Еще раз о важном, в миллионный раз о важности бэкапов

Страницы: 1 2  ... 4  ОТВЕТИТЬ НОВАЯ ТЕМА
kuroryu 18 июл 2015 в 13:26
Дракотенок  •  На сайте 11 лет
Сообщений: 2 350
66
Админю одну смешную контору. Юзверь подхватил vault - свеженький шифровальщик, использующий RSA-ключ со 1024-битным шифрованием. Понятно, что такое практически невозможно вскрыть. Зловред зашифровал все документы, картинки, музло, видео, базы аутглюка и т.п. Навернулась почта за несколько лет на адресе <организация>@<организация>.ru (находится на nic.ru, если что и, якобы, безопасна и проверяема - это так, для справки). Скорее всего, было открыто вложение из письма или прилетела дурь по мэйл.ру агенту (да, там все им пользуются, я в ахуе, если честно). Нод32, Каспер, др.Веб официально ушли в отказ. Вот цитата из переписки с Нодом:

"Файлы с расширением *.vault создаются классом вирусов - троянов, классифицируемых нами как BAT/Filecoder. Троян использует легальное ПО от GNU Privacy Guard для шифрования файлов (https://ru.wikipedia.org/wiki/GnuPG), В нём используется RSA ключ длиной 1024 бита для шифрования. Ключ такой длины практически не возможно расшифровать. К сожалению, мы не сможем Вам помочь с расшифровкой."

К счастью, зловред не умеет добираться до сетевых дисков, но это, я думаю, просто вопрос времени. И таких шифровальщиков за последний год стало - море. Как правило, стоимость ключа для дешифровки варьируется от 200 до 800 биткойнов, сайты оплаты в зоне .onion Есть в Мск организации, предлагающие за скромные 5-10 тысяч рублей дешифровать потерянные данные, но они или сомнительны, или крадут информацию (какая организация ради картинок котиков будет платить деньги? обычно проблема в базах 1с, sql, почте или документообороте), или в сговоре с преступниками.

Словить дурь-шифровальщика может, конечно, каждый. И не рассчитывайте на свои антивири, даже лицензионные. Дурь, как правило, является скриптом джавы и выполняется без проблем, все антивири уже расписались в своем бессилии.

А теперь о важном.

1. Делайте бэкапы. Да, как бы это банально ни звучало: делайте бэкапы и бэкапы на внешние харды, диски блу-рей или облака, как хотите. Если словите подобную дурь - вам никто не поможет, во всяком случае сейчас и пару ближайших лет точно.

2. Не открывайте сомнительные вложения в письмах. Как правило, зловреды приползают в виде зазипованного архива, в теле письма что-то вроде "вам грозит налоговая проверка", "сообщение из суда о возбуждении уголовного дела" и т.п.

3. Обязательно включите отображение расширения файла и никогда не открывайте *.exe, *.bat, *.js и т.п., т.е. исполняемые файлы, если не уверены в источнике (да и тут не исключен взлом). Лучше уточните у источника голосом: отсылал ли он вам подобные файлы.

4. Делайте теневые копии. Способ сомнительный, но вдруг кому-то поможет.

5. Рэйд - не панацея. Запомните это. Он пригоден в случае железного сбоя, но пишет он актуальное состояние системы и, соответственно, в рейде у вас будет копия уже зашифрованных файлов. Настраивайте копирование в NFS или делайте ручками образы. Да, XXI век, а мы возвращаемся к работе ручками.

6. Если есть возможность, выставите слежение за изменением файлов. Заебет сообщениями, знаю, но зато ты вы сможете поймать начало процесса шифрования и вырубить комп, чтобы потом отловить зловреда.

7. Не давайте юзверям админские права! И себе не давайте! Работайте в капсуле одного юзверя, а все важное переносите в админа или другого юзверя. Тут хотя бы есть шанс. Дурь пока что работает только в одной капсуле юзверя.

Банальные и простые советы, но все-таки рекомендую их прочесть и поставить себе на автомат. Шифровальщиков становится все больше, а лекарств не появляется.

На самом деле, я не верю в то, что авторы всех криптозащит не сдали заинтересованным лицам обратку, когда их взяли за жабры. Но ни нам, ни антивирям про эту обратку не расскажут никогда.

Поэтому - будьте осторожны и здоровья вам, вашим питомцам и компьютерам.

ЗЫЖ Ну и песенка под настроение. :)

Yap 19.08.2026 - 20:47
Продам слона  •  На сайте 21 год
Все комментарии:
VIAN 18 июл 2015 в 13:29
добрый кечунезец.фонарщик  •  На сайте 11 лет
4
спасибо за совет beer.gif
nazaroff 18 июл 2015 в 13:33
partyzanen  •  На сайте 12 лет
5
так еще же пидары такие картинки издевательские лепят при заражении mad.gif

Еще раз о важном

Это сообщение отредактировал nazaroff - 18 июл 2015 в 13:37
kuroryu автор 18 июл 2015 в 13:33
Дракотенок  •  На сайте 11 лет
2
Цитата (VIAN @ 18.07.2015 - 14:29)
спасибо за совет beer.gif

Пожалуйста. Просто я лично с шифровальщиками сталкивалась до этого только в 90-мохнатом году, OneHalf, а с тех пор везло и мне, и моим юзверям. А сейчас почитав за два дня форумы по теме, поняла, что у нас новая эпидемия. Вот и стараюсь предупредить. Не болейте!
stlk 18 июл 2015 в 13:34
Шутник  •  На сайте 14 лет
2
Неимоверная банальщина из разряда: "дазнаюячтопосторазповторятьодноитоже". Но, обычно, или расслабляешься или просто забыл, устал, не стал. Пару раз так влетал, что поднял с архива за минуту и все - а его нету, не сделал. Потом контролируешь себя пол-года, ну год. А потом опять, к сожалению, расслабляешься до очередного залета.
tigroid 18 июл 2015 в 13:35
Карликовое животное  •  На сайте 14 лет
2
Цитата
2. Не открывайте сомнительные вложения в письмах. Как правило, зловреды приползают в виде зазипованного архива, в теле письма что-то вроде "вам грозит налоговая проверка", "сообщение из суда о возбуждении уголовного дела" и т.п.

Или ссылка на js скрипт, по которой якобы расписание визитов налоговой
Клиентам приходило некоторым
kuroryu автор 18 июл 2015 в 13:35
Дракотенок  •  На сайте 11 лет
1
Цитата (nazaroff @ 18.07.2015 - 14:33)
так еще же пидары такие картинки издевательские лепят при заражении mad.gif

Нет. Это блокираторы лепят картинки. Шифровальщики создают файл *.txt с описанием, что произошло и как теперь платит за ключ, добавляют его в автозагрузку и во все каталоги. Авторы таких зловредов более серьезные люди, чем авторы блокираторов.
GeorgeSKP 18 июл 2015 в 13:36
Ярила  •  На сайте 15 лет
0
Это все касается только винды?
ДохлаяОбама 18 июл 2015 в 13:36
Весельчак  •  На сайте 12 лет
-7
Чтоб мы без тебя делали???)))
kuroryu автор 18 июл 2015 в 13:36
Дракотенок  •  На сайте 11 лет
0
Цитата (stlk @ 18.07.2015 - 14:34)
Неимоверная банальщина из разряда: "дазнаюячтопосторазповторятьодноитоже". Но, обычно, или расслабляешься или просто забыл, устал, не стал. Пару раз так влетал, что поднял с архива за минуту и все - а его нету, не сделал. Потом контролируешь себя пол-года, ну год. А потом опять, к сожалению, расслабляешься до очередного залета.

Согласна полностью. Поэтому и написала: просто напомнить. Сейчас реально эпидемия. Хуже от напоминания не будет.
Odisseus 18 июл 2015 в 13:37
Весельчак  •  На сайте 13 лет
1
Как раз для этого есть групповые политики. Закрыли установку любых программ и уже легче станет
Хагрид 18 июл 2015 в 13:38
Ярила  •  На сайте 15 лет
2
Шифровальщики теже, но письма каждый день меняют.
Тут и:
1) письмо из налоговой
2) резюме
3) вызов в суд
4) коммерческое предложение на поставку товаров
5) запрос на коммерческое предложение о покупки товара.
Но шифровальщиков шлют только в маленькие конторы-
частное лицо платить не будет- просто переставит винду и всё.
А крупные компании дают свои юзерам права чуть больше чем только на офисные приложения и почту, без возможности запуска программ извне.
kuroryu автор 18 июл 2015 в 13:38
Дракотенок  •  На сайте 11 лет
-1
Цитата (GeorgeSKP @ 18.07.2015 - 14:36)
Это все касается только винды?

Не только. В линухах сложнее - там для изменения чего-то, кроме каталога /home все-таки нужно su. Но в хоуме может и зашифровать.
kuroryu автор 18 июл 2015 в 13:39
Дракотенок  •  На сайте 11 лет
1
Цитата (Odisseus @ 18.07.2015 - 14:37)
Как раз для этого есть групповые политики. Закрыли установку любых программ и уже легче станет

О чем я месяц уже талдычу руководству. У них бездоменная сеть. Буду с понедельника бегать с этим ноутбуком и всем показывать, до чего довели эту планету фигляры пж.

Добавлено в 13:41
Цитата (Хагрид @ 18.07.2015 - 14:38)
Шифровальщики теже, но письма каждый день меняют.
Тут и:
1) письмо из налоговой
2) резюме
3) вызов в суд
4) коммерческое предложение на поставку товаров
5) запрос на коммерческое предложение о покупки товара.
Но шифровальщиков шлют только в маленькие конторы-
частное лицо платить не будет- просто переставит винду и всё.
А крупные компании дают свои юзерам права чуть больше чем только на офисные приложения и почту, без возможности запуска программ извне.

А вот частники, как раз, тоже под раздачей. Они побегут в те самые сомнительные конторы, чтобы им спасли "фоточки из турции" и заплатят положенные 5-10 тыров.
Хагрид 18 июл 2015 в 13:41
Ярила  •  На сайте 15 лет
1
Я вот такую хуйню в позапрошлом году поймал.
Просили 5000рублей,
предложил отсосать не нагибаясь.
Нужные мне программы переставил,
прайсы у всех поставщиков пришлось запрашивать по новой, но за 2 недели восстановил.

Еще раз о важном
kuroryu автор 18 июл 2015 в 13:45
Дракотенок  •  На сайте 11 лет
0
Цитата (Хагрид @ 18.07.2015 - 14:41)
Я вот такую хуйню в позапрошлом году поймал.
Просили 5000рублей,
предложил отсосать не нагибаясь.
Нужные мне программы переставил,
прайсы у всех поставщиков пришлось запрашивать по новой, но за 2 недели восстановил.

Какое расширение к файлам припесала дурь? И да, с прошлого года эта беда началась. Где-то с лета.
murray 18 июл 2015 в 13:46
Ярила  •  На сайте 13 лет
1
По ситуации: подскажите адекватную прогу для бэкапирования.

Что требуется:
чтобы программа сама предлагала/ находила папки почтовых баз, папки баз 1С и прочего, в чём типично нуждается для сохранения данных офис
SNeron 18 июл 2015 в 13:49
Шутник  •  На сайте 13 лет
0
Ловил аналогичную хрень несколько месяцев назад. Пока спохватился - вирусняк зашифровал половину юзерских файлов в файлопомойке (да-да, пошел на подключенный сетевой диск и вперед).

Спасло только наличие бэкапов от всего. Ну почти всего... часть файлов была потеряна, но не представляла критической ценности.
kuroryu автор 18 июл 2015 в 13:51
Дракотенок  •  На сайте 11 лет
0
Цитата (murray @ 18.07.2015 - 14:46)
По ситуации: подскажите адекватную прогу для бэкапирования.

Что требуется:
чтобы программа сама предлагала/ находила папки почтовых баз, папки баз 1С и прочего, в чём типично нуждается для сохранения данных офис

Акронис. Но он платный. Как минимум, выведите сейчас работу со всеми важными документами на файловый сервер, к нему прикрутите теневое бэкапирование (есть в винсервере) и, в идеале, акрониса. Небольшой офис вообще лучше пересадить на тонкие клиенты и на сервере уже разрулить все.

Добавлено в 13:53
Цитата (SNeron @ 18.07.2015 - 14:49)
Ловил аналогичную хрень несколько месяцев назад. Пока спохватился - вирусняк зашифровал половину юзерских файлов в файлопомойке (да-да, пошел на подключенный сетевой диск и вперед).

Спасло только наличие бэкапов от всего. Ну почти всего... часть файлов была потеряна, но не представляла критической ценности.

опять же вопрос: какая именно была дурь?

если пошел на сетевой диск, то, значит, файл выполнили именно там. или таки данный зловред уже научился ходить в сеть?
Хагрид 18 июл 2015 в 14:04
Ярила  •  На сайте 15 лет
0
Цитата
Какое расширение к файлам припесала дурь?

.NOCHANCE
RegEdit 18 июл 2015 в 14:07
Шутник  •  На сайте 15 лет
1
Эта падла научилась получать доступ к сетевым дискам.
У нас бух открыла письмо от "КонсалтПлюс". якобы у нас перед ними есть задолженность, причем во вложении был файл "Акт Сверки" с расширение екселя.
В итоге: все документы у буха зашифрованы, весь сетевой диск тоже заражен.

Слава богу у писателей этого зловреда есть сайт, и там бесплатно можно расшифровать 3 файла.
После собрания, решили не платить, а самые важные три файла расшифровать бесплатно.

Так что, бекапы и еще раз бекапы!!!

ПС: было заражено 19000 документов и изображений. Цену на дешефровщик и ключ нам назначили 199 баксов или 0.8 биткоинов.

Это сообщение отредактировал RegEdit - 18 июл 2015 в 14:09
kuroryu автор 18 июл 2015 в 14:09
Дракотенок  •  На сайте 11 лет
0
Цитата (Хагрид @ 18.07.2015 - 15:04)
Цитата
Какое расширение к файлам припесала дурь?

.NOCHANCE

Да, этот более простой способ шифрования использовал. Каспер вроде под него даже утилиту выпускал.

Добавлено в 14:13
Цитата (RegEdit @ 18.07.2015 - 15:07)
Эта падла научилась получать доступ к сетевым дискам.
У нас бух открыла письмо от "КонсалтПлюс". якобы у нас перед ними есть задолженность, причем во вложении был файл "Акт Сверки" с расширение екселя.
В итоге: все документы у буха зашифрованы, весь сетевой диск тоже заражен.

Слава богу у писателей этого зловреда есть сайт, и там бесплатно можно расшифровать 3 файла.
После собрания, решили не платить, а самые важные три файла расшифровать бесплатно.

Так что, бекапы и еще раз бекапы!!!

ПС: было заражено 19000 документов и изображений. Цену на дешефровщик и ключ нам назначили 199 баксов или 0.8 биткоинов.

везучие. нам 200 биткойнов выдвинули. :))))))

Как оно получило доступ к сетевому диску? Какие права у буха? Под чем и у кого сетевой диск?
madalik 18 июл 2015 в 14:17
Ярила  •  На сайте 13 лет
3
Цитата (murray @ 18.07.2015 - 13:46)
По ситуации: подскажите адекватную прогу для бэкапирования.

Что требуется:
чтобы программа сама предлагала/ находила папки почтовых баз, папки баз 1С и прочего, в чём типично нуждается для сохранения данных офис


Можно несколькими программами это сделать. Прописать выполнение по расписанию и "уперёд, работай".

Тот же крутой архиватор Винрар позволяет делать инкрементные копии заданных каталогов. Прописать настройки можно через обычный планировщик задач Винды как командную строку с набором параметров. Для хранения конечно нужен диск сетевой ежели для офиса. А то и копии будут сука зашифрованы.

Аналогичные действия позволяет сделать Акронис, причем как отдельные каталоги, так и целые диски, включая загрузочные. Сам лично Акронисом пользуюсь уже лет 10, очень удобно ежели что сдохло:
1. Ставится операционка, дрова, настраивается инет и антивирус. Делается образ всего диска;
2. Ставится набор необходимых программ, они настраиваются (обязательно, иначе потом затрахаетесь их настраивать). Настраивается размещение папки "Мои документы" на другом диске. Иначе при восстановлении образа этой папке придет каюк вместе с документами. Делается образ диска.

Ежели что сдохло, можно восстановить как чистую Винду (не потребовалось ни разу, но лежит), так и с набором установленных программ. Восстановление занимает минут 20.

Для устранения гемора на как можно больший срок нужно обязательно проделать следующее:
1. Отключить автозапуск на съемных носителях. Сразу отпадёт геморрой с вирусами на флешках и переносных винтах;
2. Урезать по самые помидоры права пользователей на компе, ибо нечего тут демократию разводить;
3. Обязательно сделать копию админской учетки и запаролить хорошенько обе;
4. В инете желательно сидеть с учеткой с правами гостя. Тогда злобный вирус даже попав в систему нихера сделать не сможет, ибо прав нет. Прокатывает конечно не со всеми гадостями, но все же лучше чем сидеть как админ компа, как это сделано у большинства домашних пользователей.
5. Образы желательно сделать на отдельном разделе винта, куда вообще всем, включая админа и систему, доступ запретить. Потом ежели что можно стать владельцем раздела и получить доступ. А так - никто случайно или намеренно образ не сотрет.
6. Копии образов желательно так же скинуть на ДВД.

Вроде всё :)


PS. Забыл сказать, что на рабочем столе ничего сохранять не надо! Иначе при восстановлении образа папка рабочего стола будет утеряна вместе с содержимым. Либо загрузившись с какого-либо загрузочного юнита предварительно скопировать содержимое этой папки на другой диск.

Это сообщение отредактировал madalik - 18 июл 2015 в 14:18
RegEdit 18 июл 2015 в 14:20
Шутник  •  На сайте 15 лет
0
Цитата (kuroryu @ 18.07.2015 - 14:09)

Как оно получило доступ к сетевому диску? Какие права у буха? Под чем и у кого сетевой диск?

Права у нее минимальные.

А к диску зловред получил доступ элементарно.
У нее в это время была открыта папка из сетевого. Ну шифровальщик увидев это, галопом пронесся по всем папкам в нем.

madalik 18 июл 2015 в 14:22
Ярила  •  На сайте 13 лет
0

Вах, миль пардон. Убираю свой наезд

Это сообщение отредактировал madalik - 18 июл 2015 в 14:23
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 8 151
0 Пользователей:
Страницы: 1 2  ... 4  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх