Перейти к содержимому


- - - - -

Борьба с вирусами и прочч.


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 305

#181 Гладырь Виталий

Гладырь Виталий

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 19092 сообщений

Отправлено 27 June 2017 - 07:15 PM

произнес сегодня на собрании - "есть админы которые делают бэкапы, а есть - которые уже делают бэкапы ...."

#182 Andrew Zhukov

Andrew Zhukov

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 6214 сообщений

Отправлено 27 June 2017 - 09:42 PM

Просмотреть сообщениеГладырь Виталий, on 27 June 2017 - 07:00 PM, said:

кстати вот типа рецепт https://bykvu.com/bu...zarazhennyj-pk

Я звиняюсь, а в какое место RAID контроллер на 2008 сервере втыкать?. Гусары молчать.
Размещенное изображение

#183 Гладырь Виталий

Гладырь Виталий

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 19092 сообщений

Отправлено 28 June 2017 - 03:08 AM

Просмотреть сообщениеAndrew Zhukov, on 27 June 2017 - 09:42 PM, said:

Я звиняюсь, а в какое место RAID контроллер на 2008 сервере втыкать?. Гусары молчать.

дык это понятно  ) - ну хоч шось...

#184 Гладырь Виталий

Гладырь Виталий

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 19092 сообщений

Отправлено 28 June 2017 - 06:24 AM

Департамент кіберполіції Національної поліції України

9 ч ·
#ВАЖЛИВО:
На даний момент попередньо відомо, що вірусна атака на українські компанії виникла через програму "M.E.doc." (програмне забезпечення для звітності та документообігу)
Це програмне забезпечення має вбудовану функцію оновлення, яка періодично звертається до серверу: "upd.me-doc.com.ua" (92.60.184.55) за допомогою User Agent "medoc1001189".
Оновлення має хеш: dba9b41462c835a4c52f705e88ea0671f4c72761893ffad79b8348f57e84ba54.
Більшість легітимниг "пінгів" (звернень до серверу) дорівнює приблизно 300 байт.
Цього ранку, о 10.30, програму M.E.doc. було оновлено. Воно складало приблизно 333кб, та після його завантаження відбувались наступні дії:
- створено файл: rundll32.exe;
- звернення до локальних IP-адрес на порт 139 TCP та порт 445 TCP;
- створення файлу: perfc.bat;
- запуск cmd.exe з наступною командою: /c schtasks /RU "SYSTEM" /Create /SC once /TN "" /TR "C:\Windows\system32\shutdown.exe /r /f" /ST 14:35”;
- створення файлу: ac3.tmp (02ef73bd2458627ed7b397ec26ee2de2e92c71a0e7588f78734761d8edbdcd9f) та його подальший запуск;
- створення файлу: dllhost.dat.
В подальшому, шкідливе програмне забезпечення розповсюджувалось за допомогою вразливості у протоколі Samba (яка також використовувалась під час атак WannaCry).
Рекомендація:
- тимчасово не застосовувати оновлення, які пропонує програмне забезпечення "M.E.doc." при запуску;
Інформація оновлюється!

#185 Andrew Zhukov

Andrew Zhukov

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 6214 сообщений

Отправлено 28 June 2017 - 11:41 AM

Просмотреть сообщениеГладырь Виталий, on 28 June 2017 - 06:24 AM, said:

Департамент кіберполіції Національної поліції України

9 ч ·
#ВАЖЛИВО:
На даний момент попередньо відомо, що вірусна атака на українські компанії виникла через програму "M.E.doc." (програмне забезпечення для звітності та документообігу)

Фигасе.
Размещенное изображение

#186 Гладырь Виталий

Гладырь Виталий

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 19092 сообщений

Отправлено 28 June 2017 - 11:59 AM

Просмотреть сообщениеAndrew Zhukov, on 28 June 2017 - 11:41 AM, said:

Фигасе.

гадом буду - ноги растут от контор, имеющих отношение к касперскому . конкурентов одиночек он мочит, а в нужный момент рубильник включает. море мое блин накрылось в последний момент - щас брательник звонил - говорит, ем твою рыбу и пью твое пиво - приготовился к приезду (

блин, дырявые мелкософты -вместо того, чтобы клепать ежегодно новую версию, хоть одну до ума бы довели. эти индустриальные методы программирования, эти кучки всяческих индусов, по всему миру. системы были пропатчены, откуда опять уязвимость у самбы взялась - блин, стэк протоколов, можно хоть до ума довести? хотя есть сильное подозрение, что малверь свои, динамические поднимает. если так далее пойдет, начнутся опять разговоры про альтернативу мелкософтам.

Сообщение отредактировал Гладырь Виталий: 28 June 2017 - 12:05 PM


#187 Давыдова Татьяна

Давыдова Татьяна

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 8653 сообщений

Отправлено 28 June 2017 - 12:03 PM

Просмотреть сообщениеAndrew Zhukov, on 28 June 2017 - 11:41 AM, said:

Фигасе.

Выборы уже хакнули, теперь, ясен пень,   вот это...
Размещенное изображение
Просветления нет, но вы держитесь. Здоровья и прочего сансарного благополучия © Белая Тара

#188 Andrew Zhukov

Andrew Zhukov

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 6214 сообщений

Отправлено 28 June 2017 - 12:16 PM

Просмотреть сообщениеГладырь Виталий, on 28 June 2017 - 11:59 AM, said:

что малверь свои, динамические поднимает. если так далее пойдет, начнутся опять разговоры про альтернативу мелкософтам.

А на серверах каким образом? Должен кто backdor открыть. Ну если сервера со всеми заплатками после WanaCry это очень серъезный удар в промежность мелокомягкому.
Мои юниксовые админы задают глупый вопрос, а че все эти сервисы на серверах под админскими аккаунтами живут? Ну с самбой понятно. Клиенты тоже с админскими правами лазят?  У нас просто малость свои понятия. :)
Че то мало мальски стремное вообще в chroot разработчик загоняет. И то хачят.

Сообщение отредактировал Andrew Zhukov: 28 June 2017 - 12:21 PM

Размещенное изображение

#189 Гладырь Виталий

Гладырь Виталий

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 19092 сообщений

Отправлено 28 June 2017 - 12:36 PM

Просмотреть сообщениеAndrew Zhukov, on 28 June 2017 - 12:16 PM, said:

А на серверах каким образом? Должен кто backdor открыть. Ну если сервера со всеми заплатками после WanaCry это очень серъезный удар в промежность мелокомягкому.
Мои юниксовые админы задают глупый вопрос, а че все эти сервисы на серверах под админскими аккаунтами живут? Ну с самбой понятно. Клиенты тоже с админскими правами лазят?  У нас просто малость свои понятия. :)
Че то мало мальски стремное вообще в chroot разработчик загоняет. И то хачят.

лет 15 тому, когда наашу контору взяли за жабра за лицензии и когда нужно было потратить лимон баксов на ЕА, генеральный спросил у меня про альтернативу. чота я засомневался тогда, хотя были уже сообщения о немцах и китайцах в госструктурах, которые на юниксподобные перешли. предложил нанять нормальный консалтинг на предмет альтернативы - согласился и начали искать. но потом бабло победило и взяли ЕА. хотя я до сих пор не до конца уверен - уравнение с многими неизвестными, это спор не в рамках нашего форума.

#190 Andrew Zhukov

Andrew Zhukov

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 6214 сообщений

Отправлено 28 June 2017 - 12:41 PM

Просмотреть сообщениеГладырь Виталий, on 28 June 2017 - 12:36 PM, said:

лет 15 тому, когда наашу контору взяли за жабра за лицензии и когда нужно было потратить лимон баксов на ЕА, генеральный спросил у меня про альтернативу. чота я засомневался тогда, хотя были уже сообщения о немцах и китайцах в госструктурах, которые на юниксподобные перешли. предложил нанять нормальный консалтинг на предмет альтернативы - согласился и начали искать. но потом бабло победило и взяли ЕА. хотя я до сих пор не до конца уверен - уравнение с многими неизвестными, это спор не в рамках нашего форума.

В Приватбанке весь процессинг на линухе сидит. Я супругу на Ubuntu присадил. Там правда плоттер на XP на VirtualBox ну то таке. Уже привыкла. А то что не привязанно к железу. Хотя для общения с госконторами непонятно как жить. Этих очевидно отделять надо как то со всеми звiтами.

Кстати еще одно малоизвестное преймущество юниксов. Там реестра нет. Все в /home пишется. Поэтому для полного восстановления достаточно чтобы домашний каталог сохранился. Делаеш чистую инсталляшку и все на места встает, ну почти все.

Сообщение отредактировал Andrew Zhukov: 28 June 2017 - 12:50 PM

Размещенное изображение

#191 Гладырь Виталий

Гладырь Виталий

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 19092 сообщений

Отправлено 28 June 2017 - 12:58 PM

Просмотреть сообщениеAndrew Zhukov, on 28 June 2017 - 12:41 PM, said:

В Приватбанке весь процессинг на линухе сидит. Я супругу на Ubuntu присадил. Там правда плоттер на XP на VirtualBox ну то таке. Уже привыкла. А то что не привязанно к железу. Хотя для общения с госконторами непонятно как жить. Этих очевидно отделять надо как то со всеми звiтами.

Кстати еще одно малоизвестное преймущество юниксов. Там реестра нет. Все в /home пишется. Поэтому для полного восстановления достаточно чтобы домашний каталог сохранился. Делаеш чистую инсталляшку и все на места встает, ну почти все.

лень много букв писать - уже написано на эту тему много - однозначного решения нет.  корпорациям нужны гарантии, а не куча дистрибутивов от непонятно кого. либо должно время пройти, дабы уяснить, что какая нибудь калдера или рэд хат - навсегда.

#192 Andrew Zhukov

Andrew Zhukov

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 6214 сообщений

Отправлено 28 June 2017 - 01:15 PM

Просмотреть сообщениеГладырь Виталий, on 28 June 2017 - 12:58 PM, said:

лень много букв писать - уже написано на эту тему много - однозначного решения нет.  корпорациям нужны гарантии, а не куча дистрибутивов от непонятно кого. либо должно время пройти, дабы уяснить, что какая нибудь калдера или рэд хат - навсегда.

А кальдера интересно еще жива. Ее вроде для корпоративного сегмента пытались поднять. Я когда в Американской конторе работал, там на sco практичски все работало.

Мелкомягкий раздуплился
https://blogs.techne...m-capabilities/

Ну говорит что ничего нового и патчи от марта этого года должны были помочь, ну если усеры не с админскими правами по серверам шарятся.

Сообщение отредактировал Andrew Zhukov: 28 June 2017 - 01:33 PM

Размещенное изображение

#193 Лушин Ролан

Лушин Ролан

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 13976 сообщений
  • Пол:Мужской
  • Страна:Западная Сахара - Морокко

  • Факультет: РС и РВ
  • Год выпуска: 1991

  • Город: Laayoune
  • Обучение: Дневное

Отправлено 28 June 2017 - 01:40 PM

Просмотреть сообщениеAndrew Zhukov, on 28 June 2017 - 01:15 PM, said:


Мелкомягкий раздуплился
https://blogs.techne...m-capabilities/

Ну говорит что ничего нового и патчи от марта этого года должны были помочь, ну если усеры не с админскими правами по серверам шарятся.
Не удивлюсь если они через день два опять всех в облако будут тянуть или на десятку соблазнять...
безрукий выхватил кинжал
и за безногим побежал
слепой увидел это дело
и все глухому рассказал...

#194 Евгений Плитко

Евгений Плитко

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 11063 сообщений
  • Пол:Мужской
  • Страна:Украина

  • Факультет: АЭС
  • Год выпуска: 1979

  • Город: Киев
  • Обучение: Дневное

Отправлено 28 June 2017 - 02:07 PM

Mac Os не знает о вирусах?
Ubuntu дружественная для пользователя, дело привычки - почти Windows.
Debian используют в NASA .

#195 Владимир Серебринский

Владимир Серебринский

    КАНДИДАТ

  • Пользователь
  • PipPipPipPipPip
  • 4223 сообщений

Отправлено 28 June 2017 - 02:21 PM

У меня symantec endpoint protection. Полиси зажаты так, что юзвери рыдают. По сетке на машины вход только rdp. Usb отрублен как класс. Сетка сегментирована - 8 портов на асе не хватает. Еще и внеты пришлось ваять. Сам к себе в менеджмент подсеть хожу через впн. Муторно но спасает от неприятностей. Все обновления только через WSUS и только после обкатки на подопытной vm. Ну и Veeam backup каждые 12 часов. 14 копий - 7 дней назад. Даже рабочие станции. Везде вин 10. Выход на интернет через OpenDns с блокировкой 53 порта на асе, умникам вбить 8.8.8.8 нп помогает. Хотя одного поймал на корректировании хост файла. Отрубил ему локального админа.Ну где-то так.
http://www.itgny.com

#196 Andrew Zhukov

Andrew Zhukov

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 6214 сообщений

Отправлено 28 June 2017 - 02:46 PM

Просмотреть сообщениеВладимир Серебринский, on 28 June 2017 - 02:21 PM, said:

У меня symantec endpoint protection. Полиси зажаты так, что юзвери рыдают. По сетке на машины вход только rdp. Usb отрублен как класс. Сетка сегментирована - 8 портов на асе не хватает. Еще и внеты пришлось ваять. Сам к себе в менеджмент подсеть хожу через впн. Муторно но спасает от неприятностей. Все обновления только через WSUS и только после обкатки на подопытной vm. Ну и Veeam backup каждые 12 часов. 14 копий - 7 дней назад. Даже рабочие станции. Везде вин 10. Выход на интернет через OpenDns с блокировкой 53 порта на асе, умникам вбить 8.8.8.8 нп помогает. Хотя одного поймал на корректировании хост файла. Отрубил ему локального админа.Ну где-то так.

Зверь а не админ.
Но полюбому от обновления c вирусом от 3-d party не спасло бы. Пришлось бы сервер с backup подымать.
Прикольные пацаны
https://www.me-doc.com.ua/
12 федора :) Причем народу похер. Гос выходной. Ну или на подвале СБУ уже сидят, бо мордокнига со вчерашнего обеда не обновлялась.
Размещенное изображение

#197 Гультяева Екатерина Викторовна

Гультяева Екатерина Викторовна

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 6267 сообщений
  • Пол:Женский
  • Страна:Украина

  • Факультет: АЭС
  • Год выпуска: 1981

  • Город: Киев
  • Обучение: Дневное

Отправлено 28 June 2017 - 03:35 PM

Горжусь нашим форумом, какие все умные и, главное, когда беда, то все помогают своим!! Я конечно, ничего не поняла, мне просто позвонили вчера в 12 и сказали выключить ком, если у меня винда 7 или 10 и включить, когда скажут. Так и сделала. Вирус петя очень символичен, конечно  Путин, ну и умный же зараза. Да пусть уже вирусы, только бы не убивали. Тем более, что Петя одноклассников закрыл..

#198 Владимир Серебринский

Владимир Серебринский

    КАНДИДАТ

  • Пользователь
  • PipPipPipPipPip
  • 4223 сообщений

Отправлено 28 June 2017 - 04:09 PM

Просмотреть сообщениеAndrew Zhukov, on 28 June 2017 - 02:46 PM, said:



Зверь а не админ.
Но полюбому от обновления c вирусом от 3-d party не спасло бы. Пришлось бы сервер с backup подымать.
Прикольные пацаны
https://www.me-doc.com.ua/
12 федора :) Причем народу похер. Гос выходной. Ну или на подвале СБУ уже сидят, бо мордокнига со вчерашнего обеда не обновлялась.

Оперативненько... OpenDns блокирует доступ. Уже в черных списках.
Прикрепленный файл  6-28-2017 10-07-01 AM.jpg   93.23К   0 Количество загрузок:

http://www.itgny.com

#199 Владимир Горчак

Владимир Горчак

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 13358 сообщений
  • Пол:Мужской
  • Страна:Молдова
  • Интересы:ВСЁ, МНОГО И СРАЗУ

  • Факультет: РС и РВ
  • Год выпуска: 1975

  • Город: Кишинёв
  • Обучение: Дневное

Отправлено 28 June 2017 - 04:58 PM

Поговаривают, что лучшей защитой от вируса Петя-это стакан водки перед монитором. Он своих не трогает, перескакивает на другие компьютеры.

#200 Гладырь Виталий

Гладырь Виталий

    ПРОФЕССОР

  • Пользователь
  • PipPipPipPipPipPipPipPip
  • 19092 сообщений

Отправлено 28 June 2017 - 06:03 PM

Просмотреть сообщениеВладимир Серебринский, on 28 June 2017 - 02:21 PM, said:

У меня symantec endpoint protection. Полиси зажаты так, что юзвери рыдают. По сетке на машины вход только rdp. Usb отрублен как класс. Сетка сегментирована - 8 портов на асе не хватает. Еще и внеты пришлось ваять. Сам к себе в менеджмент подсеть хожу через впн. Муторно но спасает от неприятностей. Все обновления только через WSUS и только после обкатки на подопытной vm. Ну и Veeam backup каждые 12 часов. 14 копий - 7 дней назад. Даже рабочие станции. Везде вин 10. Выход на интернет через OpenDns с блокировкой 53 порта на асе, умникам вбить 8.8.8.8 нп помогает. Хотя одного поймал на корректировании хост файла. Отрубил ему локального админа.Ну где-то так.

и только после обкатки на подопытной vm.




Количество пользователей, читающих эту тему: 1

0 пользователей, 1 гостей, 0 скрытых