Рубрика:
Безопасность /
Инструменты
|
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|
СЕРГЕЙ БАРАМБА, заместитель ИТ-директора ООО «БФТ», sbaramba@yandex.ru
Боремся с вирусами в ручном режиме
Что делать, если даже самый лучший антивирус не смог защитить и вирус активно орудует на компьютере?
Зная архитектуру ОС, администраторы способны локализовать запущенное вредоносное ПО на компьютерах и серверах, когда антивирус оказался бессилен и пропустил угрозу. При умелом использовании утилит, о которых пойдет речь встатье, у вирусов не будет шанса продолжить нарушать работу сети.
Представим ситуацию: к вам поступил звонок. Взволнованная девушка на том конце провода рассказывает, что у нее вдруг начал медленно работать компьютер, сессия на терминальном сервере еле шевелится, перестали открываться документы Word на рабочем столе. Как ей помочь? Грамотный системный администратор по таким признакам определит, что компьютер скорее всего заражен вирусом, и с высокой долей вероятности шифровальщиком, которые впоследние месяцы набирают популярность. Дальше от него требуется только на автоматизме выполнять алгоритм по устранению аварии.
Несколько десятков проведенных мной собеседований показали, что сотрудники ИТ-служб, чьим рукам доверено первыми принимать такие удары, совсем к ним не готовы. А ведь это тот самый случай, когда счет идет на секунды, икаждая минута – это десятки зашифрованных файлов, и не факт, что они расположены на сетевых ресурсах и имеют резервные копии.
Сложно сказать, что тому виной или всеобщая расслабленность, или вера в силу антивирусов. Эпоха, когда вирусы писали от скуки программисты-самоучки, ушла в прошлое. Теперь это способ незаконным образом заработать деньги длявысокопрофессиональных программистов
Разумеется, прежде чем начать рассылаться, программы тестируются на актуальных версиях популярных антивирусов. Надеяться на то, что новый «зловред» будет обнаружен уже установленным на рабочей станции антивирусом, – очень высокий риск. Антивирусные системы, какими бы сложными и современными ни были, все равно не позволяют быть уверенным на 100% в том, что они всецело защищают нас. Тем более что разработчики антивирусов как минимум на три шага (см. рис. 1) отстают от вирусописателей.
Рисунок 1. Наша система уязвима несколько часов, пока не обновилась антивирусная база
Рассчитывать, что на зараженном ПК удастся выявить и вылечить вирус, используя свежий Dr.Web CureIt или Kaspersky Security Scan, не приходится, поэтому эти инструменты остаются для подстраховки и контрольной проверки, уже после того, как вирус найден в ручном режиме и обезврежен. Практика показывает, что с момента первых заражений до начала обнаружения угрозы актуальными версиями антивирусов проходит около четырех часов, а это очень много.
Алгоритм
Не во всех ИТ-службах достаточное бюджетирование, которое позволяет для таких рисков, как заражение рабочей станции вирусом, держать один или два настроенных ПК для быстрой замены рабочего места сотрудника.
Также при массовой эпидемии может оказаться проще и быстрее обнаружить и удалить вредоносное ПО на рабочих станциях, чем перезаливать несколько рабочих компьютеров или с нуля настраивать серверные службы взамен зараженных. А в документах, отвечающих за уровень услуг (SLA) ИТ-подразделения, необходимо проговаривать время, отведенное на восстановление работоспособности одной рабочей станции в случае вирусного заражения, и какминимум первые 15 минут отводить на диагностику и попытку локализовать вирус в ручном режиме.
От правильности наших действий зависит минимизация негативного воздействия на данные и на сеть. Для помощи по звонку, про который рассказано выше, необходимо придерживаться следующего алгоритма действий.
- Незамедлительно отключить ПК от локальной сети. Такое действие необходимо, чтобы минимизировать воздействие на сетевые файловые ресурсы и прекратить доступ в Интернет для передачи данных злоумышленнику илиполучения новых команд извне. Если сеть построена на управляемом оборудовании, можно заблокировать порт на коммутаторе, куда подключен зараженный ПК.
- Отключить все внешние устройства. Под безобидной «флешкой» или принтером может скрываться средства управления компьютером [1].
- Немедленно выйти на рабочее место сотрудника, взяв с собой на «аварийной флешке» набор программных инструментов, которые могут помочь детектировать и устранить вирус.
- После устранения угрозы провести расследование о способе попадания в сеть «заразы». Определить масштаб разрушений как локальных на компьютере, так и в сети, инициировать восстановление поврежденных документов изрезервных копий.
Почему в этом алгоритме считается, что выключать ПК не стоит? Причина в том, что, если выключить ПК или сервер по питанию, может оказаться, что он уже не загрузится или не запустится вирусное ПО при автозагрузке. Отключив отлокальной сети, мы обезопасим серверы, общие папки и службы от атак вируса. Увидеть глазами специалиста зараженный ПК в момент активности вируса важнее всего. На запущенной системе в журналах Windows, если настроен аудит доступа к файлам, можно будет получить всю историю деятельности вредителя на зараженной системе. Это поможет понять масштаб бедствия и список поврежденных элементов.
Какие же инструменты можно применять для обнаружения «заразы»?
Статью целиком читайте в журнале «Системный администратор», №6 за 2015 г. на страницах 30-34.
PDF-версию данного номера можно приобрести в нашем магазине.
- Бирюков А. Чужой флеш-диск. Опасайтесь троянских коней. // «Системный администратор», №12, 2013 г. – С. 34-37 (http://samag.ru/archive/article/2587).
- Рекомендации по защите компьютера от программ-шифровальщиков – http://support.kaspersky.ru/10952#block4.
- Инструмент Process Explorer – https://technet.microsoft.com/en-us/sysinternals/bb896653.
- Инструмент Process Monitor v3.1 – https://technet.microsoft.com/en-us/sysinternals/bb896645.
- Видео по работе с Process Monitor – http://channel9.msdn.com/Shows/Defrag-Tools/Defrag-Tools-4-Process-Monitor.
- Утилита HijackThis – http://www.trendmicro.com.ru/products/free-tools-and-services.
- Статья о HijackThis – http://www.saule-spb.ru/articles/hijackthis.html.
- Утилита AVZ – http://z-oleg.com/secur/avz/download.php.
- Kaspersky Application Advisor – http://whitelist.kaspersky.com.
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|