Имя: Пароль:
IT
Админ
Какие есть способы уменьшить вероятность заражения шифровальщиками?
0 vfrcbv
 
26.08.16
09:30
Добрый день.
Сегодня на почтовый клиент Mozilla Thunderbird пришло фейковое письмо якобы от клиента, с вложением "Скан_копия_от_блаблабла_срочно подписать_выгружено_из_1с_dferio.js". Благо юзер, засомневался и не открыл вложение. Но ведь юзеры бывают разные: усталость, не внимательность, пофигизм и в итоге все файлы на компе зашифрованы.

Есть ли, более-менее эффективные способы обезопасить компьютер от запуска шифраторов? расскажите пожалуйста..
1 piter3
 
26.08.16
09:31
Админ грамотный лучшее средство от всех болячек
2 birkoFFFF
 
26.08.16
09:32
Сейчас выяснится что автор и есть админ) И да будет пятница...
3 DrZombi
 
гуру
26.08.16
09:39
(2) Аминь :)
4 Vladal
 
26.08.16
09:39
Максим, в проводнике показывать расширения файлов (снять флажок "Скрывать зарегистрированные расширения файлов").
Это если винда.

Пользователям убрать админские права - тогда как минимум, системные файлы не будут затронуты или утсановлены программы, ихменя.щие стистемные данные, некоторые разделы реестра, прописывающие себя в localhost и т.д.
5 DrZombi
 
гуру
26.08.16
09:40
(0) Есть приложение, вечером скину ссылку на него :)
6 Зая Бусечка
 
26.08.16
09:45
Ножницы - самое лучшее средство
7 lubitelxml
 
26.08.16
09:54
(6) прострелить коленку - лучше
8 ptiz
 
26.08.16
09:58
(0) Не давать админских прав. Минимум сетевых шар для общей работы. Бэкапы и базы - чтоб у юзеров не было доступа (кроме файловых конечно).
9 Альбатрос
 
26.08.16
10:01
Самый лучший способ - отключить интернет, ящитаю.
10 hitodom
 
26.08.16
10:14
(4) сейчас вирусы не трогают системные, достаточно пользовательские зашифровать
11 Garykom
 
гуру
26.08.16
10:59
(0)
1. Перейти с обычных почтовых клиентов на веб-клиенты в браузере (яндекс, гугл и т.д.). Там есть возможность "почта для домена" и адреса будут свои а интерфейс их.

2. Для каталога download браузера настроить запрет запуска скриптов.

3. Нанять админа, хотя это лучше п.0 и чтобы он настроил бэкапы разностные ежедневные на облачное или какое другое надежное хранилище.
12 PR
 
26.08.16
11:01
(0) Мозг
13 Gary417
 
26.08.16
11:02
а у меня почтовый сервак потрошил всю почту, дропал все файлы с левыми расширениями (в т.ч. и в архивах), и тыкал остальные в антивирус
14 DrZombi
 
гуру
26.08.16
17:28
(0) Держи...

Програмка для блокировки от шифровальщиков
https://www.foolishit.com/
15 Lama12
 
26.08.16
17:38
(14) По мне, так это развод. Теоретически невозможно однозначно определить изменение файла это шифрование или нет.
16 DrZombi
 
гуру
26.08.16
20:55
(15) Проверь, что мешает :)
https://www.virtualbox.org/
17 Garykom
 
гуру
26.08.16
21:01
(15) Возможно запросто, но будет блочить к примеру похожие процессы/приложения, когда на архивацию с удалением исходных запустят архиватором например.

По сути все шифровальщики легко определяются в момент попытки "затереть" исходные файлы записью в них левых данных - других файлов с тем же именем и той же или большей длиной.
Причем не дописать в начало/середину/конец а подряд переписывают файл с начала и до конца.
18 DrZombi
 
гуру
26.08.16
21:05
19 Провинциальный 1сник
 
26.08.16
21:15
Через политику ограниченного использования программ. Разрешить только запуск приложений из каталогов, куда пользователь не имеет доступа на запись.
20 Jump
 
26.08.16
21:32
(0) Загрузку файлов браузера и почтового клиента в строго отведенную папку.
Далее идем в политику и запрещаем запуск программ из этой папки всем!
21 Jump
 
26.08.16
21:33
Это самое простое, необходимый минимум.
А по уму более жесткие права на запуск вообще, в идеале только из строго отведенных системных папок запуск разрешаем.
22 Jump
 
26.08.16
21:34
(17) Как ты определишь что это шифровальщик?
Так работают архиваторы, БД, система.
23 Garykom
 
гуру
26.08.16
21:54
(22) Затирание файлов - не в списке разрешенных с подписями - блочим и сообщение пользователю.

Так работал древний адинф http://adinf.com/ru/
24 Torquader
 
26.08.16
22:05
Гарантированно спасает запрет на запуск всего, кроме разрешённого (в том числе и скриптов вообще).
Но, не все пользователи могут работать в таком режиме.
Что касается отлова шифровальщика по последовательному доступу к файлам, то, может оказаться, что на каждый файл будет запущен отдельный процесс.
С другой стороны, понятно, что, например, Excel-файлы записывать может только Excel, но, если применить такое ограничение, то, например, DropBox работать перестанет.
25 Jump
 
26.08.16
22:43
(23) Пока он доберется до твоих файлов, он половину компа зашифрует.
Опять же сработает ли блокировка.
26 Garykom
 
гуру
26.08.16
23:00
(25) Ну пиши свой драйвер ФС )) Кстати в случае SSD можно даже "после затирания средствами ОС" попытаться восстановить если TRIM уже не успел поработать.
27 Asaqura
 
26.08.16
23:45
у нас у секретарши в день с десяток подобных писем приходит. что то антивирус отлавливает, что то сама барышня. админ устал бороться. у пользователй стоят ограниченные права. вообщем, от чел.фактора никто не застрахован. в любом случае кликнут на письмо.
28 Garykom
 
гуру
26.08.16
23:56
Кста почта это фигня, вот когда мессенджеры учетки ломают/уводят и через них...
29 Asaqura
 
27.08.16
00:05
(28) у нас мессенджер через ИКС сервер работает. вроде норм.
30 Torquader
 
27.08.16
00:10
(28) Один хрен - или почта в Web-браузере или сообщение в какой-то программе - присылают или файл или ссылку.

А если всё запрещать, то потом выясняется, что даже для простой смены даты в системе вызывается приложение, которое через RunDll подгружает библиотеку панели управления, и что все такие действия нужно в список разрешений добавлять - иначе пользователи смотрят на тебя, как на врага.
31 Jump
 
27.08.16
02:07
(27) Ну если настроено нормально то какая проблема в том что кликнут?
32 Jump
 
27.08.16
02:08
(26) Это надо знать логику работы контроллера, и стоить такое восстановление будет как крыло самолета, ибо работы много кропотливой.
Проще заплатить вымогателю.
33 Jump
 
27.08.16
02:09
Зачем такой огород, если стандартными инструментами windows все настраивается за полчаса?
34 romix
 
27.08.16
02:56
По идее можно лочить все файлы старше 5 минут, которые были закрыты пользователем, устанавливая текущему пользователю запрет на запись.

В контекстном меню и в ассоциациях офисных файлов должен висеть разблокировщик, который оригинал куда-то архивирует, а копию пересоздает заново под текущим пользователем.

Соответственно, изо всяких браузеров нельзя будет перезаписать более ранние файлы, из ворда нельзя будет перезаписать ранее сделанный вордовый документ (кстати, ликвидируется ошибка сохранения не в то имя).

Все шифровщики и браузерные вредоносы обломятся (файл либо заблокирован на редактирование, либо прошло 5 минут и он ушел из прав текущего пользователя), но можно будет двойным кликом их открывать на редактирование, копия при этом будет сохранена.

Операция перезаписи одного файла другим окажется затрудненной, но она и опасна, чаще всего так даже опытный пользователь свои данные потеряет. Пусть запускает проводник (или что там у него) под расширенными правами, и это делает.
35 craxx
 
27.08.16
03:29
(15) Возможно. По резкому уменьшению избыточности данных.
36 Zamestas
 
27.08.16
05:00
Можно тупо крутить дули процессу, который пытается бахнуть теневые копии.
37 Chieftain
 
27.08.16
05:12
У моих все важные данные на специальной файлопомойке лежат. Которая ежесуточно бэкапится. Все что не там - считаю неважным. На днях одна особо одаренная "яйцо кащея" словила - 4 уровня вложенных архивов, в конце - скрипт (и откуда такая настырность). Много нового о себе узнала.
Но в итоге 20 минут реанимации системы и все.
38 Chieftain
 
27.08.16
05:17
+(37) Корпоративная почта dovecot+exim+fetchmail через PDD, просачивается мизер, но видимо буду заморачиваться фильтрацией вложений - сильно активировалась "налоговая" и "полиция" с шифровальщиками на несуществующие адреса домена
39 rphosts
 
27.08.16
06:11
чисто для маркетинга, а antivir task manager (http://www.anvir.net/) с шифровальщиками вообще никак?
40 Jump
 
27.08.16
07:58
(34) Как все сложно. Не проще ли уж тогда просто бэкапить?
Ну скажем банальное теневое копирование, а то - лочить, разлочить...
41 Jump
 
27.08.16
07:59
(35) Это как?
42 Jump
 
27.08.16
08:00
(36) Ага, место на диске кончается, записать очередную теневую копию некуда, а удалить старую теневую процесс не может.
43 Jump
 
27.08.16
08:01
(39) Антивирус вещь против шифровальщиков абсолютно бесполежная.
Детектит только морально устаревшие вещи, вышедшие из оборота, по сигнатурам.
44 craxx
 
27.08.16
08:07
45 Jump
 
27.08.16
08:14
(44) Что такое избыточность информации я знаю.
Объясните как это может помочь в контексте шифрования?
46 craxx
 
27.08.16
08:22
(45) Шифрование ВСЕГДА резко снижает избыточность.
47 NorthWind
 
27.08.16
09:10
(46) если есть чего снижать. Современные docx, xlsx представляют собой завёрнутые в архив данные, в частности, xml. Понятно что никакой избыточности у архива нет и шифрование ничего не снизит. То же самое верно для фотографий jpg, аудио mp3 и видео в современных форматах.
48 NorthWind
 
27.08.16
09:14
Я даже и не знаю, где сейчас у пользователя можно напороться на избыточность. Все жатое. Txt почти нигде не используется... Если только базы данных.
49 craxx
 
27.08.16
10:01
(47) Проверил. Вордовский документ docx размером 17 кБ ВинРаром сжал до 14. Потом зашифровал, сжимается на считанные байты. Так что и тут вполне себе алгоритм сработает.
50 craxx
 
27.08.16
10:02
+(49) сжал естественно исходный docx
51 craxx
 
27.08.16
10:02
+(50) в смысле зашифровал
52 vde69
 
27.08.16
10:06
53 Jump
 
27.08.16
10:24
(46) Во первых с чего бы шифрованию резко снизить избыточность? Как может серьезно поменяться избыточность данных если изменено менее 1%?
54 Jump
 
27.08.16
10:24
(46) Во вторых как вы это предлагаете отслеживать?
55 Jump
 
27.08.16
10:25
(49) Вы не правильно проверяете.
Зашифруйте 10-15байт из вордовского документа и сравните его избыточность с оригиналом.

Вы же не думаете что шифровальщик шифрует файлы целиком.
56 NorthWind
 
27.08.16
10:43
(54) Избыточность можно проверить только частотным анализом встречаемости символов. Это, кстати, небыстро.
57 Jump
 
27.08.16
11:37
(56) Я в курсе что это очень долго и ресурсоемко, но человек как то предлагает.
Только умалчивает как.