Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Как найти скрытый софт в системе?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

rapmaxteraaa

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет друзья!
 
Поделитесь плз своим опытом, каким способом ( с помощью какой тулзы и т.д) лучше всего провести поиск потенциального скрытого софта на корпоративном ноуте.  
 
Более детально:
 
Несколько лет назад я админил и инсталил плохую тулзу Ip-Guard. Она не только защищает комп по сети, но и передает всю инфу админу о действиях на компе: показывает все процессы, все посещенные стр. браузера, делает рэндомно в течении дня скрины, кароче полностью делает комп открытым. Та еще гадость, согласен. Теперь внимание (!), пользователь, даже продвинутый не знает о ее наличие, т.к. она:
 
- не отображается в панели инструменты- программы
- не видна в процессах
- не видна в системных папках.
- про реестр не знаю
Антивирами признавалась раньше как неопасная, поэтому по сути это была невидимка.  
 
Вопрос. Я то ее админил, но не задумывался как же можно найти ее со стороны пользователя. И вот сейчас, потенциально оказался на месте такого юзера, и хотел бы попробовать найти нечто подобное, учитывая высокую вероятность наличия такого софта.
 
Комп в корпоративном домене, винда проф. 7-ка. Ноут получил, полностью залитый софтом. Кстати стоят проги: SophosSafeGuard и Symantec Endpoint, могут ли они иметь описанные выше "шпионские" хар-ки?
 
Сори за многобукоф и заранее спасибо за участие в диалоге.

Всего записей: 21 | Зарегистр. 20-04-2012 | Отправлено: 20:46 30-01-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
как же можно найти ее со стороны пользователя

Насколько мне известно, любая автоматически запускаемая прога  ОБЯЗАНА быть в автозагрузке. Так что берём Autoruns и шуршим на предмет подозрительного.

Цитата:
Кстати стоят проги: SophosSafeGuard и Symantec Endpoint

Про этих не в курсе...

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 00:50 31-01-2017
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rapmaxteraaa Прога могла быть запущена под SVSHOST. Мониторить такие процессы
 командой:
tasklist /svc /fi "imagename eq svchost.exe"  
а еще лучше качнуть утилиту Русиновича Process Monitor  и Process Explorer
https://technet.microsoft.com/en-us/sysinternals/bb795533
 
P.S. весь комплект  Русиновича  Sysinternals Suite  must have any admin !
https://technet.microsoft.com/ru-ru/sysinternals/bb842062


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 06:57 31-01-2017
marlin2467

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
если есть обоснованные подозрения в том, что в компьютере сидит лишняя программа, то самой правильной программой будет format c: /fs:ntfs, с последующими действиями.
Грамотно подсаженный шпион отследить будет труднее чем полностью переустановить программы в ноутбуке. Это сможет наверняка сделать только специалист по компьютерной безопасности, который уже набил себе шишек в этом деле.

Всего записей: 48 | Зарегистр. 29-03-2016 | Отправлено: 09:33 31-01-2017 | Исправлено: marlin2467, 09:34 31-01-2017
d0r0fey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rapmaxteraaa
в вашем случае надо ковырять загруженную систему, любой софт который предназначен для отлавливания зловредов можно использовать для этого, сюда же относятся утилиты Русиновича (но они малоинформативны для меня). Проблема в том, что если у вас права пользователя, то вряд ли увидите что-то, надо получать права администратора. Для этого можно сделать образ диска и загрузится на другом ПК, но опять же, смотря на установленный софт, ваш диск может быть зашифрован, а доступ к загрузке с внешних носителей отсутствовать. Ещё - в любом нормальном продукте по безопасности можно настраивать предупреждения для определенной категории утилит/софта, поэтому как только запустите "русиновича" - к вам придут люди, может быть даже это будет не системный администратор. А может и не придут, но увидят, и сделают соответствующие выводы. А может быть русинович и не запустится  
 
 
Добавлено:
И ещё, не ковыряйте рабочую систему утилитами, которые предназначены для отлавливания зловредов, всё они не будут работать с включенным продуктом по безопасности. Первое это надо его отключить, к чему у вас наверняка доступа нет, и, второе - иметь права администратора. Без этих двух условий вы ни одной утилитой, в том числе и Русиновича, не увидите ничего. А вред свой репутации сотрудника будет существенным. У нас просто на работе настроены такие предупреждения, и я не продвинутый админ по безопасности, а больше эникей, в вашем случае может быть все сложнее,  о чем даже я не имею знаний.  
 
Добавлено:
Если будете снимать образ диска, то надо его снять, а не ковырять его с LiveCD, так как тоже могут быть последствия. В вашем случае должен быть загрузочный LIveCD, который только и делает, что снимает образ диска, без записи на него. И даже если вы его снимете,то это не говорит о том, что вы загрузитесь на другом железе, если диск защищен.

Всего записей: 1364 | Зарегистр. 13-03-2009 | Отправлено: 09:43 31-01-2017 | Исправлено: d0r0fey, 11:44 31-01-2017
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
marlin2467

Цитата:
Это сможет наверняка сделать только специалист по компьютерной безопасн

Любой НОРМАЛЬНЫЙ админ-универсал должен уметь, причём вручную...
Вообще отвечая на монолог d0r0fey
про

Цитата:
вам придут люди


Цитата:
могут быть последствия

если автора предупреждали, что за ним может вестись наблюдение  и он согласился на работу - значит был согласен с этим, всё по закону. Другое дело, если это не было указано (а это, то есть негласное наблюдение, по моим скромным познаниям, есть нарушение закона, как вы помните) - тогда отлавливаем и выставляем претензию работодателю. Или тупо уходим оттуда, если не хочется бодаться.

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 17:32 31-01-2017
Aleks78



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если удалите то к вам точно придут и будут вопросы.

----------
Кешбек на Али до 15%
Digma — лауреат премии pc magazine.

Всего записей: 19197 | Зарегистр. 18-12-2004 | Отправлено: 17:35 31-01-2017
marlin2467

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Любой НОРМАЛЬНЫЙ админ-универсал должен уметь, причём вручную...  

А за что тогда получают деньги специалисты по компьютерной безопасности? Если специалист (а не админ-универсал) засадит вам шпиона, то вы его можете очень долго в первый раз его искать и смею вас заверить, что можете и не найти. На десятый раз быстро отыщете, это верно, но тогда вы уже и не ЛЮБОЙ админ будете, а админ-безопасник. По вашей логике админ-универсал должен еще и в 1С программировать и подводной лодкой управлять.

Цитата:
Если удалите то к вам точно придут и будут вопросы

А вот это точно!
По-теме хочу отметить, что Symantec Endpoint очень трудно заставить не обращать внимание на всяческие шпионы. Поищите в исключениях и правилах брендмауера какие-либо нестандартные исключения.

Всего записей: 48 | Зарегистр. 29-03-2016 | Отправлено: 18:12 02-02-2017 | Исправлено: marlin2467, 18:16 02-02-2017
Kaber



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
marlin2467

Цитата:
А за что тогда получают деньги специалисты по компьютерной безопасности? Если специалист (а не админ-универсал) засадит вам шпиона, то вы его можете очень долго в первый раз его искать и смею вас заверить, что можете и не найти. На десятый раз быстро отыщете, это верно, но тогда вы уже и не ЛЮБОЙ админ будете, а админ-безопасник. По вашей логике админ-универсал должен еще и в 1С программировать и подводной лодкой управлять.

Элементарно смотришь wireshark или другой софт показывающий сетевые соединения, такие проги у любого админа стоят.

Цитата:
А вот это точно!

Нифига, если ты админ, а у тебя инфа передается не пойми куда, то твоему директору стоит задавать вопросы о твоей проф. пригодности.  
igor me v2

Цитата:
любая автоматически запускаемая прога  ОБЯЗАНА быть в автозагрузке.

Есть планировщик заданий, например или GPO.

Всего записей: 1356 | Зарегистр. 14-03-2014 | Отправлено: 18:25 02-02-2017 | Исправлено: Kaber, 18:33 02-02-2017
marlin24

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Элементарно смотришь wireshark или другой софт показывающий сетевые соединения, такие проги у любого админа стоят.  

Вот ты и попал. Связь пойдет только по звонку, событию или по расписанию. Будешь мониторить 24 часа в сутки? Еще раз задай себе вопрос - почему существуют специалисты по компьютерной безопасности и за что им платят деньги?
А если сам директор и попросил последить за тобой?
И все-равно, если ты не обломал себе еще зубов на удалении таких гадостей, то самое быстрое и верное решение переустановка системы. И потом проверить, какие политики накатывает тебе контроллер домена, чтобы не получить что-то лишнее в систему с политиками. Но если установку этого софта тебе санкционировали, то его удаление это сигнал кому надо. Точно придут.

Всего записей: 91 | Зарегистр. 09-11-2006 | Отправлено: 16:51 03-02-2017 | Исправлено: marlin24, 16:54 03-02-2017
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Как найти скрытый софт в системе?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru