Перейти к содержанию

Защитный функционал KES 10


Рекомендуемые сообщения

При прочтении инструкции по борьбе с шифровальщиками с удивлением обнаружил, что в рекомендациях по защите отсутствуют два важнейших расширения — *.xls и   *.xlsx  :lol:

 

Зато присутствует расширение  *.lnk  :zloy:

 

Неужели какому-то гению придёт на ум шифровать ярлыки со ссылками? Написал своё замечание в личном кабинете, надеюсь исправят.

 

И ещё, остаётся открытым вопрос — если троян-загрузчик закачивает на компьютер программу для шифрования, которую сам KES помещает в группу «Доверенные»,  то каким образом работают созданные правила?

Изменено пользователем Sandynist
Ссылка на комментарий
Поделиться на другие сайты

 

 


И ещё, остаётся открытым вопрос — если троян-загрузчик закачивает на компьютер программу для шифрования, которую сам KES помещает в группу «Доверенные»,  то каким образом работают созданные правила?
у тебя на троян будет ругаться KES.

Вот если твой троян-загрузчик в доверенных будет, тогда он что-угодно будет делать на твоем ПК, но опять же веб-антивирус сработает, если он попытается скачать  вирус, который есть в базе.


Вроде логика должна быть такой.

Ссылка на комментарий
Поделиться на другие сайты

Не убедил.

 

Чтобы ругаться на троян-загрузчик нужны основания. Например — наличие данных о нём в антивирусной базе или в облачном сервисе KSN,  либо вычисление его подозрительных действий проактивными методами.

 

Предположим, что троян-загрузчик абсолютно новый, и не там и не там не засветился. Остаётся надежда на проактивку? И вот он затаскивает на компьютер программу шифрования, которая: а) давным давно всем знакома б) подписана цифровой подписью в) по этим причинам помещается в группу «Доверенные».

 

В этом случае как сработают правила борьбы с шифровальщиками?

Ссылка на комментарий
Поделиться на другие сайты

 

 


Чтобы ругаться на троян-загрузчик нужны основания. Например — наличие данных о нём в антивирусной базе или в облачном сервисе KSN,  либо вычисление его подозрительных действий проактивными методами.
само собой.

у тебя один шанс, что сработает на этапе:

 

 


он затаскивает на компьютер программу шифрования
на этапе:

а) давным давно всем знакома б) подписана цифровой подписью в) по этим причинам помещается в группу «Доверенные».

программа все, что захочет - зашифрует. Поэтому можешь убрать в Контроле активности программ галочку: "Доверять программам, имеющим цифровую подпись"
  • Улыбнуло 1
Ссылка на комментарий
Поделиться на другие сайты

Я об этом и толкую — нужны ли дополнительные настройки к той инструкции, которая вывешена на сайте тех.поддержки, или тех мер уже достаточно.  

 

Учитывая кейс с неуказанием двух важнейших офисных расширений, я полагаю, что и другие моменты создатели инструкции могли не учесть. 

Ссылка на комментарий
Поделиться на другие сайты

Дождемся ответа специалиста ЛК:

1. верно ли я логику понимаю?

2. какие дополнительные настройки могут пригодится к уже имеющейся инструкции согласно заданным дополнительным вопросам?

Ссылка на комментарий
Поделиться на другие сайты

Инструкцию исправили довольно таки оперативно, что даже странно ))

 

Когда на официальном сайте Лаборатории Касперского неправильно отображалась главная страница при входе из нашего региона, то исправления потребовалось ждать почти две недели.

 

post-860-0-16765900-1468000429_thumb.jpg

 

post-860-0-05367100-1468000447_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

 

 


Инструкцию исправили довольно таки оперативно, что даже странно ))
да это не самое главное))) вот реальные бы баги так исправлялись, а то тянутся из версии к версии ...
Ссылка на комментарий
Поделиться на другие сайты

Кстати, по поводу почтового антивируса молчат уже второй день, отписал багу со скриншотами, добавил к сообщению конфиг с настройками KES — пока ни ответа, ни привета ))


P.S. Спасибо, поржал от души  :lol:

Ссылка на комментарий
Поделиться на другие сайты

 

 


P.S. Спасибо, поржал от души 
ну так это к KIS относится. Заполнением могут заниматься разные люди, да и всех ссылок никто не упомнит, поэтому про каждую ссылку нужно отдельно указывать.
Ссылка на комментарий
Поделиться на другие сайты

Написал подробно в ветке бета-тестирования https://forum.kaspersky.com/index.php?showtopic=353768 ,подождём комментариев. На мой запрос тех.поддержка пока так и не ответила.

Ссылка на комментарий
Поделиться на другие сайты

 

 


программа все, что захочет - зашифрует. Поэтому можешь убрать в Контроле активности программ галочку: "Доверять программам, имеющим цифровую подпись"

 

Прочитал ещё раз не только этот, но и другой материал. В инструкции для KES нет этого пункта: 

 

 

 

С помощью Сетевого экрана  запретите программам из групп Слабые ограниченияСильные ограничения и Недоверенные выход в интернет. Таким образом программы-шифровальщики, получающие уникальный ключ для шифрования через интернет, не смогут получить этот ключ и зашифровать файлы.

 

Удивительно пишут инструкции в KL  :lol:  Но если все их почитать, то можно продукт настроить правильно ))


P.S. То есть если рассуждать логически, то примечание для KIS абсолютно верное, и даже если троян-загрузчик попадёт в группу «Слабые ограничения», то он просто не сможет скачать программу шифрования.

 

Остаётся вариант когда такая программа уже есть на компьютере, ну например — WinRAR.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Timur644
      От Timur644
      Доброго дня всем.
      Антивирус KES последний раз активировал 3 года назад, сейчас забыл как происходит активация.
      Нынешней работе стоит KES 12.6, Kaspersky Security for Linux Mail Server 8.0.3.30. для нескольких доменов. (про него прочитал что тоже через Сервер активируется)
      Лицензия истекает 13.10.2024, ключ уже есть.
      Подскажите пожалуйста как быть с активацией, ближе к дате надо запустить задачу или в тот день?
    • Совух белобокий
      От Совух белобокий
      Добрый день, господа!
      Имеем развёрнутый Kaspersky Security Center 14.2.20222 на Windows Server 2016, лицензионный ключ для продукта "Kaspersky Endpoint Security для бизнеса – Стандартный Russian Edition. 25-49 Node 1 year Renewal Download Licence - Лицензия" на 27 ПК, но почему-то на последний добавленный ПК не "прилетает" лиц. ключ, может быть потому, что все 27 лицензии уже использованы? Как тогда удалить ключ с одного из ПК (или это нужно делать с удалением самого KES на этом ПК?) чтобы освободилась лицензия для последнего ПК?
      Заранее благодарю за ответы!
    • tianddu
      От tianddu
      Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:
      Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.
      Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?
    • Dan4es
      От Dan4es
      Добрый день.
       
      Возникла проблема с цикличным перезапуском KES при открытии Outlook2016. Обе программы переустанавливал. Также пробовал на другом ПК с другой УЗ, поведение такое же. Клиенты под управлением KSC 14.2, KES 12.6.0.438. Скрин, примененной политики, прилагаю. Может кто сталкивался с таким поведением.





    • Lotte
      От Lotte
      Добрый день!
       
      При установке через консоль администрирования KES или KNA на 1 рабочей станции происходит ошибка
       
      Shared folder "\\ip_work_station\admin$" is unavailable for the following accounts: 
      DOMAINNAME\administrator, DOMAINNAME\Administrator, <Current Administration Server service account> (Access is denied.)  Cannot download the installation package through Network Agent because it is not installed on this device.
       
      версия консоли mmc14.2.0.26967
      версия агента 13.2.0.1511
      версия антивируса KES 11.10.0.399
      версия виндовс 10 64 бит
       

×
×
  • Создать...