Перейти к содержанию

Настройка Small Office Security


Рекомендуемые сообщения

В наличии четыре сервера Windows Server 2008 R2 с установленными лицензионными антивирусами Small Office Security.

Вчера на одном из серверов были зашифрованы все доки и базы 1С вирусом шифровальщиком.
Шифровальщик приостановил работу антивируса с помощью программы Process Hacker 2 (которую я не ставил, но дата ее установки вчерашняя).

Прошу помощи в настройки данного антивируса что бы в дальнейшем шифровальщики не могли напакостить на сервере.

Ссылка на комментарий
Поделиться на другие сайты

@proficit, смотрите в логах кто и откуда подключился к серверу. Меняйте логины/пароли, закрывайте доступ к серверу. Ведь, чтобы поставить prochacker - к вам на сервер физически попали. Настройки антивируса вам не помогут.
Ссылка на комментарий
Поделиться на другие сайты

 

 


Настройки антивируса вам не помогут.
почему не помогут если правильно настроить защищаемые папки и файлы.

 

@proficit, почитайте к примеру тут https://support.kaspersky.ru/10905

Ссылка на комментарий
Поделиться на другие сайты

@regist, там явно сказано, что его хакнули и поставили prochacker, которому плевать на пароли и все-такое

Пока у злоумышленников будет доступ к серверу, никакие настройки не спасут.

И да, все эти ссылки я читал

Ссылка на комментарий
Поделиться на другие сайты

@oit,

 


Шифровальщик приостановил работу антивируса с помощью программы Process Hacker 2 (которую я не ставил,
лично мне не понятно как при нормально работающем антивирусе смогли запустить эту программу и приостановить работу антивируса. Так как антивирус по дефолту (если заранее не настроить исключения) ругается на Process Hacker, а как следствие не должен позволить что-то ему сделать и тем более завершить свою работу.

Не спорю дырки на сервере конечно надо закрывать, но и в антивирусе защиту тоже нужно настраивать. Хотя бы для того чтобы по сети не могли пошифровать файлы.

Ссылка на комментарий
Поделиться на другие сайты

 

 

Вчера на одном из серверов были зашифрованы все доки и базы 1С вирусом шифровальщиком.

Сбрутили скорее всего пароль к какой-то учетной записи, а далее зашли по RDP и отключили антивирус. Это особенно актуально если не ставить обновления на сервер и иметь стандартный порт RDP 3389. 

 

Изменено пользователем mike 1
Ссылка на комментарий
Поделиться на другие сайты

@regist, ничего там не ругается, по крайней мере, я никаких правил для этого по не настраивал. В последний месяц я читал, что kes ругаться начал на это ПО, но речь про серверные ос там не шла


@kmscom,  а зачем? Их цель зашифровать, что они с лёгкостью совершили

Ссылка на комментарий
Поделиться на другие сайты

Добрый вечер, @proficit,

1. Включите расширенные базы антивируса: Настройка-->Дополнительно-->Угрозы и исключения-->Обнаруживать ....

2. Включите компонент защита от сетевых атак: Настройка-->Защита.

3. Настройте компонент контроль программ: https://support.kaspersky.ru/12866

4. Настройте сетевой экран: https://support.kaspersky.ru/12864

5. Установите пароль на настройки антивируса.

 

Установите все критические обновления для вашего сервера и поменяйте пароли от учетных записей, которые используются для удаленного подключения и т.п., лишние учетные записи отключите.

Изменено пользователем Friend
Ссылка на комментарий
Поделиться на другие сайты

regist, ничего там не ругается, по крайней мере, я никаких правил для этого по не настраивал.

https://www.virustotal.com/file/bd2c2cf0631d881ed382817afcce2b093f4e412ffb170a719e2762f250abfea4/analysis/1507995299/

https://www.virustotal.com/file/70211a3f90376bbc61f49c22a63075d1d4ddd53f0aefa976216c46e6ba39a9f4/analysis/1507998190/

http://whitelisting.kaspersky.com/advisor-ru#search/1b5c3c458e31bede55145d0644e88d75

Так что должен обзывать not-a-virus:HEUR:RiskTool.Win32.ProcHack.gen

  • Нет слов 1
Ссылка на комментарий
Поделиться на другие сайты

@regist, я тоже могу написать красным и большим шрифтом. Этот детект добавили СОВСЕМ НЕДАВНО и касался  он только Workstation.

*читать нужно не через строку

  • Нет слов 1
Ссылка на комментарий
Поделиться на другие сайты

Я не поленился скачать и проверить.

KIS ругается на программу только если установлена галочка "Обнаруживать другие программы, которые....".

Ссылка на комментарий
Поделиться на другие сайты

 

 


Этот детект добавили СОВСЕМ НЕДАВНО
его добавили минимум как полгода.

 

 


*читать нужно не через строку
это как раз применимо к вам. Насколько понимаю вы спутали детект по поведению (который добавили как раз недавно) с сигнатурным детектом, который уже давно.
  • Баян 1
Ссылка на комментарий
Поделиться на другие сайты

@regist, кому нафиг интересен сигнатурный детект? когда он по умолчанию не включен.

 

 


KIS ругается на программу только если установлена галочка "Обнаруживать другие программы, которые....".
и да, идите уже и проверяйте. Что вам доказывать ... Фома неверующий.
Ссылка на комментарий
Поделиться на другие сайты

 

 


и да, идите уже и проверяйте. Что вам доказывать ... Фома неверующий.
проверять должны вы ибо это вы не верите, что детект давно есть и сначала утверждаете

 


Настройки антивируса вам не помогут.

А из вашего последнего же сообщения вытекает, что будь настройки не по умолчанию, а как выше посоветовал @Friend, то уже трюк со взломом не прошёл. Вот идите и проверяйте, чтобы в следующий раз писать что-то более толковое чем

 

 

детект... касался  он только Workstation.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • andrew75
      Автор andrew75
      Если у вас есть лицензия на Kaspersky Secure Connection, то вы можете настроить VPN подключение в Linux к серверу KSC.
       
      Сначала нам нужно получить файл конфигурации для подключения к OVPN-серверу.
       
      1. Заходим в свой аккаунт на My Kaspersky, идем на вкладку "Безопасное соединение" и нажимаем кнопку "Создать конфигурацию".
       
      2. Выбираем протокол OpenVPN и нажимаем "Продолжить".
       
      3. Выбираем локацию. Можно выбрать только одну. Если захотите поменять, то нужно будет пересоздать конфигурацию. При этом предыдущая будет деактивирована. То есть использовать одновременно несколько локаций нельзя.
      Нажимаем кнопку "Продолжить".
       
      4. Теперь скачиваем файл конфигурации. Он называется credentials.ovpn
      Не забываем сохранить логин и пароль для подключения. Больше их вам не покажут. Если забыли сохранить, то придется пересоздавать конфигурацию.
       
      Теперь настроим OVPN подключение c использованием этой конфигурации на Linux
      Рассмотрим на примере Linux Mint 22.1
      Весь необходимый софт уже установлен в системе по умолчанию, поэтому ничего доустанавливать не надо.
       
      1. В трее нажимаем на иконку "Менеджер сетей" и выбираем "Параметры сети".
       
      2. Добавляем новое VPN подключение.
       
      3. Выбираем "Импортировать из файла"
       
      4. Находим наш файл конфигурации (credentials.ovpn) и нажимаем "Открыть".
       
      5. На вкладке "Идентификатор" меняем при желании имя соединения (по умолчанию будет credentials), вводим сохраненные логин и пароль и нажимаем "Добавить". Никаких других настроек менять не надо.
       
      6. В результате мы создали новое соединение VPN Kaspersky.
       
      7. Идем в "Менеджер сетей" и нажимаем движок "Подключить".
       
      8. Соединение установлено.
       
      9. Проверяем. Германия, Франкфурт.
       
      Как видите, все достаточно просто.
       
      Напоминаю. Использовать можно только одну локацию. Если нужна другая, то нужно создать новую конфигурацию OVPN. При этом старая конфигурация будет деактивирована. 
    • Pavlik02
      Автор Pavlik02
      Здравствуйте, в моей KSC политике добавлено уже 271 флешка, из них 71 флешка не была найдена по идентификатору и не находится в текущий момент, существуют ли способы устранить данную проблему, так как политику должны применять, но в неё не вводятся эти флешки, способ добавления уникальным спецсимволом "*" также пробовал, возможно есть какие-нибудь другие варианты). В текстовое поле "Компьютер" вводилось название моего пк и компа человека, которому принадлежит флешка, так же без успешно. Уровень защиты низкий, так как в организации попросили не трогать этот пункт, так как всё слетит.
       Рисунок 5 - информация об флеш-накопителях, которые были видны в системе
    • serj_serj
      Автор serj_serj
      Добрый день!
      Столкнулся с каким-то вредоносным ПО скорее всего, которое повредило все мои файлы с расширением .docx и .xlsx. При попытке открытия файлов MS Office выдаёт сообщение "приложением word в документе обнаружено содержимое которое не удалось прочитать ошибка. Доверяете ли вы источнику? " Если я нажимаю "Да" - файлы не открываются, выводится сообщение об ошибке открытия либо то, что файл повреждён.

      Сканировал Kaspersky Virus Removal Tool, обнаружены:
      1. MEM:Trojan.Win32.SEPEH.gen
      System Memory
      Троянская программа
      2. HEUR:HackTool.Win32.KMSAuto.gen
      C:\Windows\AAct_Tools\AAct.exe

      Пока никаких действий не принимал. Каких-либо действий по вымогательству (если это шифровальщик) не было.
      Логи прикрепляю.
      Получится ли восстановить данные из повреждённых файлов? 
      CollectionLog-2025.03.27-21.39.zip
      ещё для примера прикладываю архив с повреждёнными файлами
      повреждённые файлы.rar
    • st.max
      Автор st.max
      Добрый день.
      В наличии Kaspersky Security Center Linux 15.1.0.11795, на устройствах Агент 15.1.0.20748 и Kaspersky Endpoint Security для Windows 12.7.0.533.
      Есть задачи на "Поиск вредоносного ПО" по выборке "Давно не выполнялся поиск вредоносного ПО", которые выполняется периодически по расписанию и запускаемые вручную по требованию.
      Проблема в том, что, не смотря на успешные выполнения этих задач по поиску вредоносного ПО - статусы устройств остаются прежними "Критический" или "Предупреждение" с описанием "Давно не выполнялся поиск вредоносного ПО".
       
    • dexter
      Автор dexter
      Всем привет.
       
      Открыл меню Плюса и увидел сообщение (скрин). Ладно, залез в BIOS и включил виртуализацию и попутно (по совету в одной из профильных статей ЛК) параметр VT-d.
      Опять посетил Настройку защиты ввода данных и опять сообщение "... Обнаружено несовместимое устройство или программное обеспечение."
       
      Хорошо. По поводу устройства - ясен пень, имеется в виду модуль TPM . Но он у меня не установлен. Это я знаю точно, поскольку я его не покупал и не устанавливал ( как мне разъяснили в одном из магазинов,
      сие устройство запрещено к оф. продаже). Разъём на плате есть, а самого модуля - нету.
       
      Смотрим и читаем дальше много букв в одной из профильных статей от ЛК. И оказывается, что причин о несовместимости программного обеспечения может быть несколько - https://support.kaspersky.ru/common/safemoney/13713#block1
      то что вверху написано - не суть важно. Листаем список ниже. И что мы там видим ? А то, что под программным обеспечением имеется в виду в том числе Изоляция ядра и Smart App Control.
      У меня, на начальной стадии использования винды-11 Smart App Control отключен, т.к. находится в  режиме "Оценка".
       
      А теперь такой вопрос к разработчикам : нельзя как-то решить эту коллизию с Smart App Control , Изоляцией ядра и защитой ввода данных с использованием аппаратной виртуализации ?
      Или вы реально решили, что для функционирования Плюса в том виде, как Вы задумали , надо отключить несколько функций по обеспечению безопасности в самой системе ?


×
×
  • Создать...