Сайты Тернополя
18.10.2019
Если на сайтах Тернополя обнаружен RootKit, то у вас серьезная проблема. Атакующий получил доступ к системе (в конце концов, ему нужен был доступ с правами супервизора, чтобы заменить системные исполняемые программы троянскими версиями). Когда у системы скомпрометирован супервизор, очень трудно определить все файлы, которые атакующий модифицировал. Конечно, программа проверки целостности файлов укажет, какие критические системные файлы были изменены. Можно ли просто заменить эти программы оригинальными, надежными версиями? К сожалению, нет. Атакующий в состоянии украсить вашу систему другими черными ходами и приложениями-троянцами.
Рассмотрим сценарий, где атакующий входит на любой из сайтов Тернополя, инсталлирует RootKit и затем начинает изменять другие приложения (скажем, систему управления базой данных), чтобы повторно установить RootKit при их запуске. Допустим, вы обнаружили этот RootKit, используя Tripwire, и теперь систематически заменяете все файлы, на которые Tripwire указывает, как на измененные. Однако программа Tripwire не была сконфигурирована для проверки вашей системы управления базой данных - и при ее следующем запуске в системе снова устанавливается RootKit, и вы не узнаете об этом, пока снова не запустите Tripwire. Сайты Тернополя имеют бесчисленное множество подобных сценариев, демонстрирующих, что очистка вручную после инсталляции RootKit трудна, если вообще возможна.
Чтобы удостовериться, что вы устранили все маленькие сюрпризы, оставленные атакующим с RootKit, нужно полностью переустановить все компоненты операционной системы и приложения. Можно восстановить систему с оригинальных дистрибутивов (компакт-диски и загруженные патчи). Кроме того, для восстановления системы используют самую последнюю надежную резервную копию. Надежная резервная копия всех сайтов Тернополя - образ системы, для которого точно известно, что система не взломана. Например, последней резервной копии, проверенной tripwire, можно доверять, потому что Tripwire проверил целостность системных файлов относительно первоначальной инсталляции. По этой причине желательно синхронизировать вашу проверку целостности файловой системы с процедурами резервирования.
yrles.ru
|