Info - Трояны - [Архив]

Ответить
 • Просмотры: 6
Аватара пользователя
CyberDaemon

Re: Info - Трояны - [Архив]

Сообщение CyberDaemon »

Второе.


Цитата:



Есть папка WinSxS – она?



Нет. Про WinSecurity спрашивал, потому что у кого-то, у кого эта папка создавалась трояном, имелись несколько темп-файлов (не dll-Ы) из вашего ассортимента.



AVZ. Я точно прописал графы, которые надо было трогать. Экспериментировать с программой не надо. Конкретно: включать режим противодействия перехватчикам уровня ядра просто так опасно для системы. Надо строго следовать инструкции автора. К тому же, для этого сначала надо установить соответственный драйвер. Пото надо делать только то, что ждать, когда перехватчик появится на сцене и примется за работу. К тому же, вовсе не известно, ваш троян просто троян или троян с таким перехватом.


Цитата:



Происшествие: зашла в файл, запустила автокарантин, когда процесс завершился, вылетело сообщение о чем не помню, но альтернативы не было, - кнопка была одна: "Да". После "Да" – комп сделал глубокий вздох, и … "восстановился после серьезной ошибки"… Не были отключены ни фаервол, ни нод, вероятно, это и было причиной некорректного поведения программы. Надеюсь, ничего страшного не случилось



Я тоже надеюсь. Изображение

"В" какой файл "зашли"? Карантин - в смысле, включили опцию в графе "лечение"? Но я сказал: сначала лог.

AVZ должен детектировать всякий перехват системных функций, включая, конечно, совершаемые антивирусом и т. д. Но потом пользователь должен сначала разобраться, что из перехватов вредно, и что - нет. Представьте, что вы попытаетесь отнять у антивируса жизненно важный файл, который перехватил аж функции ядра системы. Хорошо, что у большинства антивирусов имеется защита себя любимого. Изображение

В графе Методика лечения включали только Hack Tool и RiskWare?


Цитата:



решила ночью проверить его AVZ-ом, и, вопреки запретам разработчика самостоятельно удалять подозреваемые программой файлы, удалила-таки для профилактики парочку на свою голову (настройки были на эвристику и анализ). Сейчас срочно понадобилось сделать откат на день назад - не получается! Создавать новую тему совестно, что делать не знаю, нужно срочно…



Что значит "для профилактики"?! :Ohmy:

Если удалили просто в корзину, то откройте её и восстановите те файлы. Не забудьте приметить, что они за файлы и где восстанавливаются.
Аватара пользователя
perchinka

Re: Info - Трояны - [Архив]

Сообщение perchinka »

*в процессах большое количество файлов с расширением .ехе

но как определить, что из них завершать ?
Аватара пользователя
pos2man

Re: Info - Трояны - [Архив]

Сообщение pos2man »

perchinka

Для начала, все-таки было бы не плохо уточнить название вируса. как его опознал, например, Аваст.

Потом установить антивирус, например AntiVir или Nod32 со свежими базами.

И если вот они ничего не найдут и не смогут ликвидировать - пытаться искать руками.

Под сомнение должны попадать процессы с "ненормальными" именами (hrbrhack и т.п.) и повышенной прожорливостью (по количеству занимаемой памяти и активным обращениями к процессору).

Так же в ручном поиске неоднократно помогал AVZ.
Аватара пользователя
Vadikan

Re: Info - Трояны - [Архив]

Сообщение Vadikan »

Убедитесь, что ваше интернет соединение защищено брандмауэром (хотя бы встроенным), прежде чем выходить в Интернет.
Аватара пользователя
perchinka

Re: Info - Трояны - [Архив]

Сообщение perchinka »

Vadikan, специально убедилась: встроенный брандмауэр включен.



Снесла аваст. Установила триальную версию нод32, pos2man , спасибо за подсказку. Троян Win32/TrojanProxy.Cimuz.NAF удален. Нашла все указанные агавой файлы"dll", нод не видит в них ничего подозрительного, антиспай агнитума (установила) тоже ничего не нашел, программа avz провела лечение.

Но агава продолжает записывать и выделять красным цветом эти файлы в истории журнала.

Есть ли повод для беспокойства в этом случае? (если что не так, могу выложить скриншот процессов Диспетчера задач виндоуз)



P.S. CyberDaemon , спасибо за советы, теперь знаю, что такое "процессы" Изображение.
Аватара пользователя
Negativ

Re: Info - Трояны - [Архив]

Сообщение Negativ »

помнится где-то прочитал: у одного мужичка был ноутбук, после того как он его включал, ноут жил своей жизнью где-то так полчасика, и работать на нем было нельзя. Так вот, он ждал эти полчаса, а потом принимался за работу. Эдакий разогрев перед стартом. Изображение
Аватара пользователя
Vadikan

Re: Info - Трояны - [Архив]

Сообщение Vadikan »

Цитата:



специально убедилась: встроенный брандмауэр включен.



Ну значит, скорее всего, трояны попадают на ваш компьютер иным путем, а именно - вы их самостоятельно загружаете Изображение
Аватара пользователя
perchinka

Re: Info - Трояны - [Архив]

Сообщение perchinka »

Самое занятное, что Трояны (как бы я их не "загружала"), в течение двух лет (с последней переустановки WXP, и установкой на нем NOD32) никогда не попадали на мой большой компьютер, - где до сих пор был отключен брандмауэр и не был установлен фаервол.

Так-то, господа насмешники.

(а лучше бы ответили на последний мой вопрос… Изображение )
Аватара пользователя
Vadikan

Re: Info - Трояны - [Архив]

Сообщение Vadikan »

perchinka
Цитата:



Так-то, господа насмешники.



А никто и не насмехается Изображение Просто встроенный брандмауэр способен предотвратить проникновение многих распространенных троянов. Но если они попали на машину (а нередко это происходит при участии пользователя: загружены с веб-страниц, из почтовых сообщений, принесены на внешних носителях), встроенный брандмауэр уже не особо поможет пользователю в виду отстутствия интерактивного режима. Выходит что лучше пользоваться встроенным, чем ничем. Троянов по идее должен антивирус уничтожать, а брандмауэр - он просто может прониформировать о подозрительной активности и пресечь ее.


Цитата:



а лучше бы ответили на последний мой вопрос…



Какой, про AVZ? Так создайте тему типа "Настройка AVZ" и объясните, что вы хотите сделать и что вам непонятно. Почему все надо обсуждать в одной теме?
Аватара пользователя
Erekle

Re: Info - Трояны - [Архив]

Сообщение Erekle »

"Тогда удалю!" - я тоже редактировала сообщение, выше смотрите, я думала Вы говорите не про лог, а про папку puncto Изображение (см. выше)



"Из папок точно ничего" - простите, тороплюсь, когда редактировала эту фразу, Вы ее уже успели цитатой вставить Изображение - я потом добавила слово, получилось, больше ничего (кроме того, о чем уже написала)



Прыгаю между двумя компами. Откат не удался.



Хорошо. Запускаю avz.
Ответить

Вернуться в «Защита компьютерных систем»