Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Утилиты - OSAM: Autorun Manager

Ответить
Настройки темы
Утилиты - OSAM: Autorun Manager

Новый участник


Сообщения: 30
Благодарности: 7

Профиль | Сайт | Отправить PM | Цитировать


OSAM: Autorun Manager v1.0.0.4088

Около месяца назад мы выпустили первую публичную бета-версию менеджера автозапуска с функцией anti-rootkit (поиск скрытых записей в реестре). Нам очень важно мнение пользователей и security-сообщества о программе.

Программу можно скачать здесь. Обратите внимание на предупреждение о системных библиотеках.

Описание ниже:

Менеджер автозапуска "OSAM" (Online Solutions Autorun Manager) является мощным и надежным инструментом для контроля за "чистотой" автоматически загружающихся или запускающихся в определенных условиях (без ведома пользователя) программ и компонентов.

С помощью менеджера "OSAM" можно сразу же, сделав всего лишь один клик мышью, получить полную и достоверную информацию обо всех компонентах, которые стартуют вместе с системой и тем или иным образом могут влиять на ее функции.

Практически все типы вредоносных программ, встречающихся последние 7-10 лет, используют различные механизмы для "закрепления" на зараженной системе пользователя. Все это вы сможете увидеть и проконтролировать, а самое главное - обезвредить без чьей-либо посторонней помощи, воспользовавшись этим продуктом.



Наиболее остро стоящая проблема безопасности компьютеров пользователей - руткиты (rootkits). Это вредоносное ПО, которое интегрируется в систему на "низком" уровне и прячет себя со всеми признаками своего присутствия. Зачастую пользователь даже не в курсе, что за его системой установлен контроль злоумышленниками. Но это не страшно: производится ли скрытый запуск драйвера руткита или речь о других скрытых ключах - любой из этих вариантов автозапуска будет обнаружен менеджером "OSAM".

Современные вредоносные программы таких типов как Adware, Spyware, SpamBots и др. не удаляются полноценно существующими на рынке антивирусными решениями. Либо после такого "успешного" лечения у пользователя вообще не работает Интернет и локальная сеть или другие компоненты системы. Пользователь остается в беспомощном положении - один на один со своей проблемой. Менеджер "OSAM" легко решит эту проблему!



Вирус заблокировал доступ к ключу реестра или файлу? Любыми другими средствами никак не удается их удалить? Менеджер "OSAM" справится и с этой задачей*.

А в случае, если пользователь испытывает затруднения, он может воспользоваться несколькими функциями, чтобы прибегнуть к помощи сторонних специалистов (например, на нашем форуме) - сохранение полного отчета о его системе (все автозагрузки), сохранение полного "слепка" данных об автозагрузках (абсолютно в том же виде, как это присутствует на системе пользователя).

Функциональные возможности:

- поддержка практически всех известных способов автоматической загрузки через системный реестр или специальные каталоги;
- автоматическое определение "особенностей" настроек конкретной системы пользователя;
- проверка цифровых подписей файлов;
- цветовое выделение статусов файлов для быстрого и наглядного восприятия;
- фильтрация по статусам обнаруженных объектов;
- поиск по маскам, используя любой из параметров, во всех режимах отображения;
- вывод дополнительной информации для каждого типа объекта;
- вывод полной информации о файлах, проверка их наличия и возможности доступа к ним;
- временное отключение объектов реестра или файлов без создания каких-либо дополнительных ключей или подпапок;
- генерация файла отчета двух видов (текстовый и html*) со всей информацией об автозагрузке.

Уникальные возможности:

- противодействие руткитам (rootkits) путем обнаружения скрытых ключей и записей в реестре, благодаря технологии прямого разбора данных реестра без использования системных функций ОС;
- полноценная поддержка удаления и восстановления LSP-фильтров (Layered Service Provider) с перестройкой цепочки провайдеров;
- поддержка NSP-провайдеров (Namespace Provider) с перестройкой цепочки провайдеров*.

Преимущества:

- абсолютно бесплатное приложение!
- группировка по файловым объектам позволяет сразу же найти все ссылки на автоматическую загрузку какого-либо конкретного файла;
- полная поддержка unicode (любых национальных символов, имен файлов и записей в реестре);
- постоянное пополнение информации о возможных способах автозагрузки, посредством анализа "дикого" (in-the-wild) вредоносного ПО;
- поддержка визуальных тем (skins) для тех пользователей, кому не безразлично, как именно выглядит их любимая программа.
Это сообщение посчитали полезным следующие участники:

Отправлено: 18:14, 04-12-2007

 

Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Online Solutions, меня всё-таки интересует несколько подробное разъяснение, сводится ли обнаружение руткитов к "двойному сканированию".

Подтверждаю: это замечательная программа. По крайней мере, Autoruns у меня вытеснил.

Из темы на Вирусинфо:
Цитата:
Цитата:
- Думаю бесплатно до первого релиза смотрите * :
*- доступно только в зарегистрированной версии (условия могут измениться в ближайшее время)

- На самом деле смысл этой фразы немного другой (хотя согласна, что звучит слишком двусмысленно). Эта программа - один из модулей OSPD
(другой программы этой компании). И если говорить грубо, то Autorun Manager просто оттуда "выдрали", из-за чего некоторые функции, к сожалению, остались недоступными (для примера, обратите внимание на меню по правой кнопки мыши: Move file to quarantine; Scan by antivirus...). Но по сути перенос ряда реализованных функций предполагается сделать в ближайшее время (конечно, не "Scan by antivirus", а конкретно тех, что помечены *).
Поэтому и написано, что условия могут и измениться (но именно в бесплатную сторону, а не в платную, как бы странно это не было).

-------
Здесь вся мудрость [14.6]


Отправлено: 19:59, 04-12-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 30
Благодарности: 7

Профиль | Сайт | Отправить PM | Цитировать


Добрый вечер!

Цитата Erekle:
меня всё-таки интересует несколько подробное разъяснение, сводится ли обнаружение руткитов к "двойному сканированию". »
Да. Только не стоит понимать слова "двойное сканирование" в прямом смысле. Это просто название технологии. Технология обнаружения скрытых записей заключается в следующем: сравниваются два варианта сканирования:
- через функции операционной системы (ОС)
- и без использования функций ОС (прямой разбор системного реестра).
В случае нахождения каких-то отличий, запись считается скрытой.
Технические детали реализации являются know-how. :-)

Отправлено: 20:14, 04-12-2007 | #3


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Цитата:
сравниваются два варианта сканирования
Понятно, спасибо.
Но если отличия есть по недосмотру разработчика легального компонента, который и не думал о сокрытыи, или по какой-нибудь другой причине, - эти записи и тогда будут считаться (преднамеренно) скрытыми? В частности, здесь (версия для печати) указывали, что в разряд скрытых попали драйверы от МС...

Из незначительных минусов:
Цитата:
программа создает очень много временных файлов.
Запускала программу раз 6 - несколько сотен файлов tmp после нее осталось.
Также - всё-таки программа не из разряда "нажми раз-два", и без меню, только с кнопками, как-то как без рук...

Профессиональный разбор сабжа

-------
Здесь вся мудрость [14.6]


Отправлено: 21:53, 04-12-2007 | #4


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Отличная программа.
Цитата Online Solutions:
генерация файла отчета двух видов (текстовый и html*) со всей информацией об автозагрузке. »
Это будет в следующих релизах? Есть запись в log, что в общем тоже не плохо )

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 16:16, 05-12-2007 | #5


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Накопившиеся от разных программ и уже ненужные дополнения к Проводнику и другим меня достали, и сегодня проводил генеральную чистку OSAM-ой, потому что эти расширения и модули все сидели в автозапуске (некоторые не то что без спроса, но и без нужды и скрытно от пользователя).

Выявился один несущественный недостаток - очевидно из-за того, что программа конечнего вида пока не обрела. В частности: расширение-DLL от File Menu Tools. Из автозапуска убрал, из CLSID - тоже, файл удалил. Но программа пишет, что "файл найден, но детали недоступны" (что на желтом фоне). Путь к нему тот, который и вёл прямой дорогой. Но файла ведь нет? В Деталях указано: Raw Registry Parameter - HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved,{C1B2C38F-3DCA-4E3D-BC34-D5B87B636543} - вот такого ключа в реестре нет. Значит, RAW, но в итоге ошибка.
То же самое в отношении uxtuneup.dll (оказалось, TuneUp вешает свой дизайн-сервис на Svchost). Файла нет, в реестре нет, но есть Raw Registry Parameter, которого в реестре глазами не видно, - и в результате OSAM говорит, что файл на диске имеется.

И ещё одно - желательно наличие быстрого пойска, с помощью которого можно было бы сразу отыскать, имеется ли в автозагрузке интересующийся файл - в т. ч. и по частичному совпадению в имени. С существующим инструментом я как-то не до конца разобрался.

Надеюсь, эти замечания будут полезны - программа в самом деле очень нравится.

-------
Здесь вся мудрость [14.6]


Отправлено: 23:26, 05-12-2007 | #6


Новый участник


Сообщения: 30
Благодарности: 7

Профиль | Сайт | Отправить PM | Цитировать


Цитата Erekle:
Но если отличия есть по недосмотру разработчика легального компонента, который и не думал о сокрытыи, или по какой-нибудь другой причине, - эти записи и тогда будут считаться (преднамеренно) скрытыми? В частности, здесь (версия для печати) указывали, что в разряд скрытых попали драйверы от МС... »
Отличий такого плана быть не может. То есть здесь идет речь именно о том, что на одном "уровне" доступа к данным эти данные видны и их удается получить (не используя штатных функций OS), а на другом "уровне" (более простом, используя стандартные функции) - эти данные не видны. Это 100% скрытие и ничем другим являться не может.

По тому линку, что Вы привели, к сожалению, не смог найти то, на что Вы хотели сослаться. Но, подозреваю, что Вы перепутали два статуса: "hidden record (rootkit activity)" и "file not found" (посмотрите подсказку по цветам в 'легенде' сбоку экрана; либо подробнее прочитайте на сайте Saule: описание Online Solutions Autorun Manager - OSAM.

Первый статус обозначает, что запись в реестре скрыта. Это точно руткит. Второй статус касается самих файлов. Он всего лишь означает, что при попытке считать информацию о файле (версию, производителя и т.п.), оказалось, что такого файла не существует. Запись в реестре есть, а файла, на который эта запись ссылается - нет. Чисто теоретически, конечно, это может свидетельствовать о рутките, который прячет файлы. Но в 99% случаев - это просто обычная ситуация, когда файла действительно нет на диске. И переживать по этому поводу не стоит совершенно. По этому поводу введем более подробные разъяснения (записал: OSPD-2499).

Есть небольшая проблема с определением статуса как "file not found" в разделе драйверов, но это только касается тех записей, где путь определен как "system32\drivers\имя-файла"; эта ошибка будет исправлена (OSPD-2191).

Отправлено: 15:57, 11-12-2007 | #7


Новый участник


Сообщения: 30
Благодарности: 7

Профиль | Сайт | Отправить PM | Цитировать


Цитата Erekle:
Из незначительных минусов:
Цитата:
программа создает очень много временных файлов.
Запускала программу раз 6 - несколько сотен файлов tmp после нее осталось.
Об этой проблеме мы в курсе, она будет решена (OSPD-2179).
Как над нами уже пошутили: "Зато вы можете воспользоваться бесплатной программой 'OSPC: Privacy Cleaner' для удаления временных файлов".
Цитата Erekle:
Также - всё-таки программа не из разряда "нажми раз-два", и без меню, только с кнопками, как-то как без рук... »
Про это уже отвечал, будем совершенствовать usability.

Цитата Pili:
Отличная программа.
Спасибо за Ваш отзыв! Нам они очень важны.

Цитата Pili:
Цитата Online Solutions:
генерация файла отчета двух видов (текстовый и html*) со всей информацией об автозагрузке.
Это будет в следующих релизах? Есть запись в log, что в общем тоже не плохо ) »
Да. Это будет доступно в следующем публичном релизе. Осталось подождать совсем немного.

-------
Лучшая защита от вредоносных программ и руткитов
http://www.online-solutions.ru


Отправлено: 18:08, 11-12-2007 | #8


Новый участник


Сообщения: 30
Благодарности: 7

Профиль | Сайт | Отправить PM | Цитировать


Добрый день!

Уважаемый, Erekle, спасибо за Ваши сообщения, они нам очень ценны! Мы хотели бы пригласить Вас на наш форум, так как это уже вопросы, касающиеся технической поддержки. Все эти вопросы можно задать там и таким образом получить на них ответы гораздо быстрее.

Цитата Erekle:
Выявился один несущественный недостаток - очевидно из-за того, что программа конечнего вида пока не обрела. В частности: расширение-DLL от File Menu Tools. Из автозапуска убрал, из CLSID - тоже, файл удалил. Но программа пишет, что "файл найден, но детали недоступны" (что на желтом фоне). Путь к нему тот, который и вёл прямой дорогой. Но файла ведь нет? В Деталях указано: Raw Registry Parameter - HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved,{C1B2C38F-3DCA-4E3D-BC34-D5B87B636543} - вот такого ключа в реестре нет. Значит, RAW, но в итоге ошибка.
То же самое в отношении uxtuneup.dll (оказалось, TuneUp вешает свой дизайн-сервис на Svchost). Файла нет, в реестре нет, но есть Raw Registry Parameter, которого в реестре глазами не видно, - и в результате OSAM говорит, что файл на диске имеется. »
На самом деле это всего лишь отключенные элементы, которые при необходимости можно восстановить так же, как отключили - просто вернув на место галочку и нажав Apply. Поле Raw Registry содержит в себе данные о том, где данный объект находится (если он отмечен как включенный) или находился (если рядом с ним галочка снята) в реестре.

Если Вы хотите избавиться от "отключенных" записей совсем (чтобы они не отображались в списке), то закройте программу и удалите файл "\Data\osamdata.bin" (здесь хранятся данные об отключенных ключах реестра) и каталог "\FileStorage\" внутри каталога "\Data\" (в FileStorage хранятся файлы). Удалять нужно и то, и другое. Что-то одно - нельзя.

В ближайшем релизе будет сделана функция удаления отключенных записей через интерфейс программы.

Цитата Erekle:
И ещё одно - желательно наличие быстрого пойска, с помощью которого можно было бы сразу отыскать, имеется ли в автозагрузке интересующийся файл - в т. ч. и по частичному совпадению в имени. С существующим инструментом я как-то не до конца разобрался.
Надеюсь, эти замечания будут полезны - программа в самом деле очень нравится. »
Поиск вызывается кнопкой "Search" в toolbar (верхнее меню), либо комбинацией клавиш "Ctrl+F". Там есть возможность поиска по имени файла. Искать нужно либо по всем разделам, либо по текущему. В имени файла можно использовать маски (например, "ux?uneu*"). Так же не забывайте об отличной функции - "группировка по файлам" (кнопка "Group by full path" в верхнем меню). В этом случае по выбранному Вами файлу будет указана вся информация о том, где он прописан в автозапуске (все ключи реестра и все файловые каталоги).

-------
Лучшая защита от вредоносных программ и руткитов
http://www.online-solutions.ru


Последний раз редактировалось Online Solutions, 12-12-2007 в 16:46.


Отправлено: 11:27, 12-12-2007 | #9


Новый участник


Сообщения: 30
Благодарности: 7

Профиль | Сайт | Отправить PM | Цитировать


Добрый вечер!

Вышло долгожданное обновление OSAM: Autorun Manager - v1.0.0.5974. Очень кратко об изменениях по сравнению с предыдущей версией:
  • введена система фильтров, позволяющая быстро и удобно анализировать только те компоненты автозагрузки, которые интересны в данный момент или вызывают наибольшее подозрение (например, изначально анализировать только заблокированные файлы, скрытые записи и т. п.);
  • новая функция: частичное обновление - чтобы не пересканировать все области автозагрузки, можно обновить информацию по отдельной группе, что значительно экономит время;
  • появилась возможность удаления ранее отключенных элементов одним кликом мыши (удаление из внутреннего хранилища);
  • доступен для использования html-лог;
  • добавлено несколько новых способов автозагрузки (внимание: в ближайшее время будет добавлено еще несколько);
  • исправлен ряд ошибок в "двойном-сканировании", противодействующем руткитам (rootkits) на уровне ядра (RING0);
  • улучшен алгоритм поиска скрытых ключей на уровне приложений (RING3);
  • исправлены ошибки в обработке (анализе данных) некоторых ключей;
  • значительные улучшения в детальной информации о записях в реестре и файлах - теперь гораздо больше информации, которая позволяет судить о записях (дата добавления записи в реестр, тип загрузки драйвера/сервиса, его текущий статус - запущен или нет, дата отключения записи и т. п.);
  • улучшена система поиска в автозагрузке;
  • улучшен интерфейс ("легенда", настройки, подписи для кнопок на toolbar), что добавило привлекательности программе;
  • реализована поддержка Windows v2000 (полнофункциональная работа, как и на других ОС линейки NT).
Скачать OSAM: Autorun Manager v1.0.0.5974 можно здесь. Расчитываем на ваши отзывы!

-------
Лучшая защита от вредоносных программ и руткитов
http://www.online-solutions.ru

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:10, 05-04-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Утилиты - OSAM: Autorun Manager

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Вопрос - autorun Akboozat Защита компьютерных систем 178 27-10-2016 19:24
Разное - [Autorun] Autorun New Construct Alpha - Загрузочное меню для установки Windows tweakos Оформление Windows XP 13 18-10-2010 21:05
Вопрос - OSAM v5.0 - теперь находит и удаляет руткиты, скрывающие свои файлы! Online Solutions Защита компьютерных систем 0 21-09-2009 17:04
Autorun strannic2005 Microsoft Windows 95/98/Me (архив) 10 20-12-2004 09:29
Autorun MrMadman Программирование и базы данных 4 31-12-2003 00:37




 
Переход