acm_fan
Користуючись вразливістю SMB1 протоколу хробак завантажує себе напряму в оперативу з правами system, тобто права бога, на цей час ще немає ніяких файлів малварі, просто запуск коду з оперативи
![:) :)](./images/smilies/smile.gif)
Одразу ж починається шифрування. Антивірі все це ще не бачать. Але, хробак для другого і інших запусків (автономний режим, після перезавантаження компа) ще й рєєструє нову службу, ось це вже можна розпізнати, що і зробив комодо, але на той час скоріш за все буде занадто пізно, і якщо вразливість не закрита, то ззовні пройде повторне зараження за першим сценарієм.
Власне факт є фактом, всі до єдиного антивірі не захистили від цього хробака, бо у них немає ніяких шансів це зробити. Це по-перше.
По-друге антивірі не можуть і не будуть зупиняти 0-day шифратори тому, що їх поведінка дуже схожа з нормальною роботою користувачів, вони ж нічого не ламають в системі, просто відкривають і редагують файли. Тому з шифраторами боряться пост-фактум, по відомим сигнатурам.
Отправлено спустя 9 минут 15 секунд:
Я тут не пропагую відмові від антивірусів, якщо здається. Я стверджую, що одного лише антивірусу - категорично недостатньо. Потрібен комплексний підхід: антивірус, правильно налаштовані права в системі (сидіти під самим зарізаним користувачем без можливості запуску виконуємих файлів з непризначених на те директорій, вирублені макроси в ексельках і інший подібний треш) і файрвол
на роутері. От тоді можна бути більш-менш спокійним
Отправлено спустя 7 минут 5 секунд:
Вищий пілотаж - програмно-апаратні рішення файрвол+потоковий антивірь від Fortinet, Cisco і ко замість роутеру, але це дорого.