<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Защита от вирусных шифровщиков с помощью HIPS]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Защита от вирусных шифровщиков с помощью HIPS форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 20 Apr 2026 00:47:55 +0300</pubDate>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message103155/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Для исключения объекта из сканирования выполните следующие действия.<br /><noindex><a href="https://help.eset.com/eav/11/ru-RU/idh_config_exclude.html" target="_blank" rel="nofollow">https://help.eset.com/eav/11/ru-RU/idh_config_exclude.html</a></noindex> <br />
			<i>28.04.2018 19:57:35, Лука Ефремов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message103155/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message103155/</guid>
			<pubDate>Sat, 28 Apr 2018 19:57:35 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message103122/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Вы это хотели узнать или я что то напутал? <noindex><a href="https://www.esetnod32.ru/support/knowledge_base/solution/?ELEMENT_ID=852921" target="_blank" rel="nofollow">https://www.esetnod32.ru/support/knowledge_base/solution/?ELEMENT_ID=852921</a></noindex> <br />
			<i>26.04.2018 20:15:06, Андрей Серый.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message103122/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message103122/</guid>
			<pubDate>Thu, 26 Apr 2018 20:15:06 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message102782/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_JFpYx5V4" href="/user/30544/" bx-tooltip-user-id="30544">Александр Калугин</a> написал:<br />Обьясните как добавлять папки для защиты от изменений в 11 версии<br />=============<br />Подключаюсь к вопросу <br />
			<i>05.04.2018 12:06:43, Константин Бершов.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message102782/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message102782/</guid>
			<pubDate>Thu, 05 Apr 2018 12:06:43 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message100826/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Обьясните как добавлять папки для защиты от изменений в 11 версии <br />
			<i>02.11.2017 15:02:01, Александр Калугин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message100826/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message100826/</guid>
			<pubDate>Thu, 02 Nov 2017 15:02:01 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message91610/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Eset 9.0 и Lortok<br /><br /><noindex><a href="https://youtu.be/f8VHtvaT4hI" target="_blank" rel="nofollow">https://youtu.be/f8VHtvaT4hI</a></noindex> <br />
			<i>16.02.2016 09:16:52, mike 1.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message91610/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message91610/</guid>
			<pubDate>Tue, 16 Feb 2016 09:16:52 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message91525/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Потестировал немного Eset. Очень неплохо. Если будет время еще на Cryakl потом проверю. <br /><br /><noindex><a href="https://www.youtube.com/watch?v=Rk67dlfCGfg" target="_blank" rel="nofollow">https://www.youtube.com/watch?v=Rk67dlfCGfg</a></noindex> <br />
			<i>09.02.2016 22:21:14, mike 1.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message91525/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message91525/</guid>
			<pubDate>Tue, 09 Feb 2016 22:21:14 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message91260/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Подскажите, пожалуйста, могу я как-то в правилах HIPS разрешить доступ на запись файлов приложениям только по имени файла (без указания пути)? <br />
			<i>28.01.2016 09:24:45, Олег Токарев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message91260/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message91260/</guid>
			<pubDate>Thu, 28 Jan 2016 09:24:45 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message84207/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_qpXt3c3c" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />по Касперскому не знаю, а ДрВеб 10 с превентивной защитой (рекомендуемый оптимальный уровень) пропускает последние варианты VAULT.<br /><br />=============<br /><br />Обойти можно любую защиту, конечно . Другое дело, что обойти компоненты &quot;Мониторинг активности&quot; в касперском, &quot;превентивную защиту&quot; в доктор вебе сложнее, чем компонент &quot;Файловый антивирус&quot; (сигнатурный, эвристический анализ) . Просто криптануть шифровальщик не получится, нужен новый алгоритм в трояне, который обойдет алгоритм, заложенный в Хипсе .<br /><br /> Мне на форуме касперского написали <noindex><a href="http://forum.kaspersky.com/index.php?s=&amp;showtopic=239420&amp;view=findpost&amp;p=2390490" target="_blank" rel="nofollow">http://forum.kaspersky.com/index.php?s=&amp;showtopic=239420&amp;view=findpost&amp;p=2390490</a></noindex><br /><br /><I>Да. Антивирусная компания всегда будет на шаг позади, так как </I><I>вирусописатель может тестировать свои труды антивирусом на </I><I>детектируемость. И, как следствие, сбивать детект.</I><br /><I>В данном </I><I>случае, можно вообще ничего не детектировать, и пользователи будут </I><I>шифроваться месяц за месяцем. А можно сделать это с опозданием ( </I><I>например, на 5 часов ). Тогда шансов не заразиться будет больше.</I><br /><I>P.S. Но первые всегда пострадают. С этим ничего не поделаешь. Ну, пока не поделаешь.</I> <br />
			<i>10.04.2015 00:04:52, Anmawe.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message84207/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message84207/</guid>
			<pubDate>Fri, 10 Apr 2015 00:04:52 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message83977/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			<noindex><a href="http://forum.esetnod32.ru/user/14367/" target="_blank" rel="nofollow">Anmawe</a></noindex>,<br />по Касперскому не знаю, а ДрВеб 10 с превентивной защитой (рекомендуемый оптимальный уровень) пропускает последние варианты VAULT.<br />(при условии, если js не детектируется и запускается в системе, я просто в качестве теста запускал js из папки исключения)<br />это конечно, не значит, что DrWeb с плохой защитой, <br />хорошо что ведется работа в направлении предупреждения деструктивных действий шифраторов.<br /><br />у ESET аналогом превентивной защиты является настраиваемый HIPS. <br />
			<i>03.04.2015 10:37:55, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message83977/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message83977/</guid>
			<pubDate>Fri, 03 Apr 2015 10:37:55 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message83955/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Касперский и доктор веб обнаруживают нового шифровальщика после 5-10 зашифрованного файла и завершают его работу. Есть ли такой функционал в Ноде ? Если нет, то будет ли ? <br />
			<i>02.04.2015 15:26:07, Anmawe.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message83955/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message83955/</guid>
			<pubDate>Thu, 02 Apr 2015 15:26:07 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message83797/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Anmawe<br /><br />Теоретически можно всё.<br />А практически никто микроскопом гвозди не забивает.<br />Вирус сам по себе ( его создание ) требует денег.<br />Поддержание вируса ( защита от обнаружения антивирусами ) требует денег.<br />Чем сложнее вирус тем дороже он обходиться злоумышленникам/заказчикам.<br />--------<br />По защите файлов читайте про HIPS.<br />--------<br />По дискам и их включениям.<br />Это опять же, дополнительный функционал вируса...<br />за который нужно заплатить.<br />Как правило одни люди пишут вирусы - другие их покупают и используют в своих целях.<br />В данном случае платить за &quot;штаны в крапинку&quot; никто не будет.<br />Скажем заразили 1000 PC и на скольких из них будут/есть отключенные диски ?<br />на &nbsp;0001% и чего ради стараться ?<br />Сейчас есть модульные вирусы/конструкторы - можно прикрутить доп. функции...<br />Но опять же чего ради ?<br />------<br />Кроме того у Антивирусов есть эвристика.<br />И чем вирус больше будет делать телодвижений - тем его легче будет вычислить.<br /> &nbsp; <br />
			<i>27.03.2015 17:57:32, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message83797/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message83797/</guid>
			<pubDate>Fri, 27 Mar 2015 17:57:32 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message83780/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_Cx8iD0rB" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Информировать о попытке несанкционированного доступа к хранилищу копий.<br />=============<br /><br />Можете подробнее написать ? Если любой &nbsp;процесс, в том числе системный, (кроме антивируса ) пытается внести изменения в хранилище копий &nbsp;- информировать ?<br /><br />Есть ли руткиты уровня ядра, которые файлы шифруют ? Или таких ещё не делают ? После загрузки драйвера вредоносная программа может и антивирус отключить, и &nbsp;<span class="bx-font" style="color:#333333">хранилище копий антивирус не будет защищать , верно ?<br /></span><br />Ещё вопрос - если есть выключенный HDD, троян-шифровальщик может ли его включить и зашифровать файлы ? Читал на форумах, что шифровальщики сразу шифруют то, к чему доступ есть. Если я включаю HDD через диспетчер устройств, то и вредоносная программа может попробовать - а вдруг есть отключенные устройства &nbsp;? На форумах и сайтах я не видел, чтобы троян включил жесткие диски и зашифровал файлы. <span class="bx-font" style="color:#333333"><br /></span><br />Злоумышленники с этим не заморачиваются (с вышенаписанным) ? <br /><span class="bx-font" style="color:#333333"><br /></span> <br />
			<i>27.03.2015 13:36:09, Anmawe.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message83780/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message83780/</guid>
			<pubDate>Fri, 27 Mar 2015 13:36:09 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message83670/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Я бы так сделал.<br />ESET &nbsp;создаёт копии всех важных данных ( список файлов/расширений может быть настроен вручную )<br />- Директория хранения... ( реализовать возможность _автоматического сохранения файла сразу в двух директориях ) - ( Указать место хранения )<br />Например хранилище &nbsp;на HDD - а второе хранилище синхронизируется при подключении внешнего устройства.<br />- Настраивается максимальный вес файла.<br />- Настраивается максимальный объём занимаемого пространства.<br />- Настраиваются условия:<br />Сохранять копию файла раз в *** часов.<br />и/или<br />Сохранять при изменении файла.<br />Число ( теневых ) Копий файла = ***<br />Хранить копии дней = ***<br />- Информировать о попытке несанкционированного доступа к хранилищу копий. <br />
			<i>24.03.2015 20:16:04, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message83670/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message83670/</guid>
			<pubDate>Tue, 24 Mar 2015 20:16:04 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message83669/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			<br />====quote====<br />Нет, к сожалению, нету.<br /><br />=============<br />А в 9 версии антивируса будут добавлены новые модули для защиты от шифраторов? &nbsp; <br />
			<i>24.03.2015 18:20:59, mike 1.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message83669/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message83669/</guid>
			<pubDate>Tue, 24 Mar 2015 18:20:59 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message83633/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_0SGGA100" href="/user/14367/" bx-tooltip-user-id="14367">Anmawe</a> написал:<br />Есть ли у Нода защита от шифровальщиков как в антивирусе Доктор веб ? Защита от потери данных - создается защищенное &nbsp;хранилище (папка в корне диска ) резервных копий важных файлов.<br />=============<br />Нет, к сожалению, нету.<br /><br /><br /><br />====quote====<br /><a class="blog-p-user-name" id="bp_69Tmhjcz" href="/user/14367/" bx-tooltip-user-id="14367">Anmawe</a> написал:<br />Скажите пожалуйста, защищает ли HIPS в Ноде от шифровальшиков, которые внедряются в доверенный процесс?<br />=============<br />Какое - то универсальное правило, которое было бы панацеей от всех шифраторов, не придумали. Варианта два - создавать правила для запрета доступа недостоверным приложениям к редактированию конкретных папок с документами, либо создавать правила для защиты от конкретных шифраторов, зная пути их распространения в системе. <br />
			<i>23.03.2015 15:09:26, Валентин.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message83633/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message83633/</guid>
			<pubDate>Mon, 23 Mar 2015 15:09:26 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message83248/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Скажите пожалуйста, защищает ли HIPS в Ноде от шифровальшиков, которые <B>внедряются в доверенный процесс</B>? Например, троян создает новый поток в процессе explorer.exe . Предупредит ли HIPS, что процесс такой-то пытается внедриться в <B>доверенный</B> процесс explorer.exe ?<br />Процесс &nbsp;explorer.exe не контролируется HIPS-ом и шифровальщик будет делать всё что угодно ?<br /><br />Есть ли у Нода защита от шифровальщиков как в антивирусе Доктор веб ? Защита от потери данных - создается <span class="bx-font" style="color:#464646"><B>защищенное &nbsp;хранилище</B> (папка в корне диска ) резервных копий важных файлов</span>. &nbsp; <br />
			<i>05.03.2015 20:55:09, Anmawe.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message83248/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message83248/</guid>
			<pubDate>Thu, 05 Mar 2015 20:55:09 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message81499/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			в <B>ESET Endpoint Security 6</B> похоже улучшили HIPS. в %temp% можно запретить создание pubring.gpg для всех приложений, соответственно gpg.exe (или ее варианты с другим наименованием) не сможет создать pubring.gpg даже если будет запущена из других приложений: *.bat, *.cmd<br /><br />кстати, хелп по корпоративной шестерке (пока в английской редакции):<br /><noindex><a href="http://help.eset.com/ees/6/en-US/?idh_hips_editor_single_rule.htm" target="_blank" rel="nofollow">http://help.eset.com/ees/6/en-US/?idh_hips_editor_single_rule.htm</a></noindex> <br />
			<i>25.12.2014 08:41:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message81499/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message81499/</guid>
			<pubDate>Thu, 25 Dec 2014 08:41:31 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80393/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			метод, который здесь описан позволяет защититься от бат-энкодеров, .т.е. если шифрование все таки произойдет, то произойдет оно известным ключом, так что в последствие возможна расшифровка.<br /><br />по другим шифраторам каких то четких рекомендаций нет, в силу того, что мало кто занимается исследованием подобных шифраторов здесь на форуме. <br />
			<i>27.10.2014 09:43:43, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80393/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80393/</guid>
			<pubDate>Mon, 27 Oct 2014 09:43:43 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80392/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			По поводу отслеживания таких неоднозначных операций шифрования.<br /><br />Я вот тут вчера прочитал всю эту тему, обсуждали тут все работоспособность защиты файлов от удаления и какие файлы надо защитить от удаления. <br />В итоге выходит не все просто и однозначно и все равно гарантии нет, тем более может что-то поменяться.<br /><br />А вот в принципе то ничего не меняется, само шифрование, как было с помощью одних и тех же механизмов и программных средств, так и осталось. <br />Так вот в связи с этим я &nbsp;там выше и спрашивал по поводу отслеживания таких операций. <br />
			<i>27.10.2014 08:51:22, Alex82.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80392/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80392/</guid>
			<pubDate>Mon, 27 Oct 2014 08:51:22 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80389/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			hips с возможностью создавать правила есть в продуктах ESET начиная с линейки продуктов 5.<br /><br /><br />====quote====<br />Ну хорошо, насчет этого я написал, а по осташьному то чего? &nbsp;<img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> <br />=============<br /><br />а что вы имеете ввиду под "остальным"? напишите конкретнее <br />
			<i>27.10.2014 08:09:03, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80389/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80389/</guid>
			<pubDate>Mon, 27 Oct 2014 08:09:03 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80382/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Хм... Странно ) я тут мельком глянул чего то не заметил, в том же месте они?<br />Пощелкал побыстрому, прглядел наверное, под рукой просто нету.<br />Ну хорошо, насчет этого я написал, а по осташьному то чего? <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> <br />
			<i>26.10.2014 21:16:17, Alex82.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80382/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80382/</guid>
			<pubDate>Sun, 26 Oct 2014 21:16:17 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80381/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_2eIwtUlG" href="/user/19293/" bx-tooltip-user-id="19293">Alex82</a> <br />Настройки hips конечно хорошо, а что пользователям антивируса делать? &nbsp;Там же нет такой настройки hips как в смарт секьюрити.<br /><br />=============<br />hips есть и в антивурусе) и настройки такие же <br />
			<i>26.10.2014 21:13:40, Petrovic.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80381/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80381/</guid>
			<pubDate>Sun, 26 Oct 2014 21:13:40 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80380/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Ну тут разговор об уже давней проблеме, не вчера появилось.<br />Настройки hips конечно хорошо, а что пользователям антивируса делать? &nbsp;Там же нет такой настройки hips как в смарт секьюрити.<br />Да и способы уж больно радикальные, запретить запись, изменение и т.п, а работать то как? :<br />Там и так чуть что нестандартное из последовательности действий, то сразу претензии или обьяснять по 10 раз <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> а вы хотите все позапрещать ) Конечно это поможет, там и ограничениями пользователя средствами системы можно много чего позапрещать, только гимора будет чуть ли не больше чем от шифровальщика ))<br />Я вот не пойму, почему нельзя тупо операцию шифрования (тем более используются стандартные механизмы и один и тот же метод и программные средства) взять и занести в список действий по отслеживанию которых выводилось хотя бы предупреждение, что вы собираетесь сделать то-то и то-то и к чему этг может привести, красным каким нибудь страшным шрифтом <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> <br />
			<i>26.10.2014 20:04:29, Alex82.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80380/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80380/</guid>
			<pubDate>Sun, 26 Oct 2014 20:04:29 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80379/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Alex82,...Так что делается для защиты от этой напасти? - определенные настройки и рекомендации на форуме выложены,думаю Вы их видели... &nbsp; "Только не надо говорить насчет бэкапов, сознательности пользователей и т.п., это все понятно, я бы антивирус не покупал бы тогда если бы было все так просто."...Ну можно вообще в интернет не заходить с таким подходом...Общеизвестно,что сначала изобретают вредонос,а уж затем способ борьбы с ним. Универсального и волшебного антивируса я во всяком случае не встречал. <br />
			<i>26.10.2014 15:24:03, TAVI.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80379/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80379/</guid>
			<pubDate>Sun, 26 Oct 2014 15:24:03 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80378/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Вообще интересные вещи мы тут обсуждаем <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /><br />Проблема уже столько времени существует, а воз и ныне там я так понял?<br /><br />И все ищем, как защититься. <br />Вот у нас организация, куплено куча лицензий на NOD32 Antivirus, вот скажите мне разработчики, как будет защищать &nbsp;мои компы ваш антивирус от этих шифровальщиков?<br /><br />Только не надо говорить насчет бэкапов, сознательности пользователей и т.п., это все понятно, я бы антивирус не покупал бы тогда если бы было все так просто.<br /><br />Так что делается для защиты от этой напасти? Деньги то платим за продукты ваши. <br />
			<i>26.10.2014 15:05:06, Alex82.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80378/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80378/</guid>
			<pubDate>Sun, 26 Oct 2014 15:05:06 +0300</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80025/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			<br />====quote====<br />Получилось расшифровать, только если файл secring.gpg остается целым и не зашифрованным.<br />=============<br />для того и нужен secring.gpg чтобы расшифровать то, что было зашифровано с помощью pubring.gpg<br />причем это должны быть ключи из одной пары, т.е. с одним отпечатком или keyID.<br /><br /><br />====quote====<br />Файл KEY.PRIVATE он же secring.gpg.gpg имеет совсем другой ID вот только откуда он шифруется не понятно.<br />=============<br />secring.gpg шифруется другим ключем, ключом от злоумышленников. он есть в самом бат-файле. т.е. формируется в батнике из символьных строк.<br />вот этот ключ.<br />-----BEGIN PGP PUBLIC KEY BLOCK-----<br />Version: GnuPG v1 - GPGshell v3.78<br /> <br />mQENBFPgfZQBCACwmI/ra8/PJnw1YAvQZ8mszyEtIfJ4GA2jTM3ih9qCWMRb<WBR/>&shy;3cCI<br />heeVFaBTyAp33AP0EGjRDcg7E4VihowO2zCqJa7QkEfxVLwYKbEiEEnns4VD<WBR/>&shy;Nnut<br />eOsyHF/ZyiNshYUN3Fj+YiFMtOzEUcJEE0QuUfl2o0Ajl9BRz3cQPPSnUhKS<WBR/>&shy;/vmc<br />Fut1Y5GcJVWhjl4f51Grp1Q5lB9ndqCVGpG7PZ7tqQgA6934DOjGQQF3BK9Z<WBR/>&shy;uSJq<br />v4bMKs12cOndOIFuoim/KV5NL4wXlUes7GIlTp4P3izlobNlVfYKXgS4Vc/H<WBR/>&shy;/FiA<br />YVOaB7L4rVXwc7oixYSI1a4TwqXfifDhJNSRABEBAAG0ImtleWJ0YyAoa2V5<WBR/>&shy;YnRj<br />KSA8a2V5YnRjQGdtYWlsLmNvbT6JATgEEwECACIFAlPgfZQCGwMGCwkIBwMC<WBR/>&shy;BhUI<br />AgkKCwQWAgMBAh4BAheAAAoJEIUsFvyqtih1ly4IAJlYEiJX2VeXV77c8M/0<WBR/>&shy;PRtN<br />XAGmgFjt9WNvnMGlvAY88/QUMwMU9XV2gXTc+KiLacuagofhGpHOuZf3suSB<WBR/>&shy;YMDS<br />oi135YTGs1sAWOx2kBwmyW8rrNLZ84V4wa97I9nEbzIYB0thzr3euu0QTz78<WBR/>&shy;hj2v<br />Gai2uA82F45XFcjXhPKINbSgMCYIpbhfjUCMbSVy8+3rF9fUDWICVwzAof46<WBR/>&shy;7GOI<br />b4SKcDkX5IOzDugDnKXvKwDNr9fcomZhhVUz5djF1TTORc0qXQye2GiFa6Zt<WBR/>&shy;E4aH<br />WFw6hKfBIgaJGFIqnr7be0Di1duWisnCYS2n9/VDcZpeOpv7uqc78KDJ+Ogm<WBR/>&shy;27W5<br />AQ0EU+B9lAEIAMcXK4tuglxptwQKg4aODX8OnSbAyAQW5QHTK9d4GG40vry8<WBR/>&shy;IJVx<br />pUYe7fgax7OIkKLnYjo0uNXnBD70e3Z80WhDK1/2eIC4MxqVAD4cKP2yKZOF<WBR/>&shy;LKi2<br />BJ7BdYk+y4d2MgqGuGIt84Wp0Zrcs1O32pS2lXfaBxjREaAUuqzy4MU0AJ5+<WBR/>&shy;5tK0<br />qeD1OTxJhYivIky/qrmDtMf0G/WzxULV1iy0pkDP/s44KmsQxept3MzmCMgd<WBR/>&shy;AXmg<br />2ANdP5r+UOglQeLKBmyLhCAcNqvHPU5I2X5qWmAbU0Z8IT/M1m/SE0/r9VF6<WBR/>&shy;3C+Y<br />g3HQQDVZYOFWqi2uHOoU/LZ157kgF5gYqNUAEQEAAYkBHwQYAQIACQUCU+B9<WBR/>&shy;lAIb<br />DAAKCRCFLBb8qrYodQp3B/0SeVJOLU+3gmq+R7VLqNbeS6NZ9KnZQvda3vyE<WBR/>&shy;0/+t<br />FGx3Xo6Gf4chi+hTY33Ph+/4xA0cFg3i2YDSZRunDKG3OavrRDIpF6SNIH/X<WBR/>&shy;/sPU<br />IQxATi1Sq/EmNzJdAqqqYNQT7YlWyVjI2pLcbberET+9LHIMcatnQ08GZQDV<WBR/>&shy;iiSI<br />o7fW4sVYMgnRS5OXOwzMqW7wLuLbIGuTZQXTIOAoOhuZtfmy5woCRwF9sygY<WBR/>&shy;u5yw<br />iwQkX2P/Ffzwrpu92J8uqoVeUXdBV8bgnK92KKKi/F4czak/DLa453cLlwoz<WBR/>&shy;PxSv<br />6/RKzQXVaopzuOdvdRTwKSb+mFr+gsMlQ1t7xNcMdW84<br />=yxjK<br />-----END PGP PUBLIC KEY BLOCK-----<br />можно эти строки скопировать в буфер, и импортировать к себе этот ключ, но толку.... для расшифровки KEY.PRIVATE нужна приватная часть этого ключа. Которой вообще нет на машине юзера. Она хранится у разработчиков энкодера.<br /><br /><br />====quote====<br />Сам файл secring.gpg весит всего ~700 байт, если его найти удаленным, через программы восстановления данных, которые смогут обойти утилиту sdelete.exe то можно все расшифровать.<br /><br />=============<br />посмотри описание sdelete<br />файл secring.gpg удаляется в 16 проходов. Кроме того, он еще раз создается, в него чего то вписывают, и после этого его еще раз удаляют.<br /><br /><br />====quote====<br />Проще наверное файл KEY.PRIVATE расшифровать, но в каком месте был его ключ неизвестно.<br />=============<br />ключ к KEY.PRIVATE у разработчиков энкодера. Судя по сообщениям на техфорумах. получить секретную часть этого ключа никому не удалось за почти несколько месяцев его использования.<br /><B>gpg: зашифровано 2048-битным ключом RSA, с ID A3CE7DBE, созданным 05.08.2014<br />"keybtc (keybtc) "</B><br />-------------------<br /><br />====quote====<br />Оказывается этот вирус еще и передает другие вирусы через зараженный ПК на Email адреса. <br />=============<br /><br />да, во второй части бат-энкодера содержится процедура отправки почтового сообщения с зараженным вложением по найденным адресным книгам <br />
			<i>04.10.2014 12:45:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80025/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80025/</guid>
			<pubDate>Sat, 04 Oct 2014 12:45:49 +0400</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80023/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_lGqA3uQj" href="/user/1039/" bx-tooltip-user-id="1039">Виктор</a> пишет:<br />через программы восстановления данных, которые смогут обойти утилиту &nbsp;sdelete.exe <br />=============<br /><br />Если активно восстановление системы стоит проверить каталог: C:\System Volume Information &nbsp; &nbsp;( статус скрытый/системный )<br />Загрузиться с LiveCD и посмотреть содержание.<br />Возможно найдутся нужные файлы. ( как &nbsp;файлы &nbsp;вируса или в плане восстановления информации ) <br />
			<i>04.10.2014 12:36:42, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80023/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80023/</guid>
			<pubDate>Sat, 04 Oct 2014 12:36:42 +0400</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80020/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Оказывается этот вирус еще и передает другие вирусы через зараженный ПК на Email адреса.<br /><noindex><a href="http://forum.esetnod32.ru/messages/forum35/topic11253/message80019/?result=reply#message80019" target="_blank" rel="nofollow">http://forum.esetnod32.ru/messages/forum35/topic11253/message80019/?result=reply#message80019</a></noindex> <br />
			<i>04.10.2014 09:00:55, Виктор.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80020/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80020/</guid>
			<pubDate>Sat, 04 Oct 2014 09:00:55 +0400</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80018/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			Получилось расшифровать, только если файл <span class="bx-font" style="color:#0000FF">secring.gpg</span> остается целым и не зашифрованным.<br />Файл <B>KEY.PRIVATE</B> он же <span class="bx-font" style="color:#2F3192">secring.gpg.gpg</span> имеет совсем другой <B>ID</B> вот только откуда он шифруется не понятно.<br />Сам файл <span class="bx-font" style="color:#0000FF">secring.gpg</span> весит всего ~700 байт, если его найти удаленным, через программы восстановления данных, которые смогут обойти утилиту <span class="bx-font" style="color:#FF0000">sdelete.exe</span> то можно все расшифровать.<br /><br />Проще наверное файл <B>KEY.PRIVATE</B> расшифровать, но в каком месте был его ключ неизвестно. <br />
			<i>04.10.2014 06:15:03, Виктор.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80018/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80018/</guid>
			<pubDate>Sat, 04 Oct 2014 06:15:03 +0400</pubDate>
			<category>Полезная информация</category>
		</item>
		<item>
			<title>Защита от вирусных шифровщиков с помощью HIPS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum9/topic11235/message80011/">Защита от вирусных шифровщиков с помощью HIPS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum9/">Полезная информация</a>. <br />
			2pubring.gpg - это паблик ключ которым шифруются секретные ключи пользователя. (он взят из тела бат-энкодера)<br />он от версии к версии не меняется.<br /><br />====quote====<br />:public key packet:<br />	version 4, algo 1, created 1407221140, expires 0<br />	pkey&#91;0&#93;: &#91;2048 bits&#93;<br />	pkey&#91;1&#93;: &#91;17 bits&#93;<br />	keyid: 852C16FCAAB62875<br />:user ID packet: "keybtc (keybtc) &lt;keybtc@gmail.com&gt;"<br />:signature packet: algo 1, keyid 852C16FC<B>AAB62875</B><br /><br />=============<br />1pubring.gpg - это паблик ключ, который был создан энкодером на стороне юзера для шифрования его документов<br />он уникален для каждого юзера.<br /><br />====quote====<br />::public key packet:<br />	version 4, algo 1, created 1412347009, expires 0<br />	pkey&#91;0&#93;: &#91;1024 bits&#93;<br />	pkey&#91;1&#93;: &#91;17 bits&#93;<br />	keyid: 151BB0968A17D6F5<br />:user ID packet: "genesis (genesis) &lt;keybtc@gmail.com&gt;"<br />:signature packet: algo 1, keyid 151BB096<B>8A17D6F5</B><br /><br />=============<br />-------------<br />эти ключи только шифруют, расшифровывают файлы же их секретная часть. secring.gpg<br />поскольку secring.gpg у тебя нет с подобными ID, то и расшифровать ты ничего не сможешь. <br />
			<i>03.10.2014 18:54:50, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum9/topic11235/message80011/</link>
			<guid>http://forum.esetnod32.ru/messages/forum9/topic11235/message80011/</guid>
			<pubDate>Fri, 03 Oct 2014 18:54:50 +0400</pubDate>
			<category>Полезная информация</category>
		</item>
	</channel>
</rss>
