Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет denmes ([info]denmes)
@ 2009-05-05 18:07:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Мля! или Как я лечил вирусы.
Вчера часа в три дня меня на работе вдруг вырубили из интернета. Сначала я подумал, что у сети глюки, но час спустя решил проверить единственный включённый комп в комнате, файлсерверок. Там тоже нет интернета. Тэкс, в таскменеджере левых процессов нет, но netstat -b на обоих компах показывает ленивое такое сканирование случайных айпишников, исходящее из процесса svchost.exe. В некотором замешательстве нахожу нужный svchost в таскменеджере по PID и убиваю. Однако. Тэкс, включил другой комп - интернет есть. Иду на страничку, где можно узнать, вырублен ли твой компьютер из сети Универа за что-либо. Тэкс, 134.93.ххх.ххх ххххх.Chemie.Uni-Mainz.DE ist gesperrt seit 04-05-2009 15:04 wegen 'portscans port 445'. Ах же ж гады. Злобно ругаясь (...ёппперный театр, ну хотел же поставить антивирус уже...), с трудом нахожу актуальную версию бесплатного антивируса от AVG и списываю её и ейные апдейты на флешку, с каковой устанавливаю это всё хозяйство на свой комп и на сервер. Запускаю сканирование c:/WINDOWS/ Через какое-то время антивирус находит dll-ку со случайно генерированным именем в windows/system32 и выдирает её оттуда. Типа, троян Agent.ASKJ. Что интересно, не удаётся сразу выгуглить, шо это ваще за вирус - каждый писатель антивирусов называет их по-своему. Нашёл походу замечательную страничку, где файл можно просканить разными антивирусами (соответственно, узнав все ихние наименования для вируса) и сканирую файлик там - вот, собственно, отчёт. Ага, разновидность Conficker, о котором так много говорили большевики в новостях. Эта гадина кроме своей гнусной активности ещё что-то там типа патчит в системе, так что перестают резольвиться/открываться антивирусные сайты и WindowsUpdate. К счастью, AVG это дело возрождает назад.

Как оно грамотно поставилось однако, вообще ничего в системе в первый момент не заметно... откуда же эта скотина ко мне пролезла? А должен сказать, что у меня на рабочем компе не выключен autorun и перед обедом ко мне заходил коллега с флешкой. А этот коллега как раз меня с утра спрашивал по поводу того, что у него на компе антивирус изловил какого-то вируса. Тэкс... Звоню и прошу посмотреть, нету ли у него на стиках файла autorun.inf. Есть! "Это у тебя вирус. Не вытирай, переименуй в .txt и зайди ко мне, я посмотрю что это там". Смотрю... вау, а у меня комп оказывается вдруг не показывает скрытых файлов: в FAR я вижу этот autorun.inf, а в виндовом эксплорере нет. И включить показ не могу!* Ай-да сукин сын, вирус этот! Файл вызывает подозрение уже тем, что он не текстовый, а бинарный, размером 50+ кБ. Излишне говорить, что там внутри тоже вирус. Более того, на стике создаётся папка, маскирующаяся под корзину, и туда ложится файл чтототам.vmx, тоже компонента вируса. Вот как... но как вирус при этом попал на сервер, в который никто стиков не тыкает?

На всякий случай включаю посмотреть ещё другой подозрительный комп с устаревшим антивирусом. Вроде вируса там нет, но давай-ка обновим там антивирус и винду. Вставляю туда свою флешку с антивирусом, устанавливаю апдейты, перезагружаюсь, хопа, windowsupdate.com недоступен... netstat -b - идёт сканирование... йеппппп-понский бог, и тут теперь вирус! Флешка? да, опять скрытый autorun.inf. Блиииин, я лопухнулся, ничего не скажешь. Хорошо что вчера вечером не успел флешку никуда дома воткнуть...

Проверяем флешки, проверяем все компы на вирусы. Нашёл хороший хак, как отключить автозапуск дисков, и отключил его нахрен везде на компах. Отключаю автозапуск при помощи TweakUI. Но пасаран!!!

Хорошо день проходит, творчески...
-------------------------
*Вот эта тулза умеет проделывать упомянутые и прочие важные антивирусные манипуляции автоматом.


(Добавить комментарий)


[info]dr_dudin@lj
2009-05-05 14:08 (ссылка)
а я вот в маки думаю перейти...
ибо заипало все ручками настраивать - раньше в кайф было
и вирусы несложные вырезать, и настраивать ХП
а теперь я обнаружил, что нет на это времени. И пользую я тока фотошопы, браузер да текстовый редактор

все остальное, что под винду - на работе

и еще - у моего Делла XPS 1330 перегорел шлейф от моника
наверное я латентный пидарас, раз собираюсь себе мак-бук купить

вот такой вот крик души

зы у маков охрененное железо - это мне в один голос все железячники говорят

(Ответить) (Ветвь дискуссии)


[info]denmes@lj
2009-05-05 14:20 (ссылка)
У меня тоже присутствуют позывы в сторону Мака, но я реально не знаю, что я получу пересев за него. Знаю лишь теоретически, что он о...енный :) Я никогда с ним не имел дела, вообще, за исключением разве что экспериментальной установки Макоси на делловский десктоп. Пощёлкал раз и всё. От покупки с расчётом на поиграться отвращает ужасная цена - за один макбук нынче где-то три виндовых ноута получается :( Хотя, с другой стороны, цены на б/у мак на ебае традиционно высоки, что позволит его выгодно загнать если что; ну и это признак того, что с девайс мало охотников расставаться.

На винде у меня такая орда предельно привычного софта, ну и установочную настройку системы я кажется уже могу делать с закрытыми глазами на автопилоте (сейчас очень кайфую от nLite - позволяет сформировать дистрибутив, уже содержащий в себе 90% нужных хаков и настроек, к тому же молча устанавливающийся). Мне лень осваивать новую систему и новую парадигму использования, я вообще и так кучу времени угрохиваю на игрушки с техникой...

Я пока далёк от решения, в общем :)

(Ответить) (Уровень выше)


[info]pali_ka@lj
2009-05-05 17:56 (ссылка)
Без антивира жить нонче стрёмно :(

Давеча ноут начал медленно запускаться, подвисал на 3-5 минут. В таскмарагере висел непонятный процесс WGATray, прописанный в system32. Поиски в инете омогли установить что это - оказалось что это Windows Genuine Advantage. Снес к ****ям, полет нормальный пока что. По сравнению с мелномягкими Корнфикер посто детский садик. При этом винда у меня легальная.

(Ответить) (Ветвь дискуссии)


[info]denmes@lj
2009-05-06 05:25 (ссылка)
Вот кстати к вопросу о безопасности, на этих доменных компах, за которые тут ратует Мамонтопотам, такие заскоки постоянное явление, когда какой-то процесс непонятно с чего втормаживает комп.

(Ответить) (Уровень выше)


[info]mamontopotam@lj
2009-05-05 19:09 (ссылка)
Риторический вопрос - "а как вам разрешают на рабочих компах не иметь антивирусов" :)? Я уж не говорю про регулярную работу под юзером с правами админа. Демократия до добра не доводит :)))
- только массовые растрелы доменная политика безопасности, пароль админа у ограниченого круга лиц и принудительная установка антивира на все компы спасут родину :)

(Ответить) (Ветвь дискуссии)


[info]denmes@lj
2009-05-06 04:43 (ссылка)
И слава Богу что никто не парит доменными и вообще какими-либо политиками безопасности. Я сам себе и всей группе админ. Меня это конечно парит временами, но в целом всё это время прошло без каких-либо серьёзных провалов и самое главное - у всех всё работает как надо. У меня есть возражения по каждому тобою приведенному пункту, гл. образом основанные на опыте эксплуатации нескольких компов именно что из университетского домена (прочие были куплены собственно шефом).

Во-первых, необходимость постоянной связи и обмена информацией с доменом сделала из довольно резвых компов какие-то ходячие трупы: они грузятся по четверть часа, долгое время были невыносимые глюки, связанные с ограничением размера юзер-профиля какой-то ничтожной величиной, 50МБ или что-то такое. Бесконечные глюки и завесы при установке апдейтов, один раз я помню какой-то зависший апдейт не давал им грузиться вовсе, и так на всех четырёх компах. Может, домен и хорошая идея, но на практике из компьютера он делает печатную машинку. Если уж кого и расстреливать, так того, кто так криво это всё в Универе сделал. Я-то вообще сразу купил свой винт в салазках, вставил в рабочий "доменный" десктоп, поставил на него винду, купленную группой, и настроил всё как мне нравится, даже без попыток укрощения доменности.

Антивирусы у нас стояли у всех, кроме меня :) Вообще считаю, что антивирусы с точки зрения ущерба работоспособности компьютера едва ли не опаснее вирусов, т.к. и систему тормозят, и всё время требуют к себе внимания. Другое дело, что если кто недоразвитый, не глядя запускающий экзешники из почты и не понимающий что у него творится в компе, то без антивируса просто никак и такому придётся жить с тормозным компом и постоянными воплями, что в кэше броузера найден потенциально вредоносный скрипт :)

Введение админского пароля сделало бы из меня психопата, ибо мне же надо было бы бегать с ним каждый раз, когда на компах надо было что-то поменять или поставить. Имхо, не имеет смысла, когда более-менее знаешь юзеров лично и в состоянии контролировать последствия (файлсервер у меня инкрементально бекапился каждый день, а остальное неважно - все знают, что нынче в инете небезопасно и что нужно вообще бекапиться, так что если убил свой комп/данные, то сам виноват)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]mamontopotam@lj
2009-05-06 08:09 (ссылка)
Домен лучше всего пробивать естественно собственный и ограничивать его 20-30 машинами а не быть частью того, в котором под 100 машин, а контроллером машинка под PIII служит.. Тогда оно настраивается без особых проблем. Естественно лишнее в виде принудительного апдейта всех машин нужно вырубать. Ограничение размера профиля разумная вещь - отучает забивать рабочий стол реальными копиями документов из за чего зарузка действительно тянется невыносимо долго с доменом или без :) Преимуществ у домена масса. Недостатков в нашем домене не вижу и даже выход (временный) из строя контроллера никаких неудобств не вызывал - впрочем все от требований безопасности зависит - у нас доступ к данным пациентов -конфиденциальным , а это налагает ..
К университетскому домену я тоже постоянно приконекчен через Remotedesktop - не удивительно, сколько оно грузится помятуя о количестве юзверей в UNI-MAINZ домене. Поэтому и говорю, что хорошо свой иметь. Правда загрузившись в UNI-MAINZ- даже через Remotedesktop скоро забываешь , что это не твоя машина .. все без задержек бегает, видео показывает неотличимо от того, что на локальной машине.. A вирусы нынче больше по сети ходят .. или через те же авотоэкзешники :) Как практика показывает никакая собственная осторожность не спасает .. особенно если не можешь гарантировать, что за твой комп никто кроме тебя сядет ( у нас только комп шефа неприкосновенен, остальные благодаря доменной политике общесдоступны, правда чужой используется обычно для ремотдесктопа на свой :)
Насчет беготни - тут конечно зависит от того скольким людям можно доверить этот самый пароль - фишка же в том, что никто не работаетпод админом постоянно, и права разграничены .. Наилучшая политика - админский пароль получает тот, кто сможет внятно объяснить зачем он ему :) Тот кто не может - все равно бегает с просьбами о помощи с установкой и настройкой так или иначе, но большинство его проблем решается с места не вставая через remotedesktop :)


(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]denmes@lj
2009-05-06 08:15 (ссылка)
Ну всё написанное резонно, единственное что когда я сюда приехал, я всего этого не знал/не умел, а потом мне уже было лень, ибо существовала какая-то система, с грехом пополам работающая.

А рабочие компы у нас полностью личные.

(Ответить) (Уровень выше)


[info]denmes@lj
2009-05-06 09:44 (ссылка)
>Ограничение размера профиля разумная вещь - отучает
>забивать рабочий стол реальными копиями документов

Тут вспомнилось в этой связи. Ограничение размера профиля было установлено как я уже говорил очень небольшое, но при этом все кэши броузеров и ТЕМПы лежали в нём же; причём кэш был, как это у IE принято по умолчанию, щедро установлен на сотни мегабайт, и без админских прав (кажется) изменить его было нельзя, в таком духе.

Далее, на компах существовал только один системный раздел в 20ГБ, вторая половина винта была вообще не разбита. Естественно, без админских прав ничего там сделать было нельзя, чтобы юзер мог туда складывать свои файлы и так далее, и так далее, и так далее. Полное безумие.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]mamontopotam@lj
2009-05-06 10:16 (ссылка)
" При таком раскладе фраерам спасения нет"(с) :))
У нас как я понимаю организация доменов проводилась централизованно во всей клинике - медики с с компами не на "ты" в большинстве, а требования к безопасности жесткие и админские пароли - только у штатных IT-шников.
Нам тоже выделили свой домен , но поскольку нам нужна гибкость, а народ подкованый - управление нам же и отдано, пока за 5-или 6 последних лет не сломали ни разу ничего :)

(Ответить) (Уровень выше)


[info]pali_ka@lj
2009-05-06 10:03 (ссылка)
У нас в институте все под доменами ходим, прав админских нет. Профиль тоже мелковат, у меня где-то 100-200 метров, при этом кешы прописаны на локальном диске, а не в профайле. Окромя, на рабочей машине не рекомендуется хранить рабочих файлов, все лежит на серваке, у каждого его раздел автоматом моунтится диском Z. Сервак, где лежат разделы, каждый день бекапится. Антивир поставлен, все апдейты идут автоматом.

Но - все эспериментальные машины имеют свой админ-вход - большинство спецсофта не курит обрезанные эккаунты.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]denmes@lj
2009-05-06 10:11 (ссылка)
Мне кажется, что в Уни-Майнц слабые админы. Сетевики хорошо работают, а парк компов какой-то расхристанный. Ну и у тебя всё же Forschungszentrum кажется, в них порядки построже.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pali_ka@lj
2009-05-06 10:18 (ссылка)
В Макс=Планке админы суровые, факт. Я бы даже сказал - параноидальные. Например, запрещено всё, что делает комп "видимым" снаружи, например, Скайп. Лаптопы в сетку могут зайти только регистрированные по МАК-адресу итд.

(Ответить) (Уровень выше)


[info]ramkin@lj
2009-05-06 08:10 (ссылка)
С большим трудом вылечил от Конфикера две сетки по 20 компов

ОБЯЗАТЕЛЬНО!
отключение автозапуска
отключение админских расшаренных ресурсов Admin$ C$ D$ и тд
все последние обновления XP
включенный файервол
свежий антивирус (у меня либо kaspersky wks либо avast home)
хороший пароль Админу
и умолчальная загрузка в простого юзера

вот тогда все спокойно заработало и я стал спать спокойно :)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ramkin@lj
2009-05-06 08:16 (ссылка)
и еще
если тебе показалось что ты его вылечил
попробуй еще раз другими средствами троян оказался очень хитрым

(Ответить) (Уровень выше)


[info]denmes@lj
2009-05-06 08:21 (ссылка)
по сути дела заразился только мой комп и сервер, которые я думаю что я вылечил и пропатчил. Вроде бы всё вылечилось, то есть патчи DNS убраны, свежий антивир ничего не находит и подозрительной сетевой активности нет. Мне кажется, его вовремя пресекли, он даже не успел выкачать из нета обновления самого себя.

(Ответить) (Уровень выше)