Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Флейм для сисадминов (часть III)

Автор: DocBeen
Дата сообщения: 01.07.2010 10:59
Доброго всем времени суток!
Уважаемые - я к вам за советом:
Столкнулся вот с какой бедой - заражена флешка вирусом который вместо папок оставляет ехе - с названием папок.

Раньше я сталкивался с таким вирусом - но он просто скрывал папки - и делал ехе с названием этих самих папок.

Но тут ситуация подобная - тока нет скрытых каталогов, и потерпевший показал странное явление - щелкает по ехе - открывается каталог - а спустя время появляется опять ехе.

Пробовал поиском искать данные каталоги - безрезультатно. Прогнать антивирусником можно, но скорее всего он убьет эти ехе - а где найти каталоги, пробовал утилитами по восстановлению - ни находится ни чего, такое ощущение что каталог куда то перемещается - а потом снова появляется при запуске соответствуещего ехе

Подскажите как каталоги вернуть
Автор: S4astliff4ik
Дата сообщения: 01.07.2010 12:29
d0r0fey,спасибо,я уж 11 заказал...
DocBeen, глянь http://forum.ru-board.com/topic.cgi?forum=62&bm=1&topic=18156#1
Автор: DocBeen
Дата сообщения: 01.07.2010 12:39
S4astliff4ik
Я все понимаю по поводу лечения ...
но вопрос в другом - не пропадут ли данные которые скрывают эти подмененные исполняемые файлы ...
Автор: d0r0fey
Дата сообщения: 01.07.2010 12:54
DocBeen
Сталкивался с похожим. Он делал папки скрытыми/системными, добавлял к имени папки .exe и создавал файл. Данные в моем! случае не удалялись.
Ну, а так, всегда есть шанс восстановить, если файл не перезаписывался.
Автор: vovanj7
Дата сообщения: 01.07.2010 13:00
DocBeen
оооо, поздравляю вы стали обладателем Sality
Качай последний Dr Web CureIt записывай его на сд, грузиьс в безопасном режиме и скань винты. Еще качай Salitykiller и тоже скань на всех компах

Добавлено:
Тыц
Автор: iceMaLL
Дата сообщения: 01.07.2010 14:39
День добрый, форумчане.

Подскажите пожалуйста, существует ли какой-нибудь аналог Teamviewer'a, DesktopSahring программы то бишь, но только с серверной частью. То есть что бы соединение происходило через наш сервак, а не через сторонний?
Автор: reff
Дата сообщения: 01.07.2010 15:02
iceMaLL
Найдёте решение, не сочтите за труд — отпишитесь в этой ветке.
Автор: grumm
Дата сообщения: 01.07.2010 15:28
iceMaLL

Смотри NetOP ....
Автор: reff
Дата сообщения: 01.07.2010 15:54
grumm
Тогда уж добавьте Радмина, VNC, pcAnywhere и им подобных. Всё перечисленное и рядом с Тимвьюевером не лежало (по проходимости сквозь маршрутизаторы и файрволлы).
Автор: Alukardd
Дата сообщения: 01.07.2010 16:13
reff
у друга домашний пров через прокси всех пускает - я к нему подрубиться не смог((( а он ко мне норм - при этом с опцией показать экран...
правда скажу честно я не особо пытался протащить его через проксик прова... лень однако думать
Автор: contrafack
Дата сообщения: 01.07.2010 16:32
Alukardd

А в чем проблема ? Teamviewer пробивает хоть 10 прокси сервера.
Автор: reff
Дата сообщения: 01.07.2010 16:34
Alukardd
Современные провайдеры (в городах-миллионниках уж точно) не используют прокси-серверы. В чести NAT. К слову, "подрубиться" чем?
Автор: Alukardd
Дата сообщения: 01.07.2010 16:59
reff
Цитата:
Современные провайдеры (в городах-миллионниках уж точно) не используют прокси-серверы.
ыыы... действительно ваши слова разумны, но увы факты на лицо я в Питере живу...(население тут конечно не миллион ) - правда такое чудо мне только одно известно)))

contrafack
а как он прокси пробивает скажите мне... он по какому порту работает??? в настройках ни чего нету про прокси... - в общем как я сказал я в этом копался не сильно, поэтому сильно не ворчите, если я что в этой проге не доглядел...

Добавлено:
уважаемые, если кто сталкивался с настройкой утилиты sane-utils в linux, поможите кто шем можите - а то совсема мысли иссякли... вопрос тут
Автор: goletsa
Дата сообщения: 01.07.2010 19:33
конект проходит через сервер тимвьювера, т.е. требуется только возможность сделать исходящее соединение
прокси для этого хватает
ну и всякие нат тоже легко пробивает
фактически это чтото типа удобной связки радмина и хамачи плюс еще и нахаляву
Автор: Alukardd
Дата сообщения: 01.07.2010 20:19
goletsa
вы опять не ответили на мой вопрос)
как он пробивает прокси... по какому порту??? он ходит по 80 порту???
что он работает через сервер это не новость... да по другому в общем-то при "серых" адресах и ни как...
Автор: d0r0fey
Дата сообщения: 01.07.2010 21:19
Alukardd
какие найдет, через те и ходит
Автор: bredonosec
Дата сообщения: 01.07.2010 22:05
хорошо, а с какой стороны ставить его?
Допустим, я с работы (всё защищено-закрыто-перекрыто корп-стенками-антивирями на прокси) хочу через дом что-то делать - ставить серв.часть дома, а клиент на работе? Или как?
Или буду в отпуске, чтоб на работу не ползти по мелким вопросам - там серверную часть ставить, а клиента дома?

зы, в преддверии тяпницы -
http://www.youtube.com/watch?v=o0JCH7ktgeE
с русскими субтитрами для слабых на англ яз )
Автор: Alukardd
Дата сообщения: 01.07.2010 22:16
ёманарот!
нашёл где в нём настройки прокси! ыыы открыл настройки и тут же нашёл, а когда первый раз открыл то не заметил((( так что вот! сам он через прокси не пойдет - надо его подтолкнуть!

bredonosec
Цитата:
хорошо, а с какой стороны ставить его?
Допустим, я с работы (всё защищено-закрыто-перекрыто корп-стенками-антивирями на прокси) хочу через дом что-то делать - ставить серв.часть дома, а клиент на работе? Или как?
Или буду в отпуске, чтоб на работу не ползти по мелким вопросам - там серверную часть ставить, а клиента дома?
у TeamViewer комбинированные клиент и сервер, всё что вам надо сделать это установить программу на работе настроить её если надо на работу с прокси и не выключать компьютер, и конечно же записать ID и пароль
тут стоит помнить только об одном... - программа бесплатна только для некоммерческого использования!!! так что
Автор: reff
Дата сообщения: 01.07.2010 22:28
Alukardd
Ваш провайдер, использующий прокси-сервер, несовременен. =)
Автор: contrafack
Дата сообщения: 01.07.2010 22:32
Alukardd

Цитата:
а как он прокси пробивает скажите мне... он по какому порту работает???


Он в начале ищет себе от фанаря порты, если закрыты, то ищет те, которые открыть. провел эксперимент:
На ISA 2006 запретил все, кроме 80 порта и у клиента запустил тимвювер! сцуко через 5 секунд был в боевом готовности !
Говорят, что он тоннелирует через любой протокол и порт.. чтоб запретить - надо удаленные сервера (около 8 штук) блокировать.
Автор: Mushroomer
Дата сообщения: 01.07.2010 22:34
contrafack
Цитата:
Коллеги, поделитесь пожалуйста или документами(стандарт, "устав" системных администраторов) или подскажите как это делать?
Надо документировать работу сисадмина, и все остальная информация. В компании часто меняется сисадмины и каждому приходиться "с нуля" разобраться и на это уходит время. в конце так и не разобравшись (то пароли никто не знает, то IP адреса, то еще что то) или уходит или что то "свое" делает.
Вот надо все это как небудь стабилизировать и документировать.
Это очень индивидуально. Я бы описал следующее:
1) Домен, описание политик, пароль доменного администратора, IP адреса и имена контоллеров домена, описания групп (глобальных и локальных)
2) интернет, почта и все с ними связанное (провайдер, IP адреса, тариф, телефон техподдержки, квоты, прокси ....)
3) сетевые принтеры, их IP адреса, тонкости настроек
4) разводка розеток по комнатам, описание VLAN (если есть)
5) парк техники (полная инвентаризация, + расходники к принтерам, факсам .....)
6) пользователи (логины, пароли и адреса электронной почты)
7) телефоны разных техподдержек (банк-клиент и прочее)
8) копии лицензий на ПО + фиксирование дат продления ежегодных договоров на ПО (антивирус, доменное имя, ....).
Автор: Alukardd
Дата сообщения: 01.07.2010 23:32
reff
это не мой) у меня всё в порядке)
я бы лично не стал сидеть на прове, который использует прокси сервер... ( конечно любой провайдер всегда может поставить прозрачное проксирование без кэша - чисто для логов )

Добавлено:
Что это админы с форумом мутят??? ошибки на экран при каждом посте лезут, к тому же перестали темы сортироваться((( надеюсь не на долго...
Автор: DocBeen
Дата сообщения: 02.07.2010 05:03
d0r0fey

Цитата:
DocBeen
Сталкивался с похожим. Он делал папки скрытыми/системными, добавлял к имени папки .exe  и создавал файл. Данные в моем! случае не удалялись.
Ну, а так, всегда есть шанс восстановить, если файл не перезаписывался.


vovanj7

Цитата:
DocBeen
оооо, поздравляю вы стали обладателем Sality
Качай последний Dr Web CureIt записывай его на сд, грузиьс в безопасном режиме и скань винты. Еще качай Salitykiller и тоже скань на всех компах


Спасибо - за ваши рекомендации, но это не Sality - а что то другое ...
самое банальное что смог предпринять - последним CureIt - по всей системе пробежатся - нашел не так и много - но самое интересное - нашел вот что: в LiveCD - попробовал открыть файлик в HEX редакторе, который вирус делал за место каталога, пытаясь определить как и куда деваются папки - и увидел вот что - что в систему устанавливается утилита RAdmin - в этих было прописано как и что импортируется в реест - сами файлики располагаются в каталоге - system32/config - svchost.exe, батник на внесение записей - относительно радмина, добавление его в исключение брандмауэра. и порт - 8959

Файлики по многим рекомендациям вернул с помощью GetDataBack - fat32

Спасибо вам за помощь.
Автор: sarti
Дата сообщения: 02.07.2010 07:02
Alukardd, ты случайно оперу до 10.60 не обновлял? А то у меня такое началось сегодня после обновления...
Автор: rkhodjaev
Дата сообщения: 02.07.2010 07:51
Mushroomer

Цитата:
6) пользователи (логины, пароли и адреса электронной почты)
?
Автор: Mushroomer
Дата сообщения: 02.07.2010 08:22
rkhodjaev
А чему ты удивляешься? Я им пароли выдаю и все эти пароли у меня записаны.
Автор: TheBarmaley
Дата сообщения: 02.07.2010 09:35
Alukardd
Цитата:
ошибки на экран при каждом посте лезут
народ уже волнуется.. ждём-с одминов..
Автор: Dasky
Дата сообщения: 02.07.2010 09:45
добрый...
наверняка вопрос уже поднимался, киньте линем плз...
хотелось бы узнать кто как реализует инвентаризацию ПО на удаленных машинах...
собственно хотелось бы что-то чем можно снять какие проги установленны за заданных компах, пакетно их деинсталлировать и так же пакетно поставить как на группе компов, так и на единичном компе удаленно...
сразу приходить на ум Micro$oft SMS...
а бесплатное есть что-нить?не знаю, через powershell например или еще какие варианты...
в идеале хотелось бы чем-то удаленно пробежаться по всем компам и снять список всех прог...после из етого списка отобрать компы по критерию необходимой для деинсталла проги и так же удаленно ее вынести, заменив к примеру чем-то другим...
спс...
Автор: Mushroomer
Дата сообщения: 02.07.2010 10:30
Dasky
Снять список софта - не проблема
http://forum.ru-board.com/topic.cgi?forum=8&topic=4774
http://forum.ru-board.com/topic.cgi?forum=35&topic=9834
http://forum.ru-board.com/topic.cgi?forum=35&topic=8637
http://forum.ru-board.com/topic.cgi?forum=35&topic=34297


Цитата:
после из етого списка отобрать компы по критерию необходимой для деинсталла проги и так же удаленно ее вынести, заменив к примеру чем-то другим...
А вот это непонятно как делать. Может через GPO?
Автор: contrafack
Дата сообщения: 02.07.2010 10:56
Mushroomer

спасибо. интересный список. А есть программа или бланк(шаблон) по этим делам? хочется красиво и "как положено" документировать все это.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267

Предыдущая тема: Настройка Apache PHP Oracle


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.