Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Черви Вирусы Трояны: выбор антивирусной стратегии

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7

Открыть новую тему     Написать ответ в эту тему

AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
> за просвящение в области KIX (сейчас разбираюсь) думаю  
> неплохо было бы вынести енту весчь в отдельную тему!  
 
Есть прекрасная ветка
Автоматизация администрирования
http://forum.ru-board.com/topic.cgi?forum=8&topic=1908&start=0#lt
 
Хотя у меня у самого уже была идея сделать отдельную ветку, посвященную скриптам именно на KIX-е. Тем более сейчас минимум в двух или трех ветках уже идут вопросы, связанные с KIX. Думаю, что в течении недели смогу подготовить небольшое вступление и FAQ по теме и открою новую ветку.
 
Добавлено:
> При холостой работе компьютера загрузка процессора состовляет 12-18%.  
какой процесс загружает процессор?
запущены ли какие-либо досовские программы?

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 10:57 22-02-2005
Aluf

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlexSSS
 
Ещё несколько ключей для коллекции  
HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components
используется всем известным Sub7  - все (ключи но не подветки) что написано в этой ветке запускается так же как из  RunOnce - т.е. запускается при загрузке системы и после этого автоматически стирается. Предназначена для установки компонентов технологией ActiveX  если не ощибаюсь.  
 
 
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
 
всё что написано в этих ветках запускается при загрузке системы и после этого автоматически стирается.  
 
Добавлено:
Если исходить из предположения что троян получил права Админа\Системы
 (иначе в  HKEY_LOCAL_MACHINE не запишешься) то мест где искать получится много.  
 
Добавлено:
to All  
Хотел установить на Винд что-нибудь проверяющее целостность файловой системы (НТФС) аналог Tripwire в *nix но что-то не могу ничего найти может есть у кого опыт в использовании таких прог подскажите ?  
Попробовал GFI LANguard System Integrity Monitor  очень не понравилось - настраивал настраивал (там настроек всего ничего) но отслеживало только размер и дату изменения файлов а содержимое  не моргнул даже ( изменял содержимое в Winhex).  Так что что такое md sha .... они не в курсе.  

Всего записей: 167 | Зарегистр. 28-12-2003 | Отправлено: 12:44 22-02-2005
zboy



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Worm.Win32.Opasoft.s
имел ли кто-нибудь опыт борьбы?
Касперский не лечит, Макаффи и НОД32 - тоже.
ЧТО ДЕЛАТЬ?
переустановка винды без форматирования винта не помогла..

----------
In Rock we trust

Всего записей: 1095 | Зарегистр. 29-06-2002 | Отправлено: 21:34 27-02-2005
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zboy
> Worm.Win32.Opasoft.s
> имел ли кто-нибудь опыт борьбы?  
судя по описанию
http://www.securitylab.ru/48635.html
ничего серьезного. Загружаешься в SAFE Mode, regedit -->
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Стираешь строку
 "Srv32"="%windir%\Srv32.exe"
ждешь пять секунд, F5. Если вирус в памяти, то он наверняка пропишет себя заново.  
Далее просто стираешь файл на диске и все.
 
Если вирус в памяти и перепрописывает себя в реестр заново, то ишешь среди процессов подозрительный, убиваешь, стираешь ветвь в реесте, убеждаешься, что он больше не прописывается. Если прописывается- убиваешь процессы дальше
 
Если файл не удается стереть с диска, то в первую очередь проверяешь пермишены. Если с этим все в порядке, то вирус наверняка в памяти, убиваешь подозрительные процессы, стираешь файл

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 10:21 28-02-2005 | Исправлено: AlexSSS, 12:26 28-02-2005
biomednet



Schwarz Meister
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zboy
http://www.kaspersky.ru/removaltools?vtopen=146410248#open
Вот эта утилита якобы удаляет Opasoft с компа. Лучше, если ты ее запустишь в безопасном режиме.


----------
Nytt Land - Ritual

Всего записей: 2295 | Зарегистр. 12-08-2002 | Отправлено: 17:53 01-03-2005
zboy



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
biomednet
спасибо, попробую..
правда вроде после переустановки компа все наладилось..

----------
In Rock we trust

Всего записей: 1095 | Зарегистр. 29-06-2002 | Отправлено: 03:41 12-03-2005
Craftman



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Вот один из последних примеров. Машина под Windows XP SP2. Работает в домене. При загрузке проходит авторизацию в домене и больше ничего не происходит. explorer не загружается. При попытке запустить руками ничего не происходит. Коммандная строка запускается и прекрасно работает. На машину можно зайти по сети. Так же еще отвалился WMI. Помогла полная переустановка системы!!! Есть соображения с чем это могло быть связанно?

Всего записей: 49 | Зарегистр. 28-07-2004 | Отправлено: 11:31 31-03-2005
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
у меня достаточно необычная просьба. Сейчас тестируем новый прокси, на котором будет стоять антивирус, dr Web, который на лету будет сканировать траффик. Нужны сайты, с которых происходит заражение компа spyware или другой гадостью. Тестовые вирусы ловятся легко, а вот как это в будет в жизни, неизвестно ;o)
Если кто знает сайты, на которых происходят всякие мерзкие заражения, просьба кинуть мне их через приватные сообщения.
 
PS. На самом форуме лучше их не публиковать

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 18:15 01-04-2005
DeADMoHAX



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Не так давно началось бета-тестирование мелкософтовской проги AntiSpyware. Вроде как неплохая. Нашла у меня 2 трояна, которые Ad-Aware не мог найти
 
Также порекомендовал бы сисадминам ставить себе HoneyPot - эмулятор бажного сервака.

Всего записей: 1367 | Зарегистр. 03-02-2005 | Отправлено: 15:21 03-04-2005 | Исправлено: DeADMoHAX, 15:27 03-04-2005
Free_life



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ситуация Следующая...
Время от времени кто-то из инета пытаеться иницировть ссш подключения на разные порты... вот только не могу понять - это просто какой-то сканер сети, или преднамеренная атака...
 
вот записи из secure
 
Apr  9 00:17:22 gw sshd[6491]: connect from 66.206.22.102
Apr  9 00:19:26 gw sshd[6498]: connect from 66.206.22.102
 
соответствующие записи из messages
 
Apr  9 00:17:22 gw sshd[3138]: Generating 1152 bit RSA key.
Apr  9 00:17:24 gw sshd[3138]: RSA key generation complete.
Apr  9 00:17:24 gw sshd[3138]: Connection from 203.118.31.124 port 53822
Apr  9 00:17:24 gw sshd[3138]: Did not receive ident string from 203.118.31.124.
Apr  9 00:19:26 gw sshd[3149]: Generating 1152 bit RSA key.
Apr  9 00:19:28 gw sshd[3149]: RSA key generation complete.
Apr  9 00:19:28 gw sshd[3149]: Connection from 203.118.31.124 port 34873
Apr  9 00:19:29 gw sshd[3149]: Protocol major versions differ for 203.118.31.124: 1 vs. 2
 
Какие есть соображения, как с этим бороться..?
 
И еще, в этот период, сутя по отчеам провайдера прорулил траффик примерно 33 кб....
 
 
 

Всего записей: 52 | Зарегистр. 19-12-2003 | Отправлено: 15:14 11-04-2005
Kucher2

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По поводу борьбы с гадостью.
Всегда в своей работе исхожу из простоты использования, а главное - эффективности.
Перепробовал много чего: были и Symantek, Касперский, DrWeb (кстати, вещь неплохая, но у меня с обновлениями вышла байда). Касперский - он вообще-то может и хорош, но уж больно проблемная программа с настройками "по умолчанию" - она реально "кушает" рессурсы даже на быстрых машинах, может скапризничать и "повесить" даже элементарный "Word-97" - видимо при попытке перехвата открываемого файла. Причём в панели задач завесившийся WORD не отображается и бедный рядовой пользователь сидит и долбит несчастный документ, который "используется другим пользователем" - "и вообще на Вашей машине не хватает рессурсов". Сам видел.
 
Ну, про регулярные обновления системы - я вообще и не заикаюсь. Это обязательно!
 
Остановился на следующем.
Ативирус.
В качестве базового антивируса установил NOD32, который обновляется автоматически, по расписанию с сервера сети, который в свою очередь - берёт обновления в интернете. Работает всё очень чётко.
 
Преимущества: незаметен при работе, практически не тормозит "систему". Оптимален для машин, которые мощнее Celeron333.
Недостатки: не ловит многие трояны. Надо копаться в настройках по умолчанию. У него эвристика слабовата по дефолту.
 
Программа для борьбы с троянцами и всякого рода скриптами.
Есть замечательная программа AVZ, автор Зайцев О.В. Спасибо ему от сердца и памятник при жизни. Эта программа занимает менее 1Мб и совершенно бесплатна. Помимо прочих функций и встроенных приложений она специализированна для поиска и удаления программ-шпионов и тому подобной нечисти. В моей практике был случай, когда даже хвалёный AD-Aware не нашёл ничего (это помимо ещё 4-х "западных" программ подобного рода, которые кстати говоря ещё и "весили" немало - более 5 Мб), а AVZ - нашёл и обезвредил. Это касается сайта с IP-адресом 69.50.164.196 - там сидит троян, который вылечил ТОЛЬКО AVZ. ВНИМАНИЕ! Не заходить! Штука отвратная. Пробивается даже на XPSP2! Промучался я с ней дня 2. Из реестра обычными средствами её выкусить невозможно. Даже в защищённом режиме. Правда, я не пробовал MicrosoftAntiSpyware тогда. Тоже, кстати, штука хорошая и работает нешумно. Я бы рекомендовал её для постоянной защиты от нечисти. У меня так и установлены: NOD32 и MicrosoftAntiSpyware. Проблем не возникает, хотя я специально бродил по известным сайтам - несколько ночей подряд. 8)
 
Несколько слов о сетевой безопасности вообще.
Советы:
- если в Вашей организации имеется сеть с доступом в интернет - не раздавайте его кому попало, ограничьте доступ к нему людей, которым он нужен только для просмотра новостей (есть газеты и телевизор) или лазания по вышеперечисленным сайтам. Это резко уменьшит риск заражения как отдельных ПК, так и всей сети. Вспомните старую советскую поговорку: Чисто не там, где убирают. Чисто там, где не сорят.
- посредством программных или аппаратных средств - на самом шлюзе интернет - ограничьте доступ из всей сети к рессурсам сомнительного содержания. Например у меня стоит FreeBSD сервер и подобная задача является элементарной.
 
Помните, что хорошо связаный по рукам и ногам пользователь - это гарант сетевой и вообще всякого рода компьютерной безопасности. ))

Всего записей: 288 | Зарегистр. 10-11-2004 | Отправлено: 13:29 13-04-2005
Aleksanders



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Craftman
А в корне системного диске не было чего-нить под именем explorer.exe? Есть такие вирусы

----------
LINUX = Linux Is Not a UniX

Всего записей: 1428 | Зарегистр. 07-07-2002 | Отправлено: 05:33 14-04-2005
Craftman



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ВОПРОС: Кто каким антивирусным пакетом пользуется ну и естественно почему???

Всего записей: 49 | Зарегистр. 28-07-2004 | Отправлено: 11:21 27-06-2005
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Symantec Antivirus Corporate Edition
Почему? Ключевые слова - Corporate Edition. Централизованное управление и обновление, для большой организации это очень актуально

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 12:20 27-06-2005
Craftman



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ну а если отвлечься от централизованного управления. (Хотя не спорю для крупной организации это просто огромнейшее значение). Скажем для решения не простох задач. На что следует обратить внимание?

Всего записей: 49 | Зарегистр. 28-07-2004 | Отправлено: 13:27 27-06-2005
AlexSSS

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1. Для сетей больше 50 компов - однозначно корпоративный вариант. Кроме централизованного управления позволяет оперативно отслеживать массовых заражений. Иначе может оказаться, что уже десяток машин заражен, а админ ни о чем еще не знает.
2. Возможность настройки автообновлений без вмешательства пользователей. Желательно, чтобы она была включена по умолчанию.
3. Фирма, известная своими разработками антивирусов. Среди них антивирусники более-менее сравнимы по качеству.  
4. Желательно, чтобы они ловили не только вирусов, но и spyware/adware.  
5. Если много старых машин, то стоит смотреть на русурсоемкость антивирусника.
6. Если антивирус будет покупаться официально, то смотреть условия сопровождения и обновления (антивирусные базы и сам движок). Цена - само собой
 
Вроде более-менее все

Всего записей: 747 | Зарегистр. 26-06-2004 | Отправлено: 13:55 27-06-2005
Craftman



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
А отзывы по поводу E-Trust у кого нить имеются?

Всего записей: 49 | Зарегистр. 28-07-2004 | Отправлено: 14:08 27-06-2005
moreshin

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Craftman
Наверно возращаюсь к уже старому вопросу, однако если это касается стратегии, то ребята из Trend Micro расписали всю стратегию в маленькой диаграмки http://www.trendmicro.com/en/products/eps/eps/evaluate/overview.htm
Суть не в том, какое решщение вы применяете, суть в том что ничего новго вы придумать не сможете.
1) Анализ уязвимостей.  
2) Закрытие "дыр" в случае появление новго вредноносного кода.
3) Лечение
4) Востановление.
 

Всего записей: 42 | Зарегистр. 13-04-2004 | Отправлено: 19:46 05-08-2005
texnikusa



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сетка 400 компов. Корпоративный вариант Tend Mikron . Уникальная штука. Есть практически все. Работаю с ним 4 года. Практически нетбыло ни одной проблемыю. И естественно права юзеров урезаны. Если прогу неролучается купить.... На инете можно скачать и обновляться будет. Если серверов нет то ентой же компании PC-Cilin. Скажу чесно Все остальные антивирусы в моем случае не давали такого результата как этот.  И еще ADAWARE в пару.

Всего записей: 37 | Зарегистр. 14-07-2005 | Отправлено: 20:27 05-08-2005
SergeyCVS



winextreme team
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
texnikusa

Цитата:
 Корпоративный вариант Tend Mikron
наверно всетаки Trend Micro

Цитата:
Скажу чесно Все остальные антивирусы в моем случае не давали такого результата как этот.
другие эт какие?


----------
xxx: если цыплят зовут - цыпа, цыпа, цыпа
xxx: а утят - утя, утя, утя..
xxx: то пингвинов надо подзывать - пинг, пинг, пинг

Всего записей: 2445 | Зарегистр. 04-01-2002 | Отправлено: 00:07 06-08-2005
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Черви Вирусы Трояны: выбор антивирусной стратегии


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru