❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

ransomware drop?

Návody a problémy s konfigurací.
Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

ransomware drop?

Příspěvekod midnight_man » 8 years ago

Pochvalte sa niekto konfiguraciou, ak mate....riesite ransomware nejak na GW?
0 x

Invia
Příspěvky: 76
Registrován: 11 years ago

Příspěvekod Invia » 8 years ago

Nemyslim si, ze je to mozne, kvuli sireni pomoci emailovych priloh nebo download z dropboxu.
0 x

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 8 years ago

Na Mikrotiku nemožný.
My máme na perimetru pro vnitropodnikovou síť FortiGate a nakonfigurovaný IPS senzory a na poštovním serveru dočasně zakázány .zip přílohy mimo naše domény.
0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

Příspěvekod midnight_man » 8 years ago

Kód: Vybrat vše

http://blog.fortinet.com/2017/05/12/protecting-your-organization-from-the-wcry-ransomware


takze bloknut komunikaciu na tych portoch? nepomoze?
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 8 years ago

On se šíří (minimálně) dvěma způsoby. První na GW ošetříš, prostě zakážeš port 445 (nejspíš pro jistotu i s 135-139). Tím to přestane fungovat jako červ. Jenže už (jak píšou předemnou) nezabráníš, aby si to někdo stáhl někde ručně. Ale zase na to by už zabraly antiviry ...
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 8 years ago

ano, pomůže. Ale tímhle ošetříš pouze to, že se nebudou infikovat další PC. Tohle jsou klasický NetBios porty, který normálně na perimetru blokujeme.
Nicméně, pokud se Ti už nějakej PC nakazí (z emailu) tak následně se začne šířit po L2 síti, kde žádný firewall logicky nemáš. Např. my máme několik broadcastových domén každou s 1024 adresama a končí v L3 switchi. A jelikož NetBios porty potřebuješ ke správnýmu fungování domény, není to jak ochránit. Takže primárně docílit toho, aby se k Tobě nedostal ten .zip file + AV + záplaty
0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

Příspěvekod midnight_man » 8 years ago

takze az take uplne nezmyselne to nie je ze? Dal som to na GW..okamzite tam boli packety!
0 x

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 8 years ago

midnight_man píše:takze az take uplne nezmyselne to nie je ze? Dal som to na GW..okamzite tam boli packety!


ty tam budou vždycky pokud tam jsou nějaký Win PC :)
0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

Příspěvekod midnight_man » 8 years ago

sa bavime o ISP sieti, nie o firemnej sieti...priamo na sieti ziadne win PC nie su samozrejme. a tieto protokoly by sa mali sirit len po L2 sieti v ramci jednej domacnosti/firmy nie?

Nema to co hladat na GW...
0 x

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 8 years ago

445 je "normální routovaný" protokol ... a běhá to tam pořád. Ono i když nebyla známá zranitelnost, tak pokusy o hádání hesel probíhaly. Je to holt lákavý cíl.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

Příspěvekod midnight_man » 8 years ago

ked od niektorého klienta lezie do sveta komunikacia na tomto porte 445 v dnesnej dobe..je to minimalne podozrivé ;)
0 x

Uživatelský avatar
okoun
Příspěvky: 6980
Registrován: 16 years ago
antispam: Ano
Bydliště: Mordor

Příspěvekod okoun » 8 years ago

v ISP síti přeci se to šířit nemůže, když zájzaník nevidí k jinému zákazníku... v podnikovce samozřejmě může že, pokud tam není nějaký filter na switchi
0 x
Povoláním ISP není jen připojovat lidi k internetu, ale také jim dokázat vysvětlit, že bez pořádné investice do HW nelze udělat kvalitní přípojku a domácí síť...

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 8 years ago

Jak definuješ "internet"? Zákazník může někam a někam jinam ne? Jak máš ošetřeno definování těch dvou polovin?
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
sub_zero
Příspěvky: 1741
Registrován: 19 years ago
antispam: Ano
Bydliště: Olomouc
Kontaktovat uživatele:

Příspěvekod sub_zero » 8 years ago

Přesně jak píše ludvik - ta hranice je hodně ošemetná.. treba veřejný IP v Tvoji síti.. je to pořad vnitřní sít?
0 x
Říkáš-li, že něco nejde, znamená to, že to neumíš.

Jirka Lazorčák

PS: Ta fotka je stará, už mám +15kilo..

Uživatelský avatar
midnight_man
Příspěvky: 3680
Registrován: 14 years ago

Příspěvekod midnight_man » 8 years ago

však zakaznik moze kam chce...ale ked raz odneho lezu packety na porte 445 niekam do prdele sveta :D no čo to asi bude?
0 x