Перейти к содержанию

Настройка Small Office Security


Рекомендуемые сообщения

В наличии четыре сервера Windows Server 2008 R2 с установленными лицензионными антивирусами Small Office Security.

Вчера на одном из серверов были зашифрованы все доки и базы 1С вирусом шифровальщиком.
Шифровальщик приостановил работу антивируса с помощью программы Process Hacker 2 (которую я не ставил, но дата ее установки вчерашняя).

Прошу помощи в настройки данного антивируса что бы в дальнейшем шифровальщики не могли напакостить на сервере.

Ссылка на комментарий
Поделиться на другие сайты

@proficit, смотрите в логах кто и откуда подключился к серверу. Меняйте логины/пароли, закрывайте доступ к серверу. Ведь, чтобы поставить prochacker - к вам на сервер физически попали. Настройки антивируса вам не помогут.
Ссылка на комментарий
Поделиться на другие сайты

 

 


Настройки антивируса вам не помогут.
почему не помогут если правильно настроить защищаемые папки и файлы.

 

@proficit, почитайте к примеру тут https://support.kaspersky.ru/10905

Ссылка на комментарий
Поделиться на другие сайты

@regist, там явно сказано, что его хакнули и поставили prochacker, которому плевать на пароли и все-такое

Пока у злоумышленников будет доступ к серверу, никакие настройки не спасут.

И да, все эти ссылки я читал

Ссылка на комментарий
Поделиться на другие сайты

@oit,

 


Шифровальщик приостановил работу антивируса с помощью программы Process Hacker 2 (которую я не ставил,
лично мне не понятно как при нормально работающем антивирусе смогли запустить эту программу и приостановить работу антивируса. Так как антивирус по дефолту (если заранее не настроить исключения) ругается на Process Hacker, а как следствие не должен позволить что-то ему сделать и тем более завершить свою работу.

Не спорю дырки на сервере конечно надо закрывать, но и в антивирусе защиту тоже нужно настраивать. Хотя бы для того чтобы по сети не могли пошифровать файлы.

Ссылка на комментарий
Поделиться на другие сайты

 

 

Вчера на одном из серверов были зашифрованы все доки и базы 1С вирусом шифровальщиком.

Сбрутили скорее всего пароль к какой-то учетной записи, а далее зашли по RDP и отключили антивирус. Это особенно актуально если не ставить обновления на сервер и иметь стандартный порт RDP 3389. 

 

Изменено пользователем mike 1
Ссылка на комментарий
Поделиться на другие сайты

@regist, ничего там не ругается, по крайней мере, я никаких правил для этого по не настраивал. В последний месяц я читал, что kes ругаться начал на это ПО, но речь про серверные ос там не шла


@kmscom,  а зачем? Их цель зашифровать, что они с лёгкостью совершили

Ссылка на комментарий
Поделиться на другие сайты

Добрый вечер, @proficit,

1. Включите расширенные базы антивируса: Настройка-->Дополнительно-->Угрозы и исключения-->Обнаруживать ....

2. Включите компонент защита от сетевых атак: Настройка-->Защита.

3. Настройте компонент контроль программ: https://support.kaspersky.ru/12866

4. Настройте сетевой экран: https://support.kaspersky.ru/12864

5. Установите пароль на настройки антивируса.

 

Установите все критические обновления для вашего сервера и поменяйте пароли от учетных записей, которые используются для удаленного подключения и т.п., лишние учетные записи отключите.

Изменено пользователем Friend
Ссылка на комментарий
Поделиться на другие сайты

regist, ничего там не ругается, по крайней мере, я никаких правил для этого по не настраивал.

https://www.virustotal.com/file/bd2c2cf0631d881ed382817afcce2b093f4e412ffb170a719e2762f250abfea4/analysis/1507995299/

https://www.virustotal.com/file/70211a3f90376bbc61f49c22a63075d1d4ddd53f0aefa976216c46e6ba39a9f4/analysis/1507998190/

http://whitelisting.kaspersky.com/advisor-ru#search/1b5c3c458e31bede55145d0644e88d75

Так что должен обзывать not-a-virus:HEUR:RiskTool.Win32.ProcHack.gen

  • Нет слов 1
Ссылка на комментарий
Поделиться на другие сайты

@regist, я тоже могу написать красным и большим шрифтом. Этот детект добавили СОВСЕМ НЕДАВНО и касался  он только Workstation.

*читать нужно не через строку

  • Нет слов 1
Ссылка на комментарий
Поделиться на другие сайты

Я не поленился скачать и проверить.

KIS ругается на программу только если установлена галочка "Обнаруживать другие программы, которые....".

Ссылка на комментарий
Поделиться на другие сайты

 

 


Этот детект добавили СОВСЕМ НЕДАВНО
его добавили минимум как полгода.

 

 


*читать нужно не через строку
это как раз применимо к вам. Насколько понимаю вы спутали детект по поведению (который добавили как раз недавно) с сигнатурным детектом, который уже давно.
  • Баян 1
Ссылка на комментарий
Поделиться на другие сайты

@regist, кому нафиг интересен сигнатурный детект? когда он по умолчанию не включен.

 

 


KIS ругается на программу только если установлена галочка "Обнаруживать другие программы, которые....".
и да, идите уже и проверяйте. Что вам доказывать ... Фома неверующий.
Ссылка на комментарий
Поделиться на другие сайты

 

 


и да, идите уже и проверяйте. Что вам доказывать ... Фома неверующий.
проверять должны вы ибо это вы не верите, что детект давно есть и сначала утверждаете

 


Настройки антивируса вам не помогут.

А из вашего последнего же сообщения вытекает, что будь настройки не по умолчанию, а как выше посоветовал @Friend, то уже трюк со взломом не прошёл. Вот идите и проверяйте, чтобы в следующий раз писать что-то более толковое чем

 

 

детект... касался  он только Workstation.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • infobez_bez
      Автор infobez_bez
      Здравствуйте!

      Я настраиваю политику карантина для устройств под управлением Windows в KSC. При переносе устройства в эту политику у него должна блокироваться вся сетевая активность, кроме связи с сервером администрирования.

      Проблема:
      -В политике для Linux есть опция «Всегда добавлять разрешающее правило для портов агента администрирования», но в политике для Windows такой настройки нет.
      -Я пробовал добавлять сервер администрирования в доверенные узлы, но при этом разрешались и другие локальные службы, а нужно, чтобы работала только связь с KSC.
      -Также пытался вручную прописать правила в сетевом экране для портов агента (например, 13000, 14000 TCP/UDP), но это не сработало — устройство теряло связь с сервером.

      Вопрос:
      Как правильно настроить политику карантина для Windows, чтобы:
      -Устройство имело доступ только к серверу администрирования KSC.
      -Все остальные сетевые соединения (включая локальные службы) блокировались.
      -Устройство могло получать обновления политик (например, при выходе из карантина).
      -Нужна ли дополнительная настройка сетевого экрана или есть скрытые параметры, аналогичные функционалу для Linux?

      KSC 14.2
    • serj_serj
      Автор serj_serj
      Добрый день!
      Столкнулся с каким-то вредоносным ПО скорее всего, которое повредило все мои файлы с расширением .docx и .xlsx. При попытке открытия файлов MS Office выдаёт сообщение "приложением word в документе обнаружено содержимое которое не удалось прочитать ошибка. Доверяете ли вы источнику? " Если я нажимаю "Да" - файлы не открываются, выводится сообщение об ошибке открытия либо то, что файл повреждён.

      Сканировал Kaspersky Virus Removal Tool, обнаружены:
      1. MEM:Trojan.Win32.SEPEH.gen
      System Memory
      Троянская программа
      2. HEUR:HackTool.Win32.KMSAuto.gen
      C:\Windows\AAct_Tools\AAct.exe

      Пока никаких действий не принимал. Каких-либо действий по вымогательству (если это шифровальщик) не было.
      Логи прикрепляю.
      Получится ли восстановить данные из повреждённых файлов? 
      CollectionLog-2025.03.27-21.39.zip
      ещё для примера прикладываю архив с повреждёнными файлами
      повреждённые файлы.rar
    • Sergsob98
      Автор Sergsob98
      Доброго времени суток!
      У меня установлен сервер администрирования Kaspersky Security Center 15.2 на Linux, доступ к нему осуществляется через веб-интерфейс. Подскажите, где найти функцию Wake on LAN, чтобы можно было удалённо включать компьютеры? 
       
      Сообщение от модератора thyrex Перенесено из технического раздела
    • andrew75
      Автор andrew75
      Если у вас есть лицензия на Kaspersky Secure Connection, то вы можете настроить VPN подключение в Linux к серверу KSC.
       
      Сначала нам нужно получить файл конфигурации для подключения к OVPN-серверу.
       
      1. Заходим в свой аккаунт на My Kaspersky, идем на вкладку "Безопасное соединение" и нажимаем кнопку "Создать конфигурацию".
       
      2. Выбираем протокол OpenVPN и нажимаем "Продолжить".
       
      3. Выбираем локацию. Можно выбрать только одну. Если захотите поменять, то нужно будет пересоздать конфигурацию. При этом предыдущая будет деактивирована. То есть использовать одновременно несколько локаций нельзя.
      Нажимаем кнопку "Продолжить".
       
      4. Теперь скачиваем файл конфигурации. Он называется credentials.ovpn
      Не забываем сохранить логин и пароль для подключения. Больше их вам не покажут. Если забыли сохранить, то придется пересоздавать конфигурацию.
       
      Теперь настроим OVPN подключение c использованием этой конфигурации на Linux
      Рассмотрим на примере Linux Mint 22.1
      Весь необходимый софт уже установлен в системе по умолчанию, поэтому ничего доустанавливать не надо.
       
      1. В трее нажимаем на иконку "Менеджер сетей" и выбираем "Параметры сети".
       
      2. Добавляем новое VPN подключение.
       
      3. Выбираем "Импортировать из файла"
       
      4. Находим наш файл конфигурации (credentials.ovpn) и нажимаем "Открыть".
       
      5. На вкладке "Идентификатор" меняем при желании имя соединения (по умолчанию будет credentials), вводим сохраненные логин и пароль и нажимаем "Добавить". Никаких других настроек менять не надо.
       
      6. В результате мы создали новое соединение VPN Kaspersky.
       
      7. Идем в "Менеджер сетей" и нажимаем движок "Подключить".
       
      8. Соединение установлено.
       
      9. Проверяем. Германия, Франкфурт.
       
      Как видите, все достаточно просто.
       
      Напоминаю. Использовать можно только одну локацию. Если нужна другая, то нужно создать новую конфигурацию OVPN. При этом старая конфигурация будет деактивирована. 
    • Pavlik02
      Автор Pavlik02
      Здравствуйте, в моей KSC политике добавлено уже 271 флешка, из них 71 флешка не была найдена по идентификатору и не находится в текущий момент, существуют ли способы устранить данную проблему, так как политику должны применять, но в неё не вводятся эти флешки, способ добавления уникальным спецсимволом "*" также пробовал, возможно есть какие-нибудь другие варианты). В текстовое поле "Компьютер" вводилось название моего пк и компа человека, которому принадлежит флешка, так же без успешно. Уровень защиты низкий, так как в организации попросили не трогать этот пункт, так как всё слетит.
       Рисунок 5 - информация об флеш-накопителях, которые были видны в системе
×
×
  • Создать...