(c) Peter Gubarevich, 2010


Microsoft Security Trusted Advisor
Microsoft Certified Trainer
Microsoft Certified IT Professional: Enterprise Administrator



    Очередная эпидемия компьютерного вируса, перед которым спасовало подавляющее большинство антивирусных программ, зарегистрирована в российской части Интернета.

    Согласно сообщению новостных агентств (Lenta.ru), вспышка вируса Snatch произошла посредством популярного сервиса обмена сообщений ICQ. Захватив контроль над операционной системой, зловредная программа рассылает по адресной книге ICQ своей жертвы сообщения вида "глянь ))", "нет, глянь )))", "ну мини игра типа )", затем пересылает своё тело.

    Логика злоумышленников проста - человек, получивший от своего знакомого ехе-файл с комментарием "глянь", склонен запустить эту программу и убить компьютер своими собственными руками, так как своему знакомому доверяет. Ошибка фундаментальна - доверять знакомому ты можешь как хорошему человеку, но не как специалисту по компьютерной безопасности. Таковых специалистов слишком мало.

    Впрочем, основная проблема по-прежнему заключается не в доверии людям, а слепом доверии антивирусным программам. Многократно доказано сотнями эпидемий, что антивирусные программы не могут защитить систему от новых вирусов, но наивным людям, поверившим рекламе антивирусных компаний, всё равно проще считать, что, нажав кнопку "установить", они получают панацею от всего.



    На самом деле, защититься можно было двумя элементарными мерами:

1. Никогда! не входить в систему (а тем более, не запускать ICQ) с привилегиями Администратора без необходимости. Даже запустив этот новый вирус, пользователь с ограниченными привилегиями не смог бы заразить свой компьютер - на это у него просто нет прав. Нет прав на повреждение настроек системы, нет прав на инсталляцию программ, нет прав на вирусное заражение. Системе безразлично, новый этот вирус или старый - если у тебя нет прав, защита монолитна. И не требует никаких тормозных касперских-нодов-докторов.

2. Настроить политику Software Restriction Policies. Любые присланные ехе-файлы просто не запускаются, так как их нет в "белом списке". И опять же, новый вирус или старый - безразлично, защита всё так же монолитна.



     Поразительно, почему все эти эпидемии так и не раскрывают некоторым глаза?

Комментарии (77)

WindowsNT (31) 18. августа, 2010.г.  
 0 0
Может, переименовать статью..
KohrAhr2010 (46) 18. августа, 2010.г.  
 0 0
Тысячи пользователей стали жертвой нового ICQ-вируса Snatch, запустив пришедший к ним по сети ICQ одноименный .exe-файл.Вирусная эпидемия началась около полудня 16 августа


эпидемия глупости просто какая-то ж)
WindowsNT (31) 16. августа, 2010.г.  
 0 0
Нет. Это программа а-ля "вы тут всё порите по усрачки, а я потом все изменения откачу обратно".
Я-то другой подход пропагандирую - "не запарывайте, не придётся восстанавливать".

На самом деле, сам принцип технологии shadowuser не даст работать нормально. Либо будешь каждый день терять свои настройки (при этом можешь весь день фонить вирусами), либо каждый день работать с сохранением изменённых настроек (понятно, вирусы тоже сохранишь).

В общем, для тестов чего-то - окей, но для реальной работы это не годится как класс.
Kukish 16. августа, 2010.г.  
 0 0
SanJoz_
если я не ошибаюсь, то это тупо аналог Shadow copies
zaibatsu1 16. августа, 2010.г.  
 0 0
Теперь делаем с точностью на оборот в убыток себе самому т.е не удобно и не красиво:

Shadow User - http://www.ixbt.com/soft/shadowuser.shtml

С таким же успехом можно было бы зайти в любой поисковик и проделать ту же самую операцию , да понимаю что не удобно и не красиво.. но каждый выбирает сам , а я лишь предложил таким вот Красивым образом.
WindowsNT (31) 16. августа, 2010.г.  
 0 0
Люблю таких комментаторов - кинул слово и пошёл дальше.
Удобно. Красиво.
darm 16. августа, 2010.г.  
 0 0
похеру,у меня нет не айсикью,и по левым ссылкам стараюсь не кликать
wad (56) 16. августа, 2010.г.  
 0 0
ладно, WindowsNT, баз обид. извини за троллинг.
WindowsNT (31) 16. августа, 2010.г.  
 0 0
Славабо, что людей вроде вас не допускают до принятия решений подобного рода.
И до оценки компетентности администратора.

Жизнь - она другая.
KohrAhr2010 (46) 16. августа, 2010.г.  
 0 0
всё вот вам подробно расскажи


и покажи и даже вот тебе деньги ж) ты себя не приятно чувствуешь в подобные моменты?  
wad (56) 16. августа, 2010.г.  
 0 0
Ну так чем сей анекдот заканчивается?
он заканчивается поркойувольнением некомпетентного администратора-консультанта, убившего форматом все данные.
WindowsNT (31) 16. августа, 2010.г.  
 0 0
А убытков ажно на полтора миллиона разом.
Адалично. Ну так чем сей анекдот заканчивается?
wad (56) 16. августа, 2010.г.  
 0 0
да, система не была настроена вообще. да, данные хранились на рабочей станции. мало того, на заводе вообще не было локальной сети. Мухосранский Завод Унитазов занимался выпуском унитазов, нечего им делать на компьютерах. всё вот вам подробно расскажи  
WindowsNT (31) 16. августа, 2010.г.  
 0 0
Не надо придумывать детей. Вполне достаточно локального пожара или затопления.
Системщики такие вещи в своей "школе" изучают. И методы обеспечения сохранности данных тоже.
KohrAhr2010 (46) 16. августа, 2010.г.  
 0 0
распломбировал, ресетнул биос. кого наказывать то?


ну это уже соовсем не ребёнок 8..9 лет и тем более не случайно ж) даже мне надо быть подготовленным к этому ж) не первый раз засвет на предприятие ж)

а повреждал или не повреждал... тут сразу и не ответишь. контрольные суммы всех важных файлов же не хранишь и не обновляешь регулярно. вот вспомни, был же вирус, который *.C и *.CPP все ++ на -- и наоборот менял ж)


KohrAhr2010 (46) 16. августа, 2010.г.  
 0 0
не было там ограничения прав или он с live cd загрузился. вирус можно было вылечить,


1ое говорит о том, что "№0) обслуживающий персонал" был не компетентен. всё прекрасно ограничивается.

как правило да, можно.
и так и делается. но опять же -- причина в том, что система изначально не была правильно настроена. это единственная причина.
WindowsNT (31) 16. августа, 2010.г.  
 0 0
Например, не только "не было резервных копий", но и "данные хранились на рабочей станции".
WindowsNT (31) 16. августа, 2010.г.  
 0 0
Ну давай, придумай ещё что-нибудь фантастическое.
wad (56) 16. августа, 2010.г.  
 0 0
+ вирус повреждает данные.
нееет, вирус не повреждал данные.
Загрузка комментариев...
Похожие записи

WindowsNT (31)