Главная » Публикации » Как проверить компьютер после сообщения об уязвимости ViPNet и обновить ViPNet Client

Как проверить компьютер после сообщения об уязвимости ViPNet и обновить ViPNet Client

Данная статья подготовлена в связи с публикацией информации об инциденте, связанном с распространением вредоносного программного обеспечения через систему обновлений ViPNet.

Тема имеет особое значение для аккредитованных лиц, использующих ViPNet Client для подключения к защищённой сети и работы с информационными системами Росаккредитации. Поэтому мы решили не ограничиваться пересказом новости, а подробно разобрать, как обычному пользователю выполнить рекомендованную проверку и правильно оценить её результат.

При подготовке материала использовались официальные публикации Росаккредитации и компании «ИнфоТеКС» — разработчика ViPNet.

Сообщение Росаккредитации

Информация для пользователей защищённой сети и программного обеспечения ViPNet.

Открыть публикацию ФСА
Разъяснения «ИнфоТеКС»

Описание инцидента, рекомендуемые версии ПО, правила YARA и порядок обращения в поддержку.

Открыть разъяснения разработчика
Обратите внимание

Lab-Info не является разработчиком ViPNet и не заменяет техническую поддержку компании «ИнфоТеКС». Наша цель — понятным языком объяснить опубликованный разработчиком порядок действий.

Почему важно сначала проверить компьютер

Проверка с помощью подготовленных правил YARA — это не обычная проверка номера установленной версии ViPNet. Она предназначена для поиска файлов, которые обладают признаками вредоносного программного обеспечения, описанными разработчиком.

Согласно разъяснению «ИнфоТеКС», рассматриваемый механизм атаки может использовать поддельное обновление, переданное со скомпрометированного управляющего узла защищённой сети. Результатом такой атаки может стать запуск постороннего кода с повышенными правами на компьютере пользователя.

Что это означает на практике

При успешной атаке под угрозой могут оказаться не только файлы самой программы, но и другие сведения, доступные на компьютере: документы, учётные данные, сохранённые пароли, электронная почта и доступ к используемым информационным системам.

Это не означает, что каждый компьютер с установленным ViPNet Client обязательно заражён. Однако серьёзность возможных последствий не позволяет относиться к проверке как к необязательной формальности.

В нашей инструкции проверка размещена перед обновлением. Такой порядок позволяет сначала зафиксировать текущее состояние компьютера. Если правила YARA обнаружат совпадение, пользователь сможет прекратить обычную работу и связаться со специалистами, не изменяя систему последующими установками и самостоятельным удалением файлов.

Главное правило

Сначала выполните проверку и дождитесь её результата. Только при отсутствии обнаруженных совпадений переходите к обычному обновлению ViPNet Client.

Ручная проверка по инструкции «ИнфоТеКС»

Ниже приведён пошаговый порядок ручной проверки. Все используемые правила и программы необходимо скачивать только из официальных источников.

  1. Создайте папку на диске C

    Откройте Проводник Windows и перейдите в корневую папку локального диска C. Создайте в ней новую папку с названием:

    YARA

    В результате полный путь должен выглядеть так:

    C:\YARA
    Созданная папка C:\YARA в Проводнике Windows
    Созданная папка C:\YARA в Проводнике Windows
  2. Скачайте официальный файл правил

    Перейдите по ссылке, опубликованной компанией «ИнфоТеКС», и сохраните файл в папку C:\YARA.

    Если браузер открыл страницу с текстом, нажмите Ctrl + S и сохраните её под точным именем:

    YARA_rules.yar
    Проверьте расширение

    Файл не должен называться YARA_rules.yar.txt. Правильное имя — YARA_rules.yar.

    Сохранение файла YARA_rules.yar в папку C:\YARA
    Сохранение файла YARA_rules.yar в папку C:\YARA. Нажмите на изображение, чтобы открыть его в полном размере.
  3. Скачайте утилиту YARA

    Официальная инструкция предлагает использовать 64-разрядную версию YARA для Windows.

    Распакуйте содержимое скачанного архива непосредственно в папку:

    C:\YARA

    После распаковки папка должна содержать как минимум следующие файлы:

    📁 C:\YARA├── YARA_rules.yar├── yara64.exe└── yarac64.exe
    Содержимое папки C:\YARA после распаковки архива YARA
    Содержимое папки C:\YARA после распаковки архива. Нажмите на изображение, чтобы открыть его в полном размере.

Запуск проверки диска C

Теперь все необходимые файлы находятся в папке C:\YARA. Остаётся открыть командную строку с правами администратора, перейти в эту папку и запустить проверку.

  1. Откройте командную строку от имени администратора

    Одновременно нажмите на клавиатуре клавиши Windows + R. Откроется небольшое окно «Выполнить».

    Введите в него:

    cmd

    Не нажимайте обычную кнопку «ОК». Чтобы открыть командную строку с правами администратора, одновременно нажмите:

    Ctrl + Shift + Enter
    Ввод команды cmd в окне Выполнить Windows
    Введите команду cmd в окне «Выполнить», затем нажмите Ctrl + Shift + Enter. Нажмите на изображение, чтобы открыть его в полном размере.

    Windows покажет запрос контроля учётных записей с вопросом, разрешить ли этому приложению вносить изменения на устройстве. Нажмите «Да».

    После этого откроется чёрное окно командной строки. В его заголовке должно быть указано: «Администратор: Командная строка».

    Командная строка Windows, запущенная от имени администратора
    Командная строка, запущенная с правами администратора. Проверьте наличие слова «Администратор» в заголовке окна. Нажмите на изображение, чтобы открыть его в полном размере.
    Если Windows запрашивает пароль администратора

    На рабочем компьютере Windows может запросить имя и пароль администратора. Если вы их не знаете, обратитесь к системному администратору вашей организации. Без административных прав часть файлов может оказаться недоступной для проверки.

  2. Перейдите в папку C:\YARA

    Командная строка открывается в системной папке Windows или в папке пользователя. Поэтому сначала необходимо перейти в папку, куда были сохранены YARA и файл правил.

    Нажмите кнопку «Копировать» рядом с командой:

    cd /d C:\YARA

    Затем щёлкните внутри чёрного окна командной строки, нажмите Ctrl + V и после вставки команды нажмите Enter.

    Если команда выполнена правильно, в начале новой строки появится:

    C:\YARA>
    Что означает эта строка

    Надпись C:\YARA> показывает, что командная строка перешла в нужную папку и готова запускать находящийся в ней файл yara64.exe.

    Командная строка после перехода в папку C:\YARA
    После выполнения команды cd /d C:\YARA в командной строке должен появиться путь C:\YARA>. Нажмите на изображение, чтобы открыть его в полном размере.
  3. Запустите полную проверку диска C

    Скопируйте следующую команду целиком. Вставьте её в командную строку и нажмите Enter.

    yara64.exe -s -m YARA_rules.yar -r C:\ > report.txt

    Эта команда:

    • запускает утилиту yara64.exe.
    • использует правила из файла YARA_rules.yar.
    • последовательно проверяет доступные файлы на всём диске C.
    • сохраняет найденные совпадения в файл report.txt.
    Проверка может занять продолжительное время

    Проверка всего диска C может занять от 30 минут до нескольких часов. Точное время зависит от производительности компьютера, скорости накопителя и объёма хранящихся данных.

    Во время сканирования YARA может заметно нагружать процессор и накопитель. Компьютер способен работать медленнее обычного, поэтому заранее сохраните открытые документы, закройте ненужные программы и по возможности не выполняйте ресурсоёмкие задачи до завершения проверки.

    В командной строке не будет полосы выполнения. Не закрывайте окно, не нажимайте повторно Enter и не запускайте ту же команду ещё раз.

    Как понять, что проверка закончилась

    Проверка завершена только тогда, когда в командной строке снова появилась надпись C:\YARA>. Пока этой строки нет, проверка продолжает выполняться.

    Командная строка после завершения проверки диска C с помощью YARA
    Так выглядит командная строка после завершения проверки: снова появилась строка C:\YARA>. Нажмите на изображение, чтобы открыть его в полном размере.
  4. Убедитесь, что файл отчёта создан

    После завершения проверки вернитесь в папку C:\YARA.

    В ней должен появиться новый файл:

    📁 C:\YARA└── report.txt

    Файл report.txt содержит только найденные совпадения с используемыми правилами YARA. Если совпадений нет, файл останется пустым.

  5. Откройте основной отчёт

    Не закрывая командную строку, скопируйте и выполните команду:

    notepad report.txt

    Файл откроется в обычном Блокноте Windows.

    Пустой report.txt — это ожидаемый результат

    Если проверка полностью завершилась, а файл report.txt пуст, это означает, что YARA не записала в него совпадения с используемыми правилами.

    Более подробно порядок оценки результата описан ниже в отдельном разделе статьи.

Слишком сложно? Можно использовать готовый архив

Официальная инструкция требует самостоятельно создать папку, сохранить файл правил с правильным расширением, скачать и распаковать YARA, открыть командную строку от имени администратора и выполнить несколько команд.

Для пользователей, которым сложно выполнить все эти действия вручную, мы подготовили вспомогательный архив. Он содержит необходимые файлы и сценарий, автоматизирующий описанную выше последовательность.

Важно понимать источник файла

Этот архив скачивается не с официального сайта компании «ИнфоТеКС», а с сайта Lab-Info. Это неизбежно может вызывать обоснованную осторожность.

Используйте автоматизированный вариант только в том случае, если доверяете нашему ресурсу. При наличии сомнений выполните ручную проверку по официальным ссылкам, приведённым выше.

Как использовать архив

  1. Скачайте архив на компьютер.
  2. Нажмите на него правой кнопкой мыши и выберите «Извлечь всё».
  3. Откройте распакованную папку.
  4. Запустите файл: «ЗАПУСТИТЬ ПРОВЕРКУ ViPNet.cmd».
  5. Подтвердите стандартный запрос Windows на запуск с правами администратора.
  6. Выберите проверку только диска C либо всех локальных дисков.
  7. Не закрывайте окно до появления сообщения о завершении проверки.
  8. После окончания скрипт самостоятельно откроет понятный итоговый отчёт.
Что делает вспомогательный сценарий

Он копирует рабочие файлы в отдельную папку, запускает YARA с опубликованными правилами, сохраняет результат проверки в основной отчёт и открывает итоговое заключение.

Чего он не делает

Сценарий не удаляет файлы, не лечит компьютер, не изменяет настройки ViPNet, не устанавливает обновление и не принимает решение о наличии заражения вместо специалистов.

Что делать после завершения проверки

После проверки возможны два основных варианта. Дальнейшие действия зависят от содержимого основного отчёта.

Вариант 1. Совпадения не обнаружены

Основной файл report.txt пуст либо автоматический отчёт сообщает, что правила YARA не сработали.

Вариант 2. Обнаружено совпадение

В основном отчёте присутствует название одного или нескольких правил YARA и путь к соответствующему файлу.

Если основной отчёт пуст

YARA не выводит список всех проверенных и безопасных файлов. В основной отчёт записываются только найденные совпадения. Поэтому пустой report.txt после полного завершения проверки является ожидаемым результатом, если правила не сработали.

Сообщения в окне не равны срабатыванию YARA

Во время проверки в командной строке могут появляться сообщения о системных или занятых файлах, которые утилита не смогла открыть. Такие сообщения сами по себе не означают обнаружение вредоносного программного обеспечения и не записываются в основной файл report.txt как совпадения правил.

Если совпадений нет

Можно переходить к проверке установленной версии и обновлению ViPNet Client.

Отсутствие совпадений относится только к использованному набору правил YARA. Оно не является гарантией полной безопасности компьютера и не заменяет обычное антивирусное сканирование.

Если правила YARA обнаружили совпадение

Такое срабатывание не следует самостоятельно объявлять окончательно подтверждённым заражением. Однако до проведения анализа специалистами его необходимо рассматривать как возможный инцидент информационной безопасности.

Не переходите к обычному обновлению ViPNet

До получения указаний специалистов безопаснее не устанавливать обновление, не удалять найденные файлы и не пытаться самостоятельно «лечить» компьютер.

На таком компьютере до выяснения обстоятельств не рекомендуется:

  • вводить пароли и другие учётные данные;
  • использовать электронную подпись;
  • входить в электронную почту, банковские системы и личные кабинеты;
  • открывать и отправлять важные документы;
  • копировать конфиденциальные сведения на внешние носители;
  • удалять, перемещать или переименовывать обнаруженные файлы;
  • публиковать отчёт в открытом доступе.

Сохраните сформированные отчёты и незамедлительно обратитесь:

  • в службу технического сопровождения компании «ИнфоТеКС»;
  • к администратору вашей сети ViPNet;
  • к ответственному за информационную безопасность вашей организации.
Не отправляйте подозрительные файлы в Lab-Info

Мы не проводим исследование вредоносного программного обеспечения и не являемся службой поддержки ViPNet. Порядок безопасной передачи отчёта и обнаруженных файлов необходимо согласовать со специалистами «ИнфоТеКС» или вашей организации.

Как проверить не только диск C

В основной инструкции проверка запускается для всего диска C. На большинстве компьютеров именно на нём установлены Windows и ViPNet Client.

Если на компьютере имеются другие локальные диски и необходимо проверить все доступные файлы, команду следует выполнить отдельно для каждого раздела.

Проверка диска D

yara64.exe -s -m YARA_rules.yar -r D:\ > report_D.txt

Проверка диска E

yara64.exe -s -m YARA_rules.yar -r E:\ > report_E.txt

Для другого диска замените букву перед двоеточием и используйте отдельные имена отчётов, чтобы результаты не перезаписали друг друга.

В автоматизированном архиве

При запуске можно предусмотреть выбор: проверить только системный диск C либо автоматически проверить все обнаруженные локальные диски.

Проверка всех дисков может занять значительно больше времени. Подключённые сетевые папки, облачные хранилища и внешние носители не следует включать автоматически без осознанного решения пользователя.

Обновление ViPNet Client

Переходите к этому этапу, если совпадения YARA не обнаружены

Компания «ИнфоТеКС» указывает следующие исправленные версии для узлов с управляющим программным обеспечением:

  • сертифицированная ветка — ViPNet Client 4.5.3, сборка 65211 или выше;
  • релизная ветка — ViPNet Client 4.5.5, сборка 24749 или выше.
Не ориентируйтесь только на первые цифры версии

Значение имеет не только номер ветки 4.5.3 или 4.5.5, но и полный номер сборки. При затруднениях уточните подходящую версию у администратора сети ViPNet или разработчика.

  1. Откройте официальный раздел загрузки

  2. Выберите необходимую сборку

    Для распространённой сертифицированной ветки выберите:

    ViPNet Client 4.5.3-65211 for Windows
  3. Заполните форму получения

    Укажите сведения об организации и действующий адрес электронной почты. Ссылка на загрузку будет направлена на указанный адрес.

  4. Скачайте и запустите установщик

    Запустите полученный файл поверх установленной версии ViPNet Client и следуйте указаниям мастера установки.

  5. Перезагрузите компьютер

    После завершения обновления выполните перезагрузку, затем проверьте запуск ViPNet и подключение к защищённой сети.

Важная информация

ViPNet и связанные с ним программные продукты разработаны компанией «ИнфоТеКС». Lab-Info не является разработчиком ViPNet, официальным представителем правообладателя или уполномоченной службой технической поддержки.

Настоящий материал подготовлен в информационных целях для разъяснения опубликованных рекомендаций и не заменяет официальную документацию, требования информационной безопасности организации и индивидуальные указания разработчика.

Вспомогательный архив Lab-Info не является официальным программным продуктом «ИнфоТеКС». Он предназначен только для автоматизации последовательности действий, которую пользователь может выполнить вручную.

Результат проверки относится только к использованным правилам YARA. Отсутствие совпадений не гарантирует отсутствие всех возможных угроз, а срабатывание правила само по себе не является окончательным экспертным заключением.

При обнаружении совпадений необходимо обращаться непосредственно в службу технического сопровождения компании «ИнфоТеКС», к администратору сети ViPNet или ответственному за информационную безопасность вашей организации.

Не направляйте в редакцию Lab-Info обнаруженные файлы, пароли, ключи электронной подписи, конфиденциальные документы и иные сведения, содержащие охраняемую информацию.

Наименования ViPNet, «ИнфоТеКС», YARA и другие обозначения сторонних продуктов используются исключительно для идентификации соответствующего программного обеспечения и официальных материалов. Права на них принадлежат их законным правообладателям.