Перейти к содержанию

Компонент: Защита от сетевых атак


Рекомендуемые сообщения

Добрый день.

На файловом сервере срабатывает защита на Kaspersky Endpoint Security10:

Программа:     Неизвестно
Пользователь:     NT AUTHORITY\система (Системный пользователь)
Компонент:     Защита от сетевых атак
Результат:     Запрещено: Scan.Generic.TCP
Объект:     TCP от 192.168.2.37 на локальный порт 50663

В объекте указан наш другой внутренний сервер.  Оба сервера работают под windows 2008R2, обновления накатываются на винду регулярно.

На сервере 192.168.2.37, тоже установлен Kaspersky Endpoint Security1, но в отчетах чисто. Запускал проверку dr. web cureit, по нулям(на сервере 192.168.2.37)

Куда смотреть и копать?

Изменено пользователем zikfriddi
Ссылка на комментарий
Поделиться на другие сайты

@zikfriddi, скорее всего запрос в CA нужно будет сделать. Собрать логи wireshark в момент возникновения данных детектов.

Тут либо объяснят, что так и должно быть, либо пофиксят как ложный детект.

 

*а постоянно возникает детект или единично иногда?

Ссылка на комментарий
Поделиться на другие сайты

@zikfriddi, скорее всего запрос в CA нужно будет сделать. Собрать логи wireshark в момент возникновения данных детектов.

Тут либо объяснят, что так и должно быть, либо пофиксят как ложный детект.

 

*а постоянно возникает детект или единично иногда?

Каждый день, приблизительно в одно и тоже время (00-00)

Ссылка на комментарий
Поделиться на другие сайты

@zikfriddi, может в планировщике что-то срабатывает?

и еще: какой версии KES установлен на серверах? вообще, на серверах рекомендуют продукт KS4WS или WSEE. Вам нужен сетевой экран на сервере?

https://support.kaspersky.ru/ksws10

https://support.kaspersky.ru/wsee8

Ссылка на комментарий
Поделиться на другие сайты

Ссылка на комментарий
Поделиться на другие сайты

Около 2х недель. Я же правильно понимаю, что надо проверять сервер с которого идет атака?

Проверил только dr. web cureit, результат нулевой

Ссылка на комментарий
Поделиться на другие сайты

У меня вопрос: сегодня предложено установить важное обновление, устанавливаю уже 8 часов, а всё ещё идет загрузка. Что-то непонятно мне, как это может быть? На компе - W10.

b0d3eef3db45.png
Изменено пользователем Журавушка
Ссылка на комментарий
Поделиться на другие сайты

@Журавушка, нажмите отмена и загрузите ещё раз. Или через сам браузер обновите в окне "О браузере Google Chrome".

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

@Журавушка, нажмите отмена и загрузите ещё раз. Или через сам браузер обновите в окне "О браузере Google Chrome".

Спасибо. Всё получилось.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      По данным исследовательской компании Juniper Research, оборот электронной торговли в 2024 году превысил 7 триллионов долларов и, по прогнозам, вырастет в полтора раза за следующие пять лет. Но интерес злоумышленников к этой сфере растет еще быстрее. В прошлом году потери от мошенничества превысили $44 млрд, а за пять лет вырастут до $107 млрд.
      Онлайн-площадка любого размера, работающая в любой сфере, может стать жертвой — будь это маркетплейс контента, магазин стройматериалов, бюро путешествий или сайт аквапарка. Если вы принимаете платежи, ведете программу лояльности, поддерживаете личный кабинет клиента — к вам обязательно придут мошенники. Какие схемы атаки наиболее популярны, что за потери несет бизнес и как все это прекратить?
      Кража аккаунтов
      Благодаря инфостилерам и различным утечкам баз данных у злоумышленников на руках есть миллиарды пар e-mail+пароль. Их можно по очереди пробовать на любых сайтах с личным кабинетом, небезосновательно надеясь, что жертва атаки везде использует один и тот же пароль. Эта атака называется credential stuffing, и, если она будет успешна, злоумышленники смогут от имени клиента оплачивать заказы привязанной к аккаунту кредитной картой или использовать баллы лояльности. Также мошенники могут использовать аккаунт для махинаций с покупкой товаров и оплатой сторонними банковскими картами.
       
      View the full article
    • foroven
      Автор foroven
      Добрый день. После того как мы словили вирус шифровальщик и был установлен антивирусный продукт лаборатории Касперского, в его журнале каждый час стали появляться записи о сетевой атаке. Причем адрес атакующего компьютера это Linux-система с установленным Kerio Control. Может ли Касперсий так реагировать на его работу? Или он может быть заражен? Спасибо.
    • KL FC Bot
      Автор KL FC Bot
      Злоумышленники все чаще используют для заражения компьютеров Windows технику ClickFix, заставляя пользователей самостоятельно запускать вредоносные скрипты. Впервые применение этой тактики было замечено весной 2024 года. За прошедшее время злоумышленники успели придумать целый ряд сценариев ее применения.
      Что такое ClickFix
      Техника ClickFix — это, по сути, попытка злоумышленников выполнить вредоносную команду на компьютере жертвы, полагаясь исключительно на приемы социальной инженерии. Злоумышленники под тем или иным предлогом убеждают пользователя скопировать длинную строку (в подавляющем большинстве случаев это скрипт PowerShell), вставить ее в окно запуска программы и нажать Enter, что в итоге должно привести к компрометации системы.
      Чаще всего атака начинается со всплывающего окна, имитирующего нотификацию о какой-либо технической проблеме. Чтобы исправить эту проблему, пользователю необходимо выполнить несколько простых действий, которые так или иначе сводятся к копированию какого-то объекта и запуску его через окно Run. Впрочем, в Windows 11 PowerShell можно выполнить и из строки поиска приложений, настроек и документов, которая открывается при нажатии на иконку с логотипом, поэтому жертву просят скопировать что-либо именно туда.
      Атака ClickFix — как своими руками заразить собственный компьютер зловредом за три простых шага. Источник
      Название ClickFix эта техника получила, поскольку чаще всего в нотификации присутствует кнопка, название которой так или иначе связано с глаголом починить (Fix, How to fix, Fix it) и на которую пользователю надо кликнуть, чтобы решить якобы возникшую проблему или увидеть инструкцию по ее решению. Однако это не обязательный элемент — необходимость запуска могут аргументировать требованием проверить безопасность компьютера или, например, просьбой подтвердить, что пользователь не робот. В таком случае могут обойтись и без кнопки Fix.
      Пример инструкции для подтверждения, что вы не робот. Источник
      От реализации к реализации схема может немного отличаться, но чаще всего атакующие выдают жертве следующую инструкцию:
      нажать кнопку для копирования решающего проблему кода; нажать сочетание клавиш [Win] + [R]; нажать сочетание [Ctrl] + [V]; нажать [Enter]. Что при этом происходит на самом деле? Первый шаг скопирует в буфер обмена какой-то невидимый пользователю скрипт. Второй — откроет окно Run («Выполнить»), которое в Windows предназначено для быстрого запуска программ, открытия файлов и папок, а также ввода команд. На третьем этапе в него из буфера обмена будет вставлен скрипт PowerShell. Наконец, на последнем этапе этот код будет запущен с текущими привилегиями пользователя.
      В результате выполнения скрипта на компьютер загружается и устанавливается какой-либо зловред — конкретная вредоносная нагрузка разнится от кампании к кампании. То есть получается, что пользователь своими руками запускает вредоносный скрипт в собственной системе и заражает свой компьютер.
       
      View the full article
    • Александр КС
      Автор Александр КС
      Здравствуйте. Столкнулись с шифровальщиком. 1 компьютер остался включенным на майские праздники. Судя по дате изменения файлов 4 дня зашифровывались файлы и он перекинулся на сетевой диск. 5 мая утром он начал шифровать файлы и на других компьютерах, после их включения. После отключения 1 компьютера от сети шифрование по сети остановилось. Антивирус увидел, что файл morgan.exe начал менять уже .exe файлы и был удален. Был отформатирован диск С и установлена новая windows. Но тысячи файлов остались зашифрованными. Логи, зараженные файлы и записку от злоумышленника прилагаю.
      Зашифрованные файлы и записка.rar Addition.txt FRST.txt
    • elen sim
      Автор elen sim
      Какой антивирус лучше настроить для максимальной защиты при работе с онлайн-банкингом — достаточно ли возможностей у Kaspersky Internet Security, или стоит рассмотреть Kaspersky Plus/Total Security?
×
×
  • Создать...