Как обнаружить вредоносные программы

Данный пост является копипастой комментария пользователя @Ashcraft, из поста http://pikabu.ru/story/_3718870. Некоторые пользователи выразили желание увидеть этот комментарий в отдельном посте. Комментарии для минусов присутствуют.

Сам комментарий:


Парень, все кто советует тебе антивирусы - полные ламеры, которые ни одного вируса в своей жизни не убили.

Для начала ставь Process Explorer - замена стандартному, убогому "диспетчеру задач".

Да, да, эта штука на столько серьезна, что её выкупила империя зла и разместила на своём официальном сайте.
В списке программ наглядно видно какая программа запустила какую и кому принадлежит.

В первую очередь обрати внимание на столбец "Company Name". В большинстве случаев будет Microsoft Corporation и другие известные компании - например программки производителя ноутбука или драйверы от видеокарт. Увидишь что-то незнакомое - лови наркомана.

Во вторую очередь обрати внимание на столбец "Description" (описание по русски) - у _всех_ приличных программ есть хоть какое-то описание из нескольких слов. Иногда даже вполне внятное. Исключения в данный момент составляют только стандартные программы из комплекта windows10 (калькулятор, смотрелка изображений и тд). Увидишь что-то еще без описания (description) - лови наркомана.

В третью очередь обрати внимание где лежат исполняемые файлы программ. Для этого попросту наведи мышкой на программу в списке и всплывающая подсказка тебе быстро покажет путь до файла программы. Хорошие программы могут лежать _только_ в папках:
C:Windows
C:Program Files
C:Program Files (x86)
и ни в каких других! Увидишь программу, которая лежит в каком-то другом месте, особенно в каком-нибудь "Temp" или где-то в "AppData" - лови наркомана.

С некоторым опыт на автомате запомнишь все куски системы и сразу будешь видеть лишнее - когда некоторые вредные программы маскируются под запчасти Microsoft Corporation и подобное и уже чуть ли не на автопилоте будешь видеть и ловить наркоманов.

Далее ставишь Autoruns.
Авторы программы те же, точно так же выкуплено M$.

Там по вкладкам:
Logon - то что загружается при входе пользователя, смотрим - всё ли нам знакомо - к незнакомым программам приглядываемся, проверяем где они лежат. Нашли что-то подозрительное - отключаем, проверяем, если что не так - ловим наркомана.

Explorer - расширения рабочего стола. Например, там часто прописываются дополнительные меню при нажатии правой кнопкой мыши или вирусня. Точно так же проверяем и ловим если что.

Internet Explorer - расширения ослика ИЕ. Шерстим, ловим.

Sheduled Tasks - задания встроенного системного планировщика windows. Там тоже очень часто вирусня заседает. Очень уж удобный инструмент. Задания можно настроить на выполнение по разным событиям. Например - убил ты вирус, задание тут же (или завтра или при следующей перезагрузке или еще как-то) запускается и ставит вирус по новой. Так что это дерьмо следует тщательно проверить. Всё незнакомое и/или подозрительное выключить. Благо если ошибёмся - можно включить обратно любой пункт в Autoruns.

Services - те же самые Службы что можно проверить и в windows, но тут с преферансом и мадемуазелями.

"Boot Executable" и "Image Hijacks" - в идеале должны быть пустыми.

Теперь немножко о способах ловли наркомана.
Видите наркомана в Process Explorer? В первую очередь не надо пытаться его убить. Любой сносный вирус это поймёт и начнёт противодействовать - например как минимум запускаться снова. Вместо убийства, нажмите правой кнопкой мыши и выберите Suspend (приостановить - по русски). Процесс окажется как бы запущен но на паузе и соответственно ничего не сможет сделать. Далее открываем его свойства (Properties) через ПКМ или двойной щелчок. Смотрим: где эта сволочь живёт и от чьего имени запущена (система, пользователь или еще чего) (закладка Image) и куда он лезет в сети (закладка TCP/IP). С этой информацией мы уже практически оседлали бяку.

Далее можно запретить обращения к адресам куда лезет вирусня и навести геноцид в папке его обитания на вашем компе. Если папка не какая-то рандомная, а вирус всегда появляется в одной и тоже папке, то можно её не удалять. Вместо удаления папки, удаляем её содержимое, потом в свойствах папки делаем "только чтение ". А теперь нам нужна информация - от чьего имени был запущен вирус, например от имени "СИСТЕМА" (системный суперпользователь). В настройках прав доступа к папке, запрещаем пользователю СИСТЕМА любые действия с папкой как-то запись или чтение. На себя любимого эти права на всякий случай оставляем. PROFIT. Даже если вирус запустится - он не сможет себя сохранить в привычном месте и жестоко обломится.

В общем устал я писать, и так более чем достаточное руководство расписал. Удачи в поисках наркоманов!
Вы смотрите срез комментариев. Показать все
14
Автор поста оценил этот комментарий
Боже, что за херню я сейчас прочитал?
1) Этот способ работал бы только в 90х и сейчас на "студенческих" вирусных
2) "Не ставить антивирус", что за херня? Что, существует вирусы только как отдельный файл, и нет тех, которые внедряются в другие программы?
3) Хорошие программы лежат только в:
C:Windows
C:Program Files
C:Program Files (x86)
Да сейчас чуть ли не все вирусы туда метят.
4) Существует продвинутые вирусы, целые программы, которые могут загружаться до загрузки системы, да и вообще селятся в прошивках жестких и в биосе - и х*уй ты увидешь их когда нибуть.
5) Как на счёт шифровальщиков? Один раз запустил и приплыли, тебе никуя не помогут потом эти методы "каменного века"века".



6) Ставьте хорошие антивирусы и не ведитесь на всякую х**уй*ню из интернета о "народных" методах "ловли наркомана", так как это вас "ловят"ловят", а не вы вирусы.
раскрыть ветку (20)
4
Автор поста оценил этот комментарий

Кстати, да, похоже на "народную медицину" очень: зачем нам врач и таблетки, мы подорожник к жопе прихуячим, и так поедем.

4
Автор поста оценил этот комментарий

но подожди, это же БИСПЛАТНА!!!! А значит можно попросить студента Васю, внука бабы Клавы, вылечить тебе компьютер, а то что-то из-за баннеров и баров уже не видно экрана.
А Вася же весь день за компьютером сидит и побеждает каких-то раков - наверняка лучший хакер в районе.

На самом деле сейчас лицензия на антивирусы уже стоит копейки, предлагается как допуслуга провайдерами. Но https://lurkmore.to/нищеброд так не считают

1
Автор поста оценил этот комментарий
еще один

#comment_54757274

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну, как минимум минус я автору поста поставил.

И да, автор поста полностью виноват, если из контекста выдрал, желтый журналюга!

Автор поста оценил этот комментарий

Да блядь, у меня нет никакого антивируса 5 лет. Я сижу на ёбанной Windows XP, и от этого факта постоянно бомбит у окружающих, мол "хватит труп носилавать!!11".

И знаешь в чём прикол? За 5 ёбаных лет не было вирусов у меня НИ РАЗУ. И я не боюсь говорить, что я без антивируса, потому что в наше время вирус можно получить, только если сам его скачаешь и запустишь.

К чему я это веду: нахуй нужны антивирусы, если есть мозги?

И, да, нужно быть конкретным долбоёбом, чтобы запустить в свой комп какую-то хуйню по типу шифровальщиков и прочих "сложнэх вирусафф", которые не лечатся описанными в посте способами.

раскрыть ветку (8)
Автор поста оценил этот комментарий
Ох, а таких "умных" мне жалко.
Они даже не понимают что качать вообще ничего не надо, достаточно просто зайти и даже них*уя не делать на сайт гуг/яху/майкрософт/фейсбук/вк и другие якобы безопасные сайты, за вас сами всё сделают, и вы даже ничего не заметите, просто немного пинг увиличится, скорость интернета немного замедлится, комп станет намного прожорливей, но так, чтобы даже не будет бросаться в глаза, будете грешить на оператора и то что виндовоз уже старенький. Как? Да просто, достаточно взломать и внедрить код свой на эти сайты или де перехватить ваш запрос на сайт и предоставить точную копию, которая будет исправно функционировать и даже может в HTTPS.
.
Ох, а как это "новая" USB уязвимость, на аппаратном уровне существующая с первой версии, ммм... Даже блять никакой накуй антивирус не спасёт, достаточно просто вставить в зараженных комп даже не флешку, не жесткий, а простую мышку/клаву/блютуз/вайфай адаптер, даже не запуска ОС на зараженном компе, и потом вставить в "здоровый" пк и всё, он заражен, ни ОС, ни Антивирус даже знать не будут, да и вы тоже, ведь вся перефирия работает исправно же, да и никакие новые процессы не запустились и в автозагрузку никто не метится, у вас здоровая ОС, но вот материнка и вся USB периферия - уже нет.
раскрыть ветку (4)
1
Автор поста оценил этот комментарий

Вероятность описанных тобой событий крайне мала, и против них обычный пользователь ничего поделать не сможет. Больше и говорить не о чем. Вероятность, что тебя убьёт метеоритом, тоже существует, но ты же не ходишь по улице, косясь на небо?

Я же говорю про обычные рядовые троянчики, черви и прочую лабуду, которая у "обычных" пользователей постоянно сидит в компах, но которую можно спокойно избежать. Если продолжать аналогию с метеоритом, то эти пользователи переходят многополосное шоссе, не оглядываясь по сторонам, а потом удивляются, что их сбила машина. С "метеоритом" же ничего не поделать, не от тебя это зависит. Можно, конечно, всю жизнь сидеть в бункере, ставить себе over9000 антивирусов, создавая дополнительные неудобства, но зачем?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Аналогия на аналогию

Знаете, можно и ремнём безопасности не пристёгиваться, вы же никогда не попадали в ДТП, зачем же он вам вообще нужен?

Надеюсь ответ был исчерпывающим .

Автор поста оценил этот комментарий
Ох, а таких "умных" мне жалко.
Они даже не понимают что качать вообще ничего не надо, достаточно просто зайти и даже них*уя не делать на сайт гуг/яху/майкрософт/фейсбук/вк и другие якобы безопасные сайты, за вас сами всё сделают, и вы даже ничего не заметите, просто немного пинг увиличится, скорость интернета немного замедлится, комп станет намного прожорливей, но так, чтобы даже не будет бросаться в глаза, будете грешить на оператора и то что виндовоз уже старенький. Как? Да просто, достаточно взломать и внедрить код свой на эти сайты или де перехватить ваш запрос на сайт и предоставить точную копию, которая будет исправно функционировать и даже может в HTTPS.
Тем более, некоторые зловреды имеют цифровую подпись, они могут беспрепятственно запускаться, вы даже не поймёте что это вредоносное приложение, оно же с цифровой подписью.
.
Ох, а как это "новая" USB уязвимость, на аппаратном уровне существующая с первой версии, ммм... Даже блять никакой накуй антивирус не спасёт, достаточно просто вставить в зараженных комп даже не флешку, не жесткий, а простую мышку/клаву/блютуз/вайфай адаптер, даже не запуска ОС на зараженном компе, и потом вставить в "здоровый" пк и всё, он заражен, ни ОС, ни Антивирус даже знать не будут, да и вы тоже, ведь вся перефирия работает исправно же, да и никакие новые процессы не запустились и в автозагрузку никто не метится, у вас здоровая ОС, но вот материнка и вся USB периферия - уже нет.
раскрыть ветку (1)
Автор поста оценил этот комментарий
хе... Хотелось отредактировать комментарий, а получилось как второй, забавно, чё
Автор поста оценил этот комментарий
а кому XP не подходит, что делать? И почему XP, а чего не Win95? Или не DOS?
раскрыть ветку (2)
Автор поста оценил этот комментарий

Не подходит - не юзай. Я чё, агитирую, что она лучше, или что? Я сижу на ней и не испытываю неудобств, остальные пусть сидят на чём-угодно...

раскрыть ветку (1)
Автор поста оценил этот комментарий

"я как бы намекаю", что твое предложение, мягко говоря,  очень-очень специфическое. Если подбирать аналогию, то оно звучит как предложение ездить на скейт-борде в треде, где люди обсуждают автомобили =)

1
Автор поста оценил этот комментарий
каспер антивир 2015 норм?
раскрыть ветку (6)
3
Автор поста оценил этот комментарий
Лучше не KAV, а KIS, да и то вроде он стал как подписка, можно обновлять на свежую версию, был бы ключ (я так обновился c 2015 на 2016 KIS без оплаты и смс)
И если очень паникуете, то можно там включить в контроле программ только доверенные приложения (я точно не помню как это называетсяназывается), как итог он с "часик-другой" посканирует комп и попросит вроде перезагрузить, и посте вирус-не вирус, куй что то запустится без вашего личного разрешения на запуск, кроме как приложений с цифровой подписью и доверенных Касперским, ну и вы можете в "белый список" свои приложения вносить.
раскрыть ветку (5)
3
Автор поста оценил этот комментарий

ловят"ловят

века"века".

называетсяназывается


В первый раз вижу человека, который заикается при письме

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Вы никогда не пользовались Swype клавиатурой в специфичном ПО (UC Browser) которая плохо дружит с "умным" способом ввода?

Ну или "мне так привычнее с заиканием 😁 "
Автор поста оценил этот комментарий

А что на счет тотала ? 

раскрыть ветку (2)
Автор поста оценил этот комментарий
Ох... Это тоже что и KIS, но что то ещё включает в состав, не относящихся прямо к антивирусной защиты
Автор поста оценил этот комментарий

ставь просто KIS =) говорю как человек, который много умного знает про эти продукты =))))

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку