Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Как защитить HDD с бэкапами от вирусов-шифровальщиков?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

dakke



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Удаленные компьютеры (рабочая сеть, 5-6 машин + файл-сервер), есть базы 1С, данные. Делается бэкап ночью; резервные копии пишутся на отдельный (внешний) USB-HDD, подключенный к одному из компьютеров. Т.к. шифровальщики, как показал опыт, могут, используя дырки в ОС, заражать даже компьютеры без пользователей, то желательно бы, сделав бэкап, просто отключить внешний HDD от компьютера, а при следующем бэкапе - включить, сделать бэкап и снова отключить. Но физического доступа к компьютерам ночью нет, только удаленный.  Никто не сталкивался с такой проблемой и её решением?  Заранее сенькс.

Всего записей: 155 | Зарегистр. 04-05-2014 | Отправлено: 14:39 13-08-2017
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Назначайте диску букву перед резервным копированием и удаляйте после завершения.
Вообще, шифровальщики всё-таки из под юзера запускаются и шифруют то, к чему он имеет доступ. Распространяются они через дырки, а исполняются из под сеанса.

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 15:26 13-08-2017
iRiverStone

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dakke
Заведите специального юзера, из-под которого и делайте бекап и сделайте его владельцем этого диска и всего содержимого, а всем остальным, кроме него (в т.ч. админам), дайте право только читать с бекапного диска. Ну и следите, чтобы к диску не имели доступа юзеры с админскими правами.

Всего записей: 3235 | Зарегистр. 29-03-2016 | Отправлено: 15:32 13-08-2017
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Что характерно, такой юзер уже есть, и имя ему - System

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 15:41 13-08-2017
iRiverStone

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Paromshick
Хорошо, что не Господь Бог...
 
А вообще было бы занимательно посмотреть на админа, настраивающего бекап от имени Системы.

Всего записей: 3235 | Зарегистр. 29-03-2016 | Отправлено: 16:07 13-08-2017
Paromshick



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А вообще было бы занимательно посмотреть на админа, настраивающего бекап от имени Системы.

Увидеть? Это не сложно.
Это когда данные и хранилище (тот диск) находятся на одной системе и используется встроенный компонент
 
   
 
А это когда данные находятся на удалённом компьютере и используется стронний софт
 
   
 
Лучше, чем плодить какие-то дополнительные записи и раздавать им права. Сущностей меньше. Впрочем, к вопросу защиты дика, это отношения не имеет.

----------
Скучно

Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 16:42 13-08-2017 | Исправлено: Paromshick, 16:43 13-08-2017
iRiverStone

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Paromshick
И много народу такой бекап спас от шифровальщиков? Я как-то пару месяцев назад интересовался - было всё безрадостно.

Всего записей: 3235 | Зарегистр. 29-03-2016 | Отправлено: 16:51 13-08-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Как защитить HDD с бэкапами от вирусов-шифровальщиков

Я знаю, знаю, можно (тянет руку отвечать) ?
У меня был шифровальщик две недели назад. Spora Так вот она добралась до бекапов, которые лежали в общей папке. Причём эта общая папка не была подключена как общая на том компе, что поймал вирус. Возможно была ссылка в сетевом окружении, может так пролез. И пошифровал копии за два последних месяца. А уцелели те, что лежали на отдельных винтах, отключенных от компа, в коробочке.  
Отсюда вывод: ТОЛЬКО ФИЗИЧЕСКИМ ОТКЛЮЧЕНИЕМ ОТ КОМПА, более никак (вариант с забиранием буквы я считаю бессмысленным. Если уж забрал, так отключи питалово, диск же всё равно не доступен, ёпти...)

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 17:53 13-08-2017 | Исправлено: igor me v2, 01:57 14-08-2017
mike_1



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Acronis True Image 2017 NG может защищать свои резервные копии от шифровальщиков да и не только их.  
 
https://www.youtube.com/watch?v=FrDZrHdDRsk
 
Не сочтите за рекламу, но решение и вправду довольно надежное.  

Всего записей: 21 | Зарегистр. 19-03-2017 | Отправлено: 22:16 13-08-2017
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mike_1

Цитата:
Acronis True Image 2017 NG

Боже мой! 17 минут видоса для админа - смерть.
 
dakke
Моё решение: полностью шифруем внешний диск трукриптом/веракриптом.

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6689 | Зарегистр. 29-04-2009 | Отправлено: 22:52 13-08-2017
oval2003



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Можно "прикрыть" необходимые папки HIPS Eset или McAfee VirusScan Enterprise. Во время эпидемии "Пети" благодаря модулю HIPS в Eset данные сохранились на сервере. Правда имело место резервное копирование в облако кроме всего прочего...

Всего записей: 4432 | Зарегистр. 08-07-2006 | Отправлено: 23:18 13-08-2017 | Исправлено: oval2003, 23:21 13-08-2017
DenSyo

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
если роутер с usb и позволяет поставить прошивку с доступом к системе, то стоит поставить диск на него и собирать бэкапы им от имени виндовой учетки. на роутере соответственно поменьше шар на этот диск, максимум на чтение для избранных. копирование бэкапов делать рутом роутера и больше нигде похожую учетку не использовать

Всего записей: 218 | Зарегистр. 19-01-2008 | Отправлено: 08:29 14-08-2017
Merlin2006

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Можно "прикрыть" необходимые папки HIPS Eset

Здравия!
Можно ли поподробнее?

Всего записей: 1226 | Зарегистр. 20-07-2009 | Отправлено: 12:48 17-08-2017
prmt81

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
мой способ:
1) держать в корне дисков по несколько огромных много-гиговых архивов, на которых шифровальщик подвиснет и (возможно) не успеет добраться до рабочих файлов/архивов, пока пользователь не очнётся и не вырубит комп (реально спасло одну мою клиентку-бухгалтершу. За 15 минут, пока она тормозила до звонка мне, вирус успел зашифровать что-то не очень важное на рабочем столе, и принялся за диск Д:, где основная её работа, но не успел всё зашифровать, т.к. подвис на 6-гиговом rar-архиве, который бухша накануне создала в корне диска Д:. В Far-е можно было соответственно отфильтровать все зашифрованные файлы по времени создания и понять как шла картина шифрования).
2) архивы создавать без расширений

Всего записей: 271 | Зарегистр. 11-12-2009 | Отправлено: 13:32 19-08-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
prmt81

Цитата:
1)  

Далеко не всегда поможет, как повезёт. Сейчас уже много шифровальщиков, которые шифруют не весь файл, а только ОТДЕЛЬНЫЕ ФРАГМЕНТЫ. Очень часто, сколько-то байт в начале, сколько-то в середине и конец файла. Этого достаточно, чтобы испрортить абсолютное большинство файлов до состояния, невосстановимого целиком даже спецсофтом под эти типы файлов. Это в самом начале несколько лет назад вирусы шифровали всё содержимое целиком, сейчас уже есть варианты.
А вот второй пункт - разумен и полезен.

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 13:37 19-08-2017
dakke



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Друзья, спасибо всем огромное за ответы и обсуждение. (по лоховству забыл включить тему в "подписку"; соответственно, на почту не приходили сообщения об ответах в теме -(  ).
 
Касательно темы - понятно, что шифровальщики бывают разные, так что  "шифровальщик, который может запуститься на удаленном компьютере, просто увидев этот компьюетер по сети" - это крайний случай (но "Петя", как понял, был именно такой).
Я уже давно меняю расширение у архивов с rar на sys или dll - в надежде, что эти файлы шифровальщик не тронет -))  Но, повторюсь, они разные - есть такие, что и весь винт тупо могут зашифровать, если дать время.
 
Особое спасибо DenSyo - за идею.  Думаю, что, действительно, использование разных ОС - будет неплохим вариантом. Т.е. архивы хранятся на диске, который подключен к файл-серверу под Линуксом (или роутеру с функцией файл-сервера); понятное дело, права доступа, пароли - это все будет. Главное - пока что не известно о таком шифровальщике, который бы дырки в МС и Линуксе использовал -))
 
Либо - (идея igor me v2 ) - программно отключать питание у внешнего USB-HDD, а снова включать его путем перезагрузки компа- при перезагрузке ведь снова все USB-HDD подключатся.

Всего записей: 155 | Зарегистр. 04-05-2014 | Отправлено: 12:55 26-08-2017
tankistua

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В процедуре бекапа должен полностью отсутствовать человеческий фактор, поэтому никаких подключил-отключил диск не должно быть.
 
Я использую для бекапов zfs, у которого есть такая отличная штука, которая называется снапшоты. Хабекапил туда файлики, создал снапшот - и все, никуда они не денутся

Всего записей: 9572 | Зарегистр. 15-01-2002 | Отправлено: 16:50 26-08-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
В процедуре бекапа должен полностью отсутствовать человеческий фактор,

Человеческий фактор будет отсутствовать скажем на Луне, где нет человеков. Ну или в случае, когда есть устройство, отключающее питание HDD по команде. Но у многих таких устройств нету. У меня например нет. И я сбрасываю бэкапы периодически на внешние винты, потом их отключаю. Только так можно дать 100%, что вирус их не достанет. По воздкху они работать не умеют и без питания. Во всех других случаях возможны варианты. Может появится вирус, который начнёт шифровать ваши "шапшоты". Ведь раньше никто не думал, что вирусы будут шифровать теневые копии на Винде, скажем...

Цитата:
по лоховству забыл включить тему в "подписку"

По лоховству забыли зайти Я например нигде ни на что не подписываюсь, но где надо и интересно - я и сам не забуду зайти.

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 22:40 26-08-2017 | Исправлено: igor me v2, 23:16 18-11-2017
tankistua

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
igor me v2
вот поэтому у меня для бекапов стоит отдельный сервер и на нем открыт ссш для меня и рсинк для бекапов.
 
Снапшоты шифровать неблагодарное занятие - они полностью РО, проще удалить.
 
И кстати, пока ни один нас не не пострадал, но я видел не уодин раз уже внешний жесткий. который немножко ударили и его приходилось возить на восстановление данных. Цена вопрос была - как купить нас

Всего записей: 9572 | Зарегистр. 15-01-2002 | Отправлено: 21:18 27-08-2017 | Исправлено: tankistua, 21:19 27-08-2017
Diaspora

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
программно отключать питание у внешнего USB-HDD, а снова включать его путем перезагрузки компа- при перезагрузке ведь снова все USB-HDD подключатся.  

Ага, шифровальщик типа Пети ребутнет комп и начнёт шифровать тебе твой внешник.

Всего записей: 11 | Зарегистр. 05-02-2014 | Отправлено: 11:17 28-08-2017
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Как защитить HDD с бэкапами от вирусов-шифровальщиков?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru