14

Лига IT-шников, кто сталкивалася?

Лига IT-шников, кто сталкивалася?

Ну собственно два компа, не моих конечно, один Экономистки на работе, второй отца на работе. Организации разные, разница во времени часов 8.

Подозреваю, что может приобрести большую массовость. Так что вот на просторах пикабу:


http://pikabu.ru/story/obeshchannyiy_post_o_tom_kak_zashchit...

Ну и посоветуйте, что-нибудь ради спортивного интереса.

2
Автор поста оценил этот комментарий

всех уволить и расстрелять!

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Да-да, Сталина на вас нет 

10
Автор поста оценил этот комментарий

Я вот напишу тут, комментарий для долбоебов, которые никогда не работали с шифровальщиками и советуют запустить проверку антивируса. Если файлы _правда зашифрованы_ НЕ В КОЕМ СЛУЧАЕ НЕ ЗАПУСКАЙТЕ АНТИВИРУС! Это первое правило в любой антивирусной компании. Антивирус может тупо удалить то, что потребовалось бы супортами антивиря для изготовление дешефратора.


Вот пост-заглушка от 1 антивируса, но работает для всех случаев шифровальщиков:


Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком дешифраторы из "Аптечки сисадмина" ;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Каждый случая шифрования рассматривается отдельно и это ДОЛГИЙ процесс. Если время горит, то переставляйте ОС с полным форматированием.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Пока единственный полезный коммент! И то для людей кто реально не сталкивался=)

показать ответы
Автор поста оценил этот комментарий

ебать ты наркоман, перестань пользоваться презервативами, ведь они не защищают от насморка.

а по сабжу, либо плати либо плачь и удаляй все зашифрованные файлы, после чего проверяйся всеми возможными антивирусами. я вылечивал каспером.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Батенька, тыб общаться получился что ли. Нахера мне платить за то, что я могу делать сам? Если ты глупый и тыкаешь во все ссылки "как увеличить член" так платить за антивирь и молись, что мимо него ничего не пройдёт.

1
Автор поста оценил этот комментарий

Если винда 7, то попробуй shadow explorer,не со всеми шифраторами прокатывает, но с большинством

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо, попробую завтра!

0
Автор поста оценил этот комментарий

 Недофинансирование IT лечится только большими убытками, превышающими суммы затрат на IT - это проверенно годами работы. Извините, если вы не смогли выбить деньги из руководства для его-же, руководства, спокойствия, ну... даже не знаю. 

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Если учесть что организация Научная, и бюджетная, которая не может закупить лицензии на винду, антивирусник и содержать нормальный штат ИТшников.
Убытков никаких нет, пока, проблема только сотрудника, который подхватил вирусню. Если что то потеряла, сама делает\переделывает\запрашивает.

показать ответы
0
Автор поста оценил этот комментарий
Запреты gpo тоже дадут мало - придет winword.exe

Учите GPO.

А зачем открывать запороленный архив от неизвестного пользователя с неизвестного адреса? Пользователь вообще должен как можно меньше знать, по тому что, как показывает практика, пользователь, даже самый умный, в большинстве своем существо непредсказуемое, способное на неадекватные и необъяснимые поступки, по этому, ИМХО, чем меньше пользователю приходит на почту тем спокойнее живется админу. Так что спаморезки и правильно настроенные почтовые сервера это наше все, не нравится - пользуйтесь почтой яндекса или гугла, они все сделают за вас.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Со слов отца:
На работе секретутка директора, пострадала от вируса летом, теперь она ничего не открывает и не проверяет, пересылает все письма в хаотичном порядке, по корпоративной почте.

2
Автор поста оценил этот комментарий

Вот оно что, они шагнули дальше с баннером)

на моем опыте могу сказать, что с уже зараженным ПК ничего не сделать, максимум вытащить файлы, которые остались - либо слать деньги.


После этого всего наш админ на всех компах прописал следующее:

Записал в блокнот и дал расширение .reg и добавил всем в реестр:


Windows Registry Editor Version 5.00



[HKEY_CLASSES_ROOT\.js]


"PerceivedType"="text"


@="txtfile"


"Content Type"="text/plain"



[HKEY_CLASSES_ROOT\.js\PersistentHandler]


@="{5e941d80-bf96-11cd-b579-08002b30bfeb}"



[HKEY_CLASSES_ROOT\.cmd]


"PerceivedType"="text"


@="txtfile"


"Content Type"="text/plain"



[HKEY_CLASSES_ROOT\.cmd\PersistentHandler]


@="{5e941d80-bf96-11cd-b579-08002b30bfeb}"



[HKEY_CLASSES_ROOT\.vbe]


"PerceivedType"="text"


@="txtfile"


"Content Type"="text/plain"



[HKEY_CLASSES_ROOT\.vbe\PersistentHandler]


@="{5e941d80-bf96-11cd-b579-08002b30bfeb}"



[HKEY_CLASSES_ROOT\.hta]


"PerceivedType"="text"


@="txtfile"


"Content Type"="text/plain"



[HKEY_CLASSES_ROOT\.hta\PersistentHandler]


@="{5e941d80-bf96-11cd-b579-08002b30bfeb}"

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо=) Да, в посте я ссылку на пост для предотвращения беды воткнул=)

показать ответы
0
Автор поста оценил этот комментарий

Вопрос: почему вылезло такое сообщение? скорее всего просто "баннер". Пробуйте зайти в безопасном режиме и проверяйте фалы - все ли на месте. Если да то переносите нужные на накопитель.

Создайте нового пользователя и заходите в систему

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Суть вируса, поломать доки, и показать человеку с кем связаться и кому платить за возможную панацею.

Без баннера смысл вируса теряется. Потому что жертва не будет знать кому слать деньги.
Баннер появляется как вирус сделал свои черные дела.

показать ответы
0
Автор поста оценил этот комментарий

Что могу посоветовать:


1. Во первых, на всякий, изолируйте компьютер от сети. Самое неприятное, если файлы будут зашифрованы на сетевых дисках итд.


2. Сделайте бэкап диска. Каким нить Acronis или CloneZilla. Побитовый. Места займет кучу, но зато позволит сохранить все необходимое.


3. Пробовать восстанавливать лучше всего развернув на виртуалку бэкап. Там и состояние можно сохранить и быстро восстановиться, если что то пойдет не так.


Полезной вещью будет так же восстановление системы, если оно по умолчанию не отключено. :) во всяком случае мне в свое время помогло.


Удачи.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо за советы, для интереса решил прогнать Easy recovery восстановление удаленных файлов, может что-то записалось куда-нибудь.

Потом сделаю копию винта, благо 80 гигов всего, потому буду пытаться откатиться на точку восстановления.

0
Автор поста оценил этот комментарий

потому что компьютер в той организации где ты работаешь специалистом( наверно что то типо суда или администрации, судя по должности ... могу ошибаться) и ты отвечаешь за состояние компьютеров и обучение персонала в вопросах информационной безопасности. Это конкретно твоя проблема, а не сотрудника который накосячил( если это конечно гос.структура, ты вроде об этом упоминал где то в теме). С чего ты заагрился мне не понятно, я лишь указывал на то что раз у тебя возникла такая проблема то никакой архивации у тебя там не настроено. 

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да не за агрился я, просто тут все гораздо глубже чем ты думаешь. Я тут работаю с сентября, формально я эницейщик (Разнорабочий в сфере ИТ, спасатель криворуких инвалидов и тп.), ИТ инфраструктуры тут нет никакой, делать что-то невозможно, потому что мы в домене, управляет которым Новосибирск, сами в Кемерово. Технической возможности создать как минимум хранилище бэкапов тоже нет. Обучать я тут никого не должен, я могу это делать, но не должен. Если приходят с вопросами, отвечаю. Собственно ответственности на мне никакой, На данные на этом ПК мне до звезды, могу все снести и начисто накатить винду. Заняться решил чисто для интереса и опыта. Написал на почту, интересно что ответит, и интересна цена этой ошибки.

Что-то принципиально менять тут у меня нет мотивации, работа временная для меня, пока не найду что-то более менее стоящие.

Поэтому попался не я, у меня достаточно знаний, чтоб не вестись на это, и проблема не моя, пост сделал, что люди, имеющие опыт встречи такой проблемы поделились им и я бы его перенял. 


Но тут подавляющее число "спецов", считающий себя офигенно умными и прошаренными (Надо было ТО, надо было ЭТО), это все и ежу ясно. Бэкапы, Копии, и тп. 

Есть конкретная ситуация, и как показывают комменты и форумы, решать самому нереально.

0
Автор поста оценил этот комментарий

Давай ка  попробуем еще раз, чтобы ты не перечитываю попробую подробнее. Экономиста у которой проблемы с компьютером работает в той же организации где ты работаешь айтишником ? И причем тут твой отец если это уже другой случай, как ты написал выше.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да, все верно я работаю в организации ИТшником (Специалист должность), в этой организации есть экономистка, которая копаясь в своей личной почте, открыла интересный, по ее мнению фаил.

Отец при том что вирусня одна, адрес почты для связи тот же, организации никак не связаны, разница в подхвате вирусни 8 часов(конец рабочего дня и начало).

Внимание вопрос, почему ты считаешь что попался я?

показать ответы
Автор поста оценил этот комментарий

вирусы-шифровальщики в большинстве своем молча шифруют файлы и выводят маленькое окошко, а не елду на весь экран. это больше походит на локер, и довольно косожопый

да и не убудет с него попробовать различные варианты.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Одно другому не мешает, на одном компе не успел появиться, и не все файлы успел пошифровать, на втором все пошифровал и успел, просто заставка встала.

0
Автор поста оценил этот комментарий

Ты айтишник и на твоей работе у экономистки зашифровались файлы ? Все верно?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да, + ко всему этому комп в другой организации, в которой работает отец.

показать ответы
1
Автор поста оценил этот комментарий

"один Экономистки на работе " и " Да сам я IT-шник=) " , а попался не ты конечно.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

И? Поведай-ка о ходе мысли своей, как одно другому мешает, мой юный детектив?

показать ответы
0
Автор поста оценил этот комментарий

Интересно за что мне минуса)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Так это же Пикабу xD

0
Автор поста оценил этот комментарий

ребятки - сносите к х%рам винду)))или из бэкапа... а на будующее - shadow copy включить, сделать перемещаемые папки или профили и держать их на файловом или dfs сервере, запретить сохранение файлов мимо данных папок, включить файловые фильтры по маскам зашифрованных файлов...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это то все понятно=) за 18 тыс рублей с парком компов 50-70, заниматься этим нет никакого желания, да и в моем случае полномочий. Домен, управляемый с новосиба, сам в кемерово.

0
Автор поста оценил этот комментарий
Да левая почта тут не при чем. Нам и на основную всякую чушь шлют. Благо у нас народ запугал во время.

А превращать админа в фильтр почты - это не дело.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ну вот и я о том же. Адекватные люди поймут, админ не причем. 

Автор поста оценил этот комментарий

Если баннер, то убрать не сложно. Инфы в нете море. Если файлы действительно пошифровались, то расшифровать не получится, скорее всего. Бэкапиться надо и не открывать js вложения.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Не баннер, как минимизировать потери ДО работы вируса и ЕЖУ понятно.

2
Автор поста оценил этот комментарий

Нехрен открывать файлы с двойным расширением типа:

*.doc.js

*.pdf.js

*.xls.js

*.xlsx.js

и т.д.

Можно административный запрет на запуск сделать.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Не было такого, все гораздо проще, exe-шник, похожий на самораспаковывайся архив.

Автор поста оценил этот комментарий

Ну посоветовать тут можно только хорошего хирурга, да психиатра, чтобы руки с жопы на нормальное место перешить, да мозги выправить, чтобы смотрели что открывают при получении.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Поработайте в гос.конторах, юзеров очень легко понять.
Каждый день похожая фигня приходит на почту, и реально нужная для работы.

показать ответы
4
Автор поста оценил этот комментарий

2 года. А они всё открывают вложения в подозрительных письмах...

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Находил записи про шифровальщики от 2010 года

0
Автор поста оценил этот комментарий
Не тронь сисадмина!!! Он то здесь при чем? Давай мы еще будем почту отсеивать корпоративную.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Ну тут двоякое мнение, админ мог бы порезать доступ к левой почте, а всю рабочую пропускать через себя. Один выход.

Антивири не видят сие безобразие. Очень интересная реакция на форуме каспера=)

показать ответы
Автор поста оценил этот комментарий

Последний раз, лет восемь назад, когда мне подобного рода вылезло сообщение на весь экран, мне пришлось с другом, сведущем в этом довольно долго вручную трахать реестр HKEY и так далее, оттрахали, но задолбался изрядно...


По теме - советую два пути - 1) переставить винду, 2) найти того(те же it-шники на работе) кто сможет покопаться и поудалять эту порнографию. На пальцах тут не объяснишь, увы(

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да сам я IT-шник=) и все снести не проблема, Ради спортивного интереса и для более глубокого изучения вопроса решил покопаться.

показать ответы
Автор поста оценил этот комментарий

Баннер же обычный

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да при чем тут баннер?=) Файлы реально пошифрованы

показать ответы
Автор поста оценил этот комментарий
В безопасном режиме пробовали запускаться?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Смысл? Загрузился с Live CD, сижу смотрю на адрес=)

показать ответы
Автор поста оценил этот комментарий

я бы с радостью подискутировал, но мне в лом.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну и нахер ты начал тогда это? чтоб слиться?

Автор поста оценил этот комментарий

почитай про "Восстановить прежнюю версию файлов". Но раз ты попался на такое то наверно это тебе уже не поможет.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Почитай пост внимательнее, но раз ты его прочел и считаешь что попался я, то тебе не поможет

показать ответы
0
Автор поста оценил этот комментарий

был на работе у нас случай. В отделе кадров получили письмо с "шифровальщиком" причем вложение было каким-то документом, из отдела кадров переслали еще в три подразделения. Хорошо что Касперский стоял везде, к сожалению кроме самого отдела кадров. Зашифровал он все документы на пк и на подключенном сетевом диске. Сетевые документы спас бэкап, а те что на ПК были пришлось просто удалить.

А так в общем совет один - поставить нормальный Антивирус.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Не видит, смысла 0, разве что какой-нибудь самый новый каспер,
Как писали выше в муниципальных конторах бюджет на ИТ стремится к 0 и работает только на энтузиазме ИТшников.

показать ответы
2
Автор поста оценил этот комментарий

Ок, давай по пунктам на моем примере: работаю в муниципальщине, бюджет на айти стримится к 0 в бесконечности.


Юзеры НЕ работают под учеткой админа, это не панацея. Фильтры можно настроить только за счет локальной политики безопасности. 

Мы НЕ можем запретить такие расширения файлов как EXE для приема почтой, т.к. нам присылают обновления на спец ПО, присылают мини программы для нужд некоторых отделов, многие организации присылают архивы с документами в самораспаковывающихся архивах (это наверное 90% все почты). Антивирусы стоят, базы актуальнее некуда, письмо с рекомендациями есть, как еще защититься?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Поддерживаю! Антивири не видят, пропускаю все, поэтому сам антивирусом не пользуюсь лет так 7

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества