|
Какие есть способы уменьшить вероятность заражения шифровальщиками? | ☑ | ||
---|---|---|---|---|
0
vfrcbv
26.08.16
✎
09:30
|
Добрый день.
Сегодня на почтовый клиент Mozilla Thunderbird пришло фейковое письмо якобы от клиента, с вложением "Скан_копия_от_блаблабла_срочно подписать_выгружено_из_1с_dferio.js". Благо юзер, засомневался и не открыл вложение. Но ведь юзеры бывают разные: усталость, не внимательность, пофигизм и в итоге все файлы на компе зашифрованы. Есть ли, более-менее эффективные способы обезопасить компьютер от запуска шифраторов? расскажите пожалуйста.. |
|||
1
piter3
26.08.16
✎
09:31
|
Админ грамотный лучшее средство от всех болячек
|
|||
2
birkoFFFF
26.08.16
✎
09:32
|
Сейчас выяснится что автор и есть админ) И да будет пятница...
|
|||
3
DrZombi
гуру
26.08.16
✎
09:39
|
(2) Аминь :)
|
|||
4
Vladal
26.08.16
✎
09:39
|
Максим, в проводнике показывать расширения файлов (снять флажок "Скрывать зарегистрированные расширения файлов").
Это если винда. Пользователям убрать админские права - тогда как минимум, системные файлы не будут затронуты или утсановлены программы, ихменя.щие стистемные данные, некоторые разделы реестра, прописывающие себя в localhost и т.д. |
|||
5
DrZombi
гуру
26.08.16
✎
09:40
|
(0) Есть приложение, вечером скину ссылку на него :)
|
|||
6
Зая Бусечка
26.08.16
✎
09:45
|
Ножницы - самое лучшее средство
|
|||
7
lubitelxml
26.08.16
✎
09:54
|
(6) прострелить коленку - лучше
|
|||
8
ptiz
26.08.16
✎
09:58
|
(0) Не давать админских прав. Минимум сетевых шар для общей работы. Бэкапы и базы - чтоб у юзеров не было доступа (кроме файловых конечно).
|
|||
9
Альбатрос
26.08.16
✎
10:01
|
Самый лучший способ - отключить интернет, ящитаю.
|
|||
10
hitodom
26.08.16
✎
10:14
|
(4) сейчас вирусы не трогают системные, достаточно пользовательские зашифровать
|
|||
11
Garykom
гуру
26.08.16
✎
10:59
|
(0)
1. Перейти с обычных почтовых клиентов на веб-клиенты в браузере (яндекс, гугл и т.д.). Там есть возможность "почта для домена" и адреса будут свои а интерфейс их. 2. Для каталога download браузера настроить запрет запуска скриптов. 3. Нанять админа, хотя это лучше п.0 и чтобы он настроил бэкапы разностные ежедневные на облачное или какое другое надежное хранилище. |
|||
12
PR
26.08.16
✎
11:01
|
(0) Мозг
|
|||
13
Gary417
26.08.16
✎
11:02
|
а у меня почтовый сервак потрошил всю почту, дропал все файлы с левыми расширениями (в т.ч. и в архивах), и тыкал остальные в антивирус
|
|||
14
DrZombi
гуру
26.08.16
✎
17:28
|
||||
15
Lama12
26.08.16
✎
17:38
|
(14) По мне, так это развод. Теоретически невозможно однозначно определить изменение файла это шифрование или нет.
|
|||
16
DrZombi
гуру
26.08.16
✎
20:55
|
(15) Проверь, что мешает :)
https://www.virtualbox.org/ |
|||
17
Garykom
гуру
26.08.16
✎
21:01
|
(15) Возможно запросто, но будет блочить к примеру похожие процессы/приложения, когда на архивацию с удалением исходных запустят архиватором например.
По сути все шифровальщики легко определяются в момент попытки "затереть" исходные файлы записью в них левых данных - других файлов с тем же именем и той же или большей длиной. Причем не дописать в начало/середину/конец а подряд переписывают файл с начала и до конца. |
|||
18
DrZombi
гуру
26.08.16
✎
21:05
|
Вот с переводом :)
http://www.spyware-ru.com/cryptoprevent-opisanie-otzyvy-instruktsiya/ |
|||
19
Провинциальный 1сник
26.08.16
✎
21:15
|
Через политику ограниченного использования программ. Разрешить только запуск приложений из каталогов, куда пользователь не имеет доступа на запись.
|
|||
20
Jump
26.08.16
✎
21:32
|
(0) Загрузку файлов браузера и почтового клиента в строго отведенную папку.
Далее идем в политику и запрещаем запуск программ из этой папки всем! |
|||
21
Jump
26.08.16
✎
21:33
|
Это самое простое, необходимый минимум.
А по уму более жесткие права на запуск вообще, в идеале только из строго отведенных системных папок запуск разрешаем. |
|||
22
Jump
26.08.16
✎
21:34
|
(17) Как ты определишь что это шифровальщик?
Так работают архиваторы, БД, система. |
|||
23
Garykom
гуру
26.08.16
✎
21:54
|
(22) Затирание файлов - не в списке разрешенных с подписями - блочим и сообщение пользователю.
Так работал древний адинф http://adinf.com/ru/ |
|||
24
Torquader
26.08.16
✎
22:05
|
Гарантированно спасает запрет на запуск всего, кроме разрешённого (в том числе и скриптов вообще).
Но, не все пользователи могут работать в таком режиме. Что касается отлова шифровальщика по последовательному доступу к файлам, то, может оказаться, что на каждый файл будет запущен отдельный процесс. С другой стороны, понятно, что, например, Excel-файлы записывать может только Excel, но, если применить такое ограничение, то, например, DropBox работать перестанет. |
|||
25
Jump
26.08.16
✎
22:43
|
(23) Пока он доберется до твоих файлов, он половину компа зашифрует.
Опять же сработает ли блокировка. |
|||
26
Garykom
гуру
26.08.16
✎
23:00
|
(25) Ну пиши свой драйвер ФС )) Кстати в случае SSD можно даже "после затирания средствами ОС" попытаться восстановить если TRIM уже не успел поработать.
|
|||
27
Asaqura
26.08.16
✎
23:45
|
у нас у секретарши в день с десяток подобных писем приходит. что то антивирус отлавливает, что то сама барышня. админ устал бороться. у пользователй стоят ограниченные права. вообщем, от чел.фактора никто не застрахован. в любом случае кликнут на письмо.
|
|||
28
Garykom
гуру
26.08.16
✎
23:56
|
Кста почта это фигня, вот когда мессенджеры учетки ломают/уводят и через них...
|
|||
29
Asaqura
27.08.16
✎
00:05
|
(28) у нас мессенджер через ИКС сервер работает. вроде норм.
|
|||
30
Torquader
27.08.16
✎
00:10
|
(28) Один хрен - или почта в Web-браузере или сообщение в какой-то программе - присылают или файл или ссылку.
А если всё запрещать, то потом выясняется, что даже для простой смены даты в системе вызывается приложение, которое через RunDll подгружает библиотеку панели управления, и что все такие действия нужно в список разрешений добавлять - иначе пользователи смотрят на тебя, как на врага. |
|||
31
Jump
27.08.16
✎
02:07
|
(27) Ну если настроено нормально то какая проблема в том что кликнут?
|
|||
32
Jump
27.08.16
✎
02:08
|
(26) Это надо знать логику работы контроллера, и стоить такое восстановление будет как крыло самолета, ибо работы много кропотливой.
Проще заплатить вымогателю. |
|||
33
Jump
27.08.16
✎
02:09
|
Зачем такой огород, если стандартными инструментами windows все настраивается за полчаса?
|
|||
34
romix
27.08.16
✎
02:56
|
По идее можно лочить все файлы старше 5 минут, которые были закрыты пользователем, устанавливая текущему пользователю запрет на запись.
В контекстном меню и в ассоциациях офисных файлов должен висеть разблокировщик, который оригинал куда-то архивирует, а копию пересоздает заново под текущим пользователем. Соответственно, изо всяких браузеров нельзя будет перезаписать более ранние файлы, из ворда нельзя будет перезаписать ранее сделанный вордовый документ (кстати, ликвидируется ошибка сохранения не в то имя). Все шифровщики и браузерные вредоносы обломятся (файл либо заблокирован на редактирование, либо прошло 5 минут и он ушел из прав текущего пользователя), но можно будет двойным кликом их открывать на редактирование, копия при этом будет сохранена. Операция перезаписи одного файла другим окажется затрудненной, но она и опасна, чаще всего так даже опытный пользователь свои данные потеряет. Пусть запускает проводник (или что там у него) под расширенными правами, и это делает. |
|||
35
craxx
27.08.16
✎
03:29
|
(15) Возможно. По резкому уменьшению избыточности данных.
|
|||
36
Zamestas
27.08.16
✎
05:00
|
Можно тупо крутить дули процессу, который пытается бахнуть теневые копии.
|
|||
37
Chieftain
27.08.16
✎
05:12
|
У моих все важные данные на специальной файлопомойке лежат. Которая ежесуточно бэкапится. Все что не там - считаю неважным. На днях одна особо одаренная "яйцо кащея" словила - 4 уровня вложенных архивов, в конце - скрипт (и откуда такая настырность). Много нового о себе узнала.
Но в итоге 20 минут реанимации системы и все. |
|||
38
Chieftain
27.08.16
✎
05:17
|
+(37) Корпоративная почта dovecot+exim+fetchmail через PDD, просачивается мизер, но видимо буду заморачиваться фильтрацией вложений - сильно активировалась "налоговая" и "полиция" с шифровальщиками на несуществующие адреса домена
|
|||
39
rphosts
27.08.16
✎
06:11
|
чисто для маркетинга, а antivir task manager (http://www.anvir.net/) с шифровальщиками вообще никак?
|
|||
40
Jump
27.08.16
✎
07:58
|
(34) Как все сложно. Не проще ли уж тогда просто бэкапить?
Ну скажем банальное теневое копирование, а то - лочить, разлочить... |
|||
41
Jump
27.08.16
✎
07:59
|
(35) Это как?
|
|||
42
Jump
27.08.16
✎
08:00
|
(36) Ага, место на диске кончается, записать очередную теневую копию некуда, а удалить старую теневую процесс не может.
|
|||
43
Jump
27.08.16
✎
08:01
|
(39) Антивирус вещь против шифровальщиков абсолютно бесполежная.
Детектит только морально устаревшие вещи, вышедшие из оборота, по сигнатурам. |
|||
44
craxx
27.08.16
✎
08:07
|
||||
45
Jump
27.08.16
✎
08:14
|
(44) Что такое избыточность информации я знаю.
Объясните как это может помочь в контексте шифрования? |
|||
46
craxx
27.08.16
✎
08:22
|
(45) Шифрование ВСЕГДА резко снижает избыточность.
|
|||
47
NorthWind
27.08.16
✎
09:10
|
(46) если есть чего снижать. Современные docx, xlsx представляют собой завёрнутые в архив данные, в частности, xml. Понятно что никакой избыточности у архива нет и шифрование ничего не снизит. То же самое верно для фотографий jpg, аудио mp3 и видео в современных форматах.
|
|||
48
NorthWind
27.08.16
✎
09:14
|
Я даже и не знаю, где сейчас у пользователя можно напороться на избыточность. Все жатое. Txt почти нигде не используется... Если только базы данных.
|
|||
49
craxx
27.08.16
✎
10:01
|
(47) Проверил. Вордовский документ docx размером 17 кБ ВинРаром сжал до 14. Потом зашифровал, сжимается на считанные байты. Так что и тут вполне себе алгоритм сработает.
|
|||
50
craxx
27.08.16
✎
10:02
|
+(49) сжал естественно исходный docx
|
|||
51
craxx
27.08.16
✎
10:02
|
+(50) в смысле зашифровал
|
|||
52
vde69
27.08.16
✎
10:06
|
||||
53
Jump
27.08.16
✎
10:24
|
(46) Во первых с чего бы шифрованию резко снизить избыточность? Как может серьезно поменяться избыточность данных если изменено менее 1%?
|
|||
54
Jump
27.08.16
✎
10:24
|
(46) Во вторых как вы это предлагаете отслеживать?
|
|||
55
Jump
27.08.16
✎
10:25
|
(49) Вы не правильно проверяете.
Зашифруйте 10-15байт из вордовского документа и сравните его избыточность с оригиналом. Вы же не думаете что шифровальщик шифрует файлы целиком. |
|||
56
NorthWind
27.08.16
✎
10:43
|
(54) Избыточность можно проверить только частотным анализом встречаемости символов. Это, кстати, небыстро.
|
|||
57
Jump
27.08.16
✎
11:37
|
(56) Я в курсе что это очень долго и ресурсоемко, но человек как то предлагает.
Только умалчивает как. |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |