ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

"Помоги себе сам" или первые шаги в поиске заразы!
  #1  
Старый 29.03.2008, 11:35
Аватар для spider-intruder
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию "Помоги себе сам" или первые шаги в поиске заразы!

Все чаще и чаще встречаю вопросы типа: "Помогите найти вирус", "возможно троян", "помогите удалить заразу"

Перед тем как "постить" просьбы следует немного подумать. Если ваш антивирус не обнаруживает ничего, возможно либо вирус его блокирует, либо это руткит, либо его нет в базе вашего антивируса, либо это обсолютно новый вирус, либо Вируса нет :-) (не плохо бы)

Предлагаю список определенных действий, которые необходимо выполнить прежде чем задавать вопрос.
Задавая вопрос неплохо бы приложить отчет, сформированый по ниже указаной схеме. Приступим.

Для начала, если ваш антивирус не находит заразу, скачайте CUREIT. Это бесплатное приложение от Доктора Вебера. Базы обновляются постоянно. так что скачивая програму, можете быть уверены что они актуальны:
Скачать
В прграмме все просто и думаю подробному описанию не подлежит.

Следует отметить, что не плохо было бы выполнить проверку в безопасном режиме. Всё дело в том, что если вирус не запускается в безопасном режиме, он не сможет противостоять антивирусу обнаружить себя.

Что же делать если и он ничего не нашел?!

Есть еще 1 утилита, так же работает в режиме сканера, но не обновляет базы не мониторит процесс постоянно, это Kaspersky Lab Tool:скачать

Единственное НО. Его сложно потом удалить )))
Есть 2 варианта. Либо удалить все в безопасном режиме, либо запустить программу, зайти в настройки, отключить "самозащиту программы" и после этого удалить папку с программой. Не забыв удалить файл klif.sys из Windows\system32\drivers и Ветки Реестра: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\klif


Что делать если ничего не помогает. Давайте обратимся к сторонним утилитам:

AVZ - неплохая утилита. Не буду копипастить то что уже написано. Вот ее описание:КЛАЦ

Итак, скачаем и запустим программу (скачать )

В основном окне программы выберем AVZPM и выберем "Установить драйвер расширенного мониторинга процесов"


Это необходимо для обнаружения той заразы, которая прячет свое присутствие в системе.

Необходимо ПЕРЕЗАГРУЗИТЬ КОМПЬЮТЕР!! для установки драйвера AVZ в систему для расширенного режима.

Далее включим режим Guard:

этот режим блокирует работу все системы, кроме самой программы AVZ. Т.е. ГАД не сможет запускать программы, копировать файлы и т.п.

Далее запустим Исследование системы:
1)

2)


Когда вы будете писать что у вас что-то с компьютером будьте добры описать сразу, что вам сказал CUREIT, KavLabTool и AVZ тогда вам быстро посоветуют, что делать и не будут задавать лишних вопросов.

П.С. Надо сказать что в AVZ, помимо исследования поведения системы встроен и антивирусный сканер. Его можно запустить и самому и посмотреть отчет. Так же есть режим сканирования дисков, как в любом другом антивирусе... Все подробно описано в мануале на офсайте(ссылка выше)

Не "болейте"
-=Spider_Intruder=-
-------------------------------------

Последний раз редактировалось spider-intruder; 29.03.2008 в 13:28..
 
Ответить с цитированием

  #2  
Старый 29.03.2008, 12:54
Аватар для spider-intruder
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Продолжая тему хотелось бы сказать, что при заражении машины "нормальным", грамотно написанным вирусом, скрывающим свои действия в системе, противодействующим антивирусам вам не поможет и AVZ как антируткит.

Столкнулся недавно с такой ситуацией: В безопасном режиме компьютер не грузися. Бсодит! Под рукой нет ни загрузочного диска, ничего! Только интернет с небольшим счетом на балансе.

Запускаю AVZ. Программа корректно запускается но при нажатии кнопки пуск(запуск сканирования системы) виснет...

Было принято решения слить, как я считаю, "стандарт" для поиска руткитов RkU (Rootkit Unhooker )

Запустив программу стало сразу ясно почему не работает AVZ.

Троян, висевший на компе хукает CreateProcess и внедряет во все вновь запущенные процессы свое тело.

В RkU встроена защита от внедрения в свой процес. При наличии перехвата он сообщает о том что, что кто то внедрился в его код и предлагает убрать код из памяти.

Просканировав им систему нашел установленный Notify Routines на СreateProcess, пару перехватов функций через SSDT, Hide процесс и пару сплайсингов Интернет Функций.

Сняd все хуки при помощи RkU, запустил AVZ и сканером нашел несколько тел вирусов, которые и мешали работе системы.

После перезагрузки корректно заработал установленный там ранее касперский. Обновил БД и почистил оставшуюся мелочевку им.
 
Ответить с цитированием

  #3  
Старый 29.03.2008, 20:35
Аватар для Mo4x
Mo4x
Постоянный
Регистрация: 18.02.2007
Сообщений: 416
Провел на форуме:
3509350

Репутация: 412
По умолчанию

spider-intruder
Ну это же просто издевательство над молодыми ачатовцами и я в том числе интересного нечего не на шол в цитата"статья"то что ты написал похоже на то как поскальзываться антивирусом .
 
Ответить с цитированием

  #4  
Старый 29.03.2008, 20:45
Аватар для spider-intruder
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Я и не претендую на СТАТЬЮ - просто надеюсь на то что прочтут и прежде чем задавать глупые вопросы без фактов и подробностей сделают то что я прошу.
 
Ответить с цитированием

  #5  
Старый 29.03.2008, 21:04
Аватар для n0153r
n0153r
Постоянный
Регистрация: 19.06.2007
Сообщений: 315
Провел на форуме:
1174546

Репутация: 326
Отправить сообщение для n0153r с помощью ICQ
По умолчанию

Нормально, можно сказать даже полезно для тех кто ни разу не юзал Avz.
Думаю ты не остановишся на обзоре Avz ...
 
Ответить с цитированием

  #6  
Старый 29.03.2008, 21:05
Аватар для spider-intruder
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Если нужно. Могу продолжить.
 
Ответить с цитированием

  #7  
Старый 30.05.2008, 01:33
Аватар для AFoST
AFoST
Members of Antichat - Level 5
Регистрация: 28.05.2007
Сообщений: 729
Провел на форуме:
5571194

Репутация: 1934


Отправить сообщение для AFoST с помощью ICQ
По умолчанию

spider-intruder, продолжай.
 
Ответить с цитированием

  #8  
Старый 30.05.2008, 13:27
Аватар для spetrov
spetrov
Познающий
Регистрация: 21.05.2008
Сообщений: 38
Провел на форуме:
77446

Репутация: 17
По умолчанию

spider-intruder, добавь свои посты в прикрепленную тему _http://forum.antichat.ru/thread18821.html.
Я там уже кратко описал свой алгоритм. Это будет очень хорошим дополнением к теме.
"+" тебе.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Юмор. Анекдоты, смешные рассказы/логи. Mobile Болталка 1356 16.06.2010 16:46
Сам себе хостер Vandal Болталка 22 15.02.2009 16:22
Языки программирования :) tclover Болталка 10 17.04.2007 17:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ