--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Неведомое чудо-юдо

Сисадминское
7
14
С друзьями на NN.RU
В социальных сетях
Поделиться
Ellendar
31.08.2010
Пока iPanda разглагольствует о смерти вирусов как вида, подброшу задачку.
У меня в хозяйстве около 200 РМ под WinXP Prof. Почти все обновляются. С конца прошлой недели отмечено уже 3 случая со следующими симптомами:
• ОС не загружает профиль пользователя (ошибка, предложение загрузки дефолтного профиля)
• В системных событиях есть непонятные сообщения (стер с флешки случайно, хотел вложить)
• DrWeb Курит и лайвсиди сканирвоание, AVZ восстановление системы не помогают

Ещё: кое как загрузил профиль пользователя - половина exe неживые. Антивирус - корпоративный Сюмантег. Флэшки практически везде отключены. Интернет ограничен проксями.

P.S. У моих коллег в других филиалах (другие регионы страны) аналогичные случаи. Новая эпидемия или мелкомягкие какое-то кривое обновление пустили?
Дабл
31.08.2010
Мелкомягкие провоцируют вас на переход под Винь7 ;)
Ellendar
31.08.2010
Мы скорее на Убунту сбежим :-)
Дабл
31.08.2010
:))

Ну они многое что хотят.
Ellendar писал(а)
Новая эпидемия или мелкомягкие какое-то кривое обновление пустили?

Эпидемия скорее. Обсуждалось уже что-то похожее.
movie
31.08.2010
Вирус гулял по сети.
Началось с месяц назад.
Симантек его до сих пор не видит.
DrWeb (Куреит) увидел на прошлой неделе.
iPanda
31.08.2010
1. В описаниях пока не находил такой вирус.
2.Проверить с помощью Kaspersky Virus Removal Tool под локальным админом в безопасном режиме (если он грузится), он все же получше чем утилита от drweb-а.
3. Если интерактивно на машины логинятся доменные администраторы или администраторы рабочих станций, то запретить им логиниться, завести отдельную учетку с правами пользователя - для установки ПО и администрирования использовать Run as... По крайней мере пока не восстановите работу всего офиса. Обычно с них и начинается распостранение всей массовой хрени.

PS. Может обновление у сюмантега кривое вышло. А то они отличаются правильной работой своего ПО. Где-то 3 года назад Vista-у заваливали на раз-два-три обновлениями.
iPanda
31.08.2010
И ещё пара вопросов.
1. На Рабочих местах - пользователи случайно не являлись локальними админами? Просто с таким антивирусом я бы не советовал юзерам давать права локальных админов (зарубежом конечно может симантек и нормальный антивирус, но на российские угрозы отвечает с запозданием). Да и вообще - локальные админы - зло (если только не используется жутко кривой софт), для безопасности от них лучше избавляться.
2. Логи с системных событий будут?
Ellendar
31.08.2010
Какие локальные админы? Вы о чём? Половина машин вообще отдельно стоит на точках где кредиты оформляют :)
Инет ограничен чудо программкой OpenVPN, режет всё кроме нужных веб ресурсов, у юзеров права зарезаны в ноль.
Флэшки вроде тоже вырублены (не помню). Посему способ проникновения пока ещё загадка.
iPanda
31.08.2010
Значит остались незакрытые дыры, если это все-же вирус. Изниоткуда вероятность появления крайне мала. Разве что кредитные эксперты сидят кодят, юзают эксплойты. А чтоб так повредить комп - в любом случае нужны админские права.
Либо на самом деле не вирусовая заморочка.
Канал свой для проблемных рабочих мест или находится в сети организации?
iPanda писал(а)
Разве что кредитные эксперты сидят кодят, юзают эксплойты.


В кредитные эксперты идут исключительно талантливые кодеры. Угу.
iPanda
31.08.2010
Ну если флэшки выключены, дыры xpюшки патчами закрыты, доступ к сайтам сильно ограничен, откуда ещё вирус прийти может?
Ещё по почте могло что-нить прийти. Тут веселуха с продуктами Adobe в последнее время замечена. Например трояна в pdf заворачивают.
Ellendar
01.09.2010
Пора бы запомнить, что все дыры в продуктах Microsoft Не заткнут никогда. Если не верите, читайте описания обновлений :-)
iPanda
01.09.2010
Чуется у нас разные бюллетени безопасности или мы их по разному читаем. А то что не ткну по дыре позволяющей повысить привелегии, то практически везде дыра обнаружена внутренней коммандой, публично до патча не афишировалась. Исключения - сотрудник гугла выбросил тут на обозрение пару дыр (одна из них микрософтовская злосчастная дыра со службой помощи и поддержки). И проблема с ярлыками - но там дело темное, с кражей сертификаторов Realtek-а и JMicron-а, и не факт что дыры не были слиты купленными сотрудниками Майкрософта (ареал распространения Индия и ряд азиатских стран), ибо цель атаки была программное обеспечение Siemens, видимо планомерный промышленный шпионаж. Обычных юзеров пока не коснулся, патч вышел, если распространение и произойдет - опять полягут непропатченные сидящие под админом юзеры на ХР (дыра позволяет запускать произвольный код без действий пользователя с носителя и с сети).
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.