Боремся с вирусами в ручном режиме::Журнал СА 6.2015
www.samag.ru
Журнал «БИТ. Бизнес&Информационные технологии»      
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал "Системный администратор"
Журнал «БИТ»
Подписка
Архив номеров
Где купить
Наука и технологии
Авторам
Рекламодателям
Контакты
   

  Опросы
1001 и 1 книга  
19.03.2018г.
Просмотров: 6825
Комментарии: 0
Машинное обучение с использованием библиотеки Н2О

 Читать далее...

12.03.2018г.
Просмотров: 7357
Комментарии: 0
Особенности киберпреступлений в России: инструменты нападения и защита информации

 Читать далее...

12.03.2018г.
Просмотров: 4606
Комментарии: 0
Глубокое обучение с точки зрения практика

 Читать далее...

12.03.2018г.
Просмотров: 3159
Комментарии: 0
Изучаем pandas

 Читать далее...

12.03.2018г.
Просмотров: 3962
Комментарии: 0
Программирование на языке Rust (Цветное издание)

 Читать далее...

19.12.2017г.
Просмотров: 3966
Комментарии: 0
Глубокое обучение

 Читать далее...

19.12.2017г.
Просмотров: 6467
Комментарии: 0
Анализ социальных медиа на Python

 Читать далее...

19.12.2017г.
Просмотров: 3310
Комментарии: 0
Основы блокчейна

 Читать далее...

19.12.2017г.
Просмотров: 3589
Комментарии: 0
Java 9. Полный обзор нововведений

 Читать далее...

16.02.2017г.
Просмотров: 7448
Комментарии: 0
Опоздавших не бывает, или книга о стеке

 Читать далее...

17.05.2016г.
Просмотров: 10814
Комментарии: 0
Теория вычислений для программистов

 Читать далее...

30.03.2015г.
Просмотров: 12524
Комментарии: 0
От математики к обобщенному программированию

 Читать далее...

18.02.2014г.
Просмотров: 14230
Комментарии: 0
Рецензия на книгу «Читаем Тьюринга»

 Читать далее...

13.02.2014г.
Просмотров: 9262
Комментарии: 0
Читайте, размышляйте, действуйте

 Читать далее...

12.02.2014г.
Просмотров: 7209
Комментарии: 0
Рисуем наши мысли

 Читать далее...

10.02.2014г.
Просмотров: 5516
Комментарии: 3
Страна в цифрах

 Читать далее...

18.12.2013г.
Просмотров: 4746
Комментарии: 0
Большие данные меняют нашу жизнь

 Читать далее...

18.12.2013г.
Просмотров: 3564
Комментарии: 0
Компьютерные технологии – корень зла для точки роста

 Читать далее...

04.12.2013г.
Просмотров: 3274
Комментарии: 0
Паутина в облаках

 Читать далее...

03.12.2013г.
Просмотров: 3506
Комментарии: 1
Рецензия на книгу «MongoDB в действии»

 Читать далее...

02.12.2013г.
Просмотров: 3160
Комментарии: 0
Не думай о минутах свысока

 Читать далее...

Друзья сайта  

 Боремся с вирусами в ручном режиме

Архив номеров / 2015 / Выпуск №6 (151) / Боремся с вирусами в ручном режиме

Рубрика: Безопасность /  Инструменты

Сергей Барамба СЕРГЕЙ БАРАМБА, заместитель ИТ-директора ООО «БФТ», sbaramba@yandex.ru

Боремся с вирусами в ручном режиме

Что делать, если даже самый лучший антивирус не смог защитить и вирус активно орудует на компьютере?

Зная архитектуру ОС, администраторы способны локализовать запущенное вредоносное ПО на компьютерах и серверах, когда антивирус оказался бессилен и пропустил угрозу. При умелом использовании утилит, о которых пойдет речь встатье, у вирусов не будет шанса продолжить нарушать работу сети.

Представим ситуацию: к вам поступил звонок. Взволнованная девушка на том конце провода рассказывает, что у нее вдруг начал медленно работать компьютер, сессия на терминальном сервере еле шевелится, перестали открываться документы Word на рабочем столе. Как ей помочь? Грамотный системный администратор по таким признакам определит, что компьютер скорее всего заражен вирусом, и с высокой долей вероятности шифровальщиком, которые впоследние месяцы набирают популярность. Дальше от него требуется только на автоматизме выполнять алгоритм по устранению аварии.

Несколько десятков проведенных мной собеседований показали, что сотрудники ИТ-служб, чьим рукам доверено первыми принимать такие удары, совсем к ним не готовы. А ведь это тот самый случай, когда счет идет на секунды, икаждая минута – это десятки зашифрованных файлов, и не факт, что они расположены на сетевых ресурсах и имеют резервные копии.

Сложно сказать, что тому виной или всеобщая расслабленность, или вера в силу антивирусов. Эпоха, когда вирусы писали от скуки программисты-самоучки, ушла в прошлое. Теперь это способ незаконным образом заработать деньги длявысокопрофессиональных программистов

Разумеется, прежде чем начать рассылаться, программы тестируются на актуальных версиях популярных антивирусов. Надеяться на то, что новый «зловред» будет обнаружен уже установленным на рабочей станции антивирусом, – очень высокий риск. Антивирусные системы, какими бы сложными и современными ни были, все равно не позволяют быть уверенным на 100% в том, что они всецело защищают нас. Тем более что разработчики антивирусов как минимум на три шага (см. рис. 1) отстают от вирусописателей.

Рисунок 1. Наша система уязвима несколько часов, пока не обновилась антивирусная база

Рисунок 1. Наша система уязвима несколько часов, пока не обновилась антивирусная база

Рассчитывать, что на зараженном ПК удастся выявить и вылечить вирус, используя свежий Dr.Web CureIt или Kaspersky Security Scan, не приходится, поэтому эти инструменты остаются для подстраховки и контрольной проверки, уже после того, как вирус найден в ручном режиме и обезврежен. Практика показывает, что с момента первых заражений до начала обнаружения угрозы актуальными версиями антивирусов проходит около четырех часов, а это очень много.

Алгоритм

Не во всех ИТ-службах достаточное бюджетирование, которое позволяет для таких рисков, как заражение рабочей станции вирусом, держать один или два настроенных ПК для быстрой замены рабочего места сотрудника.

Также при массовой эпидемии может оказаться проще и быстрее обнаружить и удалить вредоносное ПО на рабочих станциях, чем перезаливать несколько рабочих компьютеров или с нуля настраивать серверные службы взамен зараженных. А в документах, отвечающих за уровень услуг (SLA) ИТ-подразделения, необходимо проговаривать время, отведенное на восстановление работоспособности одной рабочей станции в случае вирусного заражения, и какминимум первые 15 минут отводить на диагностику и попытку локализовать вирус в ручном режиме.

От правильности наших действий зависит минимизация негативного воздействия на данные и на сеть. Для помощи по звонку, про который рассказано выше, необходимо придерживаться следующего алгоритма действий.

  • Незамедлительно отключить ПК от локальной сети. Такое действие необходимо, чтобы минимизировать воздействие на сетевые файловые ресурсы и прекратить доступ в Интернет для передачи данных злоумышленнику илиполучения новых команд извне. Если сеть построена на управляемом оборудовании, можно заблокировать порт на коммутаторе, куда подключен зараженный ПК.
  • Отключить все внешние устройства. Под безобидной «флешкой» или принтером может скрываться средства управления компьютером [1].
  • Немедленно выйти на рабочее место сотрудника, взяв с собой на «аварийной флешке» набор программных инструментов, которые могут помочь детектировать и устранить вирус.
  • После устранения угрозы провести расследование о способе попадания в сеть «заразы». Определить масштаб разрушений как локальных на компьютере, так и в сети, инициировать восстановление поврежденных документов изрезервных копий.

Почему в этом алгоритме считается, что выключать ПК не стоит? Причина в том, что, если выключить ПК или сервер по питанию, может оказаться, что он уже не загрузится или не запустится вирусное ПО при автозагрузке. Отключив отлокальной сети, мы обезопасим серверы, общие папки и службы от атак вируса. Увидеть глазами специалиста зараженный ПК в момент активности вируса важнее всего. На запущенной системе в журналах Windows, если настроен аудит доступа к файлам, можно будет получить всю историю деятельности вредителя на зараженной системе. Это поможет понять масштаб бедствия и список поврежденных элементов.

Какие же инструменты можно применять для обнаружения «заразы»?

Статью целиком читайте в журнале «Системный администратор», №6 за 2015 г. на страницах 30-34.

PDF-версию данного номера можно приобрести в нашем магазине.


  1. Бирюков А. Чужой флеш-диск. Опасайтесь троянских коней. // «Системный администратор», №12, 2013 г. – С. 34-37 (http://samag.ru/archive/article/2587).
  2. Рекомендации по защите компьютера от программ-шифровальщиков – http://support.kaspersky.ru/10952#block4.
  3. Инструмент Process Explorer – https://technet.microsoft.com/en-us/sysinternals/bb896653.
  4. Инструмент Process Monitor v3.1 – https://technet.microsoft.com/en-us/sysinternals/bb896645.
  5. Видео по работе с Process Monitor – http://channel9.msdn.com/Shows/Defrag-Tools/Defrag-Tools-4-Process-Monitor.
  6. Утилита HijackThis – http://www.trendmicro.com.ru/products/free-tools-and-services.
  7. Статья о HijackThis – http://www.saule-spb.ru/articles/hijackthis.html.
  8. Утилита AVZ – http://z-oleg.com/secur/avz/download.php.
  9. Kaspersky Application Advisor – http://whitelist.kaspersky.com.

Комментарии отсутствуют

Добавить комментарий

Комментарии могут оставлять только зарегистрированные пользователи

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-45
E-mail: sa@samag.ru