Данная статья подготовлена в связи с публикацией информации об инциденте, связанном с распространением вредоносного программного обеспечения через систему обновлений ViPNet.
Тема имеет особое значение для аккредитованных лиц, использующих ViPNet Client для подключения к защищённой сети и работы с информационными системами Росаккредитации. Поэтому мы решили не ограничиваться пересказом новости, а подробно разобрать, как обычному пользователю выполнить рекомендованную проверку и правильно оценить её результат.
При подготовке материала использовались официальные публикации Росаккредитации и компании «ИнфоТеКС» — разработчика ViPNet.
Информация для пользователей защищённой сети и программного обеспечения ViPNet.
Открыть публикацию ФСАОписание инцидента, рекомендуемые версии ПО, правила YARA и порядок обращения в поддержку.
Открыть разъяснения разработчикаLab-Info не является разработчиком ViPNet и не заменяет техническую поддержку компании «ИнфоТеКС». Наша цель — понятным языком объяснить опубликованный разработчиком порядок действий.
Почему важно сначала проверить компьютер
Проверка с помощью подготовленных правил YARA — это не обычная проверка номера установленной версии ViPNet. Она предназначена для поиска файлов, которые обладают признаками вредоносного программного обеспечения, описанными разработчиком.
Согласно разъяснению «ИнфоТеКС», рассматриваемый механизм атаки может использовать поддельное обновление, переданное со скомпрометированного управляющего узла защищённой сети. Результатом такой атаки может стать запуск постороннего кода с повышенными правами на компьютере пользователя.
При успешной атаке под угрозой могут оказаться не только файлы самой программы, но и другие сведения, доступные на компьютере: документы, учётные данные, сохранённые пароли, электронная почта и доступ к используемым информационным системам.
Это не означает, что каждый компьютер с установленным ViPNet Client обязательно заражён. Однако серьёзность возможных последствий не позволяет относиться к проверке как к необязательной формальности.
В нашей инструкции проверка размещена перед обновлением. Такой порядок позволяет сначала зафиксировать текущее состояние компьютера. Если правила YARA обнаружат совпадение, пользователь сможет прекратить обычную работу и связаться со специалистами, не изменяя систему последующими установками и самостоятельным удалением файлов.
Сначала выполните проверку и дождитесь её результата. Только при отсутствии обнаруженных совпадений переходите к обычному обновлению ViPNet Client.
Ручная проверка по инструкции «ИнфоТеКС»
Ниже приведён пошаговый порядок ручной проверки. Все используемые правила и программы необходимо скачивать только из официальных источников.
Создайте папку на диске C
Откройте Проводник Windows и перейдите в корневую папку локального диска C. Создайте в ней новую папку с названием:
YARA
В результате полный путь должен выглядеть так:
C:\YARA

Созданная папка C:\YARA в Проводнике Windows Скачайте официальный файл правил
Перейдите по ссылке, опубликованной компанией «ИнфоТеКС», и сохраните файл в папку C:\YARA.
Если браузер открыл страницу с текстом, нажмите Ctrl + S и сохраните её под точным именем:
YARA_rules.yar
Проверьте расширениеФайл не должен называться
YARA_rules.yar.txt. Правильное имя —YARA_rules.yar.
Сохранение файла YARA_rules.yar в папку C:\YARA. Нажмите на изображение, чтобы открыть его в полном размере. Скачайте утилиту YARA
Официальная инструкция предлагает использовать 64-разрядную версию YARA для Windows.
Распакуйте содержимое скачанного архива непосредственно в папку:
C:\YARA
После распаковки папка должна содержать как минимум следующие файлы:
📁 C:\YARA├── YARA_rules.yar├── yara64.exe└── yarac64.exe
Содержимое папки C:\YARA после распаковки архива. Нажмите на изображение, чтобы открыть его в полном размере.
Запуск проверки диска C
Теперь все необходимые файлы находятся в папке C:\YARA. Остаётся открыть командную строку с правами администратора, перейти в эту папку и запустить проверку.
Откройте командную строку от имени администратора
Одновременно нажмите на клавиатуре клавиши Windows + R. Откроется небольшое окно «Выполнить».
Введите в него:
cmd
Не нажимайте обычную кнопку «ОК». Чтобы открыть командную строку с правами администратора, одновременно нажмите:
Ctrl + Shift + Enter

Введите команду cmd в окне «Выполнить», затем нажмите Ctrl + Shift + Enter. Нажмите на изображение, чтобы открыть его в полном размере. Windows покажет запрос контроля учётных записей с вопросом, разрешить ли этому приложению вносить изменения на устройстве. Нажмите «Да».
После этого откроется чёрное окно командной строки. В его заголовке должно быть указано: «Администратор: Командная строка».

Командная строка, запущенная с правами администратора. Проверьте наличие слова «Администратор» в заголовке окна. Нажмите на изображение, чтобы открыть его в полном размере. Если Windows запрашивает пароль администратораНа рабочем компьютере Windows может запросить имя и пароль администратора. Если вы их не знаете, обратитесь к системному администратору вашей организации. Без административных прав часть файлов может оказаться недоступной для проверки.
Перейдите в папку C:\YARA
Командная строка открывается в системной папке Windows или в папке пользователя. Поэтому сначала необходимо перейти в папку, куда были сохранены YARA и файл правил.
Нажмите кнопку «Копировать» рядом с командой:
cd /d C:\YARA
Затем щёлкните внутри чёрного окна командной строки, нажмите Ctrl + V и после вставки команды нажмите Enter.
Если команда выполнена правильно, в начале новой строки появится:
C:\YARA>
Что означает эта строкаНадпись
C:\YARA>показывает, что командная строка перешла в нужную папку и готова запускать находящийся в ней файлyara64.exe.
После выполнения команды cd /d C:\YARAв командной строке должен появиться путьC:\YARA>. Нажмите на изображение, чтобы открыть его в полном размере.Запустите полную проверку диска C
Скопируйте следующую команду целиком. Вставьте её в командную строку и нажмите Enter.
yara64.exe -s -m YARA_rules.yar -r C:\ > report.txt
Эта команда:
- запускает утилиту
yara64.exe. - использует правила из файла
YARA_rules.yar. - последовательно проверяет доступные файлы на всём диске C.
- сохраняет найденные совпадения в файл
report.txt.
Проверка может занять продолжительное времяПроверка всего диска C может занять от 30 минут до нескольких часов. Точное время зависит от производительности компьютера, скорости накопителя и объёма хранящихся данных.
Во время сканирования YARA может заметно нагружать процессор и накопитель. Компьютер способен работать медленнее обычного, поэтому заранее сохраните открытые документы, закройте ненужные программы и по возможности не выполняйте ресурсоёмкие задачи до завершения проверки.
В командной строке не будет полосы выполнения. Не закрывайте окно, не нажимайте повторно Enter и не запускайте ту же команду ещё раз.
Как понять, что проверка закончиласьПроверка завершена только тогда, когда в командной строке снова появилась надпись
C:\YARA>. Пока этой строки нет, проверка продолжает выполняться.
Так выглядит командная строка после завершения проверки: снова появилась строка C:\YARA>. Нажмите на изображение, чтобы открыть его в полном размере.- запускает утилиту
Убедитесь, что файл отчёта создан
После завершения проверки вернитесь в папку C:\YARA.
В ней должен появиться новый файл:
📁 C:\YARA└── report.txtФайл
report.txtсодержит только найденные совпадения с используемыми правилами YARA. Если совпадений нет, файл останется пустым.Откройте основной отчёт
Не закрывая командную строку, скопируйте и выполните команду:
notepad report.txt
Файл откроется в обычном Блокноте Windows.
Пустой report.txt — это ожидаемый результатЕсли проверка полностью завершилась, а файл
report.txtпуст, это означает, что YARA не записала в него совпадения с используемыми правилами.Более подробно порядок оценки результата описан ниже в отдельном разделе статьи.
Слишком сложно? Можно использовать готовый архив
Официальная инструкция требует самостоятельно создать папку, сохранить файл правил с правильным расширением, скачать и распаковать YARA, открыть командную строку от имени администратора и выполнить несколько команд.
Для пользователей, которым сложно выполнить все эти действия вручную, мы подготовили вспомогательный архив. Он содержит необходимые файлы и сценарий, автоматизирующий описанную выше последовательность.
Этот архив скачивается не с официального сайта компании «ИнфоТеКС», а с сайта Lab-Info. Это неизбежно может вызывать обоснованную осторожность.
Используйте автоматизированный вариант только в том случае, если доверяете нашему ресурсу. При наличии сомнений выполните ручную проверку по официальным ссылкам, приведённым выше.
Как использовать архив
- Скачайте архив на компьютер.
- Нажмите на него правой кнопкой мыши и выберите «Извлечь всё».
- Откройте распакованную папку.
- Запустите файл: «ЗАПУСТИТЬ ПРОВЕРКУ ViPNet.cmd».
- Подтвердите стандартный запрос Windows на запуск с правами администратора.
- Выберите проверку только диска C либо всех локальных дисков.
- Не закрывайте окно до появления сообщения о завершении проверки.
- После окончания скрипт самостоятельно откроет понятный итоговый отчёт.
Он копирует рабочие файлы в отдельную папку, запускает YARA с опубликованными правилами, сохраняет результат проверки в основной отчёт и открывает итоговое заключение.
Сценарий не удаляет файлы, не лечит компьютер, не изменяет настройки ViPNet, не устанавливает обновление и не принимает решение о наличии заражения вместо специалистов.
Что делать после завершения проверки
После проверки возможны два основных варианта. Дальнейшие действия зависят от содержимого основного отчёта.
Основной файл report.txt пуст либо автоматический отчёт сообщает, что правила YARA не сработали.
В основном отчёте присутствует название одного или нескольких правил YARA и путь к соответствующему файлу.
Если основной отчёт пуст
YARA не выводит список всех проверенных и безопасных файлов. В основной отчёт записываются только найденные совпадения. Поэтому пустой report.txt после полного завершения проверки является ожидаемым результатом, если правила не сработали.
Во время проверки в командной строке могут появляться сообщения о системных или занятых файлах, которые утилита не смогла открыть. Такие сообщения сами по себе не означают обнаружение вредоносного программного обеспечения и не записываются в основной файл report.txt как совпадения правил.
Можно переходить к проверке установленной версии и обновлению ViPNet Client.
Отсутствие совпадений относится только к использованному набору правил YARA. Оно не является гарантией полной безопасности компьютера и не заменяет обычное антивирусное сканирование.
Если правила YARA обнаружили совпадение
Такое срабатывание не следует самостоятельно объявлять окончательно подтверждённым заражением. Однако до проведения анализа специалистами его необходимо рассматривать как возможный инцидент информационной безопасности.
До получения указаний специалистов безопаснее не устанавливать обновление, не удалять найденные файлы и не пытаться самостоятельно «лечить» компьютер.
На таком компьютере до выяснения обстоятельств не рекомендуется:
- вводить пароли и другие учётные данные;
- использовать электронную подпись;
- входить в электронную почту, банковские системы и личные кабинеты;
- открывать и отправлять важные документы;
- копировать конфиденциальные сведения на внешние носители;
- удалять, перемещать или переименовывать обнаруженные файлы;
- публиковать отчёт в открытом доступе.
Сохраните сформированные отчёты и незамедлительно обратитесь:
- в службу технического сопровождения компании «ИнфоТеКС»;
- к администратору вашей сети ViPNet;
- к ответственному за информационную безопасность вашей организации.
Мы не проводим исследование вредоносного программного обеспечения и не являемся службой поддержки ViPNet. Порядок безопасной передачи отчёта и обнаруженных файлов необходимо согласовать со специалистами «ИнфоТеКС» или вашей организации.
Как проверить не только диск C
В основной инструкции проверка запускается для всего диска C. На большинстве компьютеров именно на нём установлены Windows и ViPNet Client.
Если на компьютере имеются другие локальные диски и необходимо проверить все доступные файлы, команду следует выполнить отдельно для каждого раздела.
Проверка диска D
yara64.exe -s -m YARA_rules.yar -r D:\ > report_D.txt
Проверка диска E
yara64.exe -s -m YARA_rules.yar -r E:\ > report_E.txt
Для другого диска замените букву перед двоеточием и используйте отдельные имена отчётов, чтобы результаты не перезаписали друг друга.
При запуске можно предусмотреть выбор: проверить только системный диск C либо автоматически проверить все обнаруженные локальные диски.
Проверка всех дисков может занять значительно больше времени. Подключённые сетевые папки, облачные хранилища и внешние носители не следует включать автоматически без осознанного решения пользователя.
Обновление ViPNet Client
Компания «ИнфоТеКС» указывает следующие исправленные версии для узлов с управляющим программным обеспечением:
- сертифицированная ветка — ViPNet Client 4.5.3, сборка 65211 или выше;
- релизная ветка — ViPNet Client 4.5.5, сборка 24749 или выше.
Значение имеет не только номер ветки 4.5.3 или 4.5.5, но и полный номер сборки. При затруднениях уточните подходящую версию у администратора сети ViPNet или разработчика.
Откройте официальный раздел загрузки
Выберите необходимую сборку
Для распространённой сертифицированной ветки выберите:
ViPNet Client 4.5.3-65211 for Windows
Заполните форму получения
Укажите сведения об организации и действующий адрес электронной почты. Ссылка на загрузку будет направлена на указанный адрес.
Скачайте и запустите установщик
Запустите полученный файл поверх установленной версии ViPNet Client и следуйте указаниям мастера установки.
Перезагрузите компьютер
После завершения обновления выполните перезагрузку, затем проверьте запуск ViPNet и подключение к защищённой сети.
Важная информация
ViPNet и связанные с ним программные продукты разработаны компанией «ИнфоТеКС». Lab-Info не является разработчиком ViPNet, официальным представителем правообладателя или уполномоченной службой технической поддержки.
Настоящий материал подготовлен в информационных целях для разъяснения опубликованных рекомендаций и не заменяет официальную документацию, требования информационной безопасности организации и индивидуальные указания разработчика.
Вспомогательный архив Lab-Info не является официальным программным продуктом «ИнфоТеКС». Он предназначен только для автоматизации последовательности действий, которую пользователь может выполнить вручную.
Результат проверки относится только к использованным правилам YARA. Отсутствие совпадений не гарантирует отсутствие всех возможных угроз, а срабатывание правила само по себе не является окончательным экспертным заключением.
При обнаружении совпадений необходимо обращаться непосредственно в службу технического сопровождения компании «ИнфоТеКС», к администратору сети ViPNet или ответственному за информационную безопасность вашей организации.
Не направляйте в редакцию Lab-Info обнаруженные файлы, пароли, ключи электронной подписи, конфиденциальные документы и иные сведения, содержащие охраняемую информацию.
Наименования ViPNet, «ИнфоТеКС», YARA и другие обозначения сторонних продуктов используются исключительно для идентификации соответствующего программного обеспечения и официальных материалов. Права на них принадлежат их законным правообладателям.





