Истории с тегом: вирусы

Всего историй: 259

5672

Ищи ветра в сейфе

У нас маленькая госорганизация. Купили новый антивирь, поставили, и на компе юриста каждый день стали вылезать вирусы. Юрист жалуется мне, а когда уходит, я всё проверяю и почти никогда не нахожу заразу. В бухгалтерии через неделю случился такой же случай. Все проверил — непонятно. Думаю, какой-то внешний источник, но какой?

Оказывается, раз в пару недель приходит девушка из «Гаранта» и сбрасывает обновления. В базах информационной системы вирусы и свили гнездо. Когда заключали договор с «Гарантом», на два рабочих места денег не было, поэтому купили внешний жёсткий диск. В основном юрист пользуется, а если надо, берёт главбух. Юрист поработал, диск отключил, в сейф положил — иди, админ, ищи ветра в поле!

5651

Эрзац-зараза

Возникла у меня идея проверить антивирус, встроенный в корпоративный брандмауэр — Kerio WinRoute Firewall. Скачал тестовый вирус в разных вариантах. Антивирус эрзац-заразу ловил, как положено, и я удовлетворился.

Через некоторое время я заметил в логе KWF постоянные сообщения антивируса о пойманном вирусе и складывании всё новых обезвреженных файлов в карантин. Удивился, позакрывал все соединения со своей машины — бесполезно, лог растёт, карантин заполняется всё новыми файлами. Списал на глюк и забил. Но когда я вечером по плану перенёс шлюз на другой сервер, и антивирус начал ругаться уже там, призадумался. Перегрузился — всё исчезло. А потом обнаружил, что один из тестовых файлов передался в мою качалку, и она пыталась его слить, а антивирус всё блокировал, а она всё пыталась…

Но это не всё. Вечером пришёл домой, полез по VPN в сеть. Глянул в KWF — а с корпоративного почтового сервера идёт приличный поток данных. В девять вечера пятницы некому у нас отправлять столько почты — рабочий день в пять заканчивается. Вирусы? Не думаю. Посмотрел на почтовом сервере — мать моя женщина, море отправленных писем на мой ящик на Gmail, а также на корпоративный на этом самом почтовом сервере, и ещё море в очереди стоит! Gmail уже ругается, что он столько почты не подписывался за раз доставлять.

Антивирус KWF за день насоздавал целую кучу файлов в карантине. Пришёл вечер, а вместе с ним — окно бэкапа. ПО копирует в числе прочего и каталог KWF (с вирусами в карантине, ага), а на сервере бэкапа установлен корпоративный антивирус Trend Micro OfficeScan. Он настроен на отсылку предупреждений на мои ящики в случае обнаружения вирусов, коих со шлюза ему пришло предостаточно, хоть он все и уничтожил.

Бросился я временно перекрывать доступ в интернет почтовику да очередь чистить. Итог — 4400 писем на корпоративном ящике, 1500 на Gmail, 4000 писем, удалённых из очереди, и предупреждение об эпидемии в сети от OfficeScan. Cчастье, что Gmail не занёс мой почтовик в блэк-лист!

5606

Рапидшара на шару

Кризис, туда его в качель. Из админов переквалифицировался в сервис-инженеры, но дух админский никуда не денешь.

Принесли машину. Уровень заражения приближён к паническому — куда быстрее переставить систему. Но это ведь не наш метод. Начинаем лечить. Обнаруживается замечательная связка из пятка троянов и классического Sality. Откуда он взялся и кто пришёл на машину первым? Оказалось, что главным «мальчишом-плохишом» был троян, который являлся частью очередного «очень нужного» приложения для одной очень популярной социальной сети. Сначала он явился сам, потом позвал друзей, которые занимались кражей паролей к онлайн-играм. После позвали к себе ещё парочку приятелей с подозрительным функционалом. Последним аккордом стал сам Sality.

Но самое забавное в этой истории другое. Как и откуда звали друзей? Правильно: с файлообменного сервиса, который любит отдавать файлы по директ-линкам при наличии премиум-аккаунта, который чуть ли не плейнтекстом указывается в HTTP-запросе. Имеем заражённую машину на входе, а на выходе — восстановленную систему, довольного клиента и премиум-аккаунт. Правда, всего трёхдневный, но ведь это не имеет значения, правда? Пока существуют ботнеты, мы без хлеба не останемся.

5584

Прилетит вдруг волшебник в голубом вертолёте

Вас когда-нибудь на улице останавливал незнакомый человек с вопросом: «Вы в компьютерах хорошо разбираетесь?» Меня сегодня тётенька так тормознула. Я уж грешным делом подумал, что это агент вражеской разведки, который специалистов вербует. Ответишь, что отлично, а тебя тюк по затылку — и в фургон, в Китай, айфоны собирать. Не заметив поблизости ни фургона, ни дядьки с битой, ответил:

— Ну так, чуток.

— Помогите, пожалуйста! У меня интернет за четыреста рублей. Я вот лазила, лазила, и у меня на экране надпись появилась: «Ваша система заблокирована!» И просят деньги на номер прислать, 500 рублей. Как вы думаете, отсылать? А то я уже в терминал оплачивать собралась.

В голове промелькнула нехорошая мысль: сказать, что пять сотен — мало, надо тысячу, а то и две, чтоб наверняка. Но я ж не злой.

— По телевизору же сколько раз говорили: ни в коем случае не отправляйте деньги! Не разблокируют.

— Не разблокируют?

В голосе женщины слышалось недоверие вкупе с разочарованием. Такой голос у ребёнка бывает, когда ему говорят, что Дед Мороз — выдумка. Посоветовал обратиться к знакомым, которые в компьютерах шарят. Обнадёжил, что знающие люди мигом заразу выцепят. Тётенька поблагодарила и ушла.

К слову, единственный на ближайшие два километра терминал не работал. Даже если я бы не помог, техника сама бы не дала глупость сделать.

5554

Обращайтесь по вопросам размещения

Принесли компьютер на профилактику. Парень попросил «выдрать корни» вируса. Как только подключили машину к интернету, винда ругнулась на какую-то DLL, то же сообщение вылезло и при открытии браузера. Нашёл эту библиотеку, удивился размеру: 24 байта. Внутри защищённого от записи файла была всего одна строчка:

здесь мог быть ваш вирус

5505

Журнал компьютерных ошибок

Работал админом. По долгу службы частенько приходилось навещать удалённые филиалы для решения жизненно важных проблем типа бумаги, застрявшей в принтере. После проведённой воспитательной работы юзеры стали немного поумнее, и звонки раздавались всё реже. Собственно, я давно дал указание любые ошибки, возникающие в процессе работы, записывать как можно более точно, дабы потом не возникало пересказов на вольную тему: «А вот там какое-то окошко с красным кружочком было, ну вы понимаете, о чём я говорю».

Тот месяц был концом отчётного периода, и возможности выехать куда-то за пределы главного офиса не было, поэтому после очередного звонка сотрудницы я буркнул: «Запишите всё поточнее. Приеду — разберусь». Приехал я где-то через месяц. То, что я увидел, сложно передать словами. Женщина любезно вручила мне «Журнал компьютерных ошибок», где подробно, с точностью до регистра латинских букв, были записаны всплывающие сообщения NOD32 об удалении тела вируса в %systemroot%\%randomfoldername%\%randomfilename%.exe. К слову, сообщение выскакивало от трёх до десяти раз за день. Файлы NOD32 удалял, но никак не мог избавиться от заразы до конца, и вирус продолжал гулять где-то в недрах операционки. Журнал занимал 28 страниц рукописного текста. Да уж, трудолюбию и самоотверженности юзерши мне оставалось только завидовать. Честно говоря, стало даже немного стыдно.

5451

Лох должен платить

Есть у меня один клиент: мужчина обеспеченный, женатый и даже с ребёнком. Привозит свой комп раз в неделю стабильно. Проблема одна и та же, только мальчики меняются на девочек и наоборот. Понятное дело, каждый раз вручную срам чистить надоедает. Сделал я ему образ диска, соответственно, и цену решил скинуть.

Итак, клиент на пороге с улыбкой и словами: «Привет, я опять к тебе». Объясняю, что сегодня всё пройдёт очень быстро, потому как я подстраховался. Он кивает. Заливаю систему и оглашаю цену вдвое меньше обычной. Клиент глядит удивлённо, восклицает: «Лох должен платить!» — и оплачивает стандартный тариф.

Люблю я этого дядьку. Самый благодарный из всех моих спиногрызов.

5442

Поговорим о письках и интернете

Вчера прибежала соседка со скандалом: «Твоя племянница была в гостях, дети что-то сделали с компьютером, с меня требуют штраф!» Я, сразу подозревая банальный «винлокер», беру загрузочный ERD Commander, иду к ней. Щас, думаю, посмотрим, где там хозяйка лазит, что подхватила такую заразу… Откатываю систему на последнюю точку восстановления. Винда запускается. Открываю Оперу — а там все последние вкладки сохранились.

Оказалось, действительно детишки пошалили. Открыт поисковик с запросом «СЕКАСЫ», пара вкладок — и в загрузках файлик %name%.avi.exe. Любопытные детишки пошли — в восемь лет полезли в инет просвещаться! Пришлось проводить просветительско-воспитательные мероприятия со всем семейством.

5409

Вот этой самой рукой

Наверняка каждый админ не раз чистил от порнобаннеров компы своих соседей, друзей и родственников. Хоть журналы и сохранённые сессии браузеров свидетельствуют о том, что посещались страницы фривольного содержания, юзеры в грехопадении не сознаются.

Господа, вы не поверите: на днях я встретил человека, который честно признался, что поймал баннер при просмотре онлайн-порнухи. Я вынес герою благодарность за искренность.

5337

126 тысячных

Пришёл спам в контакте. Интересно же посмотреть — перехожу по ссылке.

Для Вас сгенерировано 1350 голосов!

Это единственный легальный способ получить голоса БЕСПЛАТНО.

Голоса нужно использовать до 31.02.2011.

НЕ нужно указывать e-mail или пароль.

Всё делается одним кликом мышки.

Нажми на кнопку, чтобы забрать свои голоса:

Забрать 1350 голосов

Уже выдано голосов: 1213820.

Не знаю, что меня больше напугало: то ли 31 февраля, то ли осознание факта, что голоса забрали 1213820 / 1350 = 899,126 пользователей. 0,126 пользователя — это, наверное, кусочек мяса, ещё меньший кусочек мозга — и везде кровь… Ужас.

Одним кликом мышки всё сделать не получится: надо выбрать, сохранить и запустить (пусть даже с клавиатуры). Ссылка ведёт на .zip.exe (пожат UPX, но весит 925 КБ), который даже не запустился под Вайном. Обидно. Прогнал через онлайн-проверку Доктора Веба — у них это давно есть в базах. Скучно.

В общем, я всё понял: эту хрень написали те самые 126 тысячных юзера, они же её и тестировали. А ведь так хотелось запустить, порадоваться за автора, узнать, что же он хотел от нас… Отправил предложение переписать под Ubuntu, а ещё выучить ассемблер и не страдать х@#нёй.