|   |   | 
| 
 | Какие есть способы уменьшить вероятность заражения шифровальщиками? | ☑ | ||
|---|---|---|---|---|
| 0
    
        vfrcbv 26.08.16✎ 09:30 | 
        Добрый день.
 Сегодня на почтовый клиент Mozilla Thunderbird пришло фейковое письмо якобы от клиента, с вложением "Скан_копия_от_блаблабла_срочно подписать_выгружено_из_1с_dferio.js". Благо юзер, засомневался и не открыл вложение. Но ведь юзеры бывают разные: усталость, не внимательность, пофигизм и в итоге все файлы на компе зашифрованы. Есть ли, более-менее эффективные способы обезопасить компьютер от запуска шифраторов? расскажите пожалуйста.. | |||
| 1
    
        piter3 26.08.16✎ 09:31 | 
        Админ грамотный лучшее средство от всех болячек     | |||
| 2
    
        birkoFFFF 26.08.16✎ 09:32 | 
        Сейчас выяснится что автор и есть админ) И да будет пятница...     | |||
| 3
    
        DrZombi гуру 26.08.16✎ 09:39 | 
        (2) Аминь :)     | |||
| 4
    
        Vladal 26.08.16✎ 09:39 | 
        Максим, в проводнике показывать расширения файлов (снять флажок "Скрывать зарегистрированные расширения файлов").
 Это если винда. Пользователям убрать админские права - тогда как минимум, системные файлы не будут затронуты или утсановлены программы, ихменя.щие стистемные данные, некоторые разделы реестра, прописывающие себя в localhost и т.д. | |||
| 5
    
        DrZombi гуру 26.08.16✎ 09:40 | 
        (0) Есть приложение, вечером скину ссылку на него :)     | |||
| 6
    
        Зая Бусечка 26.08.16✎ 09:45 | 
        Ножницы - самое лучшее средство     | |||
| 7
    
        lubitelxml 26.08.16✎ 09:54 | 
        (6) прострелить коленку - лучше     | |||
| 8
    
        ptiz 26.08.16✎ 09:58 | 
        (0) Не давать админских прав. Минимум сетевых шар для общей работы. Бэкапы и базы - чтоб у юзеров не было доступа (кроме файловых конечно).     | |||
| 9
    
        Альбатрос 26.08.16✎ 10:01 | 
        Самый лучший способ - отключить интернет, ящитаю.     | |||
| 10
    
        hitodom 26.08.16✎ 10:14 | 
        (4) сейчас вирусы не трогают системные, достаточно пользовательские зашифровать     | |||
| 11
    
        Garykom гуру 26.08.16✎ 10:59 | 
        (0)
 1. Перейти с обычных почтовых клиентов на веб-клиенты в браузере (яндекс, гугл и т.д.). Там есть возможность "почта для домена" и адреса будут свои а интерфейс их. 2. Для каталога download браузера настроить запрет запуска скриптов. 3. Нанять админа, хотя это лучше п.0 и чтобы он настроил бэкапы разностные ежедневные на облачное или какое другое надежное хранилище. | |||
| 12
    
        PR 26.08.16✎ 11:01 | 
        (0) Мозг     | |||
| 13
    
        Gary417 26.08.16✎ 11:02 | 
        а у меня почтовый сервак потрошил всю почту, дропал все файлы с левыми расширениями (в т.ч. и в архивах), и тыкал остальные в антивирус     | |||
| 14
    
        DrZombi гуру 26.08.16✎ 17:28 | ||||
| 15
    
        Lama12 26.08.16✎ 17:38 | 
        (14) По мне, так это развод. Теоретически невозможно однозначно определить изменение файла это шифрование или нет.     | |||
| 16
    
        DrZombi гуру 26.08.16✎ 20:55 | 
        (15) Проверь, что мешает :)
 https://www.virtualbox.org/ | |||
| 17
    
        Garykom гуру 26.08.16✎ 21:01 | 
        (15) Возможно запросто, но будет блочить к примеру похожие процессы/приложения, когда на архивацию с удалением исходных запустят архиватором например.
 По сути все шифровальщики легко определяются в момент попытки "затереть" исходные файлы записью в них левых данных - других файлов с тем же именем и той же или большей длиной. Причем не дописать в начало/середину/конец а подряд переписывают файл с начала и до конца. | |||
| 18
    
        DrZombi гуру 26.08.16✎ 21:05 | 
        Вот с переводом :)
 http://www.spyware-ru.com/cryptoprevent-opisanie-otzyvy-instruktsiya/ | |||
| 19
    
        Провинциальный 1сник 26.08.16✎ 21:15 | 
        Через политику ограниченного использования программ. Разрешить только запуск приложений из каталогов, куда пользователь не имеет доступа на запись.     | |||
| 20
    
        Jump 26.08.16✎ 21:32 | 
        (0) Загрузку файлов браузера и почтового клиента в строго отведенную папку.
 Далее идем в политику и запрещаем запуск программ из этой папки всем! | |||
| 21
    
        Jump 26.08.16✎ 21:33 | 
        Это самое простое, необходимый минимум.
 А по уму более жесткие права на запуск вообще, в идеале только из строго отведенных системных папок запуск разрешаем. | |||
| 22
    
        Jump 26.08.16✎ 21:34 | 
        (17) Как ты определишь что это шифровальщик?
 Так работают архиваторы, БД, система. | |||
| 23
    
        Garykom гуру 26.08.16✎ 21:54 | 
        (22) Затирание файлов - не в списке разрешенных с подписями - блочим и сообщение пользователю.
 Так работал древний адинф http://adinf.com/ru/ | |||
| 24
    
        Torquader 26.08.16✎ 22:05 | 
        Гарантированно спасает запрет на запуск всего, кроме разрешённого (в том числе и скриптов вообще).
 Но, не все пользователи могут работать в таком режиме. Что касается отлова шифровальщика по последовательному доступу к файлам, то, может оказаться, что на каждый файл будет запущен отдельный процесс. С другой стороны, понятно, что, например, Excel-файлы записывать может только Excel, но, если применить такое ограничение, то, например, DropBox работать перестанет. | |||
| 25
    
        Jump 26.08.16✎ 22:43 | 
        (23) Пока он доберется до твоих файлов, он половину компа зашифрует.
 Опять же сработает ли блокировка. | |||
| 26
    
        Garykom гуру 26.08.16✎ 23:00 | 
        (25) Ну пиши свой драйвер ФС )) Кстати в случае SSD можно даже "после затирания средствами ОС" попытаться восстановить если TRIM уже не успел поработать.     | |||
| 27
    
        Asaqura 26.08.16✎ 23:45 | 
        у нас у секретарши в день с десяток подобных писем приходит. что то антивирус отлавливает, что то сама барышня. админ устал бороться. у пользователй стоят ограниченные права. вообщем, от чел.фактора никто не застрахован. в любом случае кликнут на письмо.     | |||
| 28
    
        Garykom гуру 26.08.16✎ 23:56 | 
        Кста почта это фигня, вот когда мессенджеры учетки ломают/уводят и через них...     | |||
| 29
    
        Asaqura 27.08.16✎ 00:05 | 
        (28) у нас мессенджер через ИКС сервер работает. вроде норм.     | |||
| 30
    
        Torquader 27.08.16✎ 00:10 | 
        (28) Один хрен - или почта в Web-браузере или сообщение в какой-то программе - присылают или файл или ссылку.
 А если всё запрещать, то потом выясняется, что даже для простой смены даты в системе вызывается приложение, которое через RunDll подгружает библиотеку панели управления, и что все такие действия нужно в список разрешений добавлять - иначе пользователи смотрят на тебя, как на врага. | |||
| 31
    
        Jump 27.08.16✎ 02:07 | 
        (27) Ну если настроено нормально то какая проблема в том что кликнут?     | |||
| 32
    
        Jump 27.08.16✎ 02:08 | 
        (26) Это надо знать логику работы контроллера, и стоить такое восстановление будет как крыло самолета, ибо работы много кропотливой.
 Проще заплатить вымогателю. | |||
| 33
    
        Jump 27.08.16✎ 02:09 | 
        Зачем такой огород, если стандартными инструментами windows все настраивается за полчаса?     | |||
| 34
    
        romix 27.08.16✎ 02:56 | 
        По идее можно лочить все файлы старше 5 минут, которые были закрыты пользователем, устанавливая текущему пользователю запрет на запись. 
 В контекстном меню и в ассоциациях офисных файлов должен висеть разблокировщик, который оригинал куда-то архивирует, а копию пересоздает заново под текущим пользователем. Соответственно, изо всяких браузеров нельзя будет перезаписать более ранние файлы, из ворда нельзя будет перезаписать ранее сделанный вордовый документ (кстати, ликвидируется ошибка сохранения не в то имя). Все шифровщики и браузерные вредоносы обломятся (файл либо заблокирован на редактирование, либо прошло 5 минут и он ушел из прав текущего пользователя), но можно будет двойным кликом их открывать на редактирование, копия при этом будет сохранена. Операция перезаписи одного файла другим окажется затрудненной, но она и опасна, чаще всего так даже опытный пользователь свои данные потеряет. Пусть запускает проводник (или что там у него) под расширенными правами, и это делает. | |||
| 35
    
        craxx 27.08.16✎ 03:29 | 
        (15) Возможно. По резкому уменьшению избыточности данных.     | |||
| 36
    
        Zamestas 27.08.16✎ 05:00 | 
        Можно тупо крутить дули процессу, который пытается бахнуть теневые копии.     | |||
| 37
    
        Chieftain 27.08.16✎ 05:12 | 
        У моих все важные данные на специальной файлопомойке лежат. Которая ежесуточно бэкапится. Все что не там - считаю неважным. На днях одна особо одаренная "яйцо кащея" словила - 4 уровня вложенных архивов, в конце - скрипт (и откуда такая настырность). Много нового о себе узнала.
 Но в итоге 20 минут реанимации системы и все. | |||
| 38
    
        Chieftain 27.08.16✎ 05:17 | 
        +(37) Корпоративная почта dovecot+exim+fetchmail через PDD, просачивается мизер, но видимо буду заморачиваться фильтрацией вложений - сильно активировалась "налоговая" и "полиция" с шифровальщиками на несуществующие адреса домена     | |||
| 39
    
        rphosts 27.08.16✎ 06:11 | 
        чисто для маркетинга, а antivir task manager (http://www.anvir.net/) с шифровальщиками вообще никак?     | |||
| 40
    
        Jump 27.08.16✎ 07:58 | 
        (34) Как все сложно. Не проще ли уж тогда просто бэкапить?
 Ну скажем банальное теневое копирование, а то - лочить, разлочить... | |||
| 41
    
        Jump 27.08.16✎ 07:59 | 
        (35) Это как?     | |||
| 42
    
        Jump 27.08.16✎ 08:00 | 
        (36) Ага, место на диске кончается, записать очередную теневую копию некуда, а удалить старую теневую процесс не может.     | |||
| 43
    
        Jump 27.08.16✎ 08:01 | 
        (39) Антивирус вещь против шифровальщиков абсолютно бесполежная.
 Детектит только морально устаревшие вещи, вышедшие из оборота, по сигнатурам. | |||
| 44
    
        craxx 27.08.16✎ 08:07 | ||||
| 45
    
        Jump 27.08.16✎ 08:14 | 
        (44) Что такое избыточность информации я знаю.
 Объясните как это может помочь в контексте шифрования? | |||
| 46
    
        craxx 27.08.16✎ 08:22 | 
        (45) Шифрование ВСЕГДА резко снижает избыточность.     | |||
| 47
    
        NorthWind 27.08.16✎ 09:10 | 
        (46) если есть чего снижать. Современные docx, xlsx представляют собой завёрнутые в архив данные, в частности, xml. Понятно что никакой избыточности у архива нет и шифрование ничего не снизит. То же самое верно для фотографий jpg, аудио mp3 и видео в современных форматах.     | |||
| 48
    
        NorthWind 27.08.16✎ 09:14 | 
        Я даже и не знаю, где сейчас у пользователя можно напороться на избыточность. Все жатое. Txt почти нигде не используется... Если только базы данных.     | |||
| 49
    
        craxx 27.08.16✎ 10:01 | 
        (47) Проверил. Вордовский документ docx размером 17 кБ ВинРаром сжал до 14. Потом зашифровал, сжимается на считанные байты. Так что и тут вполне себе алгоритм сработает.     | |||
| 50
    
        craxx 27.08.16✎ 10:02 | 
        +(49) сжал естественно исходный docx     | |||
| 51
    
        craxx 27.08.16✎ 10:02 | 
        +(50) в смысле зашифровал     | |||
| 52
    
        vde69 27.08.16✎ 10:06 | ||||
| 53
    
        Jump 27.08.16✎ 10:24 | 
        (46) Во первых с чего бы шифрованию резко снизить избыточность? Как может серьезно поменяться избыточность данных если изменено менее 1%?     | |||
| 54
    
        Jump 27.08.16✎ 10:24 | 
        (46) Во вторых как вы это предлагаете отслеживать?     | |||
| 55
    
        Jump 27.08.16✎ 10:25 | 
        (49) Вы не правильно проверяете.
 Зашифруйте 10-15байт из вордовского документа и сравните его избыточность с оригиналом. Вы же не думаете что шифровальщик шифрует файлы целиком. | |||
| 56
    
        NorthWind 27.08.16✎ 10:43 | 
        (54) Избыточность можно проверить только частотным анализом встречаемости символов. Это, кстати, небыстро.     | |||
| 57
    
        Jump 27.08.16✎ 11:37 | 
        (56) Я в курсе что это очень долго и ресурсоемко, но человек как то предлагает.
 Только умалчивает как. | 
| Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |