SearchInform существенно обновила флагманский продукт

SearchInform существенно обновила флагманский продукт

В платформе SearchInform Endpoint Sniffer, предназначенной для перехвата трафика через агенты на рабочих станциях и лэптопах сотрудников, была улучшена пользовательская составляющая. Теперь  офицер безопасности может инсталлировать или деинсталлировать все протоколы (Mail Sniffer, IM Sniffer, HTTP Sniffer и т.д.) в один клик.

Для облегчения работы была улучшена функция исключений по компьютерам, на которые нельзя устанавливать агенты. Также появилась возможность перевода агентов в offline-режим. В случае необходимости, информация с агентов может накапливаться непосредственно на машинах пользователей, а пересылаться для анализа в заранее заданное время (например, ночью). Тем самым стало возможным существенно снизить нагрузку на сеть предприятия в рабочие часы. Как показала практика, подобный подход активно применяется в организациях с малой пропускной способностью канала.

Диапазон контролируемых каналов в Endpoint Sniffer пополнился Facebook Messenger – популярным клиентом, позволяющим общаться в Facebook без помощи браузера. Расширился функционал и DeviceSniffer:  была реализована возможность полного управления доступом к сканнерам, поддержка технологии Windows Portable Device, а также управление доступом записи файлов на устройства по их расширению. Другими словами, на внешние носители теперь можно ограничивать запись отдельных видов файлов, например документов Word. Поддержка WPD, в свою очередь, необходима, так как многие сотрудники всё чаще вместо USB-накопителей используют плееры, фотоаппараты, электронные книги и т.д.

Изменения коснулись и платформы Network Sniffer, предназначенной для перехвата данных на уровне зеркалируемого трафика. В ней появилась интеграция с Microsoft Lync 2013. Оптимизация алгоритмов обработки данных в протоколах ICQ, XMPP, SIP, MMP, MSN позволила увеличить быстродействие на 60%.

Одним из важнейших обновлений DataCenter, модуля, отвечающего за управление всеми компонентами «Контура информационной безопасности», стала новая функция разграничения прав доступа для сотрудников службы безопасности. Она позволяет пользователю контролировать потоки информации по определённому объекту отдельно от других. То есть один офицер безопасности, к примеру, может контролировать финансовый отдел, другой – рекламный, третий – и рекламный, и финансовый. 

Подпишитесь на новости

Вредонос SC для WordPress восстанавливает удалённый бэкдор за секунды

Исследователи из Sucuri разобрали заражение WordPress вредоносом SC, который возвращает удалённый бэкдор за считаные секунды. Секрет живучести — минимум восемь взаимосвязанных точек закрепления. Удалили один компонент? Другой запишет его обратно.

SC прячется в настройках PHP, скрытых загрузчиках, файлах темы и плагинах. Часть компонентов запускается ещё до обычных плагинов WordPress. Поэтому чистка через админку здесь быстро превращается в бег по кругу.

Особенно неприятно, что копии вредоносного кода хранятся также в базе данных и, на поддерживающих эту возможность серверах, в общей памяти System V. Можно вычистить файлы с диска, а следующий запрос к сайту снова восстановит заражение из уцелевшего источника.

Сам бэкдор скрывается из списка плагинов, собирает сведения о сайте и сессиях администраторов, может устанавливать дополнительный PHP-код и отключать защитные плагины. Внедряемый JavaScript способен использоваться для кражи платёжных данных в интернет-магазинах.

Команды SC получает через публичные Ethereum RPC-шлюзы и смарт-контракты. Один заблокированный адрес проблему не решает: у вредоноса предусмотрены альтернативные каналы.

Есть и ловушка при очистке. PHP кеширует директиву, запускающую вредоносный загрузчик. Если без подготовки удалить указанный в ней файл, можно сломать обработку PHP-запросов.

Sucuri рекомендует сначала остановить выполнение вредоноса, затем убрать копии из базы и памяти, вредоносные задания и скрытые учётные записи, после чего очистить файлы и сменить скомпрометированные данные доступа.

RSS: Новости на портале Anti-Malware.ru