Помощь в расследовании - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Krec

Помощь в расследовании

Recommended Posts

Krec

Приветствую всем.

у нас в компании произошло ЧП.. базы данных 1С "пропали", точнее вирус LockDir их куда то дел. почитал в интернете - вроде должно было шифровать, но нет и даже шифрованные данные, чтоб выслать примеры лабораторию для расшифровки.

Ну это как бы лирика.

теперь руководство мне поручил провести внутреннюю расследованию , цель - выявить виновника, кто заразил , откуда этот файл "LockDir" появился на сервере.

Как теперь понять каким образом, через какого пользователя этот вирус попал в сеть?

топология сети такова:

контроллер домена - на нем ничего такого, мелкие файлы

база данных - на нем держится 1С база данных, где клиенты работают под RDP. клиентам интернет не доступен под RDP, но у них есть доступ к расшаренным папкам этого же сервера.

Интернет раздает отдельный сервер - IDECO ICS.

Все сервера - Windows 2003 R2

корпоративный антивирус - Kaspersky Small Office Security

клиенты - 30 клиентов на windows XP, 10 на windows 7

Почитал в интернете, что этот вирус шары только шифрует, как бы "специализирован" как раз на таких случаях, как у нас.

база была где то 500-800 мб, но куда то исчез. по идее архив должен был находится в этой же папке, но ничего нет там..

96e300ef74ce.jpg

Сам эта вся папка весит около 1.2мб.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

вопрос кстати, какой смысл создавать бэкап базы 1с на этом же сервере, в этой же папке? в случае падения сервера ни бэкапа ни рабочей базы нет в доступе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Krec
вопрос кстати, какой смысл создавать бэкап базы 1с на этом же сервере, в этой же папке? в случае падения сервера ни бэкапа ни рабочей базы нет в доступе.

Бекап на другом месте хранится. сейчас вопрос не об этом кстати.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Eagle
Приветствую всем.

у нас в компании произошло ЧП.. базы данных 1С "пропали", точнее вирус LockDir их куда то дел. почитал в интернете - вроде должно было шифровать, но нет и даже шифрованные данные, чтоб выслать примеры лабораторию для расшифровки.

Ну это как бы лирика.

теперь руководство мне поручил провести внутреннюю расследованию , цель - выявить виновника, кто заразил , откуда этот файл "LockDir" появился на сервере.

Как теперь понять каким образом, через какого пользователя этот вирус попал в сеть?

топология сети такова:

контроллер домена - на нем ничего такого, мелкие файлы

база данных - на нем держится 1С база данных, где клиенты работают под RDP. клиентам интернет не доступен под RDP, но у них есть доступ к расшаренным папкам этого же сервера.

Интернет раздает отдельный сервер - IDECO ICS.

Все сервера - Windows 2003 R2

корпоративный антивирус - Kaspersky Small Office Security

клиенты - 30 клиентов на windows XP, 10 на windows 7

Почитал в интернете, что этот вирус шары только шифрует, как бы "специализирован" как раз на таких случаях, как у нас.

база была где то 500-800 мб, но куда то исчез. по идее архив должен был находится в этой же папке, но ничего нет там..

Сам эта вся папка весит около 1.2мб.

1. Необходимо посмотреть владельца этих файлов

2. Уточнить количество пользователей обладающих правами создания в этой папке

3. Проверяется ли почтовый/http трафик на вирусы?

4. Доступ к USB/DVD есть?

5. У каспера есть функция белого списка софта, она включена?

для начала хватит

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Krec, сочувствую :( Lockdir очень активно гуляет, хотя уже и не является вредоносным hi-end. Вот тут посмотрите инфу http://virusinfo.info/showthread.php?t=120806 (там много ключей собрано и рецептов). Рекомендую туда закинуть пост, возможно кто-то сталкивался с затиранием баз уже.

Как теперь понять каким образом, через какого пользователя этот вирус попал в сеть?

Обычно эта штуку закидывают жертвам через email. Кто-то заражается и далее шифруются файлы, включая шары.

Если следовать этой логике, то смотреть нужно почтовый сервер и список лиц, у кого вообще был доступ к месту хранения баз.

1. Необходимо посмотреть владельца этих файлов

2. Уточнить количество пользователей обладающих правами создания в этой папке

3. Проверяется ли почтовый/http трафик на вирусы?

4. Доступ к USB/DVD есть?

5. У каспера есть функция белого списка софта, она включена?

для начала хватит

Сейчас речь идет о расследовании, а не об аудите безопасности. Поэтому п. 2-5 немного не о том.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Krec
1. Необходимо посмотреть владельца этих файлов

2. Уточнить количество пользователей обладающих правами создания в этой папке

3. Проверяется ли почтовый/http трафик на вирусы?

4. Доступ к USB/DVD есть?

5. У каспера есть функция белого списка софта, она включена?

для начала хватит

файл заразился по сети.. сканировал компьютеры в сети, в помощью liveCD Dr.Web. Удивительно, но на каждом компле минимум 2 зловреда нашел. Хотя везде стоят каспера.. Эхх...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Krec

Сергей Ильин

да.. так и есть. хотя знайте, шифрованных данных так и не нашел. мне кажется какой то сбой произошел и не шифровались данные.

хотя пропали только база 1С, просто пропала. из 10-и расшаренных папках в 4-х только присутствует этот lockdir, но все файлы в этих папках нормально открываются. А на остальных 6 папках нету lockdir.

каким то странным образом заразился.

этот файл был запущен ночью на выходные, что и казалось странным. посмотрел логи сервера, обнаружил, что извне кто то подключился по RDP.. одним словом - взломан или сервер или каким то образом стырили учетные данные . Брутить как бы не думаю, т.к.:

а) на границе стоит IDECO, вроде должен блокировать брутфорс атаки

б) логин пользователя состоит из фамилии и инициалов, типа vasilevAS

ну в общем, после сканирование несткольких компьютеров мне стало явно, что глупая затея уже что то найти точно, т.к. на всех компьютерах есть И троян И бэкдур И adware. решили все почистить, перестановить и повысить уревень безопасности. По этому поводу создам новую тему и там обсудим.

спасибо всем за внимание!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Хорошо если сбой - во временных пусто?

Сергей Ильин, оная зловредина только шифрует или тащить себе всё может.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Сергей Ильин, оная зловредина только шифрует или тащить себе всё может.

Я не слышал о том, чтобы lockdir тащил базы себе. Зачем они злоумышленникам? Да и лишние следы это. Тут схема классического вымогательства.

пропали только база 1С, просто пропала. из 10-и расшаренных папках в 4-х только присутствует этот lockdir, но все файлы в этих папках нормально открываются. А на остальных 6 папках нету lockdir.

каким то странным образом заразился.

А не пробовали восстановить удаленные файлы? Можно же с харда восстановить удаленные файлы, если они не затерты ничем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Krec
А не пробовали восстановить удаленные файлы? Можно же с харда восстановить удаленные файлы, если они не затерты ничем.

Это неоправданная трата времени..

слава богу резервные копии баз были в другом носителе, в временно сделали папку, там развернули базы и сейчас оттуда работают клиенты. Просто в начале думал обычное вымогательство и думал выслать примеры в лабораторию, чтоб они пароль "генерировали" , вот и начал искать базы, так и не нашлись. ну да и хрен с ним. какая то аномалия.. нахрена вымогателю удалить базу? Я думал он просто перенес в другую папку, но видимо нигде нет.. и каким то образом они удалились.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Я думал он просто перенес в другую папку, но видимо нигде нет.. и каким то образом они удалились.

Просто преступники тоже говнокодят, а тестируют они код на реальных жертвах. Поэтому результат иногда может быть самым неожиданным :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Krec
Просто преступники тоже говнокодят, а тестируют они код на реальных жертвах. Поэтому результат иногда может быть самым неожиданным :)

:D ну это только радует пока что)))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dfg
Просто преступники тоже говнокодят, а тестируют они код на реальных жертвах. Поэтому результат иногда может быть самым неожиданным :)

Довелось столкнутся с вирусом-шифровальщиком Евромайдан в одной конторе.

http://virusinfo.info/showthread.php?t=156048

Юзер в панике примчался и показал вымогательную табличку.

Смотрим. Все файлы на месте, ничего не пошифрованно. WTF?

Загнали это говно на эмуляторы. Оказалось, что при старте, вирус пытался тупо извлечь свое тело-шифроватора в PF, а юзер сидел под Пользователем.

Соответсвенно модуль шифратора не записался и не запустился, а табличку создать смог. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Загнали это говно на эмуляторы. Оказалось, что при старте, вирус пытался тупо извлечь свое тело-шифроватора в PF, а юзер сидел под Пользователем.

Соответсвенно модуль шифратора не записался и не запустился, а табличку создать смог.

Забавно :) Еще один повод работать под юзером.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×