» »

Preverjanje obstoja/aktivnosti crypto virusa

Preverjanje obstoja/aktivnosti crypto virusa

damjanster ::

Ima kdo kak primer dobre prakse s preverjanjem ali je na linux strežniku potekala kaka aktivnost crypto virusa oz. če ta še poteka?
Zanima me kako bi tako reč čim prej avtomatsko odkril s periodičnim preverjanjem?

Recimo, da na linux strežniku teče samba, web server, mail server in podobne reči (vse virtualizirano, izolirano). Ker je to domača zadeva, ni stvar redne rabe vseh servisov. Torej povsem lahko se zgodi, da prepozno odkrijem, da mi je vsebino mape, ki jo servira samba, nekaj zakriptiralo. Delam snapshote, a če prepozno odkrijem zadevo, bo rotacija le-teh že mimo.

Sem razmišljal, da bi nastavil neko namensko docx datoteko in preverjal njen hash. Podobno bi lahko potem storil tudi v mapah web servisa in podobno na različnih lokacijah, ki so izpostavljene tveganju.

Ideje/komentarji/izkušnje?

secops ::

Postavi si nek monitoring sistem (Zabbix, Nagios) in spremljaj iopse na strežniku, poleg tega lahko tudi ja hash vrednosti določenih datotek.

damjanster ::

secops je izjavil:

Postavi si nek monitoring sistem (Zabbix, Nagios) in spremljaj iopse na strežniku, poleg tega lahko tudi ja hash vrednosti določenih datotek.


Imam zabbix vzpostavljen. Bi načeloma šlo, kot sem napisal.
Odprl sem temo, da vidim, če ima kdo drug kak pametnejši/boljši ("Next-Gen") pristop.

Bom še malo počakal, če se še kak junak najde. Ideja bi bila tudi, če bi gnal tripwire, ampak mi je ta reč povsem preveč glomazna za upravljat.


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Monitoring večih Linux strežnikov

Oddelek: Operacijski sistemi
151667 (1049) Invictus
»

praktično usposabljanje kot sistemc

Oddelek: Pomoč in nasveti
143191 (2396) majster123
»

Nagios in vizualizacija podatkov

Oddelek: Programska oprema
161062 (737) Bizkit45
»

Zanimiva IT podjetja pri nas? (strani: 1 2 3 )

Oddelek: Programiranje
13833669 (22460) LeQuack
»

Pomoč z konfiguracijo net-snmp programa

Oddelek: Programska oprema
51133 (1079) Daedalus

Več podobnih tem