С Новым годом! Форум программистов, компьютерный форум, киберфорум
Безопасность в интернете
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 4.83/18: Рейтинг темы: голосов - 18, средняя оценка - 4.83
0 / 0 / 0
Регистрация: 13.02.2020
Сообщений: 14
1

Какие еще дыры можно закрыть в семерке?

13.02.2020, 16:35. Показов 3468. Ответов 28
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Подскажите пожалуйста, что можно сделать если на свежеустановленной системе отключены удаленный доступ, служба удаленного реестра, закрыты шары, стоит антивирь и контролирует все порты, но с компа все равно пропадают новые файлы, а сайты вдруг начинают жаловаться на подозрительный трафик? Еще время от времени сам отключается и включается инет.

До этого недоброжелатели через фишинг заразили вирусом, увели пароли и спалили всю инфу о системе (включая MAC-адрес и внутренний айпишник). Я переустановил и первым делом отключил все вышеперечисленное, поставил антивирь и только самый необходимый софт вроде кодеков, архиватора и торрент-клиента. На стремные сайты не захожу, в игры не играю.

Когда сижу с винта на котором Линукс все нормально, но там фаервол все входящие блочит. Может надо определенные порты в Винде закрыть? Еще склоняюсь к тому, что в момент установки и обновления ОС могли залезть и что-нибудь в реестре сделать, пока не успел все отключить и поставить антивирус. У меня подключение напрямую через кабель и статический айпишник. Такое возможно, если у меня и хакера один и тот же провайдер? Через SMBv1 к примеру? И влияет ли имя компьютера на что-то?
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
13.02.2020, 16:35
Ответы с готовыми решениями:

Закрыть порты на серверном терминале (какие порты в данном случае можно закрыть?)
Имеется серверный терминал,человек сказал что требуется закрыть ВСЕ порты. Понятно что все нельзя...

Как закрыть в семерке только 445 порт?
Как закрыть в семерке только 445 порт например? Оказывается через него плохой кролик стучится.

Какие еще функции можно добавить к базе данных автошколы?
Здравствуйте. Я пишу диплом, программа должна быть база данных автошколы. Инструкторы, ученики, их...

Какие можно еще символы использовать в строке поиска кроме *
подскажите, а какие можно еще символы использовать в строке поиска кроме *. А то я пока использую...

28
Модератор
Эксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
8643 / 4379 / 552
Регистрация: 13.03.2013
Сообщений: 15,955
Записей в блоге: 16
09.03.2020, 21:50 21
Author24 — интернет-сервис помощи студентам
Цитата Сообщение от Silensio Посмотреть сообщение
Мне нужно решить, закручивать виндосовский брандмауэр только на время обновлений, а потом ставить Каспера, который помимо защиты от вирусов возьмет на себя функции брандмауэра или не ставить его.
Брандмауэр закручивайте в любом случае, даже если будете ставить каспера.
Цитата Сообщение от Silensio Посмотреть сообщение
а просто поменяет MAC на мой и сделает как написано в Википедии
А Вы в википедии до третьего пункта дочитать не пробовали?
Это уже давно практикуется провайдерами, так что можете не переживать, к тому же, IP-спуфинг достаточно трудоемкая процедура и вряд ли ее кто-то будет практиковать только ради того, чтобы Вам насолить.
Цитата Сообщение от Silensio Посмотреть сообщение
Совершенно точно я знаю, что у меня увели пароли от сайтов
И что, их невозможно восстановить.поменять?
Цитата Сообщение от Silensio Посмотреть сообщение
узнали названия файлов, текстовые фрагменты (с чем я чаще всего работал) и нарочно упоминали их в переписке
В какой такой переписке? Заголовки файлов можно узнать при помощи Wireshark, когда данные передаются по незашифрованному каналу связи.
1
0 / 0 / 0
Регистрация: 13.02.2020
Сообщений: 14
11.03.2020, 18:04  [ТС] 22
Цитата Сообщение от Maks Посмотреть сообщение
А Вы в википедии до третьего пункта дочитать не пробовали?
Пробовал. Там описываются способы проверки, но кем, в каких случаях и на каком этапе они проводятся я не понял.

Вы говорите про провайдера, что хакер не сможет получить мой IP и выйти с него в инет, но раньше ведь в локалках практиковалась подмена MAC-адреса, чтобы сидеть под чужим инетом. В ответах на Хабре тоже пишут, что подменив МАС можно подставить кого-то.

И что если не через провайдера, а просто с 4G модема и мобильного инета так сделать? У модема поменять MAC на мой, поставить в заголовке пакетов мой IP и как-то атаковать, либо просто зайти на сайт и под моим видом что-то сделать. Не получится так?
Цитата Сообщение от Maks Посмотреть сообщение
IP-спуфинг достаточно трудоемкая процедура и вряд ли ее кто-то будет практиковать только ради того, чтобы Вам насолить.
Я не уверен только насчет количества украденной инфы и примененного способа, а то что он умеет спуфить IP точно знаю.
Цитата Сообщение от Maks Посмотреть сообщение
И что, их невозможно восстановить.поменять?
Поменял, но к украденному с компа прибавилась еще разная инфа из моих аккаунтов.
Цитата Сообщение от Maks Посмотреть сообщение
В какой такой переписке? Заголовки файлов можно узнать при помощи Wireshark, когда данные передаются по незашифрованному каналу связи.
Под фейками писал мне и упоминал как бы невзначай. Не только заголовки, но и фрагменты текстовых документов, или что-нибудь на тему последних сохраненных картинок.

Скажите, у Вас эти службы все до единой отключены?
Кликните здесь для просмотра всего текста
Удаленный реестр (RemoteRegistry) — позволяет удаленным пользователям изменять параметры реестра на вашем компьютере; если остановить эту службу, реестр может быть изменен только локальными пользователями, работающими на компьютере.
Службы терминалов (TermService) — служба предоставляет возможность нескольким пользователям интерактивно подключаться к компьютеру и отображает рабочий стол и приложения на удаленных компьютерах. Является основой для удаленного рабочего стола, удаленного администрирования, удаленного помощника и служб терминалов.
Служба сообщений (Messenger) — посылает выбранным пользователям и компьютерам административные оповещения. При отсутствии сети (и, соответственно, администратора) абсолютно бесполезна. Никакого отношения к программе Windows/MSN Messenger эта служба не имеет.
Служба обнаружения SSDP (SSDPSRV) — включает обнаружение UPnP-устройств в домашней сети. UPnP, или Universal Plug and Play — это универсальная автоматическая настройка и подключение сетевых устройств друг к другу, в результате чего сеть (например, домашняя) может стать доступной большему числу людей.
Оповещатель (Alerter) — посылает выбранным пользователям и компьютерам административные оповещения. В домашних условиях служба не нужна.
Планировщик заданий (Shedule) — позволяет настраивать расписание автоматического выполнения задач на компьютере. Автоматически запускает различные приложения, программы, скрипты, функцию резервного копирования в запланированное вами время. Служба может использоваться вредоносным ПО для автозагрузки. Но учтите, что эту службу может использовать и легитимное ПО.
NetMeeting Remote Desktop Sharing (mnmsrvc) — разрешает проверенным пользователям получать доступ к рабочему столу Windows через корпоративную интрасеть, используя NetMeeting.
Диспетчер сеанса справки для удаленного рабочего стола (Remote Desktop Help Session Manager) — управляет возможностями Удаленного помощника.
Telnet — позволяет удаленному пользователю входить в систему и запускать программы.
0
Модератор
Эксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
8643 / 4379 / 552
Регистрация: 13.03.2013
Сообщений: 15,955
Записей в блоге: 16
12.03.2020, 22:01 23
Цитата Сообщение от Silensio Посмотреть сообщение
Вы говорите про провайдера, что хакер не сможет получить мой IP и выйти с него в инет, но раньше ведь в локалках практиковалась подмена MAC-адреса, чтобы сидеть под чужим инетом. В ответах на Хабре тоже пишут, что подменив МАС можно подставить кого-то.
И что если не через провайдера, а просто с 4G модема и мобильного инета так сделать?
Устал повторять Вам: настройте бранмауэр описанным мною способом и тогда узнать Ваш мак хакер вряд ли сможет.
Цитата Сообщение от Silensio Посмотреть сообщение
Под фейками писал мне и упоминал как бы невзначай. Не только заголовки, но и фрагменты текстовых документов, или что-нибудь на тему последних сохраненных картинок.
И каковы его требования?
Цитата Сообщение от Silensio Посмотреть сообщение
Скажите, у Вас эти службы все до единой отключены?
Я воздержусь от ответа на данный вопрос.
Для своих "развлечений" в сети, я использую линукс.
0
0 / 0 / 0
Регистрация: 13.02.2020
Сообщений: 14
13.03.2020, 20:50  [ТС] 24
Цитата Сообщение от Maks Посмотреть сообщение
Устал повторять Вам: настройте бранмауэр описанным мною способом и тогда узнать Ваш мак хакер вряд ли сможет.
Если верить гуглу, MAC можно узнать по IP (и наоборот).
Цитата Сообщение от Maks Посмотреть сообщение
Я воздержусь от ответа на данный вопрос.
Для своих "развлечений" в сети, я использую линукс.
Я же написал, что есть две системы и по понятным причинам пока не хочу использовать Винду. Тем не менее, я скинул с нее логи и задал вытекающие из них вопросы, которые Вы с коллегой успешно проигнорили. Смысл тогда спрашивать логи, если вы по ним ничего не поясняете?

Как хотите. Держите свои экспертные знания при себе, а вместо помощи тем кто в них нуждается развлекайтесь, называя их параноиками и задавая бесполезные встречные вопросы. За брандмауэр спасибо.
0
Модератор
Эксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
8643 / 4379 / 552
Регистрация: 13.03.2013
Сообщений: 15,955
Записей в блоге: 16
15.03.2020, 06:46 25
Цитата Сообщение от Silensio Посмотреть сообщение
Если верить гуглу, MAC можно узнать по IP (и наоборот)
В локальной сети - да, из вне вместо мак-адреса Вашего ПК выскочит мак оборудования провайдера.
Цитата Сообщение от Silensio Посмотреть сообщение
Тем не менее, я скинул с нее логи и задал вытекающие из них вопросы, которые Вы с коллегой успешно проигнорили. Смысл тогда спрашивать логи, если вы по ним ничего не поясняете?
Разве я Вас просил скинуть логи?
Цитата Сообщение от Silensio Посмотреть сообщение
Как хотите. Держите свои экспертные знания при себе, а вместо помощи тем кто в них нуждается развлекайтесь, называя их параноиками и задавая бесполезные встречные вопросы.
Не бесполезные, а уточняющие.

Суть Ваших претензий, в принципе, понятна, но не бывает дыма без огня.
Все, что Вы описали в данной теме, касательно проблемы, могло быть разовым действием троянского ПО, т.е. заведомо был получен доступ к Вашему ПК, или облачному хранилищу, где (возможно) Вы храните свои файлы.
И я не зря настаиваю на настройках брандмауэра.
Конечно же еще необходимо настроить SRP, но в версии Home/Basic этого не сделать.
Сами файлы передавать по сети в запароленном архиве (при архивации обязательно включать шифрование имен, а сам пароль должен быть надежным).
Не скачивайте и не устанавливайте сомнительное ПО, либо известное ПО из неофициальных источников.
Тоже самое касается и драйверов.
Установите в систему одну из программ-анализаторов сетевой активности, чтобы предупредить вектор атак из сети (не забудьте добавить программу в исключения антивируса).
Также установите надежный пароль на свою учетную запись.
Ну и на закуску, регулярно обновляйте сигнатуры и базы антивирусного ПО.
1
0 / 0 / 0
Регистрация: 13.02.2020
Сообщений: 14
16.03.2020, 00:50  [ТС] 26
Цитата Сообщение от Maks Посмотреть сообщение
Разве я Вас просил скинуть логи?
Нет, но если разбираетесь, почему тогда не хотите ответить по службам? Вопрос вроде не бредовый и на троллинг не тянет, ведь в описании некоторых из них говорится, что они нужны для работы разных программ (тот же Планировщик).

Может при закрученном брандмауэре включение/отключение служб и не имеет значения, но я вряд ли смогу обойтись только им и анализатором трафика, ибо не очень в этом шарю, могу не обратить внимание на подозрительную активность. А если затем ставить Каспера, то у него брандмауэр будет работать по другим правилам и тогда встает вопрос по службам.
Цитата Сообщение от Maks Посмотреть сообщение
Сами файлы передавать по сети в запароленном архиве (при архивации обязательно включать шифрование имен, а сам пароль должен быть надежным).
Не скачивайте и не устанавливайте сомнительное ПО, либо известное ПО из неофициальных источников.
Тоже самое касается и драйверов.
Бывает например, что прога надежная, но редкая и к ней есть только самопальный русификатор. Без антивируса его можно проверить через Вирустотал, но вдруг для заражения достаточно только скачать? В таком случае UAC поможет и затемнит экран при активности файла?

И как быть с сайтами в инете? Если нет антивируса, а на сайт внедрили зловредный скрипт или нужно на неизвестный какой-то зайти, так ведь и не узнаешь об опасности. Через разрешенные порты в родном брандмаэуре ничего не проникнет?

Я спрашиваю это чтобы взвесить все "за" и "против" и решить, оставлять родной брандмауэр с вышеприведенными настройками или ставить Каспера, когда Винда закончит обновляться.
Цитата Сообщение от Maks Посмотреть сообщение
Все, что Вы описали в данной теме, касательно проблемы, могло быть разовым действием троянского ПО, т.е. заведомо был получен доступ к Вашему ПК
Троян это и был.
Цитата Сообщение от Maks Посмотреть сообщение
Не бесполезные, а уточняющие.
Вопрос про требования выглядит издевательством с Вашей стороны. Вы подумали, что я тут развлекаюсь, вынуждая отвечать мне дальше и решили сами развлечься, хотя я рассчитывал за несколько исчерпывающих постов получить ответы по всем интересующим меня пунктам и продолжить без опаски работать под привычной мне Виндой, а не растягивать консультацию на месяц и две страницы темы. Я думал, что людям с техничиским складом ума удобнее ответить один-два раза большим постом, чем несколькими маленькими и избирательно, поэтому все, что могло помочь с ответом я сразу и написал.
0
Модератор
Эксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
8643 / 4379 / 552
Регистрация: 13.03.2013
Сообщений: 15,955
Записей в блоге: 16
16.03.2020, 06:14 27
Цитата Сообщение от Silensio Посмотреть сообщение
вдруг для заражения достаточно только скачать?
Недостаточно, должен быть триггер для выполнения сценария.
Цитата Сообщение от Silensio Посмотреть сообщение
И как быть с сайтами в инете? Если нет антивируса, а на сайт внедрили зловредный скрипт или нужно на неизвестный какой-то зайти, так ведь и не узнаешь об опасности.
Установите в браузер плагин от того же каспера.
Цитата Сообщение от Silensio Посмотреть сообщение
Вопрос про требования выглядит издевательством с Вашей стороны. Вы подумали, что я тут развлекаюсь
Зря Вы так. Вы раздули проблему, которая по всем признакам похожа на действие вредоносного ПО (трояна), до масштаба хакерской атаки.
Давайте еще раз пройдемся по векторам угроз и их профилактике.
1. Доступ к компьютеру из вне
- Закрывается брандмауэром;
- Профилактика от трояна.
2. Подмена сетевых идентификаторов (ip-спуфинг)
- При том же пинге ip-адреса, который выдал Вам провайдер, определяется не Ваш мак, а мак оборудования провайдера.
Если бы Ваш ПК и ПК хакера были подключены к одному коммутатору, то да, тогда бы определился мак-адрес Вашего ПК.
К тому же, чтобы украть Ваши персональные данные с какого-нибудь защищенного ресурса, хакеру помимо сетевых идентификаторов необходмы Ваши учетные данные (см. пункт 1).
3. Передача файлов по сети
- Файлы нужно предварительно архивировать с шифрованием содержимого и ставить на архив надежный пароль.
Если речь идет о госуслугах, откройте браузер в режиме инкогнито и работайте.
Банки и иные финансовые учреждения, но вот тут на Ваше усмотрение.
Лично я ничего не передаю в банки через сеть, ибо предпочитаю посещать подобные учреждения лично.
Вам также рекомендую исключить практику передачи сканов паспорта и иных документов через сеть, в противном случае есть вероятность стать обладателем нежелательного кредита или фиктивным директором какой-нибудь сомнительной конторы.
4. Пароли от посещаемых ресурсов (включая электронную почту) должны быть максимально надежными и не содержать в себе фактов биографиии, ФИО владельца и его родственников.
Под надежными паролями подразумевается наличие букв в разных регистрах (заглавная и прописная), цифры и символа.
Дина пароля должна быть не менне 8-ми знаков, в идеале больше. Также необходимо избавиться от привычки сохранять пароли в браузерах и прочем ПО.
5. Антивирусная профилактика: помимо основного антивируса, хотя бы раз в месяц проверяйте систему антивирусными утилитами, например, от DrWeb и AVZ.
Любые вложения, которые приходят по почте, открывайте только после антивирусной проверки этого самого вложения, даже обычные офисные документы (word, excel, pdf и т.п.).
Регулярно (хотя бы раз в неделю), чистите временные файлы браузеров и системы. Смело удаляйте из планировщика сомнительные задания.
И да, работайте в системе под обычной учетной записью с правами пользователя.
Ну и самое главное: устанавливайте только оригинальный дистрибутив системы, никаких сборок и постарайтесь не использовать твики реестра, сторонние программы-оптимизаторы системы и чистилки реестра.

Соблюдая эти правила хакер скорее подавится собственными фикалиями, нежели выудит с Вашего ПК нужную ему информацию.

По службам, на Ваше усмотрение, кроме планировщика можете все отключить.
Понимаете, Вы все говорите "а вдруг", "если бы, да кабы", т.е. абсолютно никакой конкретики, так какая помощь Вам нужна?
Нет 100% гарантии от вирусов и наличия хакерской атаки, т.к. дыры в системах были, есть и будут всегда, можно лишь минимизировать риски, так устроены компьютеры.
1
0 / 0 / 0
Регистрация: 13.02.2020
Сообщений: 14
18.03.2020, 02:46  [ТС] 28
Цитата Сообщение от Maks Посмотреть сообщение
Вы раздули проблему, которая по всем признакам похожа на действие вредоносного ПО (трояна), до масштаба хакерской атаки.
Троян был, но мне его в систему как-то засунули, что даже антивирус не помог. Сначала ведь собирают инфу об установленном софте, порты сканируют, а потом внедряют зловред. Рекомендациям выше я и так всегда следовал, поэтому и склоняюсь к тому, что использовали очевидную или не очень дыру в системе. Теперь вот хочу принять все возможные меры, даже если в большинстве случаев они будут чересчур.
Цитата Сообщение от Maks Посмотреть сообщение
К тому же, чтобы украть Ваши персональные данные с какого-нибудь защищенного ресурса, хакеру помимо сетевых идентификаторов необходмы Ваши учетные данные
Судя по описанию вируса, это мог быть кейлоггер, снимки экрана могли отсылаться, бэкдор для удаленки. Так что у него эти данные наверняка уже есть и вопрос в том, что и как он теоретически может с ними сделать.
Цитата Сообщение от Maks Посмотреть сообщение
Понимаете, Вы все говорите "а вдруг", "если бы, да кабы", т.е. абсолютно никакой конкретики, так какая помощь Вам нужна?
Куда еще конкретнее? Я и так тут слишком много рассказал. Форум популярный, его и этот долбаный хакер может читать, может даже одним из модераторов тут быть. Но тема в любом случае уже исчерпана.
0
Модератор
Эксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
8643 / 4379 / 552
Регистрация: 13.03.2013
Сообщений: 15,955
Записей в блоге: 16
18.03.2020, 06:12 29
Цитата Сообщение от Silensio Посмотреть сообщение
мне его в систему как-то засунули
Ой не лукавьте, кроме Вас никто не мог запустить этот троян в систему, пусть и неосознанно.
Для того же трояна, как и для других вирусов, нужен триггер, т.е. факт запуска Вами же.
0
18.03.2020, 06:12
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
18.03.2020, 06:12
Помогаю со студенческими работами здесь

Определить, какие из магазинов можно закрыть, и при этом совокупность реализуемых деталей не изменится
В городе существует несколько магазинов по продаже автомобильных деталей Представленные множества...

какие накрутки еще можно сделать в этой программе? подскажите, пожалуйста!)
Я выполнила задание по информатике согласно условию задачи, но этого недостаточно для высокой...

Можно ли изучить структуру окрестностей черной дыры с помощью радиоинтерферометра с космическим телескопом «Радиоастрон»
Доброго времени суток! как решить данную задачу? В центре галактики находится массивная черная...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
29
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru