170) Есть цели публичные, есть - иные... Хочется думать, что я не все об этом знаю.
173 Jump
 
11.07.16
16:21
(172) А что там знать? Все элементарно.
Тот же яндекс контролирует все ваши запросы, и имеет на этом огромные деньги продавая контекстную рекламу.
Но он не может видеть что вы делаете на других сайтах.
А это тоже деньги.
Плагин позволяет делать это - собирать нужные данные.
174 akronim
 
11.07.16
17:51
Домовой веселит. Весь вечер на арене цирка.
(126) "А уж про шифрование некой програмкой на которую не нажимали должно 100% ловится"
Расскажи, дорогой, как антивирь отличит легальный и полезный скрипт по архивированию базы 1С (по расписанию архивится с паролем указанная папка) от вредоносного шифровальщика, который по расписанию заархивит с паролем указанную папку? Причем заархивит тем же "легальным" архиватором.
(125) "7zip имеет официального производителя и он запускается пользователем"
Шифровальщик тоже запускается недалеким пользователем. И - сюрприз - может использовать тот же 7zip. И - сюрприз - 7zip не подписан доверенным сертификатом, а значит, антивирь не уверен насчет его производителя.
175 akronim
 
11.07.16
17:58
(130) "В программах забито это. Т.е. тот же касперский все программки написаные нами ловит как вирусы. "
Нет. Далеко не все. Но иногда он мои дельфийские ехе помечал как подозрительные - видимо, какие-то сигнатуры были похожие. Но давно это было.