Всем привет👋
На связи @LDSDiLS
Сразу скажу, тема крайне важная.
В наше время технологии развиваются крайне быстро, что требует новых компетенций. Сотрудники LANGAME, словно трансформеры регулярно противостоят все новым и новым вызовам. Уровень нашей технической осведомленности постоянно растет в том числе и благодаря количеству клубов, которые мы обслуживаем, что позволяет максимально быстро выявлять различные проблемы до того, как они стали массовыми для всего рынка. Прогресс не стоит на месте и у развития технологий есть и обратная сторона - ежедневно появляются все новые виды мошенничества.
На позапрошлой неделе нам довелось столкнуться с крайне неприятной ситуацией — падением рунета (натурально упал интернет на уровне государства, в результате чего обращение по доменным именам стали недоступны). Наших партнеров это практически не коснулось, в очередной раз поблагодарим нашу систему резервирования, но нервы эта ситуация потрепала.
И мы подумали, что на этом беды високосного года закончатся. Но, как обычно, не тут-то было...
К нам неожиданно начали поступать запросы от партнеров, которые столкнулись с новым неприятным инцидентом, а именно с новой версией подпольного майнинга в компьютерных клубах!
Общая логика нового способа подзаработать на клубах достаточно проста: абсолютно любой гость приходит в выбранный им клуб [причем сам клуб может работать на любом ПО], тем или иным способом добивается разрешения закинуть исполнительный файлик на комп (кстати как один из вариантов попросить админа посмотреть зараженный ПДФ или Ворд файл на админском компе). Этот файл запускает майнер-вирус, который мигом распространяется по всем остальным включенным ПК через локальную сеть заведения.
Уточню, что этот майнер имеет особую специфику — он самостоятельно обновляется в сети клуба. Что это значит? Это значит, что чистка одного компьютера проблему не исправит. Каждые 5-10 минут вирус проверяет свое наличие на всех ПК в сети. То есть как вы понимаете - любые танцы с бубном по избавлению компов от вируса по одному - не приведут ни к какому результату.
Сейчас я опишу базовый способ избавления от проблемы. Для начала вам необходимо отключить все компьютеры, затем поочередно включать и очищать каждый ПК. После чистки важно выключать предыдущие компьютерами, чтобы у вируса не было возможности плодиться по локальной сети. И после того, как вы проведете подобную процедуру со всеми компами по отдельности, их можно будет разом включить. В целом отключать компы полностью от электричества не стоит, достаточно отключить компы от локальной сети и не включать их, пока все компы не будут очищены.
Но такой прием спасет лишь единожды. Никто не запрещает человеку прийти в клуб снова и запустить цепочку проблем повторно.
Очистить компы - тоже еще та веселуха. Файлы майнера и вируса были замаскированы под системные процессы, при этом не на все из них ругались актуальные базы антивируса...
Поэтому, когда коллеги обратились за помощью, перед нами стояли следующие задачи: найти вирус и понять, как устранить его без шанса на возвращение. Проведя углублённый анализ "проблемных" заведений, нам удалось выявить более 15 системных процессов, под личиной которых шифровался майнер.
Кстати, именно поэтому на прошлой недели часть клубов столкнулась с проблемой, из-за которой некоторые ПК не загружались [это можно было определить по мерцающему экрану]. Связанно это было с тем, что сигнатуры системных процессов слишком сильно походили на майнеры. Мы чуточку перегнули с настройками системы защиты, из-за чего они также попадали под блокировку нашего ПО.
Как итог: навсегда избавиться от вируса мы решили с помощью создания единого "стоп-листа" процессов, который будет обновляться и актуализироваться нами, в том числе и с вашей помощью, дабы избежать повторения подобных инцидентов.
Post #761
1.47K
Forwarded from LANGAME.ru | Про компьютерные клубы
- ❤ 11
- 🔥 7
- 👏 5