АНТИВИРУСЫ

Алгоритмы, вопросы по синаксису, описание програмного обеспечения, администрирование серверов и т.д. и т.п.

Модератор: Модераторы

Ответить

Каким лекарством пользуетесь?

Опрос закончился 01 янв 2011, 12:45

Каспер
37
31%
Нод 32
45
37%
Симантек
3
2%
Нортен
0
Голосов нет
Куреит
2
2%
Панда
0
Голосов нет
Авира Антивир (зонтик)
12
10%
Dr.Web
14
12%
ClamAV
3
2%
AVG
5
4%
 
Всего голосов: 121

Аватара пользователя
ROBOCOP
Доктор Наук
Сообщения: 2664
Зарегистрирован: 17 янв 2007, 19:50
Откуда: от бога
Контактная информация:

Re: АНТИВИРУСЫ

Сообщение ROBOCOP »

gil писал(а):рекомендация - дебильная.. будет ржачно смотреть, как юзер удалит ключ в реестре "Shell" - "explorer.exe csrcs.exe"..
тогда винда грузицо перестанет :) и будет ему щастье :)
удаляеца только запись csrcs.exe из Shell :ag:
но можно и извращенно воспринимать. дело в пристрастии
отрабатываю удары
Аватара пользователя
gil
Злой гик
Сообщения: 3193
Зарегистрирован: 31 окт 2006, 16:22

Re: АНТИВИРУСЫ

Сообщение gil »

так и напиши в рекомендации :)
а не "правой кнопкой мыши на разделе - удалить"..
Аватара пользователя
Kenwood
ВЕТЕРАН
ВЕТЕРАН
Сообщения: 1869
Зарегистрирован: 08 ноя 2008, 19:06
Откуда: Мебелка
Контактная информация:

Re: АНТИВИРУСЫ

Сообщение Kenwood »

Насчет антивиров. Не знаю как в разрез с законодательством, но законодателями мира живой есть сайт - http://qiq.ru/
Там надо просто зарегится. И набрать в поиске , ну да хоть "файервол". Остальное придет само. Если конечно мы совсем уж нэ.
Аватара пользователя
ROBOCOP
Доктор Наук
Сообщения: 2664
Зарегистрирован: 17 янв 2007, 19:50
Откуда: от бога
Контактная информация:

Re: АНТИВИРУСЫ

Сообщение ROBOCOP »

Вопрос:
В налоговой какой вирус?
у них проблемы с прошлой недели не работают по регистрации.
отрабатываю удары
Аватара пользователя
ROBOCOP
Доктор Наук
Сообщения: 2664
Зарегистрирован: 17 янв 2007, 19:50
Откуда: от бога
Контактная информация:

Re: АНТИВИРУСЫ

Сообщение ROBOCOP »

Обл! это ругаюсь
Новая зараза на работе каждый день новый комп вылетает. Сеть пропадает. И СД-ром не открывается без скрепки.
Вирусов не находицо. Драйверы левые работают и не удаляются. Спасает переустановка винды. качнул winsockxpfix он бессилен. кто знает как без переустановки ОС решить проблеммы с TCP IP ?

Нашёл ответы но проверить уже негде http://support.microsoft.com/kb/811259/
отрабатываю удары
Аватара пользователя
ROBOCOP
Доктор Наук
Сообщения: 2664
Зарегистрирован: 17 янв 2007, 19:50
Откуда: от бога
Контактная информация:

Re: АНТИВИРУСЫ

Сообщение ROBOCOP »

Сегодня опять сеть пропала на следующем компе!
удалил драйвер сети. установил сервис пак, перезагрузил, с вынутым кабелем установил драйвер И ВСЁ ЗАРАБОТАЛО!

вот системные события:
Компьютер автоматически настроил IP-адрес для сетевого адаптера с адресом 00E04CE8E88D. Используется IP-адрес 169.254.244.100.
Служба сервера не смогла воссоздать общий ресурс "nos00508", так как каталог "C:\Documents and Settings\EXPERT\Local Settings\Temp\nos00508" более не существует. Запустите команду "net share nos00508 /delete" для удаления этого общего ресурса или восстановите каталог "C:\Documents and Settings\EXPERT\Local Settings\Temp\nos00508".
NTP-клиент поставщика времени: произошла ошибка при поиске в DNS настроенного вручную узла 'time.windows.com,0x1'. NTP-клиент вновь повторит поиск в DNS через 15 мин. Ошибка: Сделана попытка выполнить операцию на сокете для недоступного хоста. (0x80072751)

Хакеры используют эту дыру!
из справки винды:
Если имя нужного сервера времени отсутствует в списке, его можно ввести с клавиатуры. Для синхронизации часов подходят только серверы, использующие протокол SNTP. При вставке адреса сервера Интернета, использующего протокол HTTP, синхронизация выполняться не будет. Дополнительные сведения см. в документе RFC 1305.
Сервер time.windows.com управляется корпорацией Майкрософт. Сервер времени time.nist.gov управляется правительством США. В списке могут также быть перечислены другие серверы времени, поставляемые разработчиком компьютеров.
отрабатываю удары
Аватара пользователя
Vendetta
серебрянный кавалер
серебрянный кавалер
Сообщения: 169
Зарегистрирован: 26 мар 2009, 11:34

Re: АНТИВИРУСЫ

Сообщение Vendetta »

супер сайт http://nod321.com/
Есть две бесконечные вещи: Вселенная и человеческая глупость. Впрочем, насчет первой я не уверен.
Альберт Эйнштейн
Аватара пользователя
ROBOCOP
Доктор Наук
Сообщения: 2664
Зарегистрирован: 17 янв 2007, 19:50
Откуда: от бога
Контактная информация:

Re: АНТИВИРУСЫ

Сообщение ROBOCOP »

сайт nod321 а также nod325 супер. если нет лицензии.
с упоением перевожу иероглифы в словаре.
отрабатываю удары
Аватара пользователя
ROBOCOP
Доктор Наук
Сообщения: 2664
Зарегистрирован: 17 янв 2007, 19:50
Откуда: от бога
Контактная информация:

AUTORUN

Сообщение ROBOCOP »

Червь, похищающий пароли пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 97788 байт. Написан на С++.

Инсталляция

После активации червь копирует свое тело в системный каталог Windows под именем "avpo.exe":
%System%\avpo.exe

Для автоматического запуска при каждом следующем старте системы червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"avpa" = "%System%\avpo.exe"

Распространение

Червь копирует свой исполняемый файл на все логические и съемные диски под именем "ntde1ect.com":
X:\ntde1ect.com

Далее в корне каждого каталога червь создает файл "autorun.inf":
X:\autorun.inf

который запускает исполняемый файл червя каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник",

где — буква раздела.

Всем созданным файлам червь устанавливает атрибут "скрытый".

Деструктивная активность

Червь извлекает из своего тела динамическую библиотеку DLL под именем "avpo0.dll":
%System%\avpo0.dll

Далее файлу присваивается атрибут "скрытый".

Данный файл имеет размер 31455 байт и детектируется Антивирусом Касперского как Packed.Win32.NSAnti.r.

Данная библиотека внедряется во все запущенные процессы в системе, и с ее помощью производится перехват нажатия клавиш клавиатуры в следующем процессе:
maplestory.exe

Таким способом, червь пытается похитить информацию об учетных записях игроков для игры:

Maple Story

Также червь анализирует файлы настроек вышеуказанной игры и пытается извлечь из них информацию об учетных записях игрока на игровых серверах.

Собранная информация отправляется на сайт злоумышленникам в HTTP запросе:

http://www.gamesrb.com/*****/mwo/lin.asp

Также червь извлекает из своего тела драйвер во временный каталог текущего пользователя Windows под случайно сгенерированным именем:

%Temp%\.sys

Где — случайная последовательность цифр и букв латинского алфавита, например "qb4y9wm".

Данный файл имеет размер 21810 байт и детектируется Антивирусом Касперского как Rootkit.Win32.Vanti.gl.

Далее драйвер копируется в системный каталог Windows под именем "wincab.sys":
%System%\wincab.sys

Для запуска драйвера червь использует следующую службу:
[HKLM\SYSTEM\CurrentControlSet\Services\Wincab]

Данный драйвер завершает следующие процессы:
KAV
RAV
AVP
KAVSVC

Также скрывает файлы, процессы и ключи реестра, содержащие в имени подстроку "wincab" при помощи подмены обработчиков следующих функций:
NtEnumerateKey
NtEnumerateValueKey
NtQueryDirectoryFile
NtQuerySystemInfromation

в KeServiceDescriptorTable.

Червь изменяет значения следующих параметров ключей системного реестра:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue" = "0"

[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"Hidden" = "2"

[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"ShowSuperHidden" = "0"

[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Pocilies\Explorer]
"NoDriveTypeAutoRun" = "91"

Таким образом, отключается отображение скрытых файлов и включаются функции автозапуска.

Также червь производит загрузку файла со следующего URL:
http://www.om7890.com/*****/help.exe

Загруженный файл сохраняется в системный каталог Windows под именем "help.exe":
%System%\help.exe

После успешного сохранения файл запускается на выполнение.

На момент создания описания по указанной ссылке вредоносных объектов не загружалось.

Червь выгружает из памяти следующие процессы:
rtsniff.exe
packetcapture.exe
peepnet.exe
capturenet.exe
wireshark.exe
aps.exe
отрабатываю удары
Аватара пользователя
gil
Злой гик
Сообщения: 3193
Зарегистрирован: 31 окт 2006, 16:22

Re: АНТИВИРУСЫ

Сообщение gil »

копипастишь - так проверяй текст.. а то хрен поймешь, что подставить куда..
Аватара пользователя
MiRNiY A10M
флудоместный офтопщик
Сообщения: 1661
Зарегистрирован: 17 мар 2009, 16:13
Откуда: то..
Контактная информация:

Re: АНТИВИРУСЫ

Сообщение MiRNiY A10M »

gil писал(а):копипастишь - так проверяй текст.. а то хрен поймешь, что подставить куда..
аааа, виндой значит балуешься! ))))
извините, эмоции захлестнули )
Аватара пользователя
gil
Злой гик
Сообщения: 3193
Зарегистрирован: 31 окт 2006, 16:22

Re: АНТИВИРУСЫ

Сообщение gil »

MiRNiY A10M писал(а):
gil писал(а):копипастишь - так проверяй текст.. а то хрен поймешь, что подставить куда..
аааа, виндой значит балуешься! ))))
нет, не балуюсь.. но иногда почитываю ветку, дабы быть в курсе.. вдруг кто помощи попросит..
Аватара пользователя
telengit
ВЕТЕРАН
ВЕТЕРАН
Сообщения: 2202
Зарегистрирован: 03 май 2007, 21:18
Откуда: клан [Flood]
Контактная информация:

Re: АНТИВИРУСЫ

Сообщение telengit »

народ, скажите битте: куда (в какую папку именно) сохраняются базы обновленные через инет??? антивир стоит NOD32 Business E.
Изображение
Изображение
Аватара пользователя
gil
Злой гик
Сообщения: 3193
Зарегистрирован: 31 окт 2006, 16:22

Re: АНТИВИРУСЫ

Сообщение gil »

где-то в пуске есть поиск.. там можно ввести *.nup, да посмотреть..
а так - нод обычно их сохраняет неюзабельно, и следует поискать тулзу, которая из текущих обновлений делает нормальный пак, пригодный для переноса баз..
Аватара пользователя
=cblp4uk=
пьяный дурак
Сообщения: 1924
Зарегистрирован: 22 май 2009, 14:22
Откуда: ) ваши мысли? ;)
Контактная информация:

Re: АНТИВИРУСЫ

Сообщение =cblp4uk= »

telengit писал(а):народ, скажите битте: куда (в какую папку именно) сохраняются базы обновленные через инет??? антивир стоит NOD32 Business E.
"%ALLUSERSPROFILE%\Application Data\ESET\ESET Smart Security"
"%PROGRAMFILES%\ESET\ESET Smart Security"
где-то там..
gil писал(а):следует поискать тулзу
найти бы её )
зы: )
Ответить

Вернуться в «Программирование, администрирование и софт»