![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Разное - Вирусы-локеры и как от них защититься |
|
Разное - Вирусы-локеры и как от них защититься
|
Новый участник Сообщения: 9 |
Всем доброго времени суток.
В связи с просто таки пандемией вирусов-локеров назрела следующая тема. Поскольку антивирусные программы импортного производства ни с ном ни духом не подозревают, какие вирусы ходят по русскоязычным сайтам, а пара антивирусников местного производства тоже, бывает, пропускает. И на эвристику толком нельзя полагаться. Возникла идея каким-нибудь образом защитить ветвь реестра отвечающую за загрузку пользовательского интерфейса. История идеи: После посещения какого-то безобидного торрент-трекера AVP начал выдавать сообщения о том, что Программа входа в систему Windows NT пытается загрузить с нескольких сайтов файл login.php. Казалось-бы - антивирусник чего-то заблокировал, радоваться надо. Но почуяв неладное я решил глянуть ветку: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Так и есть - параметр UserInit кроме стандартного "C:\WINDOWS\system32\userinit.exe," содержал маленькое дополнение в виде ссылки на файл itnqimw.exe о котором не знает ни всезнающий Гугл ни Яндекс. Этот файл вместе с несколькими dll'ками лежит в папке c:\WINDOWS\AppPatch\ и никак оттуда не удаляется. Вернее удаляется, но возвращается обратно. Хочу заметить, что несколько недель назад выкорчевывал подобную дрянь с этого компа и точно помню, что после "userinit.exe," быть ничего не должно.) Теперь возникают некоторые вопросы. 1) Как вирусу удалось заставить Winlogon что-то загружать? И как этого не допустить в дальнейшем. При этом в ProcessExplorer видно, что цепочка процессов не изменялась. Winlogon не перезапускался и не подменялся. Рабочий стол не перезагружался. 2) Неизвестно, какой процесс восстанавливает файл itnqimw.exe, система или вирус в памяти. Среди процессов ничего постороннего не наблюдаю. Знаю только, что процессы можно скрыть программным способом от стандартного диспетчера задач. Надеюсь, ProcessExplorer "видит" всё. 3) Попытка изменить права доступа на "только чтение" вышеупомянутой ветки реестра привела к BSOD'у при перезагрузке. Почему нельзя запретить изменение этой ветки или хотя-бы ключа UserInit для всех. Неужели всем поголовно нужно каждые 5 минут менять Shell системы. Мне кажется, решив хотя-бы вопрос №3 можно избавиться от большей части проблем. Остается еще разновидность локеров, помещающих себя в обычную автозагрузку. Но они перехватывают фокус ввода и разворачиваются на весь экран тем самым закрывают рабочий стол и диспетчер задач и не дают завершить свой процесс. Уффф. Много написал... Но может кто-то подскажет интересную идею или даже все вместе придумаем, как с этой заразой эффективно бороться. Тем более, что такую защита очень нужна обычным людям. |
|
Отправлено: 02:54, 02-11-2011 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Цитата Jarod:
Цитата Jarod:
Цитата Jarod:
Цитата Jarod:
Цитата Jarod:
Цитата Jarod:
Цитата Jarod:
|
|||||||
Отправлено: 05:35, 02-11-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Файлы, которые прописываются в параметр userinit и располагаются в папке c:\WINDOWS\AppPatch\, никогда не были замечены в качестве блокировщиков системы. Большинство из них просто блокирует доступ к сайтам антивирусных компаний, а также блокирует работу антивирусных утилит
|
------- Отправлено: 13:02, 02-11-2011 | #3 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать thyrex, то Вам сопутствовало везение )) http://virus-free.ru/virus-prosit-po...n-89091614662/ - классический пример
Цитата Iska:
Цитата Iska:
Цитата Iska:
Цитата Iska:
Отказаться от интернета тоже не выход.) Например, я отправил на сайт Касперского вирус порно-баннер, который он пропустил. И после очередного обновления баз он таки его научился распознавать. Суть в том, чтобы сделать систему менее уязвимой. По принципу анти-AutoRun'в (когда на дисках создается специальная папка Autorun.inf) Хорошая программа Anvir Task Manager, отслеживает автозагрузку. Но, кажется, ветку реестра с UserInit она не отслеживает... |
||||
Отправлено: 17:23, 02-11-2011 | #4 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать Хорошие новости!
Автор программы Anvir обещал добавить контроль данной ветки реестра. http://www.anvir.net/forum/viewtopic.php?f=4&t=777 |
|
Отправлено: 15:30, 04-11-2011 | #5 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Вопрос - [решено] как защититься от хакеров? | antisanta | Защита компьютерных систем | 9 | 17-09-2010 15:40 | |
как защититься от хакеров ? | zxzx | Хочу все знать | 17 | 30-12-2007 12:20 | |
Если админ в отпуске, как защититься? | Guest | Защита компьютерных систем | 3 | 01-09-2004 13:54 | |
Как защититься от атак? | FWC | Сетевые технологии | 8 | 19-04-2003 11:58 | |
Как защититься от сканеров? | xmaker | Хочу все знать | 6 | 23-07-2002 12:29 |
|