Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1827 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14
Auteur Sujet :

CryptoLocker, prévention ?

n°146676
F117
Posté le 19-05-2017 à 22:51:18  profilanswer
 

Reprise du message précédent :
Si le tech à une option sur le serveur qui permet de lancer à distance afin de faire les mise à jours puis qu'ils s'éteignent une fois fini  
 
Ça doit être fait la nuit car en journée les postes sont éteints constamment  
 
Il y a jamais personne qui a travaillé dessus depuis leurs installations


Message édité par F117 le 19-05-2017 à 23:59:21
mood
Publicité
Posté le 19-05-2017 à 22:51:18  profilanswer
 

n°146680
F117
Posté le 20-05-2017 à 22:50:51  profilanswer
 

les médiats on semé la paranoïa sur XP mais quand on voit les statistiques évalué par Kapersky, il y a de quoi se possé l question
 
https://www.bleepstatic.com/images/news/u/986406/Ransomware/WCry/WannaCry-Windows7.jpg
 
https://arstechnica.com/security/20 [...] so-widely/

n°146822
flagada007
No Pain No Gain
Posté le 27-05-2017 à 11:28:31  profilanswer
 

bonjour à tous  :hello:  
 
J'ai pour habitude faire mes sauvegardes avec du veeam endpoint sur un nas du coup je me pose la meme question sur le fait que les crypto est la capacité de mettre hs ma sauvegarde veeam.
 
Du coup je me pose la question suivante : si je met un mdp avec mon nas sur mon répertoire de sauvegarde pour qu'il n'y ai que veeam qui puisse écrire sur ce répertoire, dans la théorie le crypto ne pourra pas l'attaquer?  
 
Merci d'avance :jap:  


---------------
La plus belle victoire est de se vaincre soi-même (Chevalier de Méré 1687)
n°146823
shocker13
Posté le 27-05-2017 à 12:00:38  profilanswer
 

flagada007 a écrit :

bonjour à tous  :hello:  
 
J'ai pour habitude faire mes sauvegardes avec du veeam endpoint sur un nas du coup je me pose la meme question sur le fait que les crypto est la capacité de mettre hs ma sauvegarde veeam.
 
Du coup je me pose la question suivante : si je met un mdp avec mon nas sur mon répertoire de sauvegarde pour qu'il n'y ai que veeam qui puisse écrire sur ce répertoire, dans la théorie le crypto ne pourra pas l'attaquer?  
 
Merci d'avance :jap:  


 
Il y a effectivement peut de chance qu'il y arrive.  
 
Sur les Nas synologie javais vu que tu pouvais faire en plus des partages réseau caché. Ce qui doit aussi empêcher encore certains cryptos de passer  
 
 

n°146824
django
Posté le 27-05-2017 à 12:13:59  profilanswer
 

partage caché, protéger par un mot de passe, pas de lecteur réseau sur ton pc et pas de mot de passe enregistrer sur ton navigateur.
 
c'est plutôt safe je dirai

n°146825
flagada007
No Pain No Gain
Posté le 27-05-2017 à 12:20:23  profilanswer
 

ok merci du coup je vais me pencher dessus pour blinder un peu le truc ready nas :jap:

Message cité 1 fois
Message édité par flagada007 le 27-05-2017 à 12:20:38

---------------
La plus belle victoire est de se vaincre soi-même (Chevalier de Méré 1687)
n°146826
matteu
Posté le 27-05-2017 à 17:45:56  profilanswer
 

J'ai du mal à saisir comment le virus pourrait aller sur le NAS ?
Si le parc est à jour, comment est ce que cela pourrait arriver ?
 
Ma question est sérieuse.


---------------
Mon Feedback---Mes ventes
n°146827
nebulios
Posté le 27-05-2017 à 17:58:18  profilanswer
 

F117 a écrit :

les médiats on semé la paranoïa sur XP mais quand on voit les statistiques évalué par Kapersky, il y a de quoi se possé l question
 
https://www.bleepstatic.com/images/ [...] ndows7.jpg
 
https://arstechnica.com/security/20 [...] so-widely/


 
Ouais, c'est sans doute un complot des Illuminatis pour faire disparaître XP de la planète  :jap:

n°146829
shocker13
Posté le 27-05-2017 à 23:37:40  profilanswer
 

matteu a écrit :

J'ai du mal à saisir comment le virus pourrait aller sur le NAS ?
Si le parc est à jour, comment est ce que cela pourrait arriver ?
 
Ma question est sérieuse.


 
Ben Avec un parc pas à jour par exemple :)  
 
Et les failles sont bouchés au bout d'un certains laps de temps. Pendant qu'elles ne le sont pas il vaut mieux prendre toutes les précautions

n°146830
nnwldx
Posté le 28-05-2017 à 00:19:02  profilanswer
 

Pas la peine de faille de sécurité, si le PC contaminé accède au NAS en écriture, certaines versions du crypto pourront chiffrer le contenu.


Message édité par nnwldx le 28-05-2017 à 00:19:17
mood
Publicité
Posté le 28-05-2017 à 00:19:02  profilanswer
 

n°146831
ShonGail
En phase de calmitude ...
Posté le 28-05-2017 à 08:44:18  profilanswer
 

A priori non.
 
Les cryptos ne s'attaquent qu'à certains fichiers.
 
Le mieux reste encore de placer son infra de sauvegarde sur un autre réseau que celui de production.

n°146832
matteu
Posté le 28-05-2017 à 13:41:38  profilanswer
 

ok donc c est bien ce que je me disais useless pour les failles deja connus a moins de garder de vieilleries non supporte depuis 10 ans... mais bon faut juste etre fou


---------------
Mon Feedback---Mes ventes
n°146834
django
Posté le 28-05-2017 à 15:07:10  profilanswer
 

Suffit que le vecteur d'infection passe en pièce jointe d'un mail pro ou perso pour attaquer tous les partages du réseau, poste à jour ou pas !

n°146837
com21
Modérateur
real men don't click
Posté le 28-05-2017 à 18:41:04  profilanswer
 

Des solutions comme Windows Defender ATP : https://www.microsoft.com/fr-fr/win [...] indows-atp est capable de parer ce risque.


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°146838
matteu
Posté le 28-05-2017 à 19:23:12  profilanswer
 

je suis pas dans la securite mais si ton av connait la faille x et que tu recois un mail pour exploiter la faille x alors il n infectera ni le poste ni les lecteur reseau donc surproteger le nas est useless non ?encore une fois j ai bien dis pourles failles connues
puis bon le probleme c est toujours le meme 99% des societes sont pas foutus de mettre leur poste a jour ( oui oui on a des client avec du 2000 encore... ou du 2003 sans sp)...
et la prevention des utilisateur est faite a la legere...


Message édité par matteu le 28-05-2017 à 19:24:02

---------------
Mon Feedback---Mes ventes
n°146839
nnwldx
Posté le 28-05-2017 à 19:49:00  profilanswer
 

L'antivirus n'est pas fait pour combler les failles.
On a souvent des clients qui ne font pas les mises à jours de java, flash, adobe reader, c'est eux qui sont contaminés en 1er même s'ils ont des antivirus à jour et en dernière version.

n°146841
matteu
Posté le 28-05-2017 à 20:30:34  profilanswer
 

Je dis pas qu'il est la pour ça je donnais juste un exemple mais si on lit un peu vite c'est ce qu'on peut comprendre en effet :)
bref, c'est pas prêt de se terminer ces crypto de toute facons ^^


---------------
Mon Feedback---Mes ventes
n°146843
ShonGail
En phase de calmitude ...
Posté le 28-05-2017 à 20:52:31  profilanswer
 

matteu a écrit :

Je dis pas qu'il est la pour ça je donnais juste un exemple mais si on lit un peu vite c'est ce qu'on peut comprendre en effet :)
bref, c'est pas prêt de se terminer ces crypto de toute facons ^^


 
Non et je pense qu'il faut aussi s'intéresser à ses BDD.
Y'en a un y'a pas longtemps qui a attaqué les bases MongoDB peu sécurisées.
 
On peut craindre dans l'avenir que les bases Oracle, SQL Server, MySQL, etc. puissent être des cibles.

n°146849
com21
Modérateur
real men don't click
Posté le 29-05-2017 à 09:00:35  profilanswer
 

gros manque dans la configuration de la BDD quand elle est accessible de n'importe où sur le reseau voir depuis internet


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°146850
Je@nb
Modérateur
Kindly give dime
Posté le 29-05-2017 à 09:05:54  profilanswer
 

Qd ta BDD est dans le cloud (un Azure SQL par exemple), pas trop le choix :D. Bon ok un peu puisque tu peux configurer le FW de la BDD pour n'autoriser qq ip mais elle est accessible depuis internet :D

n°147099
Habu
Posté le 04-06-2017 à 14:38:05  profilanswer
 

flagada007 a écrit :

ok merci du coup je vais me pencher dessus pour blinder un peu le truc ready nas :jap:


Tu nous tiens au courant, car ça m'interresse.

n°147103
ShonGail
En phase de calmitude ...
Posté le 04-06-2017 à 20:17:39  profilanswer
 

Bonjour,
 
qui a mis en place FSRM avec des whitelist ?

n°147104
matteu
Posté le 04-06-2017 à 20:28:07  profilanswer
 

c est plutot blacklist que j ai vu d implementer :)
whitelist c est loin d etre evident....


---------------
Mon Feedback---Mes ventes
n°147105
ShonGail
En phase de calmitude ...
Posté le 04-06-2017 à 22:03:55  profilanswer
 

matteu a écrit :

c est plutot blacklist que j ai vu d implementer :)
whitelist c est loin d etre evident....


 
Sauf que je ne suis pas certain de l'efficacité des blacklists contre des cryptolockers qui vont utiliser des extensions non connues ou carrément aléatoires.

n°147107
matteu
Posté le 04-06-2017 à 23:00:49  profilanswer
 

je suis d accord avec toi.
faire une whitelist n est pas pour autant chose facile :)
il faut faire un inventaire de tout ce qui est utilise et penser a le faire vivre en cas de nouvelle application ou si un fournisseur envoit un fichier tiff au lieu de jpeg par exemple.
mais c est vrai aussi en cas de blacklist pour les nouvelles menaces donc ca demande du travail c est sur c est de la securite :)


---------------
Mon Feedback---Mes ventes
n°147111
Quich'Man
No Fat...
Posté le 05-06-2017 à 09:35:04  profilanswer
 

perso je pense que les whitelist sont plus efficaces, quitte a ce que ca gueule un peu pour ouvrir petit a petit certains types de fichiers.
 
Pour les bdd, je pense qu'on n'a pas trop a s'inquieter tant que celles ci sont montées, elles ne sont pas cryptables.
Pour les sauvegardes, avec des bonnes ACL accessibles uniquement en ecriture par un compte specifique au serveur Veeam et uniquement accessible au serveur Veeam, le risque est plus que limité... voire carrément sur un VLAN a part.

n°147112
Quich'Man
No Fat...
Posté le 05-06-2017 à 09:36:49  profilanswer
 

sinon je crois que c'est plus haut dans ce post que j'ai vu un canadien qui avait mis en place un systeme de blacklist sur FSRM avec un script powershell a lancer périodiquement pour récupérer les dernieres extensions connues blacklistées. Qui a testé ca ?  
Sur le papier ca m'a l'air d'etre une bonne idée si la blacklist est bien mise a jour !
 
le probleme c'est que perso j'ai pas le temps de mettre ca en place chez tous mes clients  :o


Message édité par Quich'Man le 05-06-2017 à 09:37:51
n°147115
ShonGail
En phase de calmitude ...
Posté le 05-06-2017 à 09:53:25  profilanswer
 

Quich'Man a écrit :

perso je pense que les whitelist sont plus efficaces, quitte a ce que ca gueule un peu pour ouvrir petit a petit certains types de fichiers.
 
Pour les bdd, je pense qu'on n'a pas trop a s'inquieter tant que celles ci sont montées, elles ne sont pas cryptables.
Pour les sauvegardes, avec des bonnes ACL accessibles uniquement en ecriture par un compte specifique au serveur Veeam et uniquement accessible au serveur Veeam, le risque est plus que limité... voire carrément sur un VLAN a part.


 
Le risque ce n'est pas le chiffrement des datafiles mais des données dans la BDD !
C'est l'authentification à cette dernière qui nécessite sécurité, pas l'accès aux datafiles eux-mêmes (même si il est évident qu'ils doivent être protégés).
 
De manière générale, que ce soit des datafiles ou des fichiers de backup type VEEAM, je vois mal un cryptolocker s'attaquer à chiffrer des fichiers de plusieurs dizaines/centaines de GO, quand ils ne dépassent pas le To.
La faisabilité technique m’apparaît très incertaine.

n°147119
ShonGail
En phase de calmitude ...
Posté le 05-06-2017 à 17:12:19  profilanswer
 

Plusieurs éléments très intéressants à connaitre si infecté par Wanacry :
https://securelist.com/78609/wannac [...] infection/

n°147236
F117
Posté le 09-06-2017 à 22:22:53  profilanswer
 

le problème c'est surtout qu'une bonne partie des infections sont faites par des utilisateurs qui consultent leurs e mails perso sur les pc des entreprises et ouvrent n'importe quoi. Car les délinquants s'adaptent
 
genre la dernière en date se faire passer pour le trésor publique demandant aux gens de saisir leurs données pour augmenter les paiements mensuel
 
penses tu que mr ou mme lamda va trouver ca louche alors que la période de déclaration d’impôts est terminée depuis mercredi soir


Message édité par F117 le 09-06-2017 à 22:23:44
n°147237
com21
Modérateur
real men don't click
Posté le 09-06-2017 à 22:50:26  profilanswer
 

J'ai une histoire comme ça à raconter.
 
Au boulot on a filtre antispam et filtre antivirus. Le filtre antivirus peut virer une pièce jointe suspect mais envoie un message au destinataire en disant que la pièce jointe a été supprimée et que si c'est une pièce jointe légitime il faut faire un ticket pour que l'on débloque la pièce en question.
 
Bref on reçoit un ticket d'une nana réclamant la pièce jointe d'un mail venant de soit disant HSBC rédigé en anglais. (je travaille dans une université française).
 
 
Il y en a, il faut vraiment les protéger d'eux même et plutôt 2 fois qu'une.
 


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°147239
F117
Posté le 09-06-2017 à 23:08:18  profilanswer
 

si elle fait de la fraude fiscal, HSBC elle s'est fait de la pub pour ca  
 
https://www.mediapart.fr/journal/ec [...] de-fiscale
 
Notre dossier: HSBC, machine à fraude fiscale
 
Le deuxième groupe bancaire mondial, suspecté d'avoir organisé à grande échelle fraudes et évasions fiscales, est au cœur d'une vaste enquête judiciaire.


Message édité par F117 le 09-06-2017 à 23:09:18
n°147418
ShonGail
En phase de calmitude ...
Posté le 17-06-2017 à 10:47:34  profilanswer
 

Page M$ concernant les patchs de sécu qui corrigent de nouvelles failles :
https://support.microsoft.com/en-us [...] -platforms
 
Cette page concerne les OS non supportés.
Pour ceux supportés, direction WU.

n°147610
akizan
Eye Sca Zi
Posté le 27-06-2017 à 17:01:31  profilanswer
 

un nouveau qui se propage à grande échelle aujourd'hui :
http://www.securityweek.com/russia [...] yberattack
http://www.huffingtonpost.fr/2017/ [...] _23004099/


Message édité par akizan le 27-06-2017 à 17:03:14
n°147617
ShonGail
En phase de calmitude ...
Posté le 27-06-2017 à 21:40:44  profilanswer
 
n°147624
com21
Modérateur
real men don't click
Posté le 28-06-2017 à 09:22:03  profilanswer
 
n°147625
bardiel
Debian powa !
Posté le 28-06-2017 à 09:32:13  profilanswer
 


Citation :

As part of the propagation process, the malware enumerates all visible machines on the network via the NetServerEnum and then scans for an open TCP 139 port. This is done to compile a list of devices that expose this port and may possibly be susceptible to compromise.


Pour les utilisateurs faisant du partage poste à poste chez eux, avec un vieux poste XP recyclé comme serveur [:max evans]  

Citation :

The malware has three mechanisms used to propagate once a device is infected:
 
    EternalBlue - the same exploit used by WannaCry.
    Psexec - a legitimate Windows administration tool.
    WMI - Windows Management Instrumentation, a legitimate Windows component.
(...)
WMI is used to execute the following command which performs the same function as above, but using the current user's username and password (as username and password). Talos is still investigating how the credentials are retrieved from the machine at this time.


What ? [:hide] on peut m'expliquer là ou je comprend que ça pourrait passer par du WMI ?


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°147626
ShonGail
En phase de calmitude ...
Posté le 28-06-2017 à 09:33:38  profilanswer
 
n°147627
bardiel
Debian powa !
Posté le 28-06-2017 à 09:42:01  profilanswer
 
n°147628
ShonGail
En phase de calmitude ...
Posté le 28-06-2017 à 09:48:34  profilanswer
 

Oui ça devient très merdique.

n°147629
com21
Modérateur
real men don't click
Posté le 28-06-2017 à 10:42:08  profilanswer
 

vaccin : https://www.bleepingcomputer.com/ne [...] -outbreak/
 
soit  
 
copy "c:\Windows\notepad.exe" c:\Windows\perfc"
attrib +R "c:\Windows\perfc"


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14

Aller à :
Ajouter une réponse
 

Sujets relatifs
Plus de sujets relatifs à : CryptoLocker, prévention ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR