Недозащита
серада, 16 верасень 2020
Двери недонавесили и недозакрыли...
Окна недовставили и недозастеклили...
Сквозняки гуляют и бацил разносят...
Персонал болеет и начальство поносит...
Это неприятно, но это - полбеды.
Информация пропала... А ну её туды...
Петицию составлю, в "Поддержку" сообщу,
Пущай там разберутся,
Иль антивирус "Новый" назло им запущу...
Вот дословно обращение в нашу техподдержку:
У нас произошло масштабное заражение на всех серверах, где стоит антивирус drweb. При этом утилита cureit обнаруживает огромное количество вирусов. Нужно срочно принимать решение удалять ваш антивирус и ставить другой, или это изначально неправильно настроенная установка.
Антивирус молчит. Но хорошо уже то, что пользователь допускает возможность неверных настроек.
Результат анализа инцидента оказался таким:
В системе… не установлен главный компонент защиты, файловый монитор - SpIDer Guard для серверов Windows. Этот компонент работал в сентябре 2019 года, но был удален. Без этого компонента защиты в системе не осуществляется мониторинг файлов, с которыми ведется работа - чтения, запись, копирование и т. д.
Работал, но был удален год назад. При этом, конечно, никто «ничего не трогал», «ничего не менял» …
После изначальной установки и настройки, как раз в сентябре 19го, я больше не менял никаких настроек.
После установки компонента тот сразу начал выявлять попытки заражения:
Теперь в автозагрузке периодически появляется зараженный файл, антивирус его удаляет и потом все начинается по новой.
Анализ уже этого инцидента показал, что попытки заражения идут с некоего устройства:
Принцип распространения этого трояна такой: в сети имеется незащищенный компьютер или компьютер без файлового монитора SpIDer Guard, с этого ПК распространяется инфекция через уязвимости ОС (там, где не установлены все патчи для ОС), либо через получение доступа с помощью сбрученного пароля (если пароли простые, то они легко взламываются).
На всех машинах, где обнаруживается подобная вирусная активность, необходимо проверить и сменить пароли учетных записей на более сложные, несмысловые, т.н. несловарные, которые ранее нигде не использовались. Это так же важно, потому что в данном случае это может использоваться как один из векторов атаки. Заражается одна из машин в сети, а далее по сети идет подбор паролей к другим учетным записям. Если для какой-то учетной записи его удается подобрать, то дальнейшие действия на удаленном ПК будут пытаться выполнить именно от имени этой взломанной учетной записи.
Подводя итог, главная задача - найти источник распространения инфекции - это незащищенный ПК в Вашей сети. Это может быть какая-либо давно забытая станция с неустановленным или необновленным антивирусом, устаревшей или давно не обновляемой операционной систем без критических обновлений, которая ко всему прочему вполне вероятно (хоть и необязательно) может иметь доступ в сеть.
Мы попросили прислать подробности с той машины, с которой идет атака. И тут выяснилось странное:
\\192.168.ххх.yyy\sgexe\sgmain.exe -такого сетевого устройства нет, оно не пингуется, на него не заходится, и его нет в таблице arp.
То есть атака по сети идет с неизвестного администратору устройства!
Без сомнения надо срочно «ставить другой» антивирус…
Причина произошедшего – в том, что администратор не контролировал свою сеть. Мы не знаем, было ли установлено ограничение на подключение новых устройств в сети, какова была парольная защита и т. п. До этого, к сожалению, анализ инцидента не дошел. Но как можно было не замечать, что на серверах по сути отсутствует антивирусная защита – не установлен ее основной компонент файловый монитор, контролирующий все операции с файлами?
И если бы это был единичный случай… Еще один анализ инцидента:
Антивирус на машине был установлен без компонента SpIDer Guard, следовательно, не имел защиты в реальном времени.
В этом случае злоумышленник воспользовался отсутствием некоторых компонентов антивируса:
Наиболее вероятно, в систему был выполнен несанкционированный вход через подбор/похищение пароля одной из учетных записей, по RDP (или через терминальную сессию), злоумышленник удалил антивирусную программу, запустил шифровальщик.
Антивирусная правДА! рекомендует
Отсутствие антивирусной защиты обязательно (рано или поздно) пагубно скажется на состоянии компьютерной сети. Но не менее опасна ситуация, когда антивирус установлен, но некоторые его модули по какой-либо причине не активированы.
Абсолютно все компоненты защиты имеют важное значение, в антивирусе нет ничего лишнего.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Alexander
16:29:14 2021-02-18
Актуальная тема всегда одна, - это безопасность в своей многогранности. Это и настройки продуктов Dr.Web, и "тюнинг" компьютерных операционных систем, и хитрости сетевой работы, и обеспечение закрытости в "облаках", и множество другого интересного и важного. Тема - одна, а её "лиц" - множество множеств. Есть у проекта устоявшиеся рубрики, и каждая найдёт своего почитателя и приверженца.
Мы ценим самоотверженность и трудолюбие сотрудников коллектива компании "Доктор Веб". Спасибо Вам за Ваш труд. Всегда с нетерпением и интересом ждём свежих выпусков АВП.
Ekaterina
14:18:10 2021-02-18
Вы совершенно правы, выпуски АВП - это большой труд в котором задействована целая команда наших экспертов, на данный момент ввиду большой загруженности сотрудников мы немного сбились с темпа, обещаем уже завтра выложить новый интересный выпуск и радовать вас 3 раза в неделю, а иногда и чаще 😉
Будем рады, если вы поделитесь в комментариях своим мнением, какие вопросы или темы наиболее актуальны для вас, чтобы мы написали о них в ближайших выпусках АВП.
Alexander
11:54:29 2021-02-18
Устроила бы даже определённая однозначность выхода очередной статьи по средам, например. Но еженедельно! В каждую среду каждого месяца года!!! А если 2-3 выпуска в неделю, - так это вообще прекрасно!
И главное, - необходима оперативная информация от администратора проекта "Антивирусная правДА" об изменениях в расписании их выхода. Не зря же говорят, что "нет хуже, чем ждать и догонять"...
@admin, а какое Ваше мнение?
Пaвeл
08:17:45 2021-02-18
Если бы знать, что выпуски будут выходить два - три раза в неделю по таким-то дням, была бы определенность.
И вообще подготовка и публикация нового выпуска каждый день - это большая работа. Хватило бы и два раза в неделю.
Alexander
11:55:14 2021-02-17
Очень не хватает...
Где ты? Выпуск "Правды"?
С кем же он гуляет!?
Всякое в интеллектуальном и производственном процессе может случиться... И биткоин дорожает, и сеть ИИ местами рвётся, и зима за небесную ось цепляется...
Но ведь жизнь продолжается! Продукты "Доктор Веб" систематически совершенствуются, обновления, на установленном Dr.Web Security Space, постоянно появляются. И это - здорово!!!
И всё же чего-то не хватает... Да, конечно, - выпусков "Антивирусной правды", - но это и так понятно... Вот и @Morpheus 04:40:56 2021-02-12 заметил, "...выпуски как-то сбились с ритма...".
А ещё информационная неясность не даёт покоя... Будет или не будет... А когда будет? А долго ещё не будет? Может быть, мы в чём-то провинились? Или…
@admin, полагаю, что многих беспокоит эта неопределённость... Просветите нас, пожалуйста...
P.S. Выпуск для размещения этого обращения выбрал как наиболее подходящий по названию.
Filip_s
14:49:02 2020-11-19
Вячеслав
10:16:50 2020-11-09
sss
16:04:06 2020-10-19
Karnegi
19:21:28 2020-09-17
Lia00
00:27:54 2020-09-17
Шалтай Александр Болтай
21:20:22 2020-09-16
— Защити докторскую!
Dvakota
20:57:59 2020-09-16
Геральт
20:45:20 2020-09-16
anatol
20:38:54 2020-09-16
orw_mikle
20:17:07 2020-09-16
dyadya_Sasha
19:10:01 2020-09-16
matt1954
19:07:48 2020-09-16
Masha
18:19:30 2020-09-16
L1t1um
18:13:31 2020-09-16
Альфа
17:46:44 2020-09-16
Dmur
17:46:07 2020-09-16
yuraorc
17:14:46 2020-09-16
Mara
17:03:28 2020-09-16
EvgenyZ
16:30:19 2020-09-16
Денисенко Павел Андреевич
16:12:23 2020-09-16
Serg07
16:07:55 2020-09-16
Toma
15:00:03 2020-09-16
Татьяна
14:37:51 2020-09-16
Татьяна
14:37:15 2020-09-16
vkor
14:21:24 2020-09-16
tigra
14:18:03 2020-09-16
tigra
14:17:18 2020-09-16
Пaвeл
13:31:52 2020-09-16
Zserg
11:55:22 2020-09-16
vinnetou
11:38:27 2020-09-16
Любитель пляжного футбола
11:12:17 2020-09-16
DrKV
10:44:59 2020-09-16
Во многих организациях отправной точкой любой непонятной ситуации является вопрос: какой за "это" штраф?
Ну, а если никакого, то и зачем он (админ) вообще нужен? Попросим "знающего человека" - закупит, настроит, проверит и поможет (если что). Зачем штатную единицу держать, зарплату ему платить? Сидит он кнопочки на клаве с утра до вечера жмёт! Какая с него польза? И так всё работает!
P.S. А давайте всех пожарников уволим! Что мы сами пожар не потушим? Соберёмся, каждый по ведру - и потушим! Зачем кормить такую армию бездельников, которые день-до-вечера домино гоняют?
Такие мысли никому даже в голову не приходят.
MaNiV
10:14:37 2020-09-16
admin_29
09:39:10 2020-09-16
Baikal_40
09:23:15 2020-09-16
Alexander
09:17:14 2020-09-16
Двери недонавесили и недозакрыли...
Окна недовставили и недозастеклили...
Сквозняки гуляют и бацилы разносят...
Персонал болеет и начальство поносит...
Это неприятно, но это - полбеды.
Информация пропала... А ну её туды...
Петицию составлю, в "Поддержку" сообщу,
Пущая там разберутся,
Иль антивирус "Новый" назло им запущу...
P.S. Может быть, для некоторых, Dr.Web Security Space – это слишком сложно? И даже простейшие рекомендации о его поддержке в рабочем состоянии – это "китайская грамота"?
Vlad X
08:25:29 2020-09-16
Родриго
08:15:11 2020-09-16
К сожалению, чаще встречаю тех, кто готов винить внешний мир, дабы не замарать собственную искалеченную самооценку.
Хорошего дня!
Tatiana
08:14:40 2020-09-16
GREEN
08:04:17 2020-09-16
Нонсенс!
Это не есть хороший сисадмин. «На зеркало неча пенять, коли рожа крива.»
Неуёмный Обыватель
08:03:58 2020-09-16
maestro431
08:01:10 2020-09-16
ka_s
07:11:14 2020-09-16
Sergey
06:35:52 2020-09-16
Slava90
06:19:10 2020-09-16