Боремся с вирусами в ручном режиме::Журнал СА 6.2015
www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал "Системный администратор"
Журнал «БИТ»
Наука и технологии
Подписка
Где купить
Авторам
Рекламодателям
Магазин
Архив номеров
Вакансии
Контакты
   

  Опросы

Какие курсы вы бы выбрали для себя?  

Очные
Онлайновые
Платные
Бесплатные
Я и так все знаю

 Читать далее...

1001 и 1 книга  
20.12.2019г.
Просмотров: 5081
Комментарии: 0
Dr.Web: всё под контролем

 Читать далее...

04.12.2019г.
Просмотров: 6322
Комментарии: 0
Особенности сертификаций по этичному хакингу

 Читать далее...

28.05.2019г.
Просмотров: 7577
Комментарии: 2
Анализ вредоносных программ

 Читать далее...

28.05.2019г.
Просмотров: 7901
Комментарии: 1
Микросервисы и контейнеры Docker

 Читать далее...

28.05.2019г.
Просмотров: 6954
Комментарии: 0
Django 2 в примерах

 Читать далее...

Друзья сайта  

Форум системных администраторов  

sysadmins.ru

 Боремся с вирусами в ручном режиме

Архив номеров / 2015 / Выпуск №6 (151) / Боремся с вирусами в ручном режиме

Рубрика: Безопасность /  Инструменты

Сергей Барамба СЕРГЕЙ БАРАМБА, заместитель ИТ-директора ООО «БФТ», sbaramba@yandex.ru

Боремся с вирусами в ручном режиме

Что делать, если даже самый лучший антивирус не смог защитить и вирус активно орудует на компьютере?

Зная архитектуру ОС, администраторы способны локализовать запущенное вредоносное ПО на компьютерах и серверах, когда антивирус оказался бессилен и пропустил угрозу. При умелом использовании утилит, о которых пойдет речь встатье, у вирусов не будет шанса продолжить нарушать работу сети.

Представим ситуацию: к вам поступил звонок. Взволнованная девушка на том конце провода рассказывает, что у нее вдруг начал медленно работать компьютер, сессия на терминальном сервере еле шевелится, перестали открываться документы Word на рабочем столе. Как ей помочь? Грамотный системный администратор по таким признакам определит, что компьютер скорее всего заражен вирусом, и с высокой долей вероятности шифровальщиком, которые впоследние месяцы набирают популярность. Дальше от него требуется только на автоматизме выполнять алгоритм по устранению аварии.

Несколько десятков проведенных мной собеседований показали, что сотрудники ИТ-служб, чьим рукам доверено первыми принимать такие удары, совсем к ним не готовы. А ведь это тот самый случай, когда счет идет на секунды, икаждая минута – это десятки зашифрованных файлов, и не факт, что они расположены на сетевых ресурсах и имеют резервные копии.

Сложно сказать, что тому виной или всеобщая расслабленность, или вера в силу антивирусов. Эпоха, когда вирусы писали от скуки программисты-самоучки, ушла в прошлое. Теперь это способ незаконным образом заработать деньги длявысокопрофессиональных программистов

Разумеется, прежде чем начать рассылаться, программы тестируются на актуальных версиях популярных антивирусов. Надеяться на то, что новый «зловред» будет обнаружен уже установленным на рабочей станции антивирусом, – очень высокий риск. Антивирусные системы, какими бы сложными и современными ни были, все равно не позволяют быть уверенным на 100% в том, что они всецело защищают нас. Тем более что разработчики антивирусов как минимум на три шага (см. рис. 1) отстают от вирусописателей.

Рисунок 1. Наша система уязвима несколько часов, пока не обновилась антивирусная база

Рисунок 1. Наша система уязвима несколько часов, пока не обновилась антивирусная база

Рассчитывать, что на зараженном ПК удастся выявить и вылечить вирус, используя свежий Dr.Web CureIt или Kaspersky Security Scan, не приходится, поэтому эти инструменты остаются для подстраховки и контрольной проверки, уже после того, как вирус найден в ручном режиме и обезврежен. Практика показывает, что с момента первых заражений до начала обнаружения угрозы актуальными версиями антивирусов проходит около четырех часов, а это очень много.

Алгоритм

Не во всех ИТ-службах достаточное бюджетирование, которое позволяет для таких рисков, как заражение рабочей станции вирусом, держать один или два настроенных ПК для быстрой замены рабочего места сотрудника.

Также при массовой эпидемии может оказаться проще и быстрее обнаружить и удалить вредоносное ПО на рабочих станциях, чем перезаливать несколько рабочих компьютеров или с нуля настраивать серверные службы взамен зараженных. А в документах, отвечающих за уровень услуг (SLA) ИТ-подразделения, необходимо проговаривать время, отведенное на восстановление работоспособности одной рабочей станции в случае вирусного заражения, и какминимум первые 15 минут отводить на диагностику и попытку локализовать вирус в ручном режиме.

От правильности наших действий зависит минимизация негативного воздействия на данные и на сеть. Для помощи по звонку, про который рассказано выше, необходимо придерживаться следующего алгоритма действий.

  • Незамедлительно отключить ПК от локальной сети. Такое действие необходимо, чтобы минимизировать воздействие на сетевые файловые ресурсы и прекратить доступ в Интернет для передачи данных злоумышленнику илиполучения новых команд извне. Если сеть построена на управляемом оборудовании, можно заблокировать порт на коммутаторе, куда подключен зараженный ПК.
  • Отключить все внешние устройства. Под безобидной «флешкой» или принтером может скрываться средства управления компьютером [1].
  • Немедленно выйти на рабочее место сотрудника, взяв с собой на «аварийной флешке» набор программных инструментов, которые могут помочь детектировать и устранить вирус.
  • После устранения угрозы провести расследование о способе попадания в сеть «заразы». Определить масштаб разрушений как локальных на компьютере, так и в сети, инициировать восстановление поврежденных документов изрезервных копий.

Почему в этом алгоритме считается, что выключать ПК не стоит? Причина в том, что, если выключить ПК или сервер по питанию, может оказаться, что он уже не загрузится или не запустится вирусное ПО при автозагрузке. Отключив отлокальной сети, мы обезопасим серверы, общие папки и службы от атак вируса. Увидеть глазами специалиста зараженный ПК в момент активности вируса важнее всего. На запущенной системе в журналах Windows, если настроен аудит доступа к файлам, можно будет получить всю историю деятельности вредителя на зараженной системе. Это поможет понять масштаб бедствия и список поврежденных элементов.

Какие же инструменты можно применять для обнаружения «заразы»?

Статью целиком читайте в журнале «Системный администратор», №6 за 2015 г. на страницах 30-34.

PDF-версию данного номера можно приобрести в нашем магазине.


  1. Бирюков А. Чужой флеш-диск. Опасайтесь троянских коней. // «Системный администратор», №12, 2013 г. – С. 34-37 (http://samag.ru/archive/article/2587).
  2. Рекомендации по защите компьютера от программ-шифровальщиков – http://support.kaspersky.ru/10952#block4.
  3. Инструмент Process Explorer – https://technet.microsoft.com/en-us/sysinternals/bb896653.
  4. Инструмент Process Monitor v3.1 – https://technet.microsoft.com/en-us/sysinternals/bb896645.
  5. Видео по работе с Process Monitor – http://channel9.msdn.com/Shows/Defrag-Tools/Defrag-Tools-4-Process-Monitor.
  6. Утилита HijackThis – http://www.trendmicro.com.ru/products/free-tools-and-services.
  7. Статья о HijackThis – http://www.saule-spb.ru/articles/hijackthis.html.
  8. Утилита AVZ – http://z-oleg.com/secur/avz/download.php.
  9. Kaspersky Application Advisor – http://whitelist.kaspersky.com.

Комментарии отсутствуют

Добавить комментарий

Комментарии могут оставлять только зарегистрированные пользователи

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-41
Fax: (499) 277-12-45
E-mail: sa@samag.ru