Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   [решено] Предотвращение/предупреждение/ атаки смс вымогателей (http://forum.oszone.net/showthread.php?t=180108)

Stabilo1838 08-07-2010 09:28 1449467

Предотвращение/предупреждение/ атаки смс вымогателей
 
После установки чистой ОС Windows XP PRO SP3 + например эти обновления Установка Mozila Fire Fox плюс дополнения скрипт блокер и антиспам Comodo Internet Security (с файерволом)

Есть ли еще какие либо НЕОБХОДИМЫЕ действия для предотвращения смс баннеров и вымогателей? Меня интересует не анализ моих логов а именно те настроики ОС, тот софт, который поможет избежать этих ненавистных вредителей.

Через какие "дыры в ОС" проникают банеры? Как их закрыть?

ab57 08-07-2010 09:59 1449485

Я бы добавил монитор автозапуска - PT startup monutor, например, или Anvir Task manager. Первый совсем простой - монитор в чистом виде, второй много чего умеет, но ресурсы кушать любит. Ну, и FAR для быстрого просмотра информации о процессах и убивания ненужных.
Монитор сообщит, что что-то пытается прописаться на автозапуск и отменит это действие, FAR помощет найти и прибить эту заразу.

Destruction 08-07-2010 10:04 1449488

обычно этот тип вирусов прописывается в реестре, в ветке winlogon. различное по умеет мониторить эти изменения, например KIS 2010, но предварительно эту опцию нужно включить (по умолчанию отключена).

Stabilo1838 08-07-2010 10:07 1449491

Цитата:

Цитата ab57
PT startup monitor »

Цитата:

Цитата ab57
Anvir Task manager »

если можно ссылочку

Цитата:

Цитата Destruction
различное по умеет мониторить эти изменения »

меня в большей степени интересует бесплатное ПО

Destruction 08-07-2010 11:12 1449526

Цитата:

Цитата Stabilo1838
меня в большей степени интересует бесплатное ПО »

возможно, и Comodo умеет это делать

Severny 08-07-2010 11:17 1449529

Работайте под ограниченным пользователем. 99% проблем отпадет у вас.
Всего то лишь иногда придется что-то запустить по правой кнопке, выбрав "от имени.." и введя любой, хоть двузначный пароль для легкости.
Гораздо удобнее, чем городить городушки из заслонов, которые обходятся сразу или со временем.

Stabilo1838 08-07-2010 11:41 1449543

Цитата:

Цитата Severny
Работайте под ограниченным пользователем. 99% проблем отпадет у вас.
Всего то лишь иногда придется что-то запустить по правой кнопке, выбрав "от имени.." и введя любой, хоть двузначный пароль для легкости.
Гораздо удобнее, чем городить городушки из заслонов, которые обходятся сразу или со временем. »

Хотелось бы подробнее..

Severny 08-07-2010 11:50 1449546

Ну подробнее заводите пользователя с ограниченными правами.
И работаете под ним как обычно.
Когда надо что-то установить, то щелкаешь по файлу правой кнопкой, "запуск от имени", выбираешь администратора и назначенный администратору пароль. Пароль должен быть у админа обязательно, иначе не работает.


Destruction 08-07-2010 12:28 1449570

встречал вымогателей, которые и с пользовательской учетки успешно блокировали пк

ab57 08-07-2010 13:18 1449597

Цитата:

Цитата Stabilo1838
меня в большей степени интересует бесплатное ПО »

И PT atartup monitor и Anvir - бесплатные.
PT atartup monitor - разработан российской компанией Positive Technologies (разработчик Xspyder)Краткое описание и ссылки для скачивания.. Пользуюсь им несколько лет и доволен - выручал многократно.
AnVir Task Manager - это уже другой калибр, кроме мониторинга автозапуска имеется еще куча инструментов, позволяющая отслеживать активность приложений, убивать процессы, определять сетевую активность, оключать автозапуск, менять режимы загрузки драйверов и запуска служб. И еще много чего. В целом эта бесплатная утилита может даже то, что не умеют многие платные. Но держать ее в качестве монитора автозапуска я бы не стал - как из пушки по воробьям. Удобнее использовать по необходимости, как средство отлова зловредов или решения других проблем.
Сайт программы

ab57 08-07-2010 13:38 1449624

Цитата:

Цитата Destruction
встречал вымогателей, которые и с пользовательской учетки успешно блокировали пк »

Я тоже чаще всего именно таких и встречал. Наверно потому, что, в отличие от "нормальных" вирусов, смс-вымогатели, как правило, ничего не воруют, не прячутся, а наооборот демонстрируют свое присутствие. Все случаи, с которыми я сталкивался отличались довольно примитивным механизмом обеспечения старта, и при наличии монитора автозапуска обязательно были бы отловлены, даже без антивируса и патчей ОС.

Destruction 08-07-2010 14:00 1449635

Цитата:

Цитата ab57
Все случаи, с которыми я сталкивался отличались довольно примитивным механизмом обеспечения старта, и при наличии монитора автозапуска обязательно были бы отловлены, даже без антивируса и патчей ОС. »

антивирусы обычно не определяют их ни до, ни после, да и патчей никаких для исключения возможности заражения нету)

Stabilo1838 08-07-2010 14:06 1449640

Цитата:

Цитата Destruction
антивирусы обычно не определяют их ни до, ни после, да и патчей никаких для исключения возможности заражения нету) »


Ну не может же быть безвыходных ситуаций... Ведь бывает поставишь ОС,а на ней через 2 дня банер, переустановишь, а на ней через неделю банер... Не может быть, чтобы выхода не было, я буду пробывать учетную запись создавать с ограничением + ptstartmon Ну и конечно все, что описал в шапке темы... Посмотрим,что получиться, Ну а если бороздить инет в поисках порно и устанавоивать всякие VKlifi лови в контаткте и т д на всех сайтах везде да жать. то конечно ничего не поможет

Destruction 08-07-2010 14:16 1449647

Цитата:

Цитата Stabilo1838
Ну не может же быть безвыходных ситуаций.. »

посоветовали выше: мониторинг автозапуска и изменений реестра. это позволит оповестить и предупредить об изменениях, дальше уже зависит от действий пользователя
Цитата:

Цитата Stabilo1838
Ведь бывает поставишь ОС,а на ней через 2 дня банер, переустановишь, а на ней через неделю банер... »

у меня не бывает) даже без файервола и параноидальных настроек анти-вируса. просто нужно иметь представление, куда стоит заходить и куда можно нажимать, а куда - нет
Цитата:

Цитата Stabilo1838
Ну а если бороздить инет в поисках порно и устанавоивать всякие VKlifi лови в контаткте и т д на всех сайтах везде да жать. то конечно ничего не поможет »

не только порно - сюда же можно отнести музыку, софт, фильмы и т.д. опять же нужно просто знать, откуда можно качать, а откуда не надо.

Stabilo1838 08-07-2010 14:20 1449651

Цитата:

Цитата Destruction
у меня не бывает) даже без файервола и параноидальных настроек анти-вируса. просто нужно иметь представление, куда стоит заходить и куда можно нажимать, а куда - нет »

У меня тоже не бывает У меня Зверь стоит больше полутора лет, тормозит правда жутко, а вот у друзей а ОСОБЕННО у подруг это обычное дело, Защиту ставлю как в Пентагоне, а они все равно умудряються все испаганить! =)

ShaddyR 08-07-2010 14:31 1449667

Цитата:

Цитата Destruction
встречал вымогателей, которые и с пользовательской учетки успешно блокировали пк »

так сдуру можно и ДУМ сломать ;)
Хотя при гостевом типе учетки я бы на это посмотрел. Впрочем, в ней при интенсивной смене ПО работать будет непросто.

Цитата:

Цитата Stabilo1838
Защиту ставлю как в Пентагоне, а они все равно умудряються все испаганить! »

таким ничего не поможет. Ту же проактивную защиту активировал людям, мониторит все соответствующие ветки реестра, при установке драйверов по три раза переспросит... через месяц - попрошайка тут как тут. "Сообщения выводились?" спрашиваю - "Нет... хотя может и были"...
Проблема в том, что юзера в лучшем случае первые десять сообщений защиты читают - с испуга. А потом жмут разрешить на все подряд (а кто попродвинутей - заносят все подряд в доверенные), да еще и ругаются - типа "Достал этот антивирус, какие-то вопросы постоянно задает, лучше поставлю какой-нибудь NOD, сосед сказал - у него ничего не спрашивает". А потом вместе с соседом вызванивают на предмет "тут чего-то открылось и пишет, что надо отправить смс.."

Stabilo1838 08-07-2010 14:45 1449685

Цитата:

Цитата ShaddyR
таким ничего не поможет. »

Я так думаю надо платные курсы проводить по "Выпрямлению рук" таких пользователей
Цитата:

Цитата ShaddyR
при интенсивной смене ПО работать будет непросто »

думаю это все таки выход, во всяком случае я попробую, ведь такие корявые юзеры утверждают, что ничего не качают, ни с чем не соглашаються, корректно все выключают, Короче чистой воды невиновный получается, а на деле он там наворочиииил =)

Severny 08-07-2010 22:19 1449936

Цитата:

Цитата Stabilo1838
Зверь стоит »

Разные Звери и есть самая большая дырка.

Цитата:

Цитата ab57
которые и с пользовательской учетки успешно блокировали »

Вот я повидал тысячу компов. Полусотню мож вымогателей разных.
Ни у кого не встречал пользовательскую учетку. Не, ну честно. :)
Где вы их видели то?

ShaddyR 09-07-2010 00:29 1450010

Цитата:

Цитата Severny
Вот я повидал тысячу компов. Полусотню мож вымогателей разных.
Ни у кого не встречал пользовательскую учетку. Не, ну честно.
Где вы их видели то? »

подтверждаю: не одна сотня компов в год уходила - в системе у пользователя права админа. Ну не расскажешь каждому, что для установки его любимой прожки надо еще чего-то куда-то жать, вводить какие-то пароли и пр.


Время: 10:23.

Время: 10:23.
© OSzone.net 2001-