Не смог пройти мимо шумихи вокруг массового распространения вируса WannaCry.
По телевизору и интернету многочисленные эксперты дают комментарии разной степени глубины о причинах столь массового заражения этим вирусом, о том как предотвратить заражение и т.п. В основном сходятся к банальным советам "соблюдать гигиену", не открывать подозрительные вложения, не нажимать на ссылки и т.д. Несмотря на простоту этих советов маловероятно, что они помогут избежать дальнейшего распространения новых модификаций червей, работа которых основана на уязвимостях Windows.
Во-первых, по мнению специалистов, исследовавших этот вирус он распространяется без участия человека. От заражения страдали все подключенные устройства Windows, которые были расположены в одной сети с изначально зараженным компьютером и на которых не было установлено соответствующего патча. Заражение одного компьютера могло закончиться компрометацией всей корпоративной сети.
Во-вторых: если в организациях установлены (надеюсь) легальные версии Windows и они могут установить официальные патчи от Microsoft, то у многих "домашних" пользователей установлены всякого рода нелегальные копии Windows с активаторами. При попытке обновить такие "серые" операционки велика вероятность синего экрана и бутлупа (безконечная перезагрузка), хотя кому-то всё-таки удаётся установить патчи. Для удобства установки патчей некоторыми специалистами даже написаны наборы скриптов для проведения обновлений.
В тоже время, в то, что все потенциальные жертвы сейчас обновят свои компьютеры верится с трудом. Это не первая уязвимость Windows, но исследования показывают, что на многих компьютерах не установлены обновления, закрывающие узвимости прошлых лет.
В-третьих: несмотря на то, что многие организации в соответствии с своей политикой безопасности "полностью отделяют" корпоративную сеть от сети Internet и считают себя защищёнными, находятся сотрудники, подключающие свой корпоративный компьютер к Интернету через всякого рода мобильные устройства и роутеры и позволяющие заразе проникнуть в корпоративную сеть. Таким образом WannaCry попал в сети МВД.
Не хочется быть фаталистом, но картина пока не очень радостная. Успех первой волны распространения WannaCry воодушевил вирусописателей. Появилось уже несколько его модификаций. Пока будем создавать почаще резервные копии критичных для нас данных (документов, фотографий, ..) и наблюдать за развитием ситуации на антивирусном фронте.
Показаны сообщения с ярлыком вирусы. Показать все сообщения
Показаны сообщения с ярлыком вирусы. Показать все сообщения
среда, 17 мая 2017 г.
понедельник, 6 февраля 2017 г.
Из архивов:Руководство по обработке инцидентов, связанных с заражением вредоносной программой Windows-компьютера.
Как говорил в своей рекламе "Банк Империал" - "есть вечные ценности!". В уже далёком 2011 году Дмитрий Орлов сделал перевод документа CERT "Руководство по обработке инцидентов, связанных с заражением вредоносной программой Windows-компьютера". Несмотря на прошедшие годы, рекомендации этого документа вполне могут использоваться при обработке инцидентов, связанных с заражением вредоносным годом.
Автор документа - Cédric Pernet. В документе кратко приведены
основные моменты, которыми следует руководствоваться при поиске и удалении
вредоносных программ на компьютерах с операционной системой MS Windows.
В документе определены 6 этапов обработки инцидентов, связанных с заражением вредоносной программой Windows-компьютера:
В документе определены 6 этапов обработки инцидентов, связанных с заражением вредоносной программой Windows-компьютера:
- Подготовка: обеспечение готовности к обработке инцидента
- Обнаружение вредоносного ПО: выявление инцидента
- Локализация и снижение воздействия: минимизация воздействия инцидента
- Исправление: очистка компьютера от вредоносной программы
- Восстановление: восстановление нормального состояния
- Заключительный этап: составление отчета и совершенствование
процесса
Далее приведены краткие инструкции для каждого из этапов.
воскресенье, 25 декабря 2016 г.
Выводы-2016: вымогатели — звезды киберпреступного мира
Оглядываясь на уходящий 2016 год, эксперты заключили, что предсказания прошлого года в той или иной мере сбылись, а некоторые тенденции развились даже раньше, чем предполагалось. Кроме того, специалисты «Лаборатории Касперского» сделали шесть неочевидных выводов из событий информационной безопасности в уходящем году, а также рассмотрели самые опасные угрозы 2016 года.
Звание самой опасной угрозы 2016 года по праву заслужили вредоносные программы-вымогатели. Появилось больше новых семейств, модификаций, атак и жертв. За год обнаружено 62 новых семейства вымогателей, а за три квартала текущего года количество модификаций увеличилось в 11 раз. Наиболее атакуемыми странами стали Япония, Италия и Хорватия. Пальму первенства среди вымогательского ПО держали CTB-Locker, Locky и TeslaCrypt.
Другими «звездами» ландшафта киберугроз стали целевые кибершпионские атаки, кражи средств у банков, «хактивизм» и угрозы, исходящие от IoT-устройств.
Среди выводов из 2016 года специалисты «Лаборатории» выделили следующие основные:
Масштабы киберпреступного мира растут
В мае была обнаружена крупная торговая площадка для киберпреступников — xDedic, через которую злоумышленники продавали и покупали учетные данные скомпрометированных серверов. Всего для продажи были доступны данные 70 тыс. (по некоторым данным, 176 тыс.) серверов организаций, даже не подозревавших о проблеме. Хотя xDedic — не первый подпольный маркетплейс, это свидетельство зрелости и сложности экосистемы Дарквеба.
Другими «звездами» ландшафта киберугроз стали целевые кибершпионские атаки, кражи средств у банков, «хактивизм» и угрозы, исходящие от IoT-устройств.
Среди выводов из 2016 года специалисты «Лаборатории» выделили следующие основные:
Масштабы киберпреступного мира растут
В мае была обнаружена крупная торговая площадка для киберпреступников — xDedic, через которую злоумышленники продавали и покупали учетные данные скомпрометированных серверов. Всего для продажи были доступны данные 70 тыс. (по некоторым данным, 176 тыс.) серверов организаций, даже не подозревавших о проблеме. Хотя xDedic — не первый подпольный маркетплейс, это свидетельство зрелости и сложности экосистемы Дарквеба.
суббота, 24 декабря 2016 г.
Прогнозы в области информационной безопасности на 2017 год
Если вам казалось, что в 2016 году было трудно, пристегните ремни: в следующем году станет еще сложнее.
Нынешний год принес настоящий шквал инцидентов, связанных с информационной безопасностью, – от массового фишинга с использованием налоговой информации, брешей в WordPress, компрометации корпоративной электронной почты и DDoS-атак до подозрений во «взломе» президентских выборов.
При этом нет оснований полагать, что в 2017-м ситуация улучшится – все может стать только хуже с учетом того, что злоумышленники продолжают развивать навыки социальной инженерии, находят новые способы подсовывать вредоносы, взламывать уязвимые базы данных и с помощью мобильных технологий проникать в корпоративные сети и аккаунты частных лиц.
Своими прогнозами на 2017 год поделились два эксперта по кибербезопасности – Мэтт Диркс, глава компании Bomgar, создавшей ПО удаленного администрирования, и Скотт Миллис, директор по технологиям компании Cyber adAPT, поставляющей защитные средства для мобильных устройств.
Также мы попросили поделиться своими прогнозами представителей известных российских компаний из сферы информационной безопасности.
воскресенье, 18 декабря 2016 г.
Сайт «No More Ransom» поможет в борьбе с троянами-вымогателями
Сайт «No More Ransom» – это результат инициативы Национального подразделения по киберпреступлениями полиции Нидерландов, Европейского центра по борьбе с киберпреступностью Европола и двух антивирусных компаний – «Лаборатории Касперского» и Intel Security – с целью помочь жертвам троянцев-вымогателей снова получить доступ к своим зашифрованным данным, не выплачивая денег преступникам.
сайт No More Ransom начинался как совместная инициатива Европола, полиции Нидерландов, Intel Security и «Лаборатории Касперского». На нем можно найти информацию о троянах-вымогателях, советы по защите от них и, что самое главное, бесплатные утилиты для расшифровки пострадавших файлов.
https://www.nomoreransom.org/ru/index.html
сайт No More Ransom начинался как совместная инициатива Европола, полиции Нидерландов, Intel Security и «Лаборатории Касперского». На нем можно найти информацию о троянах-вымогателях, советы по защите от них и, что самое главное, бесплатные утилиты для расшифровки пострадавших файлов.
https://www.nomoreransom.org/ru/index.html
суббота, 17 декабря 2016 г.
Трояны-вымогатели — security-тема года
Каждый год 31 декабря эксперты «Лаборатории Касперского» ходят с друзьями в баню подводят итоги. Итоги года состоят из объективной статистики из нашей облачной системы Kaspersky Security Network, и субъективного выбора ключевых событий в сфере безопасности и их оценки. Причем субъективная оценка не менее важна, чем наглядные цифры статистики по разным типам атак. В предсказаниях на 2016 год особое внимание было уделено таргетированным атакам: им наши специалисты дали более высокий приоритет, чем высококлассным атакам с помощью самого совершенного кибероружия. Все дело и в потенциальном ущербе, и в том, что подобрать ключи к защите компании можно, даже и вовсе не пользуясь «вредоносным ПО».
В результате получается, что видов атак может быть великое множество, и оценить их все хором, измерить среднюю температуру «по больнице» не получится. Статистика дает лишь половину понимания ландшафта киберугроз, вторая половина — это опыт специалистов и его приложение к конкретному набору софта, железа и людей в конкретной компании или индустрии. Ежегодный Kaspersky Security Bulletin реализует данную дихотомию в отношении завершающегося отчетного периода.
Как обычно, рекомендую смотреть полный отчет: здесь и здесь. Я же хочу подробно обсудить две ключевые темы: развитие троянов-вымогателей и измерение скорости реакции на инциденты в реальных деньгах.
В результате получается, что видов атак может быть великое множество, и оценить их все хором, измерить среднюю температуру «по больнице» не получится. Статистика дает лишь половину понимания ландшафта киберугроз, вторая половина — это опыт специалистов и его приложение к конкретному набору софта, железа и людей в конкретной компании или индустрии. Ежегодный Kaspersky Security Bulletin реализует данную дихотомию в отношении завершающегося отчетного периода.
Как обычно, рекомендую смотреть полный отчет: здесь и здесь. Я же хочу подробно обсудить две ключевые темы: развитие троянов-вымогателей и измерение скорости реакции на инциденты в реальных деньгах.
воскресенье, 23 января 2011 г.
опять о защите от трояна
Многоуважаемый Алекс Экслер опубликовал очередной Ликбез на старую тему разблокировки компьютера, заражённого трояном вымогателем - http://exler.ru/likbez/19-01-2011.htm
Многим беспечным пользователям приходится сталкиваться с баннером, который блокирует операционную систему Windows и за разблокировку требует тем или иным образом (обычно по SMS) прислать денег - после этого, дескать, вам будет прислан соответствующий код, который уберет этот баннер. Также встречается модификация в виде постоянно висящего в браузере порнобаннера, который требует денег за то, чтобы его убрать. И еще один вариант - вирус шифрует вашу папку с документами и требует денег за расшифровку.

Виды блокирующих баннеров
2. Как удалить баннер с требованием отправки денег через терминал экспресс-оплаты.
3. Как удалить баннер с требованием отправки платного SMS-сообщения на короткий номер.
4. Как удалить баннер с требованием пополнить счет учетной записи "Вконтакте".
5. Как восстановить зашифрованные вирусом файлы.
Как удалить рекламный баннер, который блокирует компьютер и требует денег
Что это за баннеры и откуда они взялись - должно быть понятно даже начинающим пользователям. Это вирусы-трояны, которые пробрались на ваш компьютер из-за вашей беспечности и беззаботности, потому что нельзя пользоваться компьютером, не установив хотя бы мало-мальски сносную систему защиты (а лучше - хорошую систему защиты).
Виды блокирующих баннеров
Возникает вопрос: что с этим делать? Перечислить деньги, облегченно вздохнуть и ждать следующей блокировки? Разумеется, нет!
Перечислять деньги этим вымогателям нельзя по определению!
Во-первых, потому что вы таким образом поддерживаете преступный бизнес этих мерзавцев и стимулируете их на дальнейшее создание и распространение аналогичных вирусов-троянов. Во-вторых, потому что в большинстве случаев после перевода денег вам вообще ничего не приходит - да и зачем, если вы такой лох, что уже отправили деньги? В-третьих, даже если код придет и компьютер будет разблокирован, он все равно останется зараженным и баннер появится снова.
Так как убрать баннер и что делать дальше? На форумах нередко встречаются совершенно потрясающие советы из серии "переставить систему", "убить все надстройки в браузере" (это для порнобаннеров) и так далее.
Ну, насморк, конечно, можно лечить и гильотиной, однако лучше воспользоваться более полезными для здоровья средствами.
Алгоритм ваших действий должен быть таков.
1. Взять лист бумажки и ровно сто раз написать фразу: "Я больше никогда не буду пользоваться компьютером без установленных средств защиты".
2. Воспользоваться одним из нижеуказанных сервисов, чтобы разблокировать компьютер (убрать порнобаннер).
3. Установить на компьютер хорошую антивирусную (еще лучше - комплексную) защиту, обновить базы антивируса и провести полное сканирование компьютера.
Какие сервисы помогают убрать блокировку? Бесплатный сервис Deblocker от "Лаборатории Касперского".
1. Как удалить баннер с требованием пополнить телефонный счет мошенников.2. Как удалить баннер с требованием отправки денег через терминал экспресс-оплаты.
3. Как удалить баннер с требованием отправки платного SMS-сообщения на короткий номер.
4. Как удалить баннер с требованием пополнить счет учетной записи "Вконтакте".
5. Как восстановить зашифрованные вирусом файлы.
Также можно попробовать "Разблокировщик от Dr.Web".
После того как компьютер будет разблокирован, нужно немедленно установить на него хорошую комплексную систему защиты. Из бесплатных вполне неплохо себя показывает антивирус от Microsoft - 32-битная версия для Vista/Windows7, 64-битная версия для Vista/Windows7. Остальные версии можно найти здесь.
Также относительно неплоха бесплатная версия антивируса Avira.
Некоторые используют бесплатную версию антивируса Avast, однако я его не люблю: защищает слабо, а в некоторых случаях начинает кошмарно тормозить компьютер.
Есть еще бесплатная утилита от "Касперского".
Из платных лучший, на мой взгляд, вариант - Kaspersky Internet Security (комплексная защита) или "Антивирус Касперского". Кстати, у обеих этих программ есть полноценный месячный триальный период, поэтому даже если не собираетесь их приобретать, скачайте и установите Kaspersky Internet Security, после чего как следует прошерстите и вылечите весь компьютер. Но я все-таки настоятельно рекомендую приобрести этот комплекс - дешевле обойдется в дальнейшем.
Ну и помните о том, что здоровье компьютера - в ваших руках. А выходить в Интернет с компьютера без установленных средств защиты - это все равно что выходить на Красную площадь с голой задницей.
воскресенье, 29 ноября 2009 г.
iPhone поражают вирусы
Тут "группа товарищей" на работе обзавелась АйФонами и всячески ими соблазняет нас, владельцев простых традиционных телефонов с кнопками и без сенсорных экранов. И навигация то туда теперь встаёт без проблем и игрушки всякие, реагирующие на повороты экрана, тряску и даже на дуновение на экран. Круто! Согласен.
Софта под айфоны всё больше и если бы они у нас продавались по той же цене что и у "них", там. Ну типа за 100$ вместе с тарифом.
То эту игрушку с одноразовым аккумулятором можно было бы и взять. Но не за штуку баксов, как нам предлагают в России.
Аккумулятор прослужит года 2-3 и можно выбрасывать вместе с телефоном.
Теперь вот ещё и червей вредоносных для iPhone начали писать. Для пользователей одного из голландских банков какая то голландская вирусописака написала червяка, который их перенаправляет на ложный сайт, ворует личные данные и потом позволяет воровать деньги "честных налогоплательщиков". Более того: Зараженные устройства могут удаленно управляться злоумышленниками. Подцепили вы эту заразу и вашим АйФоном начинает кто то управлять... Ужосы нашего городка.
Подробности здесь: http://safe.cnews.ru/news/top/index.sht ml?2009/11/23/370703
Для особо продвинутых сообщу, что:
"Червь заражает только взломанные (jailbroken) устройства iPhone, если их владельцы не изменили пароль по умолчанию после установки сетевого протокола SSH. Сейчас число инфицированных им устройств составляет несколько сотен. После заражения червь пытается найти по сети другие смартфоны, подверженные аналогичной уязвимости, и заразить их. "
Первый айфоновый вирус, который появился месяц назад, просто менял заставку и распространялся дальше ( http://www.cnews.ru/news/top/index.shtm l?2009/11/09/368969).
Информация и фото с сайта cnews.Ru

Обнаружен первый по-настоящему вредоносный червь для iPhone,
перенаправляющий пользователей интернет-банка на фишинговый сайт
Софта под айфоны всё больше и если бы они у нас продавались по той же цене что и у "них", там. Ну типа за 100$ вместе с тарифом.
То эту игрушку с одноразовым аккумулятором можно было бы и взять. Но не за штуку баксов, как нам предлагают в России.
Аккумулятор прослужит года 2-3 и можно выбрасывать вместе с телефоном.
Теперь вот ещё и червей вредоносных для iPhone начали писать. Для пользователей одного из голландских банков какая то голландская вирусописака написала червяка, который их перенаправляет на ложный сайт, ворует личные данные и потом позволяет воровать деньги "честных налогоплательщиков". Более того: Зараженные устройства могут удаленно управляться злоумышленниками. Подцепили вы эту заразу и вашим АйФоном начинает кто то управлять... Ужосы нашего городка.
Подробности здесь: http://safe.cnews.ru/news/top/index.sht
Для особо продвинутых сообщу, что:
"Червь заражает только взломанные (jailbroken) устройства iPhone, если их владельцы не изменили пароль по умолчанию после установки сетевого протокола SSH. Сейчас число инфицированных им устройств составляет несколько сотен. После заражения червь пытается найти по сети другие смартфоны, подверженные аналогичной уязвимости, и заразить их. "
Первый айфоновый вирус, который появился месяц назад, просто менял заставку и распространялся дальше ( http://www.cnews.ru/news/top/index.shtm
Информация и фото с сайта cnews.Ru
Обнаружен первый по-настоящему вредоносный червь для iPhone,
перенаправляющий пользователей интернет-банка на фишинговый сайт
UPD: Выручка от продажи приложений для iPhone — $200 млн в месяц, это целая отрасль экономики. Ее создатели — разработчики крохотных приложений, apps. Именно они становятся главным оружием компаний-платформ в борьбе за виртуальный мир.
При таких прибылях от приложений для телефонов можно бы их и вовсе на сдачу в магазине раздавать...
что делать если вирус заблокировал ваш компьютер...
За последнюю неделю дважды поступали вопросы что делать если вирус заблокировал компьютер и требует отправить СМСку для разблокировки.
Скорее всего вы где то "подцепили" одну из разновидностей вируса Trojan.Winlock.19.
Обычно на экране появляется примерно такая картинка:

На самом деле существуют несколько разновидностей (модификаций) этого вируса и экран может выглядеть иначе.
Ещё 10 апреля на сайте drWeb создана страница с формой, позволяющей получить код для разблокировки компьютера этим вирусом. Страничка расположена по адресу: http://news.drweb.com/show/?i=304&c=9&p=0
Теперь там есть возможность выбрать тот вид экрана с запросом, который появляется на вашем компьютере и по его виду определить версию вируса.

Или в нижней части формы есть возможность выбрать похожий на выданный вам вирусом код для отправки по СМС и получить код разблокировки.
Пока мне удавалось разблокировать таким способом все заблокированные у друзей компьютеры.
Единственное неудобство в том, что с вашего зараженного компьютера вы это сделать не сможете и нужно пользоваться компьютером друзей или в ближайшем интернет-кафе.
Не забудьте после разблокировки пролечить компьютер хотя бы бесплатной антивирусной утилитой от того же drWeb.
Скорее всего вы где то "подцепили" одну из разновидностей вируса Trojan.Winlock.19.
Обычно на экране появляется примерно такая картинка:
На самом деле существуют несколько разновидностей (модификаций) этого вируса и экран может выглядеть иначе.
Ещё 10 апреля на сайте drWeb создана страница с формой, позволяющей получить код для разблокировки компьютера этим вирусом. Страничка расположена по адресу: http://news.drweb.com/show/?i=304&c=9&p=0
Теперь там есть возможность выбрать тот вид экрана с запросом, который появляется на вашем компьютере и по его виду определить версию вируса.
Или в нижней части формы есть возможность выбрать похожий на выданный вам вирусом код для отправки по СМС и получить код разблокировки.
Пока мне удавалось разблокировать таким способом все заблокированные у друзей компьютеры.
Единственное неудобство в том, что с вашего зараженного компьютера вы это сделать не сможете и нужно пользоваться компьютером друзей или в ближайшем интернет-кафе.
Не забудьте после разблокировки пролечить компьютер хотя бы бесплатной антивирусной утилитой от того же drWeb.
Подписаться на:
Сообщения (Atom)

