MACCEN Опубліковано 24 Січня, 2015 в 23:04 #1 Опубліковано 24 Січня, 2015 в 23:04 Як правило віруси приходять в архівах, може в політиках AD виставити пправило, коли запускається архів батнік перевірить його на вміст та видалить файли по масці.Для rar знайшов таке рішення:@cmdow @ /HID::@echo offset SrcPath=D:\Arch\1set DestPath=D:\Archset d=%DATE%"C:\PROGRA~1\WinRAR\rar.exe" a -m5 -s -y -ep1 -r -ag -x*1.txt "%DestPath%\%d%.rar" "%SrcPath%\*.*"
vampirich Опубліковано 25 Січня, 2015 в 06:36 #2 Опубліковано 25 Січня, 2015 в 06:36 З того що дивився по свому поштовику вірусня приходить в двох вкладених один в один зіп файлах.
SysR Опубліковано 25 Січня, 2015 в 08:26 #3 Опубліковано 25 Січня, 2015 в 08:26 Це вже давно реалізовано в антивірусах для поштових серверів (в тгму числі рекурсивна перевірка і її глибина), для чого винаходити велосипед.
Harddriver Опубліковано 25 Січня, 2015 в 10:58 #4 Опубліковано 25 Січня, 2015 в 10:58 Бекап, і тільки бекап дасть 100% гарантію. Акроніксом архівація диска С: займає 10-15 хв. Для спокою параноїка можна .tib перейменувати (можливо найдеться і на нього шифратор)
MACCEN Опубліковано 25 Січня, 2015 в 14:06 Автор #5 Опубліковано 25 Січня, 2015 в 14:06 Антивіруси як правило не ловлять макроси й прочу хрєнь, та й деяке відчуття що віруси пишуть власрики антивірусів.Порадьте антивірус для почтовика для вінди та лінукса.
Factory Опубліковано 25 Січня, 2015 в 14:13 #6 Опубліковано 25 Січня, 2015 в 14:13 Антивіруси як правило не ловлять макроси й прочу хрєнь, та й деяке відчуття що віруси пишуть власрики антивірусів.Порадьте антивірус для почтовика для вінди та лінукса.Лінукса?пінгвіна шо теж вже почали віруси мучити?
BACbOK Опубліковано 25 Січня, 2015 в 14:18 #7 Опубліковано 25 Січня, 2015 в 14:18 Воронін, а то нічого, що поштовий сервер може бути на Лінуксі, і краще, коли він перевіряє і фільтрує пошту на наявність вірусів і тільки тоді передає її клієнту на Вінді?
Zheny@ Опубліковано 25 Січня, 2015 в 14:36 #8 Опубліковано 25 Січня, 2015 в 14:36 Антивіруси як правило не ловлять макроси помилка. Ловлять, ще й як. Деякі уричать на все горло "уязвимость"!! та й деяке відчуття що віруси пишуть власрики антивірусів. Давно ні для кого не новина Порадьте антивірус для почтовика для вінди та лінукса. Було рішення від Dr.Web. Від nod32 є. Точно.
BACbOK Опубліковано 25 Січня, 2015 в 15:08 #9 Опубліковано 25 Січня, 2015 в 15:08 Також можу порекомендувати рідний безкоштовний Лінуксовий ClamAV, досить непогано справляється з потрібними задачами.Також ще є AntiVir Professional Linux, але для нього є одне серйозне але (с 30 июня 2016 прекращается разработка и поддержка продуктов для Linux).
vampirich Опубліковано 28 Січня, 2015 в 14:30 #10 Опубліковано 28 Січня, 2015 в 14:30 Сьогодні бачив свіжачок: вірус у каб файліна різних антивірусах потестив - каже "нема тут віруса"заради цікавості відправив собі на гмейловську пошту - гмейл пропустив
Zheny@ Опубліковано 28 Січня, 2015 в 15:04 #11 Опубліковано 28 Січня, 2015 в 15:04 Сьогодні бачив свіжачок: вірус у каб файліНу, бе там немає кода, як такого. Є просто грубо кажучи програмка. Шифратор.Он щойно принесли флешку - вафлі..
vampirich Опубліковано 28 Січня, 2015 в 15:12 #12 Опубліковано 28 Січня, 2015 в 15:12 наскільки мені здалося - поштою приходить лише завантажувач вірусабо файл в пошті 19 кб, а exe файл вірусу в темпі більше 600, + він на робочий стіл закидає bmp файл зі своїми вимогамитреба буде його на віртуалці запустити і подивитися куди він конектиться і по яких портах.якщо поштою приходить таки не сам шифратор а лише його завантажувач - то покрутивши правила фаєрволу можливо вдасться захиститись від ризиків
Zheny@ Опубліковано 28 Січня, 2015 в 15:47 #13 Опубліковано 28 Січня, 2015 в 15:47 то покрутивши правила фаєрволу можливо вдасться захиститись від ризиківНе знаю. Навря чи. Пошта регається пачками. Лінки динамічні.
vampirich Опубліковано 28 Січня, 2015 в 15:48 #14 Опубліковано 28 Січня, 2015 в 15:48 перевірити можна...це недовго. але вже завтра спробую
MACCEN Опубліковано 28 Січня, 2015 в 16:26 Автор #15 Опубліковано 28 Січня, 2015 в 16:26 Теж cab приходив, одна роззява зацепила віруса.Одразу якщо побачили вікно треба вирубити взагалі мережу, тоді шифратор нічого не зможе зробити, так було на одному компі встиг вирубити, бо прибіг юзер з криком вірус.
Zheny@ Опубліковано 28 Січня, 2015 в 20:05 #16 Опубліковано 28 Січня, 2015 в 20:05 дразу якщо побачили вікно треба вирубити взагалі мережу,Вікно кого / чого?До мене подзвонила юзер і сказала, що в неї на флншці всі файли не читаються. Я лише побачив крякозябли після розширення, одразу все зрозумів.Походу процедура така: Знайти сам даунлоадер віруса. Потім вірус уже скачаний. З ним там ще мають бути програми шифратори і ключі.Це все треба відіслати і там уже будуть дивитися і шукати антивірус.
MACCEN Опубліковано 28 Січня, 2015 в 21:09 Автор #17 Опубліковано 28 Січня, 2015 в 21:09 вікно віруса, буде видно відлік часу, та жовті кнопкі
vampirich Опубліковано 28 Січня, 2015 в 21:21 #18 Опубліковано 28 Січня, 2015 в 21:21 Одразу якщо побачили вікно треба вирубити взагалі мережу, тоді шифратор нічого не зможе зробити, так було на одному компі встиг вирубити, бо прибіг юзер з криком вірус.сиджу, бавлюсь з вірусом на віртуалціз того що побачив - якщо вікно віруса вискочило, то вже купа файлів пошифровані, якщо не всі...
MACCEN Опубліковано 28 Січня, 2015 в 21:43 Автор #19 Опубліковано 28 Січня, 2015 в 21:43 прикол в тому, що коли мене покликав юзер, і там вікно було це з вірусом, я просто виключив від лана, і почистив від вірусу, і ніякі файли не пропали взагалі.на інших компах покликали пізніше, то там всі шифранулись, хоча пробував, программа давала 5 файлів розшифрувати, пробував вертати цю функцію, але після 5 розшифрованих перстала працювати така можливість
vampirich Опубліковано 29 Січня, 2015 в 08:55 #20 Опубліковано 29 Січня, 2015 в 08:55 з того що побачив - якщо заблокувати пару діапазонів ір-шок, то вірус не може викачати шифратора і ніфіка не робить65.55.50.1-65.55.50.254213.186.33.1-213.186.33.254і одна айпішка 184.168.190.88мав для експериментів 2 різних віруси - обоє в ці діапазони ломилисяВ когось іще лишилося бяка що приходить поштою? поділіться... позаглядаю куди іще ломиться
Revolver Опубліковано 29 Січня, 2015 в 09:59 #21 Опубліковано 29 Січня, 2015 в 09:59 vampirich,тобто якщо буде стояти фаэрвол, з правилом забороняти усе крім дозволених, то не пустить?яким процесом(файлом) ломиться в інет?
vampirich Опубліковано 29 Січня, 2015 в 10:12 #22 Опубліковано 29 Січня, 2015 в 10:12 Revolver, теоретично так, якщо мається на увазі перелік адрес дозволенихякщо служби і протоколи, то вірус використовує 80 і 443 порти, і тут ніфіка не зробишКоли нема прямого виходу в нет, а лише проксі - теж вірус нічого не робитьяким файлом? тим що поштою прийшов, кожен раз інше ім"яз.і. не факт що новіші версії не будуть ломитися по іншим адресамна юзерських машинах слід позаблоковувати запуск scr файлів
Revolver Опубліковано 29 Січня, 2015 в 10:28 #23 Опубліковано 29 Січня, 2015 в 10:28 просто тут писали, що грузить свхост то я вже подумав, що воно таке хитре лізе в інет на рівні системи, руткітом, але то видно воно просто кодує ресурсами системи
vampirich Опубліковано 29 Січня, 2015 в 10:32 #24 Опубліковано 29 Січня, 2015 в 10:32 Хз. можливо є модифікації різні. я кажу про ті 2 екземпляри що приходили до мене. з ними і бавився
Zheny@ Опубліковано 29 Січня, 2015 в 12:10 #25 Опубліковано 29 Січня, 2015 в 12:10 ось тут я описав траблу. Слідкуйте за ходом подій.
Рекомендовані повідомлення
Заархівовано
Ця тема знаходиться в архіві та закрита для подальших відповідей.