LINUX.ORG.RU

Как действуют трояны?


0

0

Допустим, мой юзер вытащил из Инета какую-то гадость и она (гадость) теперь будет в инет лезть по каким-то своим соображениям.

Что это обычно за соображения? И как не позволить их реализовать?

★★★★★

> Что это обычно за соображения?

Обычно -- сделать из машины open smtp relay, open proxy, warez ftp и т.п. Для w9x -- также отправить куда-нибудь *.pwl. И так далее в этом духе. В особо тяжелых случаях (неизлечимый комплекс неполноценности автора/модификатора трояна) -- деструктивные действия типа rm -rf / или dd if=dev/random of=/dev/hda...

> И как не позволить их реализовать?

В общем случае -- никак. В частном -- бить по голове или иным частям организма тупиц, не способных понять, что в файле вида supersex.exe ничего хорошего не бывает. И что вообще пересылка исполняемых файлов и вордовых документов по электронной почте -- дурной тон.

Полумера -- закрыть все ИСХОДЯЩИЕ (входящие мы и так считаем закрытыми) коннекты на порты, отличные от "стандартных" (21, 22, 25, 80, 110, 119, 443).

Obidos ★★★★★
()
Ответ на: комментарий от Obidos

>закрыть все ИСХОДЯЩИЕ

это в форварде? Некрасиво как-то :(

fagot ★★★★★
() автор топика
Ответ на: комментарий от fagot

>Полумера -- закрыть все ИСХОДЯЩИЕ (входящие мы и так считаем
>закрытыми) коннекты на порты, отличные от "стандартных" (21, 22, 25,
>80, 110, 119, 443).

Ну почему так скромно. Яб предложил поставить систему для отлавливания, непредвиденных коннетков. Она сразу скажет что вот та машина ломится на просторы интернета. Кста так много троянов отлавливается в этом мире.

anonymous
()
Ответ на: комментарий от anonymous

> Ну почему так скромно.

Да потому что вы не можете утверждать, каким является коннект на "разрешенные" порты -- нормальным или злонамеренным.

> Яб предложил поставить систему для отлавливания, непредвиденных коннетков

Некоторый коннект машины А из локалки по HTTP на машину В в Инете является ли непредвиденным? Может, юзер куда-то полез... А может, и троян инфу сбрасывает...

Obidos ★★★★★
()
Ответ на: комментарий от Obidos

>Некоторый коннект машины А из локалки по HTTP на машину В в Инете является ли непредвиденным? Может, юзер куда-то полез... А может, и троян инфу сбрасывает...

В простых случаях можно ловить попытки левых процессов "выйти в сеть" персональные файрволы вроде бы это умеют. Правда "простых случаев" становится все меньше - сейчас трояны научились работать как из адресного пространства чужих процессов так и прямо из kernel space. Можно еще анализировать содержимое подозрительного трафика и сравнивать его с базой соответствующих сигнатур, но тут тоже не все так просто ...

Как сказал один мой знакомый NT-админ по поводу профилактики троянов в коллективе - "Наиболее эффективной мерой является паяльник, вставленный в анальное отверстие пойманного на этом деле сотрудника на общем собрании коллектива" ;)

sS ★★★★★
()
30 марта 2004 г.

на винду ставь zonealarm pro + avp (или что-то подобное). Каждый день обновляй антивирусную базу в avp.

А лучше уговори на рабочие станции Linux поставить.

Не забудь обновления из каталога update закачать

и поставить (желательно с известных севреров - planetmirror,

sourceforge.net - обычно на сайте производителя дистрибутива

есть список).

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.