Добро пожаловать, Гость. Пожалуйста, выберите Вход или Регистрация
Компьютерный форум Chitchat.RU
  Ну, наконец-то мы проапгрейдились!
 
  ГлавнаяСправкаПоискВходРегистрация  
 
Переключение на Главную Страницу Страниц: 1
Ответить
Неоконченная война с вирусами 2 (Прочитано 3124 раз)
amonit
Тысячник
*****
Вне Форума


Запомните меня таким...

Сообщений: 1263
Ukraine, Kiev city
Пол: male
Неоконченная война с вирусами 2
17.12.2005 :: 15:01:06
Цитировать 
  Прошло совсем немного времени с момента публикации одноимённого опуса, а опыт борьбы с вирусами накапливается очень быстро, и вот пришло время вновь поделиться опытом с вами, уважаемые читатели. Чем сильнее воздействие, тем сильней противодействие Подмигивание
  Итак, в какие уголки реестра мы с вами ещё не заглядывали?. В разделе HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
CurrentVersion\Winlogon также содержится ряд строковых параметров, отвечающих за автозапуск различных приложений (коими могут быть и вирусы) при входе пользователя в систему:
  Userinit - определяет список программ (через запятую), запускаемых процессом WinLogon в контексте пользователя при его регистрации в системе. По умолчанию это userinit.exe, nddeagnt.exe для Windows NT и userinit.exe для Windows 2000 / XP, то есть допустимые для данного параметра. Впрочем, вирусу ничего не стоит подменить эти файлы при перезагрузке.
  Shell - задает оболочку (вернее, список программ, формирующих пользовательский интерфейс) Windows (по умолчанию taskman, progman, wowexec для Windows NT и explorer.exe для Windows 2000 / XP).
  System - определяет список программ, запускаемых процессом WinLogon в контексте системы во время ее инициализации. По умолчанию - lsass.exe, spoolss.exe для Windows NT и lsass.exe для Windows 2000 / XP.
  VmApplet - определяет список программ или программу, запускаемую процессом WinLogon для оперативной настройки параметров виртуальной памяти. По умолчанию его значение rundll32 shell32, Control_RunDLL "sysdm.cpl".
Наверх
 

Влюблённым море по колено Очень довольный&&...
WWW  
IP записан
 
amonit
Тысячник
*****
Вне Форума


Запомните меня таким...

Сообщений: 1263
Ukraine, Kiev city
Пол: male
Re: мЕНЙНМВЕММЮЪ БНИМЮ Я БХПСЯЮЛХ 2
Ответ #1 - 17.12.2005 :: 15:03:49
Цитировать 
Модули Internet Explorer

   Популярный браузер имеет мало известное, но достаточно опасное свойство вместе со своим запуском загружать посторонние модули, так называемые Browser Helper Objects (BHO) - небольшие программы, не имеющие пользовательского интерфейса.
   Эти BHO могут быть как действительно ценными дополнениями (например, модуль, который прописывает в систему программа FlashGet), так и зловредными вирусами, а потому при проверке автозагрузки нелишним будет проконтролировать и список установленных в системе BHO. Список этот можно увидеть в разделе реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Explorer\Browser Helper Objects.
   Подозрительные Browser Helper Objects можно удалить из этого списка.
Например, если в этом разделе вы обнаружите подраздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A5366673-E8CA-11D3-9CD9-0090271D075B},
то следует произвести поиск во всем реестре найденного идентификатора {A5366673-E8CA-11D3-9CD9-0090271D075B}. Можно обнаружить его упоминание также и в разделе HKEY_CLASSES_ROOT\CLSID\
{A5366673-E8CA-11D3-9CD9-0090271D075B}.
   Просмотрев все содержимое найденного раздела, можно увидеть к какой программе относится этот BHO. В данном случае вы найдете такую запись: HKEY_CLASSES_ROOT\CLSID\{A5366673-E8CA-11D3-9CD9-0090271D075B}\
InprocServer32@="C:\PROGRAM FILES\FLASHGET\
JCCATCH.DLL", - из которой можно сделать вывод, что обнаруженный BHO создан программой FlashGet (менеджер закачек) и никакой угрозы совершенно не представляет.
   В случае, когда обнаружится упоминание библиотеки непонятного происхождения (например, в свойствах этого файла нет никаких данных о его разработчике), то следует удалить из реестра все упоминания данного BHO -  скорее всего, именно он и является причиной неприятностей.
   Для более удобного поиска, идентификации и удаления установленных BHO можно использовать специальные программы: BHODemon (www.definitivesolutions.com) или прямо (http://files4.majorgeeks.com/files/fd3ae753500ad06fd8fa224f28bcac59/spyware/bhod...) или BHOCaptor (http://www.xcaptor.org/downloads/bhoc05.zip) - невзрачная, но тоже программка Подмигивание
   Существуют и другие способы запустить вирус без ведома пользователя, например, с помощью плагина какой-либо программы, хотя бы того же браузера Internet Explorer. Файлы подключаемых модулей Internet Explorer находятся в папке C:\Program Files\Internet Explorer\Plugins, по свойствам каждого файла можно выяснить его предназначение.
Наверх
 

Влюблённым море по колено Очень довольный&&...
WWW  
IP записан
 
amonit
Тысячник
*****
Вне Форума


Запомните меня таким...

Сообщений: 1263
Ukraine, Kiev city
Пол: male
Re: мЕНЙНМВЕММЮЪ БНИМЮ Я БХПСЯЮЛХ 2
Ответ #2 - 17.12.2005 :: 15:10:16
Цитировать 
Проверяем файл system.ini

   При загрузке операционной системы обрабатывается конфигурационный файла - system.ini. С его помощью можно запустить только одну программу, а именно, оболочку Windows. Изначально такой оболочкой является Проводник explorer.exe (см. значение параметра SHELL в разделе [BOOT]). Однако вирус может указать иной *.exe файл оболочки, либо для стандартного Проводника указать дополнительные программы как аргументы командной строки самого файла explorer.exe - Проводник сам при запуске загрузит эти программы или документы. Вот исходный вид основных параметров файла:

[boot]
...
shell=Explorer.exe
user.exe=user.exe
gdi.exe=gdi.exe
...

Без софта, как без рук

   Я рекомендовал бы использовать программу WinPatrol (www.winpatrol.com), которая позволяет упреждать пользователя о попытках изменения параметров автозапуска в системе, сетевых настроек, не говоря уже о просмотре запущенных задач, автозапуске программ, тех самых IE Helpers, и так далее. При желании, пользователь сможет разрешить или отклонить попытку изменения этих параметров проявившей себя программой.
   Ещё я обнаружил любопытную программу Security Task Manager (www.neuber.com) , позволяющую просмотреть все запущенные задачи с анализом безопасности их предполагаемой деятельности для пользователя. Надо сказать, что программа интересная, но однажды она глюканула у меня при попытке проанализировать выбранную задачу. Мда, вот те на, чтобы программа по просмотру программ глюканула. Не даром говорят "не боги горшки обжигают". Если бы обжигали боги, то и горшки не бились бы тогда Подмигивание
   И ещё на счёт антивируса. Лично я уж скоро год, как использую NOD32. Небольшой, шустрый, не прожорливый в плане обновлений, скромный в плане потребления ресурсов. Одновременно мониторит и задачи, и документы Office, и почту, и web-страницы (по мере их загрузки), и тут же предупреждает об опасности проникновения, что лично мне, как исследователю, позволяет не просто оборвать связь с сайтом-вредителем, а загрузить с него его родной троян, но не активировать его и спокойно продолжить исследования. И всё это средствами антивируса NOD32. И даже прервать обновления можно. Куда там Касперскому или Доктору Вебу, которые словно созданы не отечественными программистами, знакомыми с нашим дай-лапом Подмигивание, а программистами, словно всю жизнь от рождения прожившими в Штатах.
   Ссылка NOD32 для WinXP (http://u4.eset.com/eval/win/v2/ne98enst.exe), для DOS (http://u4.eset.com/eval/msdos/noddosen.exe) ну и для Win98 там тоже есть.
   Вся эта связка программ превосходно работает и справляется с поставленной задачей сохранения безопасности моего компьютера одновременно с фаерволом AtGuard ver. 3.2. Чего и вам желаю Подмигивание
Наверх
 

Влюблённым море по колено Очень довольный&&...
WWW  
IP записан
 
Переключение на Главную Страницу Страниц: 1
Ответить
Неоконченная война с вирусами 2
Открыть Предпросмотр в реальном времени Просмотр


Вы можете изменить размер поля сообщений потянув за его правый или нижний край.
                       
Максимальное число символов в Сообщении - 9000. Осталось:
Размер текста: pt
Скрыть дополнительные возможности Скрыть/Показать дополнительные возможности

      

 
 
 
Подпишитесь на новостную рассылку
«Коды к играм от Cheats.RU»


 
 
Обновления Cheats.RU | Последние 20 отзывов к играм на сайте Cheats.RU | Правила форума



Rambler's Top100 eXTReMe Tracker