Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
812 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14
Auteur Sujet :

CryptoLocker, prévention ?

n°141665
exmachina
Posté le 12-08-2016 à 09:18:19  profilanswer
 

Reprise du message précédent :

fourbe2 a écrit :

drap.
 
édit: ca serait cool de pouvoir executer un script powershell avec la détection de l'outil FSRM. Comme ça en cas d'infection -> désactivation du compte. j'ai vu un onglet 'Commande', c'est peut être ça.


 
ça existe deja :
 
https://gallery.technet.microsoft.c [...] r-f3722fce

mood
Publicité
Posté le 12-08-2016 à 09:18:19  profilanswer
 

n°141668
sesko
Posté le 12-08-2016 à 10:38:51  profilanswer
 

FSRM fonctionne très bien, il faut cependant mettre à jour régulièrement la liste :)

n°141748
Gavrinis
Open your mind
Posté le 19-08-2016 à 10:40:33  profilanswer
 

Merci pour l'astuce FSRM :jap:
 
Sur quoi/quel site vous basez-vous pour mettre à jour la liste des extensions des cryptolocker ?

n°141749
tombraider​83
24 ans sur HFR!
Posté le 19-08-2016 à 11:05:18  profilanswer
 

https://fsrm.experiant.ca/


---------------
L'odyssée suis son cours...
n°141750
sticky-fin​gers
Posté le 19-08-2016 à 13:48:59  profilanswer
 

super lien, merci beaucoup :)

n°141922
meulator
Si je t'attrape...
Posté le 30-08-2016 à 09:59:22  profilanswer
 

Salut,
 
C'est un outil qui devrait être obligatoire! :o
 
Par contre, mon serveur de fichiers est sous 2008 SP2 ; j'ai mis à jour Powershell pour passer en 3.0 (je peux pas aller au dessus à priori) mais je pense que le script dispo sur Github n'est pas compatible...  
 
Quelqu'un a t il pu mettre cela en place sur un 2008 non R2 à la mano?
 
Merci!

n°141923
sticky-fin​gers
Posté le 30-08-2016 à 10:46:02  profilanswer
 


 
par contre certains programmes légitimes utilisent des extensions de cette liste  :sweat:

n°141961
shocker13
Posté le 31-08-2016 à 21:27:34  profilanswer
 


 
Ca a l'air Nikel ca. Merci pour le lien.  
 
Par contre si la liste est mis à jour sur le site web, cest automatiquement récupérer par notre serveur ?
 
Où il faut mettre une tâche planifiée en plus ?

n°141963
shocker13
Posté le 31-08-2016 à 21:35:41  profilanswer
 

sticky-fingers a écrit :


 
par contre certains programmes légitimes utilisent des extensions de cette liste  :sweat:


 
C'est vrai ça. Il explique pas trop comment est mis à jour la liste. Sî il Ya une vérification ou pas de l'information.

n°141967
sticky-fin​gers
Posté le 01-09-2016 à 08:41:52  profilanswer
 

il te faut créer une tache .ps1 planifiée ou old school :)
mais pour le coup, c'est vraiment chiant pour certains programmes de CAO :/

mood
Publicité
Posté le 01-09-2016 à 08:41:52  profilanswer
 

n°141968
shocker13
Posté le 01-09-2016 à 09:07:12  profilanswer
 

faudrait essayer d'ajouter les extensions dont tu as besoin pour les soft de CAO en exclusions dans FSRM.
 
et voir ensuite comment il se comporte, est ce qu'il prend la règle restrictive ou celle qui autorise

n°141992
meulator
Si je t'attrape...
Posté le 02-09-2016 à 09:57:19  profilanswer
 

meulator a écrit :

Salut,
 
C'est un outil qui devrait être obligatoire! :o
 
Par contre, mon serveur de fichiers est sous 2008 SP2 ; j'ai mis à jour Powershell pour passer en 3.0 (je peux pas aller au dessus à priori) mais je pense que le script dispo sur Github n'est pas compatible...  
 
Quelqu'un a t il pu mettre cela en place sur un 2008 non R2 à la mano?
 
Merci!


 
 [:agkklr]  

n°141993
sticky-fin​gers
Posté le 02-09-2016 à 10:24:40  profilanswer
 

https://fsrm.experiant.ca/installation
 

Citation :

Windows Server 2008
 
    $monitoredExtensions = @((Invoke-WebRequest -Uri "https://fsrm.experiant.ca/api/v1/get" ).content | convertfrom-json | % {$_.filters})
    &filescrn.exe filegroup Delete /Filegroup:"Anti-Ransomware File Groups" /Quiet
    &filescrn.exe Filegroup Add "/Filegroup:Anti-Ransomware File Groups" "/Members:$($monitoredExtensions -Join "|" )"


Message édité par sticky-fingers le 02-09-2016 à 10:25:08
n°142173
felix158
glop glop
Posté le 13-09-2016 à 17:23:46  profilanswer
 

MalwareByte's Anti Ransomware en action : https://www.youtube.com/watch?v=WOkUhGlXnRg
 

n°142174
ledub
Posté le 14-09-2016 à 08:45:59  profilanswer
 

du coup , FSRM t'alerte une fois que le mal est fait , c'est bien ça ?
le crypto crypte le fichier et le renomme ensuite , c'est bien ce qu'il se passe ?

n°142180
fourbe2
C'est du sarcasme ?
Posté le 14-09-2016 à 17:00:23  profilanswer
 

nien
FSRM empêche la création du fichier crypté et tu peux faire un script powershell pour verrouiller le compte automatiquement

n°142193
Chaadz
Posté le 15-09-2016 à 15:44:10  profilanswer
 

Le zepto fait un carnage en ce moment, énormément de boites touchées (en France du moins)  :sweat:

n°142195
nnwldx
Posté le 15-09-2016 à 19:02:51  profilanswer
 

il est bien bloqué par les antispams, c'est beaucoup mieux que l'année dernière.

n°142212
cotorep
Posté le 17-09-2016 à 00:48:09  profilanswer
 

ammyy.com a était piraté il y a quelque jours et il a diffusé un .cerber chez plusieurs de mes clients
 
on utilise ammyy et team vieiwer pour faire du support
résultat 3 clients impactés :(

n°142214
com21
Modérateur
real men don't click
Posté le 17-09-2016 à 12:04:14  profilanswer
 

A mon avis :
 
- C'est le problème de ce type de solution (assistance à distance VIA un site tiers)
- C'est probablement aggravé par le fait que sur le client ça tourne en service.
 
Probablement qu'avec un système "sur demande" (l'utilisateur lance le client de prise en main à distance seulement quand c'est nécessaire) ce type d'attaque pourrait avoir moins d'impact.
 
Enfin à voir si ces solutions peuvent être remplacés par les outils d'assistance à distance de Microsoft :
 
https://support.microsoft.com/fr-fr [...] ix-your-pc
 


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°142400
ledub
Posté le 30-09-2016 à 08:28:07  profilanswer
 

hier attaque locky par odin
bizarrement peu de fichiers touchés sur les lecteurs réseaux mais pas mal de pc infectés malgré un mail du DSI disant de ne pas ouvrir les mails dont on ne connait pas l’expéditeur

n°142401
akizan
Eye Sca Zi
Posté le 30-09-2016 à 21:33:46  profilanswer
 

on a eu droit aussi à locky odin...

n°142402
Ivy gu
we are legion uwu
Posté le 30-09-2016 à 22:04:43  profilanswer
 

par mail donc ? un pattern ou type de fichier en particulier ?


---------------
Une mouvance de plus et j'attaque le gros œuvre !
n°142404
shocker13
Posté le 01-10-2016 à 16:45:22  profilanswer
 

Ivy gu a écrit :

par mail donc ? un pattern ou type de fichier en particulier ?


 
 
Par Mail, doc Word en pièce jointe

n°142422
ledub
Posté le 03-10-2016 à 09:40:50  profilanswer
 

nous c'etait en excel
ce matin , nouvelle vague denis avec des numeros et notre nom de domaine, encore un xls

n°142423
akizan
Eye Sca Zi
Posté le 03-10-2016 à 10:17:12  profilanswer
 

chez nous xls aussi.

n°142425
fourbe2
C'est du sarcasme ?
Posté le 03-10-2016 à 11:02:16  profilanswer
 

+1 ici.
géré par l'antivirus

n°142439
felix158
glop glop
Posté le 04-10-2016 à 10:01:17  profilanswer
 

fourbe2 a écrit :

+1 ici.
géré par l'antivirus


 
Quel antivirus ?

n°142452
fourbe2
C'est du sarcasme ?
Posté le 04-10-2016 à 16:22:24  profilanswer
 

Microsoft

n°142565
Gavrinis
Open your mind
Posté le 10-10-2016 à 18:25:47  profilanswer
 

Pareil, un de mes clients touché par Odin jeudi dernier, c'était un fichier Excel en pièce jointe se faisant passer pour une facture.
Bizarrement le serveur de fichiers n'a pas été touché.

n°142634
saarh
Posté le 13-10-2016 à 11:42:11  profilanswer
 

indirectement, on s'est aussi pris Odin via un presta......(donc limité aux seuls fichiers de cette application)  
Et aussi la vague de mail avec ce xls pourri....sur 500 users, 2 l'ont exécuté, heureusement des user distant non connectés au réseau à ce moment......
On est en train de migrer chez google en ce moment, et le constat est simple : sur Notes, cette saloperie est passée 6h avant que l'anti spam en amont ne le tag correctement, sur google, directement ejecté.

n°142643
Lone Morge​n
Posté le 13-10-2016 à 19:37:18  profilanswer
 

Je confirme G0ogIe est au taquet a ce niveau, y a quelques mois on avait quelques réceptions de pj pourriez après tout était tagé et pj bloquées, là ça fait un bon moment qu'on ne reçoit plus rien.
La dernière infection : pj xls issue d'un webmail perso de FAI, no comment :o

n°142644
shocker13
Posté le 13-10-2016 à 20:40:39  profilanswer
 
n°142647
Lone Morge​n
Posté le 13-10-2016 à 22:49:01  profilanswer
 

Tant que c'est pas des extensions utiles y a toujours moyen de contrer avec FSRM :/ mais ça devient très contraignant.

n°142678
saarh
Posté le 14-10-2016 à 14:33:45  profilanswer
 

Comme dit plus loin dans le temps, quand tes partages sont en CIFS sur une Netapp, FSRM......

n°142685
Lone Morge​n
Posté le 14-10-2016 à 20:08:43  profilanswer
 

De toute façon c'est qu'une question de temps avant qu'il utilisent une extension utile genre xls et la le truc de MS sera fini.
Ce qui est inquiétant c'est le manque de répondant coté logiciel ou évolution des services de fichiers je vois rien venir

n°142694
shocker13
Posté le 15-10-2016 à 19:09:41  profilanswer
 

Lone Morgen a écrit :

Tant que c'est pas des extensions utiles y a toujours moyen de contrer avec FSRM :/ mais ça devient très contraignant.


 
Ben le fsrm avec une extension aléatoire de 4 caractères c'est déjà mort non ?  
 
On peut encore bloquer le fichier de demande de rançon mais pas plus  
 

n°142695
Lone Morge​n
Posté le 15-10-2016 à 19:16:06  profilanswer
 

Non, il est possible de n'autoriser que les extensions nécessaires.
 
exemple bloquer *.* et autoriser *.xls et *.xlsx dans le même filtre
 
Dans l'idéal activer le rôle service de fichiers sur tous les serveurs histoire de pouvoir protéger les dossiers critiques et au pire recevoir une alerte si un hta html ou txt est posé.


Message édité par Lone Morgen le 15-10-2016 à 20:16:52
n°142916
cotorep
Posté le 24-10-2016 à 22:09:34  profilanswer
 

j'ai eu 2 clients impactés par ce virus qui a une nouvelle extension .shit  
 
ils ont de l'humeur les createurs de virus

n°142997
sesko
Posté le 28-10-2016 à 11:11:43  profilanswer
 

Hello, on a eu le droit à l'extension *.thor hier, n'hésitez pas à l'ajouter à vos liste FSRM

n°143019
bartinoob
Nope.
Posté le 28-10-2016 à 18:26:29  profilanswer
 

Ça va vraiment finir avec une whitelist d'extensions connues, et encore, c'est même pas dit qu'ils s'y mettent pas prochainement :/


---------------
'Tain, mais j'ai pas demandé à venir au monde.
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14

Aller à :
Ajouter une réponse
 

Sujets relatifs
Plus de sujets relatifs à : CryptoLocker, prévention ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR