Боремся с вирусами в ручном режиме::Журнал СА 6.2015
www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал "Системный администратор"
Журнал «БИТ»
Подписка
Архив номеров
Где купить
Наука и технологии
Авторам
Рекламодателям
Контакты
   

  Опросы
  Статьи

Дата-центры  

Дата-центры: есть ли опасность утечки данных?

Российские компании уже несколько лет испытывают дефицит вычислительных мощностей. Рост числа проектов,

 Читать далее...

Событие  

В банке рассола ждет сисадмина с полей фрактал-кукумбер

Читайте впечатления о слете ДСА 2024, рассказанные волонтером и участником слета

 Читать далее...

Организация бесперебойной работы  

Бесперебойная работа ИТ-инфраструктуры в режиме 24/7 Как обеспечить ее в нынешних условиях?

Год назад ИТ-компания «Крок» провела исследование «Ключевые тренды сервисного рынка 2023». Результаты

 Читать далее...

Книжная полка  

Читайте и познавайте мир технологий!

Издательство «БХВ» продолжает радовать выпуском интересных и полезных, к тому же прекрасно

 Читать далее...

СУБД PostgreSQL  

СУБД Postgres Pro

Сертификация по новым требованиям ФСТЭК и роль администратора без доступа к данным

 Читать далее...

Критическая инфраструктура  

КИИ для оператора связи. Готовы ли компании к повышению уровня кибербезопасности?

Похоже, что провайдеры и операторы связи начали забывать о требованиях законодательства

 Читать далее...

Архитектура ПО  

Архитектурные метрики. Качество архитектуры и способность системы к эволюционированию

Обычно соответствие программного продукта требованиям мы проверяем через скоуп вполне себе понятных

 Читать далее...

Как хорошо вы это знаете  

Что вам известно о разработках компании ARinteg?

Компания ARinteg (ООО «АРинтег») – системный интегратор на российском рынке ИБ –

 Читать далее...

Графические редакторы  

Рисование абстрактных гор в стиле Paper Cut

Векторный графический редактор Inkscape – яркий представитель той прослойки open source, с

 Читать далее...

День сисадмина  

Учите матчасть! Или как стать системным администратором

Лето – время не только отпусков, но и хорошая возможность определиться с профессией

 Читать далее...

День сисадмина  

Живой айтишник – это всегда движение. Остановка смерти подобна

Наши авторы рассказывают о своем опыте и дают советы начинающим системным администраторам.

 Читать далее...

Виртуализация  

Рынок решений для виртуализации

По данным «Обзора российского рынка инфраструктурного ПО и перспектив его развития», сделанного

 Читать далее...

Книжная полка  

Как стать креативным и востребованным

Издательский дом «Питер» предлагает новинки компьютерной литературы, а также книги по бизнесу

 Читать далее...

Книжная полка  

От создания сайтов до разработки и реализации API

В издательстве «БХВ» недавно вышли книги, которые будут интересны системным администраторам, создателям

 Читать далее...

1001 и 1 книга  
19.03.2018г.
Просмотров: 6225
Комментарии: 0
Машинное обучение с использованием библиотеки Н2О

 Читать далее...

12.03.2018г.
Просмотров: 6931
Комментарии: 0
Особенности киберпреступлений в России: инструменты нападения и защита информации

 Читать далее...

12.03.2018г.
Просмотров: 4213
Комментарии: 0
Глубокое обучение с точки зрения практика

 Читать далее...

12.03.2018г.
Просмотров: 3006
Комментарии: 0
Изучаем pandas

 Читать далее...

12.03.2018г.
Просмотров: 3806
Комментарии: 0
Программирование на языке Rust (Цветное издание)

 Читать далее...

19.12.2017г.
Просмотров: 3819
Комментарии: 0
Глубокое обучение

 Читать далее...

19.12.2017г.
Просмотров: 6315
Комментарии: 0
Анализ социальных медиа на Python

 Читать далее...

19.12.2017г.
Просмотров: 3168
Комментарии: 0
Основы блокчейна

 Читать далее...

19.12.2017г.
Просмотров: 3459
Комментарии: 0
Java 9. Полный обзор нововведений

 Читать далее...

16.02.2017г.
Просмотров: 7276
Комментарии: 0
Опоздавших не бывает, или книга о стеке

 Читать далее...

17.05.2016г.
Просмотров: 10645
Комментарии: 0
Теория вычислений для программистов

 Читать далее...

30.03.2015г.
Просмотров: 12364
Комментарии: 0
От математики к обобщенному программированию

 Читать далее...

18.02.2014г.
Просмотров: 13998
Комментарии: 0
Рецензия на книгу «Читаем Тьюринга»

 Читать далее...

13.02.2014г.
Просмотров: 9123
Комментарии: 0
Читайте, размышляйте, действуйте

 Читать далее...

12.02.2014г.
Просмотров: 7077
Комментарии: 0
Рисуем наши мысли

 Читать далее...

10.02.2014г.
Просмотров: 5387
Комментарии: 3
Страна в цифрах

 Читать далее...

18.12.2013г.
Просмотров: 4615
Комментарии: 0
Большие данные меняют нашу жизнь

 Читать далее...

18.12.2013г.
Просмотров: 3426
Комментарии: 0
Компьютерные технологии – корень зла для точки роста

 Читать далее...

04.12.2013г.
Просмотров: 3154
Комментарии: 0
Паутина в облаках

 Читать далее...

03.12.2013г.
Просмотров: 3399
Комментарии: 0
Рецензия на книгу «MongoDB в действии»

 Читать далее...

02.12.2013г.
Просмотров: 3024
Комментарии: 0
Не думай о минутах свысока

 Читать далее...

Друзья сайта  

 Боремся с вирусами в ручном режиме

Архив номеров / 2015 / Выпуск №6 (151) / Боремся с вирусами в ручном режиме

Рубрика: Безопасность /  Инструменты

Сергей Барамба СЕРГЕЙ БАРАМБА, заместитель ИТ-директора ООО «БФТ», sbaramba@yandex.ru

Боремся с вирусами в ручном режиме

Что делать, если даже самый лучший антивирус не смог защитить и вирус активно орудует на компьютере?

Зная архитектуру ОС, администраторы способны локализовать запущенное вредоносное ПО на компьютерах и серверах, когда антивирус оказался бессилен и пропустил угрозу. При умелом использовании утилит, о которых пойдет речь встатье, у вирусов не будет шанса продолжить нарушать работу сети.

Представим ситуацию: к вам поступил звонок. Взволнованная девушка на том конце провода рассказывает, что у нее вдруг начал медленно работать компьютер, сессия на терминальном сервере еле шевелится, перестали открываться документы Word на рабочем столе. Как ей помочь? Грамотный системный администратор по таким признакам определит, что компьютер скорее всего заражен вирусом, и с высокой долей вероятности шифровальщиком, которые впоследние месяцы набирают популярность. Дальше от него требуется только на автоматизме выполнять алгоритм по устранению аварии.

Несколько десятков проведенных мной собеседований показали, что сотрудники ИТ-служб, чьим рукам доверено первыми принимать такие удары, совсем к ним не готовы. А ведь это тот самый случай, когда счет идет на секунды, икаждая минута – это десятки зашифрованных файлов, и не факт, что они расположены на сетевых ресурсах и имеют резервные копии.

Сложно сказать, что тому виной или всеобщая расслабленность, или вера в силу антивирусов. Эпоха, когда вирусы писали от скуки программисты-самоучки, ушла в прошлое. Теперь это способ незаконным образом заработать деньги длявысокопрофессиональных программистов

Разумеется, прежде чем начать рассылаться, программы тестируются на актуальных версиях популярных антивирусов. Надеяться на то, что новый «зловред» будет обнаружен уже установленным на рабочей станции антивирусом, – очень высокий риск. Антивирусные системы, какими бы сложными и современными ни были, все равно не позволяют быть уверенным на 100% в том, что они всецело защищают нас. Тем более что разработчики антивирусов как минимум на три шага (см. рис. 1) отстают от вирусописателей.

Рисунок 1. Наша система уязвима несколько часов, пока не обновилась антивирусная база

Рисунок 1. Наша система уязвима несколько часов, пока не обновилась антивирусная база

Рассчитывать, что на зараженном ПК удастся выявить и вылечить вирус, используя свежий Dr.Web CureIt или Kaspersky Security Scan, не приходится, поэтому эти инструменты остаются для подстраховки и контрольной проверки, уже после того, как вирус найден в ручном режиме и обезврежен. Практика показывает, что с момента первых заражений до начала обнаружения угрозы актуальными версиями антивирусов проходит около четырех часов, а это очень много.

Алгоритм

Не во всех ИТ-службах достаточное бюджетирование, которое позволяет для таких рисков, как заражение рабочей станции вирусом, держать один или два настроенных ПК для быстрой замены рабочего места сотрудника.

Также при массовой эпидемии может оказаться проще и быстрее обнаружить и удалить вредоносное ПО на рабочих станциях, чем перезаливать несколько рабочих компьютеров или с нуля настраивать серверные службы взамен зараженных. А в документах, отвечающих за уровень услуг (SLA) ИТ-подразделения, необходимо проговаривать время, отведенное на восстановление работоспособности одной рабочей станции в случае вирусного заражения, и какминимум первые 15 минут отводить на диагностику и попытку локализовать вирус в ручном режиме.

От правильности наших действий зависит минимизация негативного воздействия на данные и на сеть. Для помощи по звонку, про который рассказано выше, необходимо придерживаться следующего алгоритма действий.

  • Незамедлительно отключить ПК от локальной сети. Такое действие необходимо, чтобы минимизировать воздействие на сетевые файловые ресурсы и прекратить доступ в Интернет для передачи данных злоумышленнику илиполучения новых команд извне. Если сеть построена на управляемом оборудовании, можно заблокировать порт на коммутаторе, куда подключен зараженный ПК.
  • Отключить все внешние устройства. Под безобидной «флешкой» или принтером может скрываться средства управления компьютером [1].
  • Немедленно выйти на рабочее место сотрудника, взяв с собой на «аварийной флешке» набор программных инструментов, которые могут помочь детектировать и устранить вирус.
  • После устранения угрозы провести расследование о способе попадания в сеть «заразы». Определить масштаб разрушений как локальных на компьютере, так и в сети, инициировать восстановление поврежденных документов изрезервных копий.

Почему в этом алгоритме считается, что выключать ПК не стоит? Причина в том, что, если выключить ПК или сервер по питанию, может оказаться, что он уже не загрузится или не запустится вирусное ПО при автозагрузке. Отключив отлокальной сети, мы обезопасим серверы, общие папки и службы от атак вируса. Увидеть глазами специалиста зараженный ПК в момент активности вируса важнее всего. На запущенной системе в журналах Windows, если настроен аудит доступа к файлам, можно будет получить всю историю деятельности вредителя на зараженной системе. Это поможет понять масштаб бедствия и список поврежденных элементов.

Какие же инструменты можно применять для обнаружения «заразы»?

Статью целиком читайте в журнале «Системный администратор», №6 за 2015 г. на страницах 30-34.

PDF-версию данного номера можно приобрести в нашем магазине.


  1. Бирюков А. Чужой флеш-диск. Опасайтесь троянских коней. // «Системный администратор», №12, 2013 г. – С. 34-37 (http://samag.ru/archive/article/2587).
  2. Рекомендации по защите компьютера от программ-шифровальщиков – http://support.kaspersky.ru/10952#block4.
  3. Инструмент Process Explorer – https://technet.microsoft.com/en-us/sysinternals/bb896653.
  4. Инструмент Process Monitor v3.1 – https://technet.microsoft.com/en-us/sysinternals/bb896645.
  5. Видео по работе с Process Monitor – http://channel9.msdn.com/Shows/Defrag-Tools/Defrag-Tools-4-Process-Monitor.
  6. Утилита HijackThis – http://www.trendmicro.com.ru/products/free-tools-and-services.
  7. Статья о HijackThis – http://www.saule-spb.ru/articles/hijackthis.html.
  8. Утилита AVZ – http://z-oleg.com/secur/avz/download.php.
  9. Kaspersky Application Advisor – http://whitelist.kaspersky.com.

Комментарии отсутствуют

Добавить комментарий

Комментарии могут оставлять только зарегистрированные пользователи

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-45
E-mail: sa@samag.ru