-Рубрики

 -Всегда под рукой

 -Поиск по дневнику

Поиск сообщений в LediLana

 -Подписка по e-mail

 

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 23.08.2010
Записей:
Комментариев:
Написано: 225721


Что делать, если компьютер заражен?

Пятница, 09 Ноября 2012 г. 07:30 + в цитатник

ёжик и комп (567x425, 144Kb)

К сожалению, иногда случается так, что установленный в системе антивирус с самыми последними обновлениями не в состоянии обнаружить новый вирус, червя или троянскую программу. Увы — 100% безопасности не гарантирует ни одна антивирусная защита. В этом случае необходимо определить факт заражения, обнаружить вирусный файл и отправить его в антивирусную компанию, продукт которой «проморгал» вредную программу и не смог защитить компьютер от заражения.

Однако в большинстве случаев самостоятельно (без помощи антивирусных программ) заметить факт заражения компьютера достаточно сложно — многие черви и троянские программы никак не проявляют своего присутствия. Бывают, конечно, случаи, когда троянцы явно сообщают пользователю, что компьютер заражен — например, в случаях шифрования пользовательских файлов с последующим требованием выкупа за утилиту расшифровки. Но обычно они скрытно инсталлируют себя в систему, часто используют специальные методы маскировки и также скрытно ведут свою троянскую деятельность. Зафиксировать факт заражения можно только по косвенным признакам.

Признаки заражения

К основным признакам заражения относится увеличение исходящего интернет-трафика — правило справедливое как для индивидуальных пользователей, так и для корпоративных сетей. Если при этом не ведётся активная интернет-деятельность (например, ночью), то это означает, что её ведёт кто-то еще. И, скорее всего, — в злоумышленных целях. При наличии сетевого экрана сигналом о заражении могут являться попытки неизвестных приложений открыть интернет-соединения. Многочисленные рекламные «поп-апы» при посещении веб-сайтов могут сигнализировать о том, что в системе присутствует рекламная система (Adware).

Частые зависания и сбои в работе компьютера могут также быть вызваны фактом заражения. Однако во многих случаях причина сбоев не вирусная, а аппаратная или программная. Если же похожие симптомы проявляются сразу на нескольких (многих) компьютерах в сети, если при этом резко возрастает внутрисетевой трафик, то причина, скорее всего, кроется в распространении по сети очередного сетевого червя или троянской программы-бэкдора.

Косвенными признаками факта заражения могут являться также симптомы и не компьютерные. Например, счета за телефонные звонки или SMS-сообщения, которых на самом деле не было. Это может говорить о том, что на компьютере или в мобильном телефоне завёлся «телефонный троянец». Если зафиксированы случаи несанкционированного доступа к личному банковскому счёту или факты использования кредитной карты, то это может быть сигналом о шпионской программе, внедрённой в систему.

Рекомендуемые действия

Возможно, что устарел набор антивирусных баз — необходимо скачать последние обновления и проверить компьютер. Если это не помогло, то, возможно, помогут антивирусы от других производителей. Большинство известных антивирусных компаний выпускают бесплатные версии своих продуктов (пробные версии или одноразовые «чистильщики») — рекомендуется воспользоваться этой услугой. Если вирус или троянская программа обнаружена другим антивирусом — в любом случае зараженный файл следует отослать разработчику того антивируса, который его не определил. Это поможет более оперативно добавить его в обновления и защитить от заражения других пользователей этого антивируса.

Если ничего не обнаружено, то, прежде чем приступить к поиску зараженного файла, рекомендуется физически отключить компьютер от интернета или от локальной сети, если он был к ней подключен, выключить Wi-Fi-адаптер и модем (если они есть). В дальнейшем пользоваться сетью только в случае крайней необходимости. Ни в коем случае не пользоваться системами интернет-платежей и банковскими интернет-сервисами. Избегать обращения к персональным и любым конфиденциальным данным, не пользоваться интернет-службами, для доступа к которым необходимо ввести логин и пароль.

Как найти заражённый файл

Обнаружение вируса или троянской программы на компьютере бывает как задачей непростой, требующей высокой квалификации, так и достаточно тривиальной — в зависимости от сложности вируса или троянца, от методов, которые используются для скрытия вредоносного кода в системе. В «тяжелых случаях», когда используются специальные методы маскировки и скрытия зараженного кода в системе (например, руткит-технологии), непрофессионалу найти зараженный файл не представляется возможным. Данная задача потребует специальных утилит, возможно — подключения жесткого диска к другому компьютеру или загрузки системы с CD-диска. Если же встретился обычный червь или троянская программа, то найти её иногда можно достаточно простыми способами.

Абсолютное большинство червей и троянских программ должны получать управление при старте системы. Для этого в большинстве случаев используются два основных способа:

  • запись ссылки на зараженный файл в ключи автозапуска системного реестра Windows;
  • копирование файла в каталог автозапуска Windows.

Наиболее «популярные» каталоги автозапуска в Windows 2000 и XP следующие:

  • \%Documents and Settings%\%user name%\Start Menu\Programs\Startup\
  • \%Documents and Settings%\All Users\Start Menu\Programs\Startup\

Если в этих каталогах обнаружены подозрительные файлы, то их рекомендуется незамедлительно отослать в компанию-разработчика антивируса с описанием проблемы.

Ключей автозапуска в системном реестре достаточно много, наиболее «популярные» из них ключи Run, RunService, RunOnce и RunServiceOnce в ветках реестра:

  • [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\]
  • [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\]

Вероятнее всего там будут обнаружены несколько ключей с малоговорящими названиями и пути к соответствующим файлам. Особое внимание следует обратить на файлы, размещенные в системном или корневом каталоге Windows. Необходимо запомнить их название, это пригодится при дальнейшем анализе.

Также «популярна» запись в следующий ключ:

[HKEY_CLASSES_ROOT\exefile\shell\open\command\]

По умолчанию в данном ключе стоит значение «%1" %*».

Наиболее удобным местом для размещения червей и троянцев являются системный (system, system32) и корневой каталог Windows. Связано это с тем, что, во-первых, по умолчанию показ содержимого данных каталогов в Explorer отключен. А во-вторых, там уже находится множество разнообразных системных файлов, назначение которых для рядового пользователя абсолютно неизвестно, да и опытному пользователю понять является ли файл с именем winkrnl386.exe частью операционной системы или чем-то чужеродным — весьма проблематично.

Рекомендуется воспользоваться любым файловым менеджером с возможностью сортировки файлов по дате создания и модификации и отсортировать файлы в указанных каталогах. В результате все недавно созданные и измененные файлы будут показаны вверху каталога, и именно они будут представлять интерес. Наличие среди них файлов, которые уже встречались в ключах автозапуска, является первым тревожным звонком.

Более опытные пользователи могут также проверить открытые сетевые порты при помощи стандартной утилиты netstat. Рекомендуется также установить сетевой экран и проверить процессы, ведущие сетевую активность. Также рекомендуется проверить список активных процессов, при этом пользоваться не стандартными средствами Windows, а специализированными утилитами с расширенными возможностями — многие троянские программы успешно маскируются от штатных утилит Windows.

Но универсальных советов на все случаи жизни не существует. Часто приходится иметь дело с технически «продвинутыми» червями и троянскими программами, вычислить которых не так просто. В этом случае необходимо обратиться за помощью либо в службу технической поддержки антивирусной компании, защита от которой установлена на компьютере, либо в одну из компаний, специализирующихся на компьютерной помощи, либо попросить помощи на соответствующих интернет-форумах. К таким ресурсам можно отнести русскоязычные www.virusinfo.info и anti-malware.ru, а также англоязычные www.rootkit.com и www.gmer.net. Кстати, подобные форумы, специализирующиеся на помощи пользователям, есть и у многих антивирусных компаний.

 

источник

 




 

Рубрики:  Знание - сила!
Метки:  

Процитировано 72 раз
Понравилось: 43 пользователям

Надежда_Мясникова   обратиться по имени Пятница, 09 Ноября 2012 г. 08:11 (ссылка)
Благодарю ,бог миловал.
Ответить С цитатой В цитатник
Великая49   обратиться по имени Пятница, 09 Ноября 2012 г. 08:53 (ссылка)
Благодарю!
Ответить С цитатой В цитатник
Люся_Ширева   обратиться по имени Пятница, 09 Ноября 2012 г. 09:30 (ссылка)
Спасибо
Ответить С цитатой В цитатник
Татьяна_Поспелова   обратиться по имени Пятница, 09 Ноября 2012 г. 09:36 (ссылка)
"Вероятнее всего там будут обнаружены несколько ключей с малоговорящими названиями" - хотела бы я увидеть того обычного пользователя, который может вот так, навскидку определить, что лишнего прописалось в системных каталогах. Да там все названия малоговорящие
Ответить С цитатой В цитатник
Елена-Ева   обратиться по имени Пятница, 09 Ноября 2012 г. 09:43 (ссылка)
Для меня...надо просто бежать в мастерскую. Но всё равно это интересно ! Спасибо.
Ответить С цитатой В цитатник
Arga_lusha   обратиться по имени Пятница, 09 Ноября 2012 г. 09:56 (ссылка)
Как что? Прививку под мышку!
Ответить С цитатой В цитатник
Елесик   обратиться по имени Пятница, 09 Ноября 2012 г. 10:09 (ссылка)
Спасибо за полезную информацию!Я регулярно пользуюсь сканером от Веба,очень хорошая утилита!
Ответить С цитатой В цитатник
Elena_Putina   обратиться по имени Пятница, 09 Ноября 2012 г. 10:53 (ссылка)
Спасибо!
Ответить С цитатой В цитатник
Jannee   обратиться по имени Пятница, 09 Ноября 2012 г. 11:17 (ссылка)
Большое спасибо !
Ответить С цитатой В цитатник
ringing   обратиться по имени Пятница, 09 Ноября 2012 г. 11:37 (ссылка)
Добрый день) Спасибо!
Ответить С цитатой В цитатник
Tamreko   обратиться по имени Пятница, 09 Ноября 2012 г. 12:00 (ссылка)
Ответить С цитатой В цитатник
vit4109   обратиться по имени Пятница, 09 Ноября 2012 г. 12:09 (ссылка)
Большое спасибо.
Ответить С цитатой В цитатник
natalca   обратиться по имени Пятница, 09 Ноября 2012 г. 12:16 (ссылка)
Благодарю!!!
Ответить С цитатой В цитатник
Barteneva_Natalija   обратиться по имени Пятница, 09 Ноября 2012 г. 12:51 (ссылка)
Спасибо!!!
Ответить С цитатой В цитатник
Zapoj   обратиться по имени Пятница, 09 Ноября 2012 г. 12:52 (ссылка)
Спасибо!
Ответить С цитатой В цитатник
lyplared   обратиться по имени Пятница, 09 Ноября 2012 г. 13:55 (ссылка)
Спасибо за уроки 851 (276x300, 169Kb)
Ответить С цитатой В цитатник
Пусть_буду_-_Я   обратиться по имени Пятница, 09 Ноября 2012 г. 14:12 (ссылка)
Спасибо, полезная информация!
Ответить С цитатой В цитатник
AnnaVAB   обратиться по имени Пятница, 09 Ноября 2012 г. 14:37 (ссылка)
Спасибо за пост. У меня стоит Adware на рабочем столе. И время от времени при включении рамочка выскакивает. Её надо убрать?
Ответить С цитатой В цитатник
Перейти к дневнику

Пятница, 09 Ноября 2012 г. 19:24ссылка
если она Вам ничего не сообщает, а просто при включении компа появляется, то можете и убирать рамочку.
Орли44   обратиться по имени Добрый день Лана! Пятница, 09 Ноября 2012 г. 14:40 (ссылка)
Спасибо за полезную информацию.
Ответить С цитатой В цитатник
kella   обратиться по имени Пятница, 09 Ноября 2012 г. 15:00 (ссылка)
Спасибо!Полезно знать!
Ответить С цитатой В цитатник
Иносенсия   обратиться по имени Пятница, 09 Ноября 2012 г. 19:07 (ссылка)
Спасибо!
Ответить С цитатой В цитатник
SPACELilium   обратиться по имени Пятница, 09 Ноября 2012 г. 19:17 (ссылка)
Благодарю!
Ответить С цитатой В цитатник
Аноним   обратиться по имени Пятница, 09 Ноября 2012 г. 19:25 (ссылка)
Спасибо за прекрасный пост.
Ответить С цитатой В цитатник
_Ирина-Тверичанка_   обратиться по имени Пятница, 09 Ноября 2012 г. 20:37 (ссылка)
Моя проблема!Как раз три дня назад схватила троянский вирус,обэтом выскочило предупреждение в красной рамке.Тут же заблокировалась страница в Майле и в Контакте.ЛИРУ продолжает работать,Надеюсь,этот пост роможет.Спасибо!
Ответить С цитатой В цитатник
Arnusha   обратиться по имени Пятница, 09 Ноября 2012 г. 20:41 (ссылка)
Благодарю!!!
Ответить С цитатой В цитатник
Айрин-87   обратиться по имени Пятница, 09 Ноября 2012 г. 21:29 (ссылка)
Спасибо.
Ответить С цитатой В цитатник
AlexMa   обратиться по имени Пятница, 09 Ноября 2012 г. 23:27 (ссылка)
Я периодически прогоняю комп на двух антивирусниках.Что не увидит один,то увидит другой....
Ответить С цитатой В цитатник
Валентина_Александровна   обратиться по имени Спасибо! Суббота, 10 Ноября 2012 г. 16:09 (ссылка)
Полезная информация.Скажите пожалуйста как выглядит исходящий интернет- трафик,и как прогнать компьютер на на двух антивирусниках?
Ответить С цитатой В цитатник
ulia123   обратиться по имени Понедельник, 12 Ноября 2012 г. 20:51 (ссылка)

0b2aa31e33f22a2173923370cb3198c7 (350x323, 183Kb)
Ответить С цитатой В цитатник
ичто   обратиться по имени Вторник, 13 Ноября 2012 г. 00:38 (ссылка)
Спасибо!
Ответить С цитатой В цитатник
Комментировать К дневнику Страницы: [1] 2 [Новые]
 

Добавить комментарий:
Текст комментария: смайлики

Проверка орфографии: (найти ошибки)

Прикрепить картинку:

 Переводить URL в ссылку
 Подписаться на комментарии
 Подписать картинку