Portál AbcLinuxu, 25. dubna 2024 10:44


Dotaz: ako ochranit samba share pred ransomware

8.5.2016 21:48 iko
ako ochranit samba share pred ransomware
Přečteno: 975×
Odpovědět | Admin
Zdravim,

nemate myslienku ako ochranit data pred zasifrovanim? Jedna stanica s XP zalohuje a triedi fotky na sambe, teda musi mat zapis. Zalohovat na skryte miesto sa neda, nie je kapacita na zdvojenie dat.

Je mozne to riesit? Nejaky write only mod? Alebo monitorovat vytvorene subory na subor .locky (ake vseliake subory sa vytvaraju?) a odstrihnut stanicu?
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

Max avatar 9.5.2016 07:56 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin
btrfs + snapshoty. Je to nejrychlejší možné řešení zálohy a zároveň ti to nežere tolik místa.
To jen k těm zálohám. Pak můžeš nasadit nějaký analyzátor logů samby, ale nevím, jak by jsi řešil tu analýzu jako takovou. Napadá mně třeba kontrolovat změněné soubory, dělat si jejich seznam a v nějakých intervalech kontrolovat, zda mají ok hlavičku (po zašifrovaní ti zůstane koncovka "jpg", ale hlavička už je jen "data")
Každopádně toto je jen momentální výplod, třeba se v reálu dá nasadit něco lepšího (když teda pominu tu první fázi - ošetřit, aby vůbec ke spuštění ransomware nedošlo, tzn. proxy, user only práva, seznam povolených app + dobrý av, před kterým se režie ransomware neschovají a vyhodnotí jeho aktivitu jako podezřelou).
Zdar Max
PS: dobré je také upozornit uživatele, aby důležité dokumenty neměli v PC, ale na sdíleném disku, který je zálohován (nebo ať si nezapomínají dělat zálohu svých dat v pc)
Měl jsem sen ... :(
9.5.2016 08:57 MP
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Pokud nemate na offline zalohu, tak nemate ani na enterprise nastroje pro vetsi ochranu stanic pred ransomware, ve vysledku zbyva jen vetsi mnozstvi zaloh/snapshotu a doufat, ze se to nechytne. Neexistuje 100% ochrana a obzvlast s Vasimi zdroji.
9.5.2016 09:30 R
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin
Riesenie je dokupit disk, kam sa budu robit zalohy. Pred spustenim zalohy mozes fotky preskumat programom "file", ktory zisti, ci su to stale fotky a nie nejaky zasifrovany bordel.
9.5.2016 11:08 lertimir | skóre: 64 | blog: Par_slov
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin
Pokud stanice má právo zápisu, tak tam zapíše i ransomware. Pečlivá analýza, co a jak potřebuje aplikace otvírat by možná odhalila, že ne vše otvírá na write, ale na druhou stranu programátoři XP aplikací na bezpečnost a minimální práva pěkně dlabali a vše otvírali s maximálními oprávěními. Vzpomínám jak před lety s XP mnoho věcí pod uživatelem s omezenými právy nejelo. A o jakých objemech dat se bavíme? Pokud nejlevnější 4TB stojí pod 3 600Kč a na zálohu dobrý, tak bych se hrátkami s konfigurací moc nezabývat. Bede s tím hodiny a hodiny práce s nejistým zvýšením ochrany.
9.5.2016 12:41 name
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin
S vasim "rozpoctem" lze zadratovat do samby antivir pres vfs, nebo pouzit rozumny a spravne nastaveny antivir na pracovnich stanicich. S jinym rozpoctem lze udelat mnohem vic (napr. offline backup).
9.5.2016 12:43 name
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
A na vfs_recycle zapomente, vas problem neresi, protoze neni dostatecne spolehlivy.
9.5.2016 13:20 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin
Áno, Samba/CIFS má možnosť aj write only. V tomto prípade by som ale riešil predchádzanie probblému cez spomínaný antivírus na klientských staniciach, a cez zabezpečenéch užívateľa ktorý ako jediný môže mať zápis do danej zložky. Ale v prípade XP, no radšej sa zdržím poznámok nech tu nenastane zbytočné flame.
9.5.2016 13:25 name
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
V pripade XP je moznosti zabezpeceni hodne, zalezi na adminovi a jeho schopnostech ;-)
12.5.2016 17:47 j
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Antivirus je chimera, naprosto knicemu. Antivirus to bude znat tejden potom, co ty budes mit zasifrovany vsechny data. Pokud nekdo nema 20k na backup HW ... tak proste neexistuje zadny reseni.
12.5.2016 19:36 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Existuje. Môže nehať ten prístupný ten share na zápis len a len z autorizovanej mašiny ktorá ostane pod kontrolou.

Ale ak nevie zabezpečiť bezpečnosť mašiny ktorá má mať prístup, tak to celé nemá význam. A skôr alebo neskôr ...

PS: Jeden z najsilnejších i keď zriedkavých antivírusov je medzi stoličkou a klávesnicou. Žiaľ, nie každý ten antivírus vie používať.
11.5.2016 10:47 NoXO
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin
Ahoj,

hodně záleží natom, co s tím síťovým diskem člověk dělá, takže nejlepší jsou snapshoty ... - prakticky nebrzdí výkon, - má to i jiné výhody, člověk se může vracet s prací zpět a řešit i různé jiné nehody, které běžně vznikají, - využívá se celá kapacita disku ... - člověk má pak dost času, aby zareagoval na takovou hrozbu... - asi bych hlídal denní procentuální změnu kapacity natom disku... a pokud bude pozdezřelá, zaslal bych si varování...

11.5.2016 14:44 name
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Zmena kapacity se ti projevi jen kdyz pouzijes vsf_recycle (bude se rychle zaplnovat kos), jinak se ti nahrazuje soubor souborem o podobne velikosti a to vypada jako bezna prace. Vic pomuze omezit max pocet otevrenych souboru za nejaky casovy usek, nebo dobre nastavene IPS/FW a odrezavat podezrele stanice od serveru.
Josef Kufner avatar 11.5.2016 22:08 Josef Kufner | skóre: 70
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Pokud se soubory změní, přibudou na disku jejich nové verze. Staré budou v předchozích snapshotech. Takže volné místo začne podezřele ubývat.
Hello world ! Segmentation fault (core dumped)
13.5.2016 11:35 name
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Pokud pouziva snapshoty.
13.5.2016 10:10 VM
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin
Udelat uspesne zapsane soubory read-only? V nejhorsim pomoci immutable flagu, ale to je asi overkill..
Pavel 'TIGER' Růžička avatar 13.5.2016 10:32 Pavel 'TIGER' Růžička | skóre: 53
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin
Asi jsem něco přehlédl. Nikde nečtu, že ona XPé stanice je, nebo musí být připojená na internet. Jen, že zálohuje a třídí fotografie. Pokud tedy není na internetu, tak infekce jako taková je již dost minimalizována. Pak už jen zakázat připojení externích úložišť a není třeba se nákazy bát. Pokud ona stanice ovšem je připojená k internetu, pak si člověk hraje s ohněm. Sice existují různé bezpečnostní prvky, které snižují riziko nákazy, ale pořád už to je nepodporovaný OS. Tam si člověk koleduje o průšvih.
13.5.2016 11:35 Lazar
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin

Těch šifrovacích ransomware je samozřejmě více, ale nepomohlo by například proti .locky parametr veto files v smb.conf? Jestli to správně chápu, tak s touto volbou by v share SaMBa nedovolila vznik takového souboru. Samozřejmě je otázkou zda malware to při chybě vzdá a skončí, či jen půjde na další krok tj. smaže původní soubor.

https://www.samba.org/samba/docs/using_samba/ch08.html

P.S. Každé v rámci zadání navržené řešení bude asi z podstaty špatné, naproti pravidelnému zálohování s dostatečnou retencí, potažmo archivu záloh.

20.5.2016 15:55 iko | skóre: 7
Rozbalit Rozbalit vše Re: ako ochranit samba share pred ransomware
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tak som to poriesil zatial takto: 1. zaloha cez rsnapshot na externy disk 2. pomocou fail2ban a vfs_audit sleduje logy a v pripade vyskuty instrukcii na desifrovanie zablokuje ipecku. Pravidiel na nazvy suborov mam asi 46.

Zbezne som skusil, funguje. Len sa musi trafit do toho mojho zoznamu.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.