Перейти к содержанию

Сетевая атака


Рекомендуемые сообщения

У меня ноутбук выходит в интернет через компьютер, т.е. ноут соединен вайфаем с компом, к которому подключен интернет и на котором другим компьютерам разрешено пользоваться его интернетом.

Так вот: у меня есть форум на Юкозе. Когда я на него захожу через ноут, на компе появляется следующее:

post-7883-1247171914_thumb.jpg

Вначале ноут просто блокировался на 12 часов, как я настроил, пока я не отключил соответствующую функцию в настройках. Теперь просто появляется это сообщение, без блокировки ноута.

Но есть проблема: долго (почти минуту) не грузится вот эта панелька (точнее, та часть, которая выделена красной рамкой):

post-7883-1247172263_thumb.jpg

Появляется примерно через минуту, полностью рабочая.

Пробовал отключать на компе защиту от сетевых атак вообще. Тогда грузится сразу. Но я не хочу, чтобы этот модуль КИС был отключен.

 

Можно это как-то обойти? И что это за атака вообще?

 

P.S. Долго грузится только с самого форума. В админ-панели эта штука появляется почти сразу (без задержек).

Изменено пользователем INC®
Ссылка на комментарий
Поделиться на другие сайты

Т.е. его нужно запускать с такими параметрами:

KLDump.exe -f attack.log -p tcp -l 80

?

 

Однако, БСОД...

Запустил с этими параметрами, КИСа стала ругаться на скрытую загрузку драйвера, но я все разрешил. И через пару секунд БСОД...

Единственное, что успело выполниться, так это создание пустого файла с расширением .log :huh:

Изменено пользователем INC®
Ссылка на комментарий
Поделиться на другие сайты

Никогда не пользовался...

Может надо КИС выгружать... Еще просит перезагрузки после запуска: "Base driver "klick" not found. Install...

"klick" installation success. Need reboot."

 

KLDump.exe -f attack.dmp -p tcp -l 80 - написано, что так надо делать, хотя, наверное, это не влияет...

Изменено пользователем sergio342
Ссылка на комментарий
Поделиться на другие сайты

В общем скопипастили в БЗ информацию по этой утилите из старых статей, а она полностью несовместима с 8-9...

Можно переименовать драйвер kl1.sys, перезагрузиться, после этого будет работать:

5f0c693c23cft.jpg

Утилите тоже нужна будет перезагрузка:

4d5c9e0af0f5t.jpg

Перед переименованием обратно kl1.sys надо будет удалить klick.sys (можно воспользоваться Autoruns ), а иначе будет вечный БСОД при загрузке...

 

Я бы лучше в ТП обратился, чтобы не мучаться...

Ссылка на комментарий
Поделиться на другие сайты

Ну тогда я лучше потерплю, чем буду мучаться :huh:

Хотя можно попробовать обратиться в ТП... Буду дома - напишу в ТП, а там посмотрим...

Изменено пользователем INC®
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ООО Арт-Гарант
      От ООО Арт-Гарант
      Здравствуйте на группу компаний ООО "Арт-Гарант" была совершена атака вируса ELPACO-team
      Атаке подвергся сервер компании на ОС Windows Server 2008 или Windows Server 2008 R2
      1-я атака состоялась 26.11.2024 18:45-20:33
      2-я атака состоялась 26.11.2024 22:00-23:45
      Обнаружены с начала рабочего дня в 9:00
      3-я атака состоялась 27.11.2024 в около 10:20 до 10:32
      в это же время мы отключили сервер от питания
      в данный момент прилагаю вложениями только зашифрованные файлы, так как нет возможности на момент обращения собрать логи с помощью "Farbar Recovery Scan Tool" (позднее новым сообщением добавлю, как появится уполномоченное лицо с доступом в систему на сервер)

      К вышеуказанному у нас предположение, что атакован в том числе бухгалтерский сервер с базой 1С, т.к. у лица с высшими полномочиями в базе наблюдались большие проблемы с быстродействием. Данный сервер мы отключили от питания в том числе.

      Так  же вопрос, в правилах оформления п4. "Сохраните в отдельном архиве с паролем (virus) файл шифровальщика, если его удалось найти" сказано если удалось найти, как это сделать?

      Архив с паролем (virus).zip
    • KL FC Bot
      От KL FC Bot
      Крупные онлайн-сервисы купли-продажи прилагают значительные усилия по борьбе с мошенничеством, но киберпреступники постоянно изобретают все новые схемы обмана как покупателей, так и продавцов. В этом году популярность получила схема с онлайн-видеозвонком: «покупатели» просят показать им товар по видео, а на самом деле выманивают коды доступа в банк. Мошенническая схема в четырех актах.
      Акт первый. Подозрение
      К продавцу дорогостоящего или сложного товара (например, телевизора) обращается покупатель, который готов сразу же перевести оплату и максимально быстро забрать товар. Но есть нюанс — сначала он просит показать товар по видео. Функциональность большинства онлайн-барахолок не предусматривает такую возможность, а если она есть, то по «счастливой» случайности оказывается мошеннику неудобна: «Вы знаете, у меня почему-то тут не работает звонок, давайте лучше в WhatsApp?» Так разговор плавно перетекает в мессенджер. Переход в WhatsApp, Telegram или любое другое средство общения помимо официального инструмента площадки объявлений — это красный флаг. На своей территории мошенникам гораздо проще, например, заманить вас на фишинговый сайт, потому что многие онлайн-барахолки попросту не разрешают делиться в чате никакими ссылками.
       
      View the full article
    • infobez_bez
      От infobez_bez
      Здравствуйте! 

      На АРМ c АстраЛинукс установлен KES 12.1 , управляется политикой с нашего сервера администрирования. 
      Пытаемся в политике настроить управление сетевым экраном. Наша цель запретить всё, кроме определенного сайта, например pochta.ru.
      Перепробовали различные комбинации:
      Запрет нижним правилом всего и правилами выше разрешение определенных IP, разрешение "Входящие/Исходящие", "Входящие пакеты/Исходящие пакеты", группы и т.д. но итог практически всегда один, интернет действительно блокируется, сайты в браузере не открываются, через консоль ip нужного сайта пингуется, пакеты доходят, но в браузере нужный сайт все равно не открывается. На странице ошибка DNS_PROBE_FINISHED_NO_INTERNET.
      Может кто-то подсказать решение? Нужно чтобы через браузер открывался только один сайт, веб контроль в данном случае не подходит, нужен именно сетевой экран. Спасибо!
       
    • Антон_63ru
      От Антон_63ru
      Зашифрованы файлы в сетевых файлах на  файлообменнике,  на нем два сетевых интерфейса смотрят в разные локальные сетки..
      в той сетке куда имею доступ "нулевого пациента" нет . Коллеги уверяют, что у них тоже все ок..(
      на самом файлообменнике в нерасшаренных папках файлы WORD и EXCEL не зашифрованы
      Addition.txt crypted_file.7z FRST.txt
    • KL FC Bot
      От KL FC Bot
      С точки зрения информационной безопасности беспроводные сети, как правило, рассматриваются как нечто очень локальное. Ведь для того, чтобы к ним подключиться, необходимо физически быть в непосредственной близости от точки доступа. Это свойство существенно ограничивает их использование для атак на организацию и таким образом снижает их восприятие в качестве вероятного вектора атаки. Просто за счет того, что у человека складывается впечатление, будто абстрактный хакер из Интернета не может просто так взять и подключиться к корпоративному Wi-Fi. Однако недавно обнаруженная атака «ближайший сосед» демонстрирует, что это не совсем так.
      Беспроводная сеть в целом неплохо защищенной организации может стать удобной точкой входа для удаленных атакующих, если те предварительно взломают другую, более уязвимую компанию, офис которой расположен в том же здании или в одном из соседних. Рассказываем подробнее о том, как это работает и что можно сделать для защиты от подобных атак.
      Удаленная атака на беспроводную сеть организации
      Предположим, есть некие атакующие, которые собираются удаленно взломать некую организацию. Они собирают информацию об этой компании, исследуют ее внешний периметр, может быть, даже находят в базах утекших паролей учетные данные некоторых сотрудников. Но подходящих для эксплуатации уязвимостей не видят, а кроме того, понимают, что во всех внешних сервисах компании включена двухфакторная аутентификация, так что одних только паролей для входа недостаточно.
      Методом проникновения могла бы стать корпоративная сеть Wi-Fi, в которую можно попытаться войти с помощью тех же учетных данных. Особенно, если у организации есть гостевая сеть Wi-Fi, которая недостаточно тщательно изолирована от основной сети, — для нее двухфакторную аутентификацию и включают крайне редко. Но есть проблема: атакующие находятся на другом конце земного шара и физически не могут подключиться к офисному Wi-Fi.
       
      View the full article
×
×
  • Создать...