Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Кто забрасывает вирусы в общие папки?

Ответить
Настройки темы
Вопрос - Кто забрасывает вирусы в общие папки?

Пользователь


Сообщения: 56
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вопрос, наверное, риторический, но все-таки. И так...
Есть сеть, сто компьютеров, серверы, общие папки на сервере. С какого-то компа регулярно забрасывается вирус в шары. Как узнать с какого? На других форумах советуют
- перейти на линукс+самба (боюсь не осилю)
- установить(поменять) антивирусы (на сервере стоит, за всеми юзерами не уследишь)
- смотреть логи (смотрел - не увидел)
Может еще какие варианты есть?

Отправлено: 11:03, 02-04-2009

 

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Painted, а какой вирус?

Отправлено: 14:35, 02-04-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 56
Благодарности: 2

Профиль | Отправить PM | Цитировать


Последний раз это был Win32.HLLW.Autoruner.6013 (в терминологии DrWeb).
До этого заражались исполнимые файлы вирусом Win32.Sector.5 (в терминологии DrWeb) или Win32/Sality (по терминологии Nod32).
Это принципиально? Говорят, в линухе это просто отследить. Но неохота ради одной паршивой овцы линух городить.

Отправлено: 16:14, 02-04-2009 | #3


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Painted:
Это принципиально? »
Принципиально. У вас файловый вирус и плюс червь. Отключайте общие ресурсы, ставьте везде обновления, ознакомьтесь с инструкцией, если утилита kidokiller не поможет, проверьтесь другими утилитами см. здесь, файловый вирус лечить лучше с CD, см. метод лечения системы от файловых вирусов.
Начните лечить с серверов, к общим ресурсы подключайте только проверенные пропатченные рабочие станции, отключите везде автозапуск см. autorun, вам это сделать удобнее политикой домена.
Цитата Painted:
Как узнать с какого? »
Анализируйте логи антивируса на сервере. В KAV админките можно отчеты сформировать, вероятно в DrWeb тоже есть такое, настройте аудит общих папок (на создание) и см. логи.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 19:18, 02-04-2009 | #4



Moderator


Сообщения: 53183
Благодарности: 15433

Профиль | Отправить PM | Цитировать


Цитата Painted:
Как узнать с какого?
Если это отдельный файл (например, Autorun.inf), в свойствах файла -> вкладка Безопасность -> кнопка Дополнительно -> вкладка Владелец.

А также:
[решено] Аудит сетевых событий

Отправлено: 21:47, 02-04-2009 | #5


Пользователь


Сообщения: 56
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата Pili:
Отключайте общие ресурсы »
Это невозможно.
Цитата Pili:
ставьте везде обновления, »
За всеми не уследишь, к тому же люди приходят со своими ноутами. Например, аудиторы.
Цитата Pili:
удобнее политикой домена »
Около ста компьютеров не в домене. Заражаются именно те ресурсы к которым есть доступ всем, даже гостям.
Цитата Pili:
Анализируйте логи антивируса на сервере. »
У нас Nod, нет там айпишников в логах

Petya V4sechkin,
Спасибо, попробую.

Отправлено: 07:49, 03-04-2009 | #6


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Painted:
Это невозможно. »
Цитата Painted:
За всеми не уследишь »
Цитата Painted:
есть доступ всем, даже гостям. »
При таком подходе вы не избавитесь от проблемы.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 09:31, 03-04-2009 | #7


Пользователь


Сообщения: 56
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата Pili:
При таком подходе вы не избавитесь от проблемы. »
Это точно. Ситуация у нас не очень простая. В нашей сети и домен есть, и антивирь обновляется, и шары раздаются строго по письменному приказу. И больших проблем нет, но....
В этом же здании еще с десяток организаций, у каждого своя сеть, у некоторых даже свой айтишник (как правило это 1С, только 1С и ничего кроме). Однажды решили поднять один сервак на всех, для обмена файлами меж организациями. Админ разрулил маршруты на циске. И тут все началось...

Цитата Petya V4sechkin:
[решено] Аудит сетевых событий »
Все сделал, IP в событиях не отражается. Пользователь - Гость, но это не о чем не говорит.
Я так и думал, короче.

Отправлено: 16:17, 03-04-2009 | #8


Аватара для Darza

Пользователь


Автор проектов


Сообщения: 97
Благодарности: 11

Профиль | Отправить PM | Цитировать


Painted, Приветень!
когда увидишь вновь записанный вирус на общем ресурсе,
жмешь на этом файле пр.клавишу мыши - и выбираешь "Свойства"
далее идешь в закладку - "Безопасность" - и анализируешь пользователей

Мой опыт:
у нас в организации AD (домен), и около 300 компов - большенство из низ (95%) в домене, а 5% не в домене (это аудиторы и т.п.)
так вот на своем рабочем месте (мой комп в домене, и я сетевой и системный админ) я создал специально такую папку с возможностью записи всем в нее, для чего? - для того чтобы ловить пользователей кто распространяет вирусы по сети на общие шары!

уже несколько раз попогало!
у нас в организации всем ставим Symantec корпоративный с единым центром, себе же я поставил НОД4.

как только НОД4 информирует, что найден вирус в моей шаре на компе(НО не показывает кто его записал), я сразу иду в мою расшаренную папку и жму на этом новом файлике "свойства"-"безопасность" и смотрю кто мне подкинул такое чудо

вот это из личного опыта

-------

Пришла пора зрачки вонзить
Стрелой каленой в степи.
Одно лишь слово, клич гортанный,
Вызов дерзкий - Дарза!


Отправлено: 09:45, 09-04-2009 | #9


Пользователь


Сообщения: 56
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата Darza:
я создал специально такую папку с возможностью записи всем в нее »
Гостя включил?
Народ у нас в шары входит как Гость, соответственно во владельцах указан Гость и в логах указан Гость. То есть вопрос можно поставить так - можно ли отключив Гостя, обеспечить доступ всем? Даже не доменым пользователям?

Отправлено: 15:48, 10-04-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Кто забрасывает вирусы в общие папки?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Скрытые общие папки RuLe Microsoft Windows NT/2000/2003 12 02-04-2013 14:32
V. 5.5/2000/2003 - Не реплицируются общие папки migunov Microsoft Exchange Server 6 25-05-2009 11:09
Проблемы с правами на общие папки stlord Microsoft Exchange Server 2 06-08-2008 10:55
XP не входит в общие папки Lexus SU Сетевые технологии 3 19-10-2004 18:18
Windows 2000, общие папки, пароль novice user Сетевые технологии 1 18-10-2004 08:09




 
Переход