• Добро пожаловать на компьютерный форум Tehnari.ru. Здесь разбираемся с проблемами ПК и ноутбуков: Windows, драйверы, «железо», сборка и апгрейд, софт и безопасность. Форум работает много лет, сейчас он переехал на новый движок, но старые темы и аккаунты мы постарались сохранить максимально аккуратно.

    Форум не связан с магазинами и сервисами – мы ничего не продаём и не даём «рекламу под видом совета». Отвечают обычные участники и модераторы, которые следят за порядком и качеством подсказок.

    Если вы у нас впервые, загляните на страницу о форуме и правила – там коротко описано, как задать вопрос так, чтобы быстро получить ответ. Чтобы создавать темы и писать сообщения, сначала зарегистрируйтесь, а затем войдите под своим логином.

    Не знаете, с чего начать? Создайте тему с описанием проблемы – подскажем и при необходимости перенесём её в подходящий раздел.
    Задать вопрос Новые сообщения Как правильно спросить
    Если пришли по старой ссылке со старого Tehnari.ru – вы на нужном месте, просто продолжайте обсуждение.

Защищаемся от модифицированного DoublePulsar

  • Автор темы Автор темы AlexZir
  • Дата начала Дата начала

AlexZir

support
Команда форума
Супер модератор
Регистрация
19 Авг 2007
Сообщения
15,802
Реакции
491
Баллы
0
На рабочем ноутбуке антивирус начал выдавать сообщения о заблокированных атаках из пула IP-адресов 100.65.x.x, принадлежащих американскому провайдеру.
При просмотре угрозы выяснилось, что для атаки использовался модифицированный DoublePulsar.B, который, в отличие от оригинального эксплойта, успешно работает на современных операционных системах Win8.1 и Win10.
Судя по названию угрозы: эксплойт SMB/Exploit.DoublePulsar.B, данный вредитель используется в качестве бэкдора при помощи устаревшего протокола SMB1.0.
На препарируемом ноутбуке этот протокол использовался для совместимости со старым софтом, поэтому не был отключен согласно рекомендациям от мелкомягких.
Лечение системы было следующим:

По этой инструкции было скачано обновление безопасности, выпущенное еще в марте 2017 года (MS17-010). Затем отключаем небезопасный протокол SMB1 (Панель управления, Программы, Включение и отключение компонентов Windows, в списке находим "Поддержка общего доступа к файлам SMB 1.0/CIFS" и снимаем флажок напротив него).
Перезагружаем компьютер. Накатываем обновление безопасности MS17-010 (для Win8.1 это пакет обновлений KB4012213). Опять перезагружаем компьютер и радуемся отсутствию аллертов от антивируса.
Для успокоения совести можно и нужно ещё просканировать систему в режиме глубокого сканирования, но это само собой разумеется и описывать процесс не буду.
 
Назад
Сверху