Криптолокеры

Jul 01, 2015 15:43

У меня тут от кучки дискуссий в социальных сетях очередной раз слегка кровоточат глаза. На этот раз на тему криптолокеров ( Read more... )

computers, people, security

Leave a comment

Comments 66

stifff July 1 2015, 15:44:01 UTC
Я вот не настоящий сварщик, но разве криптованные файлы не детектятся по сигнатурам? Вернее по отсутствию оных в файлах? Ну и по энтропии.

Если у юзера слишком резко начало изменяться файло, по сравнению с тем, что лежит на бэкапах - как бы сигнал.

Reply

(The comment has been removed)

stifff July 1 2015, 16:34:25 UTC
вопрос не за скорость а за возможность детектирования.

А технические нюансы из серии «в каком месте и когда детектить», «проседания в скорости» и иже с ними будут зависеть от возможности и способа детекта.

Reply

(The comment has been removed)


e1am0 July 1 2015, 15:47:50 UTC
да один фиг тока версионность файлов спасёт от проёба. ну и как тут уже отметили -- надо непроебать увеличение объёма бэкапа резкое. плохо будет, когда эта хрень начнёт потихоньку гадить. одна надежда, что не сможет

Reply

(The comment has been removed)

e1am0 July 1 2015, 16:55:25 UTC
я ж там всё написал:
1. пока эти локеры туповаты и булком всё шифруют чё могут. на этом их пока и можно ловить
2. в случае обнаружения такого индикатора проводим расследование и уповаем на версионность файлов, если гавно случилось

Reply


instantmanager July 2 2015, 06:38:16 UTC
А вот например мы бэкапим каждый день, файло поехало шифроваться. Юзер тупой как пень обнаруживает это через неделю, но уходит в отпуск еще на две. По возвращению даже самый старый бэкап - трэш.

Тоже самое с редкоменяющимися и малопопулярными файлами на серверах.

Выходит что кроме собственно бэкапа нужна еще и сигнализация. А это и будет то самое antimalware которой вы проклинаете.

Reply


cdplayer July 2 2015, 08:35:03 UTC
Интересно, кстати, а Bromium не поможет?

Reply

arkanoid July 2 2015, 09:35:43 UTC
Поможет, но, эээ, это, разумеется, тоже обойдется в бОльшие деньги, чем изнчитожить root cause.

Reply

cdplayer July 2 2015, 09:37:59 UTC
"root cause" as in "stupid motherfuckers clicking on random shit"? Ну-ну.

Reply

arkanoid July 2 2015, 10:12:06 UTC
нет, as "привычка хранить документы в файловых помойках, в том числе на локальных дисках".

Reply


goodspider July 19 2015, 19:26:47 UTC
Сейчас я радуюсь тому, что не знаю кто такие криптолокеры и в чем беда)

Reply


Leave a comment

Up