Перейти к содержанию

Атака с сети


Рекомендуемые сообщения

1) Отключение скрытых "шар" (ADMIN$, C$ и т.д.):

 

HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

 

DWORD AutoShareWks 0

 

+ поместить в автозагрузку bat или cmd файл со строкой

 

net share ipc$ /delete

 

 

2) Запрет вывода списка "шар" и юзеров на вашей машине анонимным пользователям:

 

HKLM\System\CurrentControlSet\Control\Lsa

 

DWORD RestrictAnonymous 1

 

 

3) Полное отрубание netbios и SMB в форточках (самый радикальный способ избавиться от "ахиллесовой пяты" форточек):

 

по пунктам:

 

а) services.msc - службы "рабочая станция", "сервер", "модуль поддержки NetBIOS через TCP/IP", "обозреватель компьютеров" переводим в "отключено"

б) сетевые подключения" - любое - общие - удалить "службу общего доступа к файлам и папкам..." и "клиента для сетей ms", от перезагрузки пока отказаться

в) "сетевые подключения" - нужное - tcp/ip - свойства - дополнительно - WINS - убрать крыжик с "включить просмотр lmhosts" и поставить - "отключить netbios через tcp/ip"

г) devmgmt.msc - вид - показать скрытые устройства; далее - драйверы устройств не plug and play - netbios через tcp/ip - свойства - драйвер - выбрать "отключено".

д) перезагрузка

е) после перезагрузки можно удалить из системы нетбиосовский драйвер

ж) наслаждаемся результатом

Ссылка на комментарий
Поделиться на другие сайты

еще пара вопросов:

 

--- имеем 2 компа и принтер(ы), один подключен к интернету (А), второй не подключен (Б). У этого который подключен к интернету (А) - 2 сетевых карты?

--- откуда расшарены папки - на А или на Б?

--- где установлен KIS - на обоих, только на А или только на Б?

1.имеем 2 компа и принтер. компА подключен к тернету, компБ не подключен.у компА 2 сетевых карты.

2. папки с общим доступом: на компА диск D, на компБ диски С и D( они же подключены между собой как сетевые диски. может это лишне?)

3.KIS установлен на компА

(ещё про это я писал сдесь)

зараза (не постояноо ,но пару раз в неделю точно) лезет на компА. причем вирус один и тот же (только с разными именами папок)

а с какого перепуга KIS должен закрывать доступ к папкам из сети провайдера, если человек так захотел сделать?

я не хотел, так получилось :) а можно сделать, шоб они были доступны только из офисной?

Изменено пользователем slavbod
Ссылка на комментарий
Поделиться на другие сайты

на компБ диски С и D( они же подключены между собой как сетевые диски. может это лишне?)

Честно говоря, не понял. Имеется 2 расшаренных ресурса на компьютере Б: C и D, верно? Что значит "подключены между собой"?

 

Еще выполни вот эти рекоммендации:

 

1) Отключение скрытых "шар" (ADMIN$, C$ и т.д.):

HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters

DWORD AutoShareWks 0

+ поместить в автозагрузку bat или cmd файл со строкой

[b]net share ipc$ /delete[/b]

2) Запрет вывода списка "шар" и юзеров на вашей машине анонимным пользователям:

HKLM\System\CurrentControlSet\Control\Lsa

DWORD RestrictAnonymous 1

 

Это нисколько не нарушит работу SMB на твоих компьютерах, а "твики" полезные.

 

а можно сделать, шоб они были доступны только из офисной?

конечно, можно

 

в настройках KISа можешь с легкостью это сделать

Ссылка на комментарий
Поделиться на другие сайты

Честно говоря, не понял. Имеется 2 расшаренных ресурса на компьютере Б: C и D, верно? Что значит "подключены между собой"?

 

 

конечно, можно

в настройках KISа можешь с легкостью это сделать

кроме того что на них стоит общий доступ, я сделал на компА " подключить сетевые диски" и подключил с компБ оба диска(зачем не спрашивайте сам не знаю)

а про настройки KISa можно ссылочку, где прочесть как сделать?

+ поместить в автозагрузку bat или cmd файл со строкой

и это мне как :lol:

ток пожалуста не надо меня посылать на компутерные курсы за глупые вопросы :) :)

Изменено пользователем slavbod
Ссылка на комментарий
Поделиться на другие сайты

slavbod

Вам нужно добавить офисную сеть в Доверенные сети, а к правилам Публичной сети (Интернет) добавить ещё одно, запрещающее входящие соединения на порт 445.

Ссылка на комментарий
Поделиться на другие сайты

и это мне как

 

скачай архив из вложения

распакуй его

файлы с расширением *reg (auto-share-wks.reg и restrrict-anonymous.reg) просто запусти на выполнение. Ответь согласием на запрос форточек о внесении изменений в реестр.

файл с расширением *cmd помести в автозагрузку (обычно C:/Documents and Settings/твое-имя-пользователя/главное меню/программы/автозагрузка).

перезагрузись

 

 

ток пожалуста не надо меня посылать на компутерные курсы за глупые вопросы

уговорил ))

nohiddenshares.rar

Изменено пользователем Roman Merkushin
Ссылка на комментарий
Поделиться на другие сайты

не стал создавать новую тему, но думаю никто не обидется..

проблемы нет, но есть вопрос. при атаке KIS блокирует атакующий комп на ххх количество часов. этот период я установил на 9999мин(максимум). путём сложнейших математических вычислений я выяснил, что это более шести суток. но атаки повторяются с гораздо меньшей периодичностью(1-2 дня). отсюда вопрос :этот счетчик обнуляется при выключении машины?или я чего-то не понимаю ;)

Ссылка на комментарий
Поделиться на другие сайты

с подобными атаками лучше бороться не через следствия, а через их причины.

как правило, атака проходит, когда ось имеет уязвимости из-за неустановленных заплаток. вот три из них, без которых комп с виндой (минимум SP3!, 2 и 1 эспаки даже не обсуждаются ) лучше не подключать к сети:

 

1. Заплатка - обновление MS08-067 для Microsoft Windows

(http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx)

 

Защищает от различных модификаций вредоносной программы Kido

(Net-Worm.Win32.Kido.ip, Net-Worm.Win32.Kido.iq и др.),

которая способна противодействовать работе антивирусных программ, запущенных на

зараженном компьютере. Kido использует критическую уязвимость операционной системы для распространения через

локальные сети и съёмные носители информации.

 

 

2. Заплатка - обновление MS08-068 для Microsoft Windows

(http://www.microsoft.com/technet/security/bulletin/ms08-068.mspx)

 

This security update resolves a publicly disclosed vulnerability in Microsoft Server Message Block (SMB) Protocol.

The vulnerability could allow remote code execution on affected systems. An attacker who successfully exploited

this vulnerability could install programs; view, change, or delete data; or create new accounts with full user rights.

Users whose accounts are configured to have fewer user rights on the system could be less impacted than users who

operate with administrative user rights.

 

 

3. Заплатка - обновление MS09-001 для Microsoft Windows

(http://www.microsoft.com/technet/security/bulletin/ms09-001.mspx)

 

This security update resolves two privately reported vulnerabilities and one publicly disclosed vulnerability

in Microsoft Server Message Block (SMB) Protocol. The vulnerabilities could allow remote code execution on affected

systems. An attacker who successfully exploited these vulnerabilities could install programs; view, change, or

delete data; or create new accounts with full user rights. Firewall best practices and standard default firewall

configurations can help protect networks from attacks that originate outside the enterprise perimeter.

Best practices recommend that systems that are connected to the Internet have a minimal number of ports exposed.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      От KL FC Bot
      С точки зрения информационной безопасности беспроводные сети, как правило, рассматриваются как нечто очень локальное. Ведь для того, чтобы к ним подключиться, необходимо физически быть в непосредственной близости от точки доступа. Это свойство существенно ограничивает их использование для атак на организацию и таким образом снижает их восприятие в качестве вероятного вектора атаки. Просто за счет того, что у человека складывается впечатление, будто абстрактный хакер из Интернета не может просто так взять и подключиться к корпоративному Wi-Fi. Однако недавно обнаруженная атака «ближайший сосед» демонстрирует, что это не совсем так.
      Беспроводная сеть в целом неплохо защищенной организации может стать удобной точкой входа для удаленных атакующих, если те предварительно взломают другую, более уязвимую компанию, офис которой расположен в том же здании или в одном из соседних. Рассказываем подробнее о том, как это работает и что можно сделать для защиты от подобных атак.
      Удаленная атака на беспроводную сеть организации
      Предположим, есть некие атакующие, которые собираются удаленно взломать некую организацию. Они собирают информацию об этой компании, исследуют ее внешний периметр, может быть, даже находят в базах утекших паролей учетные данные некоторых сотрудников. Но подходящих для эксплуатации уязвимостей не видят, а кроме того, понимают, что во всех внешних сервисах компании включена двухфакторная аутентификация, так что одних только паролей для входа недостаточно.
      Методом проникновения могла бы стать корпоративная сеть Wi-Fi, в которую можно попытаться войти с помощью тех же учетных данных. Особенно, если у организации есть гостевая сеть Wi-Fi, которая недостаточно тщательно изолирована от основной сети, — для нее двухфакторную аутентификацию и включают крайне редко. Но есть проблема: атакующие находятся на другом конце земного шара и физически не могут подключиться к офисному Wi-Fi.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Примерно год назад произошел масштабнейший ransomware-инцидент — атака на гиганта американского медицинского страхования, компанию UnitedHealth Group. Взлом имел настолько многочисленные и серьезные последствия, что все прошедшее с момента атаки время появлялись новые подробности о ходе атаки и ее итогах. К годовщине инцидента мы решили собрать все теперь уже доступные данные в одном материале.
      Ransomware-атака на UnitedHealth Group
      Сперва дадим контекст, который будет в особенности полезен для тех, кто не очень хорошо знаком с данной организацией. UnitedHealth Group — это крупнейшая компания на рынке медицинского страхования и медицинских услуг США. Ее капитализация составляет примерно $500 миллиардов. При этом UnitedHealth Group занимает девятое место по выручке среди всех корпораций мира, следуя в этом списке сразу после Apple.
      В состав UnitedHealth Group входят две компании. Первая из них, UnitedHealthcare, занимается медицинским страхованием. Вторая, Optum, специализируется на предоставлении разнообразных медицинских услуг — от фармацевтики и собственно медицинского обслуживания до ИТ-систем, используемых в здравоохранении.
      Последним занимается OptumInsight — одно из трех подразделений Optum, причем самое высокомаржинальное из них. Осенью 2022 года в OptumInsight вошла приобретенная UnitedHealth Group платформа Change Healthcare. Эта цифровая площадка обрабатывает заявления на получение страховых выплат, выступая в роли финансового посредника между пациентами, поставщиками медицинских услуг и страховщиками.
      Собственно, Change Healthcare и стала непосредственной целью атаки вымогателей: 21 февраля в ее системах начал работать шифровальщик, из-за чего платформа стала недоступна. Это вызвало настоящий хаос в американской системе здравоохранения: из-за невозможности быстрой обработки заявлений на страховые выплаты многие пациенты вынуждены были оплачивать лекарства и медицинские услуги из своего кармана. А медицинским учреждениям пришлось перейти в ручной режим обработки счетов.
      Восстановление пострадавших систем заняло многие месяцы: к примеру, клиринговый сервис Change Healthcare возобновил работу лишь в ноябре. В UnitedHealth Group даже создали специальный сайт, на котором можно следить за восстановительными работами. Даже сейчас, спустя год после атаки, на этом сайте публикуются регулярные обновления, а некоторые системы до сих пор имеют статус «доступна частично».
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Чуть больше года назад в посте Google OAuth и фантомные аккаунты мы уже обсуждали, что использование опции «Вход с аккаунтом Google» в корпоративные сервисы дает возможность сотрудникам создавать фантомные Google-аккаунты, которые не контролируются администратором корпоративного Google Workspace и продолжают работать после оффбординга. Недавно выяснилось, что это не единственная проблема, связанная с OAuth. Из-за недостатков этого механизма аутентификации любой желающий может получить доступ к данным многих прекративших деятельность организаций, перерегистрировав на себя брошенные компаниями домены. Рассказываем подробнее об этой атаке.
      Как работает аутентификация при использовании «Вход с аккаунтом Google»
      Некоторые могут подумать, что, доверяя опции «Вход с аккаунтом Google», компания получает надежный механизм аутентификации, использующий продвинутые технологии Google и широкие возможности интернет-гиганта по мониторингу пользователей. Однако на деле это не так: при входе с Google OAuth применяется достаточно примитивная проверка. Сводится она, как правило, к тому, что у пользователя есть доступ к почтовому адресу, который привязан к Google Workspace организации.
      Причем, как мы уже говорили в предыдущем материале о Google OAuth, это вовсе не обязательно Gmail — ведь привязать Google-аккаунт можно совершенно к любой почте. Получается, что при использовании «Входа с аккаунтом Google» доступ к тому или иному корпоративному сервису защищен ровно настолько надежно, насколько защищен почтовый адрес, к которому привязан Google-аккаунт.
      Если говорить несколько более подробно, то при аутентификации пользователя в корпоративном сервисе Google OAuth отправляет этому сервису следующую информацию:
      В теории в ID-токене Google OAuth есть уникальный для каждого Google-аккаунта параметр sub, но на практике из-за проблем с его использованием сервисы проверяют лишь домен и адрес электронной почты. Источник
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Начиная с 31 декабря наша телеметрия начала фиксировать масштабную активность криптомайнера XMRig. Причем в большинстве случаев запуск зловреда детектировался домашними решениями, но в некоторых — корпоративными. Тщательное исследование проблемы показало, что некие злоумышленники распространяли зловред в торрентах с играми. Целью атаки, скорее всего, были именно геймеры из разных стран, включая Россию, Бразилию и Германию, однако, вероятно в силу того что некоторые сотрудники компаний используют рабочие компьютеры в личных целях, криптомайнер был обнаружен и в корпоративных сетях.
      Вредоносная кампания
      Кампания, ласково названная нашими аналитиками StaryDobry, была тщательно спланирована: вредоносные дистрибутивы создавались и загружались на торренты начиная с сентября по декабрь 2024 года. Разумеется, игры на торрентах были представлены в виде репаков — то есть модифицированных версий программ, в которые авторы раздачи уже встроили средства обхода проверки подлинности копии игры (иными словами, игры были взломаны).
      Пользователи успешно загружали и устанавливали их. До поры до времени троянизированные игры никак не проявляли себя, но 31 декабря они получили команду с удаленного сервера злоумышленников, начали скачивать майнер и запускать его на зараженном устройстве. Троянизированы были версии популярных компьютерных игр-симуляторов Garry’s Mod, BeamNG.drive, Universe Sandbox и некоторых других.
      Мы внимательно исследовали образец зловреда и вот что обнаружили.
      Перед запуском программа проверяет, запускается она в отладочной среде / «песочнице» или нет. Если да — процедура установки немедленно прекращается. Майнер представляет собой слегка модифицированный исполняемый файл XMRig, подробно о котором мы рассказывали в 2020 году. Если количество процессорных ядер устройства меньше 8, то майнер не запускается. Наши продукты детектируют использованные в этой вредоносной кампании зловреды, такие как Trojan.Win64.StaryDobry.*, Trojan-Dropper.Win64.StaryDobry.*, HEUR:Trojan.Win64.StaryDobry.gen. Больше технических подробностей и индикаторы компрометации можно найти в публикации Securelist.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      В последние годы в блоге Kaspersky Daily мы стали уделять ransomware заметно меньше внимания, чем в былые времена. Но это вовсе не потому, что атаки вымогателей прекратились. Скорее наоборот — такие инциденты происходят настолько часто, что они уже давно стали привычным, практически фоновым явлением.
      Однако некоторые атаки вымогателей по-прежнему привлекают внимание своей экстраординарностью. В этом посте мы перечислим связанные с шифровальщиками-вымогателями инциденты 2024 года, которые выделялись на общем фоне своим масштабом, последствиями или необычными методами атакующих.
      Январь 2024: атака вымогателей на зоопарк Торонто
      Одним из первых значительных инцидентов 2024 года, связанных с ransomware, стала январская атака на крупнейший канадский зоопарк, расположенный в Торонто. Администрация зоопарка поспешила заверить общественность в том, что атака вымогателей не повлияла на работоспособность систем, связанных с уходом за животными. Более того, веб-сайт организации и сервис продажи билетов также не были затронуты, так что зоопарк продолжил принимать посетителей в обычном режиме.
      Официальный сайт зоопарка Торонто сообщает о кибератаке и уверяет, что с животными все в порядке. Источник
      Через некоторое время после атаки выяснилось, что атакующим удалось похитить значительное количество личной информации сотрудников зоопарка за период с 1989 года до наших дней. Таким образом, данный инцидент послужил очередным напоминанием о том, что даже очень далекие от критических секторов организации могут стать объектами атак вымогателей.
       
      View the full article
×
×
  • Создать...