--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Как распространяется вирус шифровальщик?

Нужен совет (поиск решения проблемы. не для купли-продажи)
2147
43
С друзьями на NN.RU
В социальных сетях
Поделиться
anso
29.12.2016
Обычно через вложение в письмо. Сегодня ночью вирус зашифровал множество файлов на двух ПК связанных по сети с интервалом в 14 минут. На обоих есть электронная почта, но пользователь утверждает, что никаких подозрительных писем не было.
Как кроме почты может проникнуть шифровальщик на ПК?
i8087
29.12.2016
Да хоть подбором паролей в сети. Шифровальщиков мильён разных. Ищите мейл автора вируса, по нему в инете найдёте данные о методах проникновения на компы.
anso
29.12.2016
amanda_sofost@india.com
В интернете ничего не нашел.
i8087
29.12.2016
Сбросьте сюда весь текст из файла с адресом почты.
anso
29.12.2016
РеестрКлиентСклад.ert.[amanda_sofost@india.com].wallet
7aladin
29.12.2016
Недавно бухгалтер получила письмо, на одном компе не открылся файл, запустила на другом, на третьем компе у нее начали возникать сомнения, написала отправителю, чтоб прислал другой файл...
rrChip
29.12.2016
anso писал(а)
но пользователь утверждает, что никаких подозрительных писем не было
gramps
29.12.2016
Женщины, обычно, говорят: "Я ничего не делала - оно само..."
Esik
29.12.2016
При этом она может совершенно не врать, к слову.
И быть уверенной, что подозрительных писем действительно не было.

Или убедить себя, что именно так и было.
У них с этим проще, чем у мужчин.
Ни разу не встречал ответ "я, не подумавши, нажала вон ту кнопку...".
An25
30.12.2016
Я один раз слышал: обнял, всплакнул и устранил неисправность бесплатно.
Esik
29.12.2016
anso писал(а)
Как кроме почты может проникнуть шифровальщик на ПК?

Принципиально у шифровальщика могут быть те же способы размножения, что и у других видов зловредов.

Например, ищет бухгалтер какую-то книжку для чтения.
Яндекс выдаёт список найденных ресурсов.
В том числе тот, на котором красиво оформленная книжка.
Всплывает вопрос:
"хотите получать рассылку от нашего магазина?"
Допустим, бухгалтер нажимает "Нет".
При этом выполняется скрипт, скачивающий тело зловреда и запускающее его на исполнение.

Почему вы ограничиваете себя только почтой?
Допустим, бухгалтер нажимает "Нет".
При этом выполняется скрипт, скачивающий тело зловреда и запускающее его на исполнение.

Слишком сложно, надо знать какую нубидь 0-day уязвимость в браузере или флеше. При нормальных условиях браузер такое не позволяет без ведома пользователя.
Esik
30.12.2016
BrainFucker писал(а)
При нормальных условиях браузер такое не позволяет без ведома пользователя.

Так фишка в том, что происходит подмена междумордия "эта страница пытается запустить опасный скрипт. Вы можете его запустить, если доверяете узлу" на "хотите получать рассылку от нашего магазина".

Формально браузер считает, что пользователь уведомлен и понимает риски.
Anselm
30.12.2016
а и нет никакой уязвимости. пользователь глазом не моргнув закроет все уведомления браузера и скачает файл, сам же его запустит (если андроид, даже не прочитает права)
FreeCat
31.12.2016
Anselm писал(а)
даже не прочитает права

99.99% и не читают их %-) *wall*
anso
30.12.2016
У меня есть подозрение на личные флэшки пользователя.
Dandy
29.12.2016
anso писал(а)
но пользователь утверждает, что никаких подозрительных писем не было

Мне присылают "Договора", "Акты сверки", "из арбитража" или грозные "Требования" срочно погасить дебиторку, указанную "в приложении".
И даже названия контрагентов бывают знакомы.
Вообще ничего подозрительного. )))
Тока там скрипты...
anso
30.12.2016
Подозрительными я называю письма от неизвестных адресатов.
Anselm
30.12.2016
тоже видел письма, где просто js'ник во вложении. я конечно слабо знаком с виндой, но js чем вообще может выполниться? Браузером? так он в песочнице все равно их отрабатывает..
FreeCat
31.12.2016
Anselm писал(а)
js чем вообще может выполниться?

ты удивишься, но ассоциация по умолчанию для js в винде - это WSH - https://ru.wikipedia.org/wiki/Windows_Script_Host ... так что и так и без браузера может выполниться :) ... его конечно можно отключить, но некоторые программы, в том числе бухгалтерские, часто его требуют :) .
Anselm
31.12.2016
а вот это уже архитектурная дыра, от которой страшно..
Не согласен. То что под линуксом по умолчанию JS не выполняется вне браузера, ничего не значит. Так-то JS такой же скриптовый язык как и всякие bash, perl, python и прочее. Если бы линукс занимал большую долю, можно было бы вместо JS bash скрипты таким же образом пользователям подсовывать. Ну правда под линуксом после скачивания скрипту надо дать права на запуск, иначе не запустится. Так что в венде виновато не то что там JS можно выполнять и ассоциация с WSH, а то что права на запуск по умолчанию есть у всего скачиваемого.
Anselm
31.12.2016
только скаченный скрипт не будет выполняться, пока ему chmod +x не сделаешь. а в винде такого нет, ткнул и полетело
Я об этом и написал в конце комментария. С другой стороны, если скрипт засунуть в архив tar, то он распакуется уже с правами запуска (tar сохраняет права доступа).
FreeCat
01.01.2017
в любой системе если подумать можно всегда придумать чтобы как надо сделалось :-D ...
Если подумать, то тоже можно всегда придумать как обойти чтобы сделалось как не надо.
ЕМНИП кроме обычных писем это могут быть сценарии в теле письма (ау, любители юзать ВЭБ-морды общедоступных серверов!) и обработчики для 1С (типа здравствуйте, мы тут исправили ошибку в программе, поздравляем с новым годом!).
Тётя действительно могла ничего подозрительного не заметить. Ну ткнула в банер с рекламой косметики в письме, ничего же подозрительного...
anso
30.12.2016
Я просмотрел все полученные письма. Ничего похожего не увидел.
На сервере еще посмотри. И логи в виде.
iZverG
30.12.2016
про обработчики имхо уже ВСЕ бухгалтера слышали.
Альтернативно одаренных тьма.
iZverG
30.12.2016
У меня через rdp незащищенный ничем кроме пароля прошел.
anso
30.12.2016
Похоже, что через rdp.
iZverG
30.12.2016
угу, теперь все rdp только через vpn, благо и аппаратный недорого стоит, и программные вообще бесплатные есть.
FreeCat
30.12.2016
сбрутили?
An25
30.12.2016
страхи какие-то рассказываете(((
у меня так несколько машин в нет смотрят. правда пароли вида 5gfl@!(&& . простой пароль был?
10 символов не так-то сложно сбрутфорсить, если там нет задержки и ограничения количества попыток.
An25
30.12.2016
во я от жизни-то отстал(
никакой защиты нет, получается? так рассуждать, то и vpn туннель как два пальца...
Anselm
30.12.2016
если vpn нормальный, например openvpn по сертификату, ничего не сбрутишь особо)
iZverG
31.12.2016
Да, простой. Несколько текстовых символов.
Deacon
01.01.2017
На стандартном порту?
iZverG
01.01.2017
Да
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем