Как обнаружить вредоносные программы

Данный пост является копипастой комментария пользователя @Ashcraft, из поста http://pikabu.ru/story/_3718870. Некоторые пользователи выразили желание увидеть этот комментарий в отдельном посте. Комментарии для минусов присутствуют.

Сам комментарий:


Парень, все кто советует тебе антивирусы - полные ламеры, которые ни одного вируса в своей жизни не убили.

Для начала ставь Process Explorer - замена стандартному, убогому "диспетчеру задач".

Да, да, эта штука на столько серьезна, что её выкупила империя зла и разместила на своём официальном сайте.
В списке программ наглядно видно какая программа запустила какую и кому принадлежит.

В первую очередь обрати внимание на столбец "Company Name". В большинстве случаев будет Microsoft Corporation и другие известные компании - например программки производителя ноутбука или драйверы от видеокарт. Увидишь что-то незнакомое - лови наркомана.

Во вторую очередь обрати внимание на столбец "Description" (описание по русски) - у _всех_ приличных программ есть хоть какое-то описание из нескольких слов. Иногда даже вполне внятное. Исключения в данный момент составляют только стандартные программы из комплекта windows10 (калькулятор, смотрелка изображений и тд). Увидишь что-то еще без описания (description) - лови наркомана.

В третью очередь обрати внимание где лежат исполняемые файлы программ. Для этого попросту наведи мышкой на программу в списке и всплывающая подсказка тебе быстро покажет путь до файла программы. Хорошие программы могут лежать _только_ в папках:
C:Windows
C:Program Files
C:Program Files (x86)
и ни в каких других! Увидишь программу, которая лежит в каком-то другом месте, особенно в каком-нибудь "Temp" или где-то в "AppData" - лови наркомана.

С некоторым опыт на автомате запомнишь все куски системы и сразу будешь видеть лишнее - когда некоторые вредные программы маскируются под запчасти Microsoft Corporation и подобное и уже чуть ли не на автопилоте будешь видеть и ловить наркоманов.

Далее ставишь Autoruns.
Авторы программы те же, точно так же выкуплено M$.

Там по вкладкам:
Logon - то что загружается при входе пользователя, смотрим - всё ли нам знакомо - к незнакомым программам приглядываемся, проверяем где они лежат. Нашли что-то подозрительное - отключаем, проверяем, если что не так - ловим наркомана.

Explorer - расширения рабочего стола. Например, там часто прописываются дополнительные меню при нажатии правой кнопкой мыши или вирусня. Точно так же проверяем и ловим если что.

Internet Explorer - расширения ослика ИЕ. Шерстим, ловим.

Sheduled Tasks - задания встроенного системного планировщика windows. Там тоже очень часто вирусня заседает. Очень уж удобный инструмент. Задания можно настроить на выполнение по разным событиям. Например - убил ты вирус, задание тут же (или завтра или при следующей перезагрузке или еще как-то) запускается и ставит вирус по новой. Так что это дерьмо следует тщательно проверить. Всё незнакомое и/или подозрительное выключить. Благо если ошибёмся - можно включить обратно любой пункт в Autoruns.

Services - те же самые Службы что можно проверить и в windows, но тут с преферансом и мадемуазелями.

"Boot Executable" и "Image Hijacks" - в идеале должны быть пустыми.

Теперь немножко о способах ловли наркомана.
Видите наркомана в Process Explorer? В первую очередь не надо пытаться его убить. Любой сносный вирус это поймёт и начнёт противодействовать - например как минимум запускаться снова. Вместо убийства, нажмите правой кнопкой мыши и выберите Suspend (приостановить - по русски). Процесс окажется как бы запущен но на паузе и соответственно ничего не сможет сделать. Далее открываем его свойства (Properties) через ПКМ или двойной щелчок. Смотрим: где эта сволочь живёт и от чьего имени запущена (система, пользователь или еще чего) (закладка Image) и куда он лезет в сети (закладка TCP/IP). С этой информацией мы уже практически оседлали бяку.

Далее можно запретить обращения к адресам куда лезет вирусня и навести геноцид в папке его обитания на вашем компе. Если папка не какая-то рандомная, а вирус всегда появляется в одной и тоже папке, то можно её не удалять. Вместо удаления папки, удаляем её содержимое, потом в свойствах папки делаем "только чтение ". А теперь нам нужна информация - от чьего имени был запущен вирус, например от имени "СИСТЕМА" (системный суперпользователь). В настройках прав доступа к папке, запрещаем пользователю СИСТЕМА любые действия с папкой как-то запись или чтение. На себя любимого эти права на всякий случай оставляем. PROFIT. Даже если вирус запустится - он не сможет себя сохранить в привычном месте и жестоко обломится.

В общем устал я писать, и так более чем достаточное руководство расписал. Удачи в поисках наркоманов!
Вы смотрите срез комментариев. Показать все
13
DELETED
Автор поста оценил этот комментарий
А что так сложно? Антивирусы нынче вообще не вывозят что ли?
раскрыть ветку (18)
12
Автор поста оценил этот комментарий

А видел браузер, в котором 2/3 окна занимают невынимаемые напрямую рекламные плашки? Просто потому, что оба основных пользователя браузера (женщина 38 лет с сыном 13 лет) не сняли галочки в нужных случаях. По сути дела - они согласились на установку этой дряни. В реальности подобного г*на на машине может быть до 3-5 Гб. И всё оно - не вирусы, б*

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

правильно, никакой антивирус или софт не спасет, если человек не смотрит или не знает, что делает. UAC выключат, никакой текст при установке не читают - жмут "далее" до посинения, а потом: "А кто это сделал?"

13
Автор поста оценил этот комментарий
А они когда-то вывозили? )


(вопрос чисто риторический, ответ известен - нет)

раскрыть ветку (14)
12
Автор поста оценил этот комментарий
Странное заявление
раскрыть ветку (13)
9
Автор поста оценил этот комментарий
Нормальное заявление
раскрыть ветку (12)
10
Автор поста оценил этот комментарий

Это из серии "Хорошая штука NOD32: и быстая, и шустрая и удобная... одно в нём плохо - вирусы не находит вообще ))"

раскрыть ветку (2)
10
DELETED
Автор поста оценил этот комментарий

Шутка устарела лет 8 назад :)

"Из участников тестирования Virus Bulletin 100 % Eset NOD32 обладает наибольшим среди тестируемых (80 по состоянию на Июль 2013 года) количеством наград данной лаборатории." © википедия

В школе поставил во все поля NOD32 - проблем не знаю, вообще пох откуда училки со своими флешками приходят и куда в интренеты по запросам "скачать музыку для детского праздника без СМС" ходят (ну, еще AdBlock со всеми фильтрами) :) 

раскрыть ветку (1)
Автор поста оценил этот комментарий
Вместо "NOD32" ставим название любого другого антивируса и размещаем на сайте компании. Разве не так это работает?
10
Автор поста оценил этот комментарий
То есть сначала заебашиваем комп левым говнософтом (майлсру например), качаем с левых сайтов - а потом возмущаемся что антивирусы не вывозят, так чтоли?
Сейчас, при ровных руках, это заявление не актуально
раскрыть ветку (8)
6
Автор поста оценил этот комментарий

а зачем антивирус если он не позволяет тебе не беспокоиться о вирусах, или ты с антивирусом качаешь что угодно и запускаешь что угодно? Про майл ру не говорю, это не вирус.

раскрыть ветку (5)
6
Автор поста оценил этот комментарий
Скажи, а каска всегда спасает от упавшего на стройке кирпича или другой тяжёлой херни? Да, антивирус не панацея - но на данный момент, это лучше, чем самому все ковырять
раскрыть ветку (2)
Автор поста оценил этот комментарий

не всегда, но если не ронять кирпичи, то каске и спасать не придется никого.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Если не создавать вирусов, то и антивирусы не нужны - но они есть, как и падающие кирпичи
6
Автор поста оценил этот комментарий

майлсру хуже вируса

4
Автор поста оценил этот комментарий

это хуже) с ними ни кто не борется 

Автор поста оценил этот комментарий

тышшу раз прав!))) но иногда от безысходности бывает как у меня три дни назад, качнула софт и только начала его Каспером просеивать , а этот гад кроссбраузер уже установился и теперь только винду переустанавливать. 

1
Автор поста оценил этот комментарий
То есть сначала заебашиваем комп левым говнософтом (майлсру например), качаем с левых сайтов - а потом возмущаемся что антивирусы не вывозят, так чтоли?

Если ты делаешь все это и антивирус не вывозит - он не выполняет свою работу, а следовательно и нахуй не нужен. Если же ты не делаешь этого, то антивирус тебе не нужен тем более.

1
Автор поста оценил этот комментарий

Не всегда. И мэйл не всегда считается вредоносной, к сожалению.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку