Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

В наличии четыре сервера Windows Server 2008 R2 с установленными лицензионными антивирусами Small Office Security.

Вчера на одном из серверов были зашифрованы все доки и базы 1С вирусом шифровальщиком.
Шифровальщик приостановил работу антивируса с помощью программы Process Hacker 2 (которую я не ставил, но дата ее установки вчерашняя).

Прошу помощи в настройки данного антивируса что бы в дальнейшем шифровальщики не могли напакостить на сервере.

Опубликовано
@proficit, смотрите в логах кто и откуда подключился к серверу. Меняйте логины/пароли, закрывайте доступ к серверу. Ведь, чтобы поставить prochacker - к вам на сервер физически попали. Настройки антивируса вам не помогут.
Опубликовано

 

 


Настройки антивируса вам не помогут.
почему не помогут если правильно настроить защищаемые папки и файлы.

 

@proficit, почитайте к примеру тут https://support.kaspersky.ru/10905

Опубликовано

@regist, там явно сказано, что его хакнули и поставили prochacker, которому плевать на пароли и все-такое

Пока у злоумышленников будет доступ к серверу, никакие настройки не спасут.

И да, все эти ссылки я читал

Опубликовано

@oit,

 


Шифровальщик приостановил работу антивируса с помощью программы Process Hacker 2 (которую я не ставил,
лично мне не понятно как при нормально работающем антивирусе смогли запустить эту программу и приостановить работу антивируса. Так как антивирус по дефолту (если заранее не настроить исключения) ругается на Process Hacker, а как следствие не должен позволить что-то ему сделать и тем более завершить свою работу.

Не спорю дырки на сервере конечно надо закрывать, но и в антивирусе защиту тоже нужно настраивать. Хотя бы для того чтобы по сети не могли пошифровать файлы.

Опубликовано

что то злоумышленики пошли долгим путем, могли и вообще удалить антивирус )))

Опубликовано (изменено)

 

 

Вчера на одном из серверов были зашифрованы все доки и базы 1С вирусом шифровальщиком.

Сбрутили скорее всего пароль к какой-то учетной записи, а далее зашли по RDP и отключили антивирус. Это особенно актуально если не ставить обновления на сервер и иметь стандартный порт RDP 3389. 

 

Изменено пользователем mike 1
Опубликовано

@regist, ничего там не ругается, по крайней мере, я никаких правил для этого по не настраивал. В последний месяц я читал, что kes ругаться начал на это ПО, но речь про серверные ос там не шла


@kmscom,  а зачем? Их цель зашифровать, что они с лёгкостью совершили

Опубликовано (изменено)

Добрый вечер, @proficit,

1. Включите расширенные базы антивируса: Настройка-->Дополнительно-->Угрозы и исключения-->Обнаруживать ....

2. Включите компонент защита от сетевых атак: Настройка-->Защита.

3. Настройте компонент контроль программ: https://support.kaspersky.ru/12866

4. Настройте сетевой экран: https://support.kaspersky.ru/12864

5. Установите пароль на настройки антивируса.

 

Установите все критические обновления для вашего сервера и поменяйте пароли от учетных записей, которые используются для удаленного подключения и т.п., лишние учетные записи отключите.

Изменено пользователем Friend
Опубликовано

regist, ничего там не ругается, по крайней мере, я никаких правил для этого по не настраивал.

https://www.virustotal.com/file/bd2c2cf0631d881ed382817afcce2b093f4e412ffb170a719e2762f250abfea4/analysis/1507995299/

https://www.virustotal.com/file/70211a3f90376bbc61f49c22a63075d1d4ddd53f0aefa976216c46e6ba39a9f4/analysis/1507998190/

http://whitelisting.kaspersky.com/advisor-ru#search/1b5c3c458e31bede55145d0644e88d75

Так что должен обзывать not-a-virus:HEUR:RiskTool.Win32.ProcHack.gen

  • Нет слов 1
Опубликовано

@regist, я тоже могу написать красным и большим шрифтом. Этот детект добавили СОВСЕМ НЕДАВНО и касался  он только Workstation.

*читать нужно не через строку

  • Нет слов 1
Опубликовано

Я не поленился скачать и проверить.

KIS ругается на программу только если установлена галочка "Обнаруживать другие программы, которые....".

Опубликовано

 

 


Этот детект добавили СОВСЕМ НЕДАВНО
его добавили минимум как полгода.

 

 


*читать нужно не через строку
это как раз применимо к вам. Насколько понимаю вы спутали детект по поведению (который добавили как раз недавно) с сигнатурным детектом, который уже давно.
  • Баян 1
Опубликовано

@regist, кому нафиг интересен сигнатурный детект? когда он по умолчанию не включен.

 

 


KIS ругается на программу только если установлена галочка "Обнаруживать другие программы, которые....".
и да, идите уже и проверяйте. Что вам доказывать ... Фома неверующий.
Опубликовано

 

 


и да, идите уже и проверяйте. Что вам доказывать ... Фома неверующий.
проверять должны вы ибо это вы не верите, что детект давно есть и сначала утверждаете

 


Настройки антивируса вам не помогут.

А из вашего последнего же сообщения вытекает, что будь настройки не по умолчанию, а как выше посоветовал @Friend, то уже трюк со взломом не прошёл. Вот идите и проверяйте, чтобы в следующий раз писать что-то более толковое чем

 

 

детект... касался  он только Workstation.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Abbat56
      Автор Abbat56
      Добрый день. Не устанавливается Kaspersky Small Office Security на ПК 
       
      Процесс появляется и через несколько секунд пропадает. 
      Так же процесс может остаться висеть на бесконечный срок но установка не начинается. 
    • Ave_Mechanic
      Автор Ave_Mechanic
      Проблема при раздаче интернета с ПК по WIFI, устройства могут подключиться, но без доступа в интернет. Сети присвоен статус доверенной. Проблема уходит если на раздающем ПК выключить сетевой экран.
    • Антон Бурлаков
      Автор Антон Бурлаков
      Всем привет! на работе выдали новый монитор к ноуту. не могу ни как яркость настроить, то одно то второе тускнее, охота 2я экранами пользоваться. 
      может есть какие настройки секретные которые цвета могут настроить? 


    • Sapfira
      Автор Sapfira
      У моей видеокарты (RTX 4070), вентиляторы включаются только тогда, когда температура достигает 60°С и выше, а когда температура опускается ниже 60°С, они снова отключаются.
       
      Так вот, через программу MSI Afterburner настроила, чтобы включались они не при 60°С, а при 50°С. Только включаться то они включаются, но при опускании ниже 50°С почему-то не отключаются и продолжают работать на минимальных оборотах (30%) даже при 32°С.
      В чем может быть причина? При настройке по-умолчанию (на 60°С) проблем с отключением нет.
       
       
    • Сергей5656
      Автор Сергей5656
      Как настроить коммутатор для безопасного выхода в сеть с нескольких компов? Зависят ли настройки от марки \ производителя? Регулярно читаю новости Касперского и, к сожалению, никогда не видел статей на эту тему.
       
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь по персональным продуктам  
×
×
  • Создать...