355

"О Process Explorer" по следам поста

http://pikabu.ru/story/_3720720

В комментариях к посту из шапки развернулась такая бурная дискуссия и мне интересно, почему никто не удосужился указать ИМХО два главных достоинства Process Explorer в борьбе со всякой нечистью: проверка цифровых подписей и интеграция с VirusTotal.

1. Кто-то в комментариях упомянул, что вирусы внедряются в существующие файлы в системе. Это хоть и очень редкое поведение на сегодняшний день, но имеет место быть. Для таких случаев есть проверка цифровой подписи приложения на достоверность. Включается через Options->Verify Image Signatures. Теперь в столбце Verified Signer видно наличие цифровой подписи у каждого запущенного процесса, а так же результат его проверки. Наиболее подозрительно, как мне кажется, будет: либо отсутствие цифровой подписи, либо сообщение типа "Цифровая подпись объекта не была проверена", что означает, что цифровая подпись есть, но она не прошла проверку по каким-либо причинам (например файл был изменен). Естественно, что эти признаки далеко не 100%, что данный процесс каким-либо образом является вредоносным, а просто индикатор того, что к этим процессам стоит присмотреться внимательнее.

2. Самое вкусное в этой программе, это возможность сверять список процессов (точнее их контрольные суммы) с базой VirusTotal. Включается через Options->VirusTotal.com->Check VirusTotal.com Для тех, кто не знает, что это такое: VirusTotal — бесплатная служба, осуществляющая анализ подозрительных файлов и ссылок (URL) на предмет выявления вирусов, червей, троянов и всевозможных вредоносных программ. Помимо сервиса онлайн-сканирования 57-ю (на данный момент) антивирусами, VirusTotal собирает данные о всех, когда-либо проверенных файлах, а так же результаты этих проверок. Эта особенность и помогает программе Process Explorer отображать результаты последнего сканирования всех файлов, что в данный момент у вас запущены. А если, файл никогда раньше на VirusTotal не проверялся (что достаточно редко встречается), то есть возможность отправить файл на проверку прямо из программы, щелкнув правой кнопкой мыши по нужному процессу и выбрав Check VirusTotal.
Немного о результатах: при уровне 1-3 обнаружения стоит не впадать в панику и удалять все подряд, связанное с процессом, а пройти на страничку результатов и ознакомится, какие антивирусы и какую информацию по данному файлу выдали. Т.к. бывает, что антивирусы могут ругаться, например, на файлы, которые были пропатчены для снятия защиты с них (в простонародье - крякнутые), или на файлы, которые в себе содержат код перехвата вызова разных функций операционной системы, что не всегда является чем-то страшным (тот же Fraps или ShadowPlay, например, перехватывает вызовы некоторых функции DirectX для своей работы). Уровень обнаружения 3-4 и выше, это уже серьезный индикатор наличия вредоносного процесса в системе.

Данные два метода с хорошей вероятностью позволят вам обнаружить заразу в системе и при наличии некоторых знаний ее обезвредить.

Спасибо за внимание и надеюсь, что это будет кому-либо полезно.
0
Автор поста оценил этот комментарий

Давно пользуюсь Anvir task manager. Единственное, что он не умеет - проверять цифровую подпись, а в остальном гораздо больше возможностей, чем в process explorer (судя по тому что я нагуглил про него). Почему-то про эту программу никто не написал, хотя она стоит того.

Иллюстрация к комментарию
Иллюстрация к комментарию
Иллюстрация к комментарию
раскрыть ветку (1)
4
Автор поста оценил этот комментарий
Ждем пост с обзором этой программы :)
показать ответы
2
Автор поста оценил этот комментарий
Просто все это ближе к тематике того ресурса) тут больше развлечение и т.д.)
раскрыть ветку (1)
10
Автор поста оценил этот комментарий

Просто я увидел здесь пост о Process Explorer, который набрал over 3000 рейтинга и посчитал, что он ни о чем, если не рассказать о самых полезных фичах, по моему мнению.

0
Автор поста оценил этот комментарий

о_О Это почему ? 

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Ну как бы обновления, выпускаемые для ОС, в частности содержат исправления уязвимостей в разных частях ОС. С выходом этих исправлений, как правило, становятся и доступны методы эксплуатации этих уязвимостей. Существует такой класс уязвимостей, для использования которых от пользователя, с незакрытыми дырками не требуется ничего, кроме того, как быть подключенным к интернету.

Короче говоря, не устанавливая обновления, вы тем самым многократно повышаете риск подхватить всякую заразу.

5
Автор поста оценил этот комментарий

что то тут хабром попахивает

раскрыть ветку (1)
4
Автор поста оценил этот комментарий
хабр читаю, правда никогда не писал там, но не совсем понял, что значит "пахнет"? Думаете, что украл текст или слишком костно изъяснил? :)
показать ответы
0
Автор поста оценил этот комментарий

error openning process отказано в доступе - у меня это выдает и процессы не убиваются. Помогите  пожалуйста

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Попробуйте запустить Process Explorer от имени администратора.
показать ответы
0
Автор поста оценил этот комментарий

У меня тут такая проблемма svchost.exe в последнее время начинает внезапно сходить с ума и жрать по 1,5-2 гига оперативки, посмотрел через эту программу, запускается Системой, и долбиться на айпишник 134.170.115.62 
Банально вбив в поисковую строку этот айпишник меня кинуло вот сюда http://www.update.microsoft.com/windowsupdate/v6/thanks.aspx...

Что это такое и как от него избавиться ? 
Винда 7 пиратка, все обновления отключены и проверка этих обновлений тоже. 

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
По жору памяти ничего не скажу, но отключение обновлений Windows очень плохая идея.
показать ответы
0
Автор поста оценил этот комментарий
Господя, а много ли сих тел являются именно вирусами не требующими действий пользователя? )))
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Понятие вирусов уже давно исказилось от первоначального значения.
показать ответы
Автор поста оценил этот комментарий
Любая стабильная система не основанная на желании непрерывного доения потребителя
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
как обтекаемо... назовите примеры пожалуйста :)
показать ответы
0
Автор поста оценил этот комментарий
И чем оно не никс? ))

Их стало 25! о ужос!
а еще есть универсальные вирусные решения ))

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
"Так, исследователи насчитали 948 уникальных вирусных тел в этом году, в то время как в период с 2010 по 2014 гг. было найдено всего 180 вирусов."

И близко не 5. К тому моменту, как OS X сравняется по популярности с виндой, вирусов и всяких других вредностей на ней будет ничуть не меньше. Так что пользуйтесь "стабильной системой", пока OS X занимает 7% среди всех пользователей ПК.

показать ответы
Автор поста оценил этот комментарий
Ух ты! А os x оно ваще не никс?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
[Отчёт: в 2015 году возникло больше вирусов для Mac, чем за предыдущие 5 лет](http://www.3dnews.ru/921905)

Статья как бы намекает, что чем популярнее ОС, тем она популярнее и у вирусоделов... Про никсы и os x, это как в анекдоте про неуловимого джо...

показать ответы
Автор поста оценил этот комментарий

Мда, вот и подросло поколение  не ведающих что винда зло, ms зло, и что не  делай это все костыли

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

А что "не зло" по-вашему?

показать ответы