Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми.

Ответить
Настройки темы
Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми.

Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Как вы понимаете интрига раскрыта уже в названии темы. (если создал не в том разделе просьба к господам модерам перекинуть)
Имеет место такого рода лажа:
время от времени на различных компьютерах (общим количеством > 1000) наблюдается результат действия этой пакости.
Пакость проявляется следующим образом: папки становятся скрытыми, создаются ярлыки с названиями папок, в каталоге где все это происходит появляются файлы такого вида:
читать дальше »
thumbs.pb
reaVme.txt
pagefile.Nys
dEtIraO.RbUJ
desktop.iLi
$RpCYCLE.BIN

ярлыки в себе, естественно, содержат команду на запуск всей этой ереси (через "cmd").
Появляется эта гадость, как я уже упоминал, на совершенно случайных компах, у совершенно случайных пользователей, в случайной же папке (остальные остаются не тронутыми)
читать дальше »

если имеем вот такую структуру папок
.\1\1
.\1\2
.\1\3
.\2\1
.\2\2
.\2\3
и хрень срабатывает в папке .\1 то выглядит это так:
.\1\{1}
.\1\{2}
.\1\{3}
.\1\1.lnk
.\1\2.lnk
.\1\3.lnk
.\1\{thumbs.pb}
.\1\{reaVme.txt}
.\1\{pagefile.Nys}
.\1\{dEtIraO.RbUJ}
.\1\{desktop.iLi}
.\1\{$RpCYCLE.BIN}
.\2\1
.\2\2
.\2\3
(фигурными скобками помечены скрытые файлы/папки)


Ни один из файлов на virustotal[точка]com не распознан ни одним антивирусом как вирус.
Больше никакие следы в системе обнаружены не были, возможно не хватает прав обычным пользователям.
По настройке компов:
права у пользователя как у пользователя (не админские, не продвинутый пользователь);
права на запись у пользователей есть только в %userprofile% и на второй локальный диск (не являющийся %systemdrive%);
все *.exe которые попадают в %userprofile% прибиваются вне зависимости от того кем они являются не больше чем через 5 минут (кроме нескольких избранных, которым разрешено там находиться).

Отправлено: 17:59, 04-12-2013

 

Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


В продакшене не пробовал, не разрешили начальники. Локально настраивал, и как для себя так оно вроде и очень даже замечательно, для пользователя было бы проблемнее, ну а про то что пользователи как им не запрещай все равно в какое-то гуано вляпаются:
- время от времени (от "раз в месяц" до "несколько раз в день") выходят обновления для одной из софтин. каждый пользователь должен их устанавливать самостоятельно посредством запуска EXE файла который естественно каждый раз разный, а уж о том куда каждый пользователь их складывает после скачивания это вообще отдельная песня, открыть же доступ на запуск любого файла например с диска D:, так смысл тогда вообще что-то настраивать?
- несколько программ которые управляются "из-за бугра" и к которым доступ есть буквально у трех или четырех человек. Как они изменяются я вообще без понятия, но то что изменяются - совершенно точно.
- наконец немаловажное: настраивать все это предстоит нам, а узкоспециальный софт ведут другие отделы.

начальников я убедить попробую, думаю раза с пятидесятого получится. Но для этого нужно настроить все вот это дело так, чтобы оно на 100.01% сработало правильно.

Отправлено: 14:11, 05-12-2013 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Lunar Wolf

Новый участник


Сообщения: 19
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата Elven:
ну а про то что пользователи как им не запрещай все равно в какое-то гуано вляпаются: »
На предприятии на котором я работал у пользователей вообще проблем не было, а мне вот наскучило и пришлось уволиться

Я верно понимаю у Вас пользователи имеют права администратора на ПК?
Это не есть гуд.
В вашем случае будет достаточно сделать папку в которую сами пользователи писать не могут а с помощью GPO сделать копирования обновления в данную папку.
Все что остается пользователю это просто запустить exe
Скорее всего есть варианты и удобнее но я их сходу не придумал.
Вообще у разработчиков можно поинтересоваться возможностью sillent установки и msi пакета и сделать OU для развертывания обновлений.

В общем я не вижу особых проблем для использования SRP.

-------
Попрошу внимания! Сделайте, пожалуйста, умные лица!


Отправлено: 14:32, 05-12-2013 | #12


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Lunar Wolf,
Цитата Elven:
права у пользователя как у пользователя (не админские, не продвинутый пользователь); »
. Апдейты ставятся на компьютеры на удаленных точках (на каждой от 2 до 10 машин) и на довольно дохлых каналах, в связи с чем файло заливается на один комп по FTP и уже оттуда забирается на остальные. Компьютеры ставились в разное время и потому живут с разными параметрами. Плохо представляю как заставить файл даже название которого трудно предсказать расбрасывался на разные компьютеры в разных подсетях, не говоря о том, что первые точки настраивались как попало, IP выдавались без всякой структуры и угадать что кому куда копировать - нет уж, увольте. По поводу silent mode, как и по поводу обновлений без участия пользователей - тот отдел который ведет эту программу утверждает что разработчики задумчиво чешут тыковки и многозначительно всматриваются в потолок вот уже третий если не четвертый год.

Отправлено: 15:09, 05-12-2013 | #13


Аватара для Lunar Wolf

Новый участник


Сообщения: 19
Благодарности: 3

Профиль | Отправить PM | Цитировать


Elven, Тогда может стоит заняться сетью и компьютерами?
А то вместо основных дел Вы занимаетесь каким-то файлом.
Так же возможно использовать SRP для всех пользователей которые не работают с данным ПО, а когда разберетесь с остальным то займетесь оставшимися пользователями.
Насчет имени файлы то возможно придется качать его в ручную, вот и все.

-------
Попрошу внимания! Сделайте, пожалуйста, умные лица!


Отправлено: 16:35, 05-12-2013 | #14


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Lunar Wolf, вообще не понял с какой стороны заниматься сетью и компьютерами. Приводить к общему виду все компы на всех точках? Вот это-то как далеко не основное. Подсети точек различаются только третьим октетом, какая разница если на одной точке первый компьютер висит на x.x.x.11 а на второй x.x.y.21? на работе сети как и самих компьютеров это никак не влияет.
С этим софтом необходимо работать приблизительно 75% всех пользователей, можно, конечно, для остальных нарисовать отдельную GP с SRP, и пожалуй с этого и начнем, может быть, но основной проблемы это не решит.

Отправлено: 16:48, 05-12-2013 | #15


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Цитата Elven:
открыть же доступ на запуск любого файла например с диска D:, так смысл тогда вообще что-то настраивать? »
Зато не будет "само" запускаться из кэша ИЕ, %temp% и прочих флешек.
И вот ещё одно — да, слово "безопасность" является синонимом слова "ограничения", как ни крути.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:53, 05-12-2013 | #16


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Так, давайте отвлечемся от SRP и запуска EXE, вы, господа хорошие, так технично увели разговор в сторону, что я даже ввязался в спор. Изначальный был вопрос про гадские ярлыки в которых прописан запуск через CMD. Предлагаете мне запретить запуск пользователем CMD? Меня заживо сожрут сразу три отдела, а четвертый будет стоять наготове держа в руках дубины, а в ногах берцы с железными нашлепками.

WindowsNT, насчет запуска из кэша, темпов и странных источников - согласен, таки это можно даже сразу в продакшн как блэк-лист и часть проблем разом закроется. Спасибо.

Отправлено: 17:24, 05-12-2013 | #17


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Вы технично не замечаете, что ярлыки появляются в результате ЗАПУСКА исполняемого модуля зловредной программы, и этот запуск нужно ПРЕДОТВРАЩАТЬ, чтобы потом не бегать с криками "помогите, lockdir зашифровал документы и вымогает деньги за расшифровку".

Что именно исполняется из CMD, вы не показали. Но сам по себе CMD - всего лишь командный интерпретатор, поэтому вам сразу выдали готовый ответ, чем блокируется запуск левых программ. Не пробовали — идите настраивайте и пробуйте, вникайте в логику, почему эта защита работает.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:16, 05-12-2013 | #18


Аватара для Elven

Ветеран


Сообщения: 992
Благодарности: 268

Профиль | Сайт | Отправить PM | Цитировать


Цитата WindowsNT:
Вы технично не замечаете, что ярлыки появляются в результате ЗАПУСКА исполняемого модуля зловредной программы, и этот запуск нужно ПРЕДОТВРАЩАТЬ »
Вот именно предотвращать и нужно запуск через ярлык. К сожалению содержимое ярлыка, за неимением оных, предоставить не могу. А вы мне старательно втираете, что нужно блокировать исполняемое файло. Да графикалюзеринтерфейс с EXE'шниками! Появляются ярлыки не из-за запуска EXE, что было бы логично предположить, а именно после запуска такого ярлыка (проверил на тестовой виртуалке). Весьма вероятно EXE файлы пытаются создаться и запуститься, но, очевидно, у них не хватает прав.

Отправлено: 13:23, 09-12-2013 | #19


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Ярлыки создаются не вручную. Их делает вирус. Успешно отработавший ехе-файл вируса. Поэтому вам следует блокировать запуск неизвестных ехе-файлов. Так это работает.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 11:37, 10-12-2013 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - [решено] создает %dir_name%.lnk делает папки скрытыми.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
XP Заражает все флешки,и делает там папки ярлыками. flatrons Лечение систем от вредоносных программ 12 06-12-2013 18:10
2008 R2 - ROBOCOPY: папки в которые делается бэкап становятся скрытыми belui Windows Server 2008/2008 R2 29 29-11-2012 12:39
файл из папки C/Windows/Temp создает запись в системном реестре Leon7I Лечение систем от вредоносных программ 2 13-08-2012 09:14
Папки вдруг стали скрытыми... DeepWaters Непонятные проблемы с Железом 4 25-04-2011 10:38
Сайты с скрытыми flash приколами ) alexli1111 Юмор 5 22-10-2009 03:51




 
Переход