Виртуальная машина
Новая графика, расширенные возможности, незнакомая операционная система: вы купили компьютер или ноутбук последней модели. Но через некоторое время вдруг поняли, что графика не радует, новыми функциями не пользуетесь, а незнакомая ОС постоянно ставит вас в тупик? Знакомая картина, многие пользователи в погоне за новомодными штучками попадают в такую ситуацию. Что делать, если вы хотите вернуть свою старую ОС с вашими настройками? Не торопитесь принимать поспешные решения. Прежде чем поменять привычную операционку у вас есть возможность испытать новую на виртуальной машине. В использовании виртуальной машины имеется ряд преимуществ. Вы можете без опаски гулять по интернету, так как в случае вирусной атаки пострадает только виртуальный компьютер, который легко восстановить. Вы можете тестировать любое ПО, даже очень сомнительное. У вас есть возможность испробовать новую ОС или новые настройки своей операционки, без опаски сделать что-то 'не так'. Теперь поговорим не много о том, что из себя представляет виртуальный компьютер. Используя специальную программу вы можете 'собрать' искусственный компьютер. Несмотря на то, что он будетсуществовать только в окне программы ВМ, для него нужна своя операционка. После создания виртуальный компьютер будет храниться на жестком диске настоящего в двух файлах. В первом будут храниться данные о конфигурации виртуального компьютера (объем жесткого диска и оперативки, свойства экрана и используемые разъемы). В другом файле будет находиться жесткий диск вашего вирткомпа. Нужно отметить один немаловажный факт. Жесткий диск виртуального компьютера занимает такое количество пространства на жестком диске реального, сколько ему требуется на данный момент. Многие программы виртуализации позволяют создавать динамически расширяющиеся диски. Такой диск будет увеличиваться в объеме согласно требованиям виртуального компьютера. Основная масса программ виртуализации поддерживает все основные ОС. Только при создании вирткомпьютера надо сразу у казать, какая система будет установлена. Главные производители программ виртуализации:
VMware http://www.vmware.com/,
Parallels Workstation http://www.parallels.com/ ,
VirtualBox http://www.virtualbox.org/,
Virtual PC http://www.microsoft.com/windows virtual-pc/default.aspx ,
MokaFive http://www.mokafive.com/.Скажу пару слов о технических параметрах основного компьютера. Объем требуемой оперативной памяти зависит от количества виртмашин, которые вы будете запускать одновременно. Учитывая, что все современные компьютеры оснащаются 2-4 гигами, то переживать не о чем. Размер жесткого диска должен быть минимум 160 гигов.
Проблемы в работе программ
Зависание программ
Сбой в работе происходит время от времени в любой программе. Это грозит, как минимум, потерей несохраненных данных. Иногда такая программа может загрузить процессор на 100%. Тогда повиснет весь компьютер. В первом случае,чтоб избежать проблем, вам достаточно регулярно выполнять сохранение данных, а во втором придётся воспользоваться кнопкой RESET (это делается в крайнем случае,когда компьютер уже не реагирует на команды). Что же можно сделать с повисшей программой? Во-первых, можно воспользоваться универсальной комбинацией клавишь для закрытия любых программ: Alt-F4. Для этого надо находиться в окне программы. Во-вторых, можно кликнуть правой кнопкой мыши по значку программы на панели задач и выбрать Закрыть. Иногда этого бывает достаточно. В более тяжелых случаях придётся воспользоваться Диспетчером задач.
Диспетчер задач
Вызывается эта утилита комбинацией клавишь Ctrl-Shift-Esc или Ctrl-Alt-Del. На первой вкладке её окна отображаются работающие в данный момент приложения (программы) и их состояние (Работает или Не отвечает). Если напротив программы написано Работает, то всё нормально. А вот если в течение достаточно долгого времени горит Не отвечает, значить произошел сбой и лучше закрыть эту программу. Для этого надо выбрать её строку в окне диспетчера и кликнуть по кнопке Снять задачу. Если программа и на это не реагирует, то нужно в окне Приложения кликнуть правой кнопкой мыши по строке этой программы и выбрать Перейти к процессам. Вы попадете в окно процессов на нужную вам строку. Остаётся только нажать кнопку Завершить процесс и в следующем окне нажать Да. В диспетчере вы можете так же запустить нужное приложение. В меню Файл есть команда Новая задача. С её помощью можно вызвать Командную строку, прописать в ней имя исполнительного файла нужного приложения и нажать Ввод для запуска. В Диспетчере можно узнать и другую полезную информацию. Например, загруженность процессора и какие именно программы насколько его загружают. Очень часто это позволяет выявить виновника того, что компьютер тормозит. Внимание, не пытайтесь снять процессы, запущенные от имени SYSTEM, LOCAL SERVICE, NETWORK SERVICE.
Режимы загрузки Windows
В Windows существует несколько видов запуска операционной системы. Чтобы получить возможность выбора режима, необходимо в момент запуска ОС нажать клавишу F8. После этого вы попадете в меню режимов. Мышь тут ещё не работает, поэтому для перемещения по монитору используют стрелки, а для выбора клавишу Ввод.
Безопасный режим
Его используют при возникновении проблем в работе системы. В этом режиме не запускаются программы из папки Автозагрузка, загружаются только системные драйвера, разрешение монитора 800х600. В этом режиме отключены некоторые службы. Вы не сможете сделать Восстановление системы, например. Зато вы можете удалить драйвера и программы, которые работают некорректно. Утилита Восстановление системы запустится, если вы выберете кнопку Нет в сообщении, которое появится сразу после загрузки. Если нажмете Да - продолжите работу в Безопасном режиме.
Безопасный режим с загрузкой сетевых драйверов.
Тот же безопасный режим, только с подключением к локальной сети. В этом случае ваш системный администратор сможет всё исправить.
Включить режим VGA.
Обычная загрузка, но с упрощенным драйвером монитора.
Загрузка последней удачной конфигурации.
Откат настроек системы на более ранний срок(на одну загрузку назад). Позволяет избавиться от косых драйверов.
Включить протоколирование загрузки.
Обычная загрузка с записью всего процесса в файл ntbtlog.txt, который находится в директории Windows.
Windows не загружается.
Иногда происходит так, что система совсем не загружается. Причин может быть масса. Прежде всего следует определить момент, когда происходит сбой. Если это происходит до загрузки системы, то скорее всего проблема в оборудовании. По окончании самотестирования, компьютер подаёт короткий сигнал, сигнализирующий о том, что все основные компоненты в порядке. Если же машина издаёт какие-либо другие сигналы, то вам понадобится инструкция к материнской плате. Там вы сможете найти расшифровку. Иногда бывает достаточно проверить все контакты в системном блоке и внешние разъёмы. Не помешает проверить состояние всех вентиляторов и очистить их от пыли. Это часто бывает причиной перегрева оборудования. Если после тестирования системы появляется сообщение о том, что не найден какой-либо системный файл, то это может означать, что повреждена загрузочная область на жёстком диске. Восстановить её можно с помощью консоли восстановления, используя команды fixmbr и fixboot. Имеет смысл заранее скопировать на дискету файл boot.ini, в котором хранится информация о загружаемой системе и файлы ntdetect.com и ntldr. Сделав это вы сможете загружаться даже с повреждённой загрузочной областью. Для этого нужно указать в качестве устройства загрузки 3,5" дисковод и после загрузки скопировать эти файлы на диск. Имейте ввиду, что эти файлы помечены как скрытые, поэтому вам необходимо настроить проводник соответствующим образом, чтоб найти их. Для этого заходим в Мой компьютер - Сервис - Свойства папки - Вид и снимаем галочку в строке Скрывать системные файлы и папки. И ставим галочку в строке Показывать скрытые папки.Эти файлы можно так же взять на установочном диске Winlows в папке i386 (там нет файла boot.ini). Если же загрузка системы начинается, но заканчивается это всё синим экраном или сообщением об ошибке, то остаётся одно - переустановка.
Система аварийного восстановления (ASR).
Иногда случается так, что в результате ошибок или неграмотных действий пользователя система перестаёт грузиться даже в безопасном режиме. В этом случае вам может помочь диск аварийного восстановления. Конечно, о создании этого диска следует позаботиться заранее, не дожидаясь возникновения проблем. Для этого воспользуемся утилитой Архивация данных (Пуск – Стандартные – Служебные). Она запускается в режиме мастера, в самом первом окне нужно выбрать Расширенный режим. В следующем окне выбираем пункт Мастер аварийного восстановления системы. После этого запускается Мастер подготовки аварийного восстановления. Далее указываем диск, на котором будет создан архив. Для хранения архива используйте не системный диск. Потом жмём Далее и в следующем окне – Готово. Начнётся процесс создания архива, а в конце потребуется вставить дискету для записи списка файлов архива и копии системного реестра. По умолчанию не все файлы включаются в создаваемый архив. Поэтому перед созданием комплекта ASR стоит посмотреть список исключенных файлов. Для этого в программе архивации перейдите на вкладку Сервис - Параметры - Исключение файлов. По умолчанию в этом списке находятся: файл подкачки (pagefile.sys), файл создаваемый при использовании спящего режима (hiberfil.sys), контрольные точки восстановления, временные файлы и некоторые файлы журналов. Но в зависимости от установленного программного обеспечения и ранее внесенных изменений этот список может быть больше или меньше. Например, при установленном Norton Antivirus в список исключенных файлов попадает база описаний вирусов, и при восстановлении системы вам придется или скачивать новую базу описаний из интернет, или переустанавливать Norton Antivirus. Внимательно проверьте весь список, при необходимости внесите в него изменения. После этого можно запустить мастер подготовки аварийного восстановления для создания комплекта ASR - выберите Сервис - Мастер аварийного восстановления системы.
Аварийное восстановление.
Для выполнения аварийного восстановления вам потребуется установочный диск с копией вашей ОС Windows, дискета аварийного восстановления и созданный архив. Следует помнить, что система будет восстановлена в том виде, какая она была на момент создания комплекта восстановления. Загружаете компьютер с установочного диска и начинаете стандартную процедуру установки Windows. Когда в окне уведомлений предложат нажать F2 и вставить дискету аварийного восстановления, сделайте это. Далее Windows скопирует необходимые файлы и отформатирует системный том на вашем компьютере (поэтому архив должен быть на другом томе). Начнётся стандартная установка операционной системы. В конце запустится утилита Архивации и восстановления данных, покажет вам все ваши архивы и попросит выбрать нужный. По окончании работы этой программы вы получите такую систему, какой она была на момент создания комплекта восстановления.
Восстановление системы
Программа, которая позволяет вернуть системе работоспособное состояние. Она следит за состоянием системных файлов и регулярно создаёт на жёстком диске их копии – контрольные точки восстановления. Найти эту утилиту можно в папке служебных программ. Пуск – Все программы – Стандартные – Служебные. В этой программе вы так же сможете создать точку восстановления. Это нужно делать обязательно перед установкой новых программ или драйверов. Выполняется восстановление системы предельно просто. После запуска программы появляется окно, в котором всё описано. Вам остаётся только выбрать конкретную точку. Для хранения контрольных точек в ХР отводится 12% дискового пространства. Внимание! После восстановления системы программы, установленные после выбранной контрольной точки, работать не будут. Их придётся переустанавливать. Базы антивирусных программ потеряют актуальность, их нужно будет обновить.
В Висте появились небольшие отличия. Для хранения контрольных точек в ней отводится уже 15% дискового пространства. И перемемтилась функция создания точек: Панель управления - Система - Дополнительные параметры системы - Защита системы. В Висте контрольные точки создаются ежедневно в автоматическом режиме и при установке новых программ и обновлений. Автоматизирована так же функция удаления старых точек. Появилась возможность выбора диска, на котором создаётся контрольная точка и функция мгновенного создания точки восстановления (кнопка "Создать"). Это позволяет сразу же создать теневые копии новых файлов, и обезопасить себя от их утери.
Восстановление системы
Программа, которая позволяет вернуть системе работоспособное состояние. Она следит за состоянием системных файлов и регулярно создаёт на жёстком диске их копии – контрольные точки восстановления. Найти эту утилиту можно в папке служебных программ. Пуск – Все программы – Стандартные – Служебные. В этой программе вы так же сможете создать точку восстановления. Это нужно делать обязательно перед установкой новых программ или драйверов. Выполняется восстановление системы предельно просто. После запуска программы появляется окно, в котором всё описано. Вам остаётся только выбрать конкретную точку. Для хранения контрольных точек в ХР отводится 12% дискового пространства. Внимание! После восстановления системы программы, установленные после выбранной контрольной точки, работать не будут. Их придётся переустанавливать. Базы антивирусных программ потеряют актуальность, их нужно будет обновить.
В Висте появились небольшие отличия. Для хранения контрольных точек в ней отводится уже 15% дискового пространства. И перемемтилась функция создания точек: Панель управления - Система - Дополнительные параметры системы - Защита системы. В Висте контрольные точки создаются ежедневно в автоматическом режиме и при установке новых программ и обновлений. Автоматизирована так же функция удаления старых точек. Появилась возможность выбора диска, на котором создаётся контрольная точка и функция мгновенного создания точки восстановления (кнопка "Создать"). Это позволяет сразу же создать теневые копии новых файлов, и обезопасить себя от их утери.
Пути проникновения вирусов в компьютер и механизм распространения вирусных программ
Основными путями проникновения вирусов в компьютер являются съемные диски (гибкие и лазерные), а также компьютерные сети. Заражение жесткого диска вирусами может произойти при загрузке программы с дискеты, содержащей вирус. Такое заражение может быть и случайным, например, если дискету не вынули из дисковода А и перезагрузили компьютер, при этом дискета может быть и не системной. Заразить дискету гораздо проще. На нее вирус может попасть, даже если дискету просто вставили в дисковод зараженного компьютера и, например, прочитали ее оглавление.
Вирус, как правило, внедряется в рабочую программу таким образом, чтобы при ее запуске управление сначала передалось ему и только после выполнения всех его команд снова вернулось к рабочей программе. Получив доступ к управлению, вирус прежде всего переписывает сам себя в другую рабочую программу и заражает ее. После запуска программы, содержащей вирус, становится возможным заражение других файлов. Наиболее часто вирусом заражаются загрузочный сектор диска и исполняемые файлы, имеющие расширения EXE, COM, SYS, BAT. Крайне редко заражаются текстовые файлы.
После заражения программы вирус может выполнить какую-нибудь диверсию, не слишком серьезную, чтобы не привлечь внимания. И наконец, не забывает возвратить управление той программе, из которой был запущен. Каждое выполнение зараженной программы переносит вирус в следующую. Таким образом, заразится все программное обеспечение.
Признаки появления вирусов
При заражении компьютера вирусом важно его обнаружить. Для этого следует знать об основных признаках проявления вирусов. К ним можно отнести следующие:
1.прекращение работы или неправильная работа ранее успешно функционировавших программ
2. медленная работа компьютера
3. невозможность загрузки операционной системы
4. исчезновение файлов и каталогов или искажение их содержимого
5. изменение даты и времени модификации файлов
6. изменение размеров файлов
7. неожиданное значительное увеличение количества файлов на диске
8. существенное уменьшение размера свободной оперативной памяти
9. вывод на экран непредусмотренных сообщений или изображений
10. подача непредусмотренных звуковых сигналов
11. частые зависания и сбои в работе компьютера
Следует отметить, что вышеперечисленные явления необязательно вызываются присутствием вируса, а могут быть следствием других причин. Поэтому всегда затруднена правильная диагностика состояния компьютера.
Что делать?
Для того чтобы эффективно противостоять угрозам из Интернета, нужно четко себе представлять, откуда они исходят, или, как говорят специалисты, определить каналы распространения угроз. Можно, конечно, вообще отказаться от пользования Интернетом и жить спокойно, но ведь мы с вами не отказываемся от общения с противоположным полом из-за того, что кто-то где-то... Гораздо разумнее взять себе за правило неукоснительно соблюдать несколько несложных правил, и все богатства Интернета будут принадлежать вам.
Первый и, пожалуй, самый распространенный канал, через который проникают на компьютер вирусы, это электронная почта. Для того чтобы не занести на компьютер вирус, присланный по электронке каким-нибудь добрым человеком, необходимо:
1. По возможности отказаться от программ Outlook и Outlook Express, содержащих слишком уж много дыр в безопасности, и перейти на более удобный, а главное, более защищенный почтовый клиент, например The Bat!.
2. Установить антивирусную программу, имеющую резидентный модуль проверки входящей почты, например программу DrWeb, имеющую модуль SpiderMail.
3. Никогда не открывать прикрепленные к полученным письмам файлы, если вы не уверены, что письмо пришло от надежного адресата. Но даже если вы уверены в безобидности вложения, все равно береженого бог бережет. Сначала сохраните этот файл на жесткий диск, проверьте антивирусным сканнером и, если все в порядке, открывайте его.
4. Не оставлять адреса своей электронной почты в общедоступных местах, например на форумах, в интернет-конференциях, чатах и тому подобное. Если все-таки без этого никак не обойтись, заведите себе отдельный почтовый ящик на бесплатном хостинге, например на Mail.ru, и выкладывайте только его адрес, а остальные адреса электронной почты сообщайте только вашим деловым партнерам или тем людям, с которыми вы состоите в переписке.
5. Вообще, старайтесь сообщать в Сети о себе как можно меньше информации, везде, где можно, вместо настоящих имени и фамилии пользуйтесь псевдонимами, никами.
Второй канал проникновения вирусов связан с интернет-сайтами. В некоторые сайты их хозяева преднамеренно встраивают вирусы, и, просматривая такой сайт, можно занести вирус на свой компьютер. Наибольшую потенциальную опасность в этом смысле представляют так называемые сайты для взрослых, а проще говоря — порносайты, и сайты с «варезом» — паролями и серийными номерами к платным программам, генераторами серийных номеров, программами-взломщиками и прочим хакерским инвентарем. Вообще говоря, лучше такие сайты не посещать, а уж если решили рискнуть, то не пользуйтесь Internet Explorer, ни в коем случае не отключайте на своем компьютере файерволл и резидентный антивирусный монитор, а после окончания просмотра сомнительных сайтов обязательно проверьте жесткий диск своего компьютера программой AdAware.
Третий канал распространения вирусов — это сменные носители информации — дискеты, флэш-накопители, CD, CD-RW и DVD-диски.
Здесь рецепт единственный и очень простой: все носители, перед тем как вы откроете их на своем компьютере для чтения, должны быть проверены антивирусной программой.
Все и всегда. И не обращайте внимания на обиды коллег и приятелей, принесших вам эти носители. В последние годы, правда, ситуация с вирусами на сменных дисках значительно улучшилась, и на дисках фабричного производства вирусы уже давно не встречаются, но вот диски, записанные в домашних условиях или в условиях офиса, требуют к себе максимального и пристального внимания.
Четвертый канал распространения вирусов — это локальные сети. Если вы работаете в офисе, где компьютеры объединены в сеть, ответственность за ее безопасность лежит на системном администраторе, но вот если вы подключены к домашней сети, объединяющей компьютеры жилого дома, за сетевой безопасностью необходимо следить самому, ибо в такой сети полным-полно скучающих подростков, которые воображают себя крутыми хакерами и способны изрядно навредить.
Тут ваше спасение в правильно настроенном межсетевом экране.
Нужно уметь правильно оценивать риски атак на ваш компьютер. Например, если вы подключаетесь к Сети с помощью модема, то риск хакерской атаки на ваш компьютер минимален и вполне можно обойтись простеньким межсетевым экраном, встроенным в Windows XP Service Раcк 2, но если у вас постоянное подключение — опасность резко возрастает.
Если вы мало пользуетесь электронной почтой и нигде не публикуете адреса своих почтовых ящиков, риск получить вирус в письме не очень велик, но как только адрес e-mail становится общедоступным, ситуация меняется в корне.
Защита компьютера от атак лежит на трех китах:
• антивирусной программе;
• программе, удаляющей с вашего компьютера «троянских коней» и другие шпионские программы; Читать
• программе — межсетевом экране, иногда называемой файерволлом или брандмауэром. Читать
Методы защиты от вирусов
Cкaниpoвaниe
Ecли виpyc извecтeн и yжe пpoaнaлизиpoвaн, тo мoжнo paзpaбoтaть пpoгpaммy, выявляющyю вce фaйлы и зaгpyзoчныe зaпиcи, инфициpoвaнныe этим виpycoм. Taкaя пpoгpaммa cнaбжeнa «мeдицинcким» cпpaвoчникoм, coдepжaщим xapaктepныe oбpaзцы пpoгpaммнoгo кoдa виpyca. Пpoгpaммa вeдeт пoиcк кoмбинaций бaйтoв, xapaктepныx для виpyca, нo нeтипичныx для oбычныx пpoгpaмм. Пporpaммы-дeтeктopы, вeдyщиe пoиcк пoдoбныx кoмбинaций, нaзывaютcя пoлифaгaми, или cкaнepaми.
Для мнoгиx виpycoв xapaктepнa пpocтaя кoмбинaция, пpeдcтaвляющaя coбoй пocлeдoвaтeльнocть фикcиpoвaнныx бaйтoв. Дpyгиe виpycы иcпoльзyют бoлee cлoжныe кoмбинaции бaйтoв. Heoбxoдимo yдocтoвepитьcя, чтo кoмбинaция бaйтoв нe xapaктepнa для oбычныx пpoгpaмм, инaчe пpoгpaммa-дeтeктop cooбщит o виpyce дaжe пpи eгo oтcyтcтвии.
Bыявлeниe измeнeний
Для инфициpoвaния пpoгpaмм или зaгpyзoчныx зaпиceй виpycы дoлжны иx измeнить. Cyщecтвyют пpoгpaммы, кoтopыe cпeциaлизиpyютcя нa вылaвливaнии тaкиx измeнeний. Пpoгpaммy, peгиcтpиpyющyю измeнeниe фaйлoв и зaгpyзoчныx зaпиceй, мoжнo иcпoльзoвaть дaжe для выявлeния paнee нeизвecтныx виpycoв. Oднaкo измeнeниe фaйлoв и зarpyзoчныx зaпиceй мoжeт быть oбycлoвлeнo цeлым pядoм пpичин, кoтopыe нe имeют никaкoro oтнoшeния к виpycaм. Bыявлeниe измeнeний caмo пo ceбe пpинocит нe тaк мнoro пoльзы, т.к. нeoбxoдимo oчeнь чeткo пoнимaть, кaкиe измeнeния дeйcтвитeльнo yкaзывaют нa нaличиe виpyca.
Эвpиcтичecкий aнaлиз
Эвpиcтичecкий aнaлиз — этo cмyтнoe пoдoзpeниe aнтивиpycнoй пpoгpaммы o тoм, чтo чтo-тo нe в пopядкe.
Пpи выявлeнии виpycoв c пoмoщью эвpиcтичecкoro aнaлизa вeдeтcя пoиcк внeшниx пpoявлeний или жe дeйcтвий, xapaктepныx для нeкoтopыx клaccoв извecтныx виpycoв. Haпpимep, в фaйлax мoгyт выявлятьcя oпepaции, пpимeняeмыe виpycaми, нo peдкo иcпoльзyeмыe oбычными пpoгpaммaми, Moгyт тaк-жe выявлятьcя пoпытки зaпиcи нa жecткиe диcки или диcкeты c пoмoщью нecтaндapтныx мeтoдoв.
Taк жe, кaк пpи иcпoльзoвaнии пpeдыдyщeгo мeтoдa, c пoмoщью эвpиcтичecкoгo aнaлизa мoжнo выявить цeлыe клaccы виpycoв, oднaкo нeoбxoдимo yдocтoвepитьcя, чтo oбычныe пpoгpaммы нe были пpиняты зa инфициpoвaнныe.
Bepификaция
Paccмoтpeнныe вышe мeтoды мoгyт cвидeтeльcтвoвaть, чтo пpoгpaммa или зaгpyзoчнaя зaпиcь пopaжeны виpycoм, oднaкo тaким oбpaзoм нeльзя c yвepeннocтью oпoзнaть пopaзивший иx виpyc и yничтoжить eгo. Пpoгpaммы, c пoмoщью кoтopыx мoжнo идeнтифициpoвaть виpyc, нaзывaютcя вepификaтopaми. Bepификaтopы мoжнo paзpaбoтaть тoлькo для yжe изyчeнныx виpycoв пocлe иx тщaтeльнoro aнaлизa Поиск
Защита от "троянов"
Многие современные антивирусы имеют функции блокирования тоянских кодов. Тем не менее, вы легко можете найти в Интернете утилиты, предназначенные только для решения этой проблемы. Например Ad-aware от Lavasoft. Её можно скачать на http://www.lavasoft.com/. Подобные программы настроены на поиск следов торянов (ключей в реестре, записей на жёстком диске). В качестве превентивных мер необходимо проводить проверку электронных подписей защищённых файлов системы, максимально повысить уровень безопасности офисных программ и обозревателя, разрешить выполнение только подписанных сценариев. Так же необходимо знать основные способы автоматического запуска троянских программ.
В системе существует множество способов автоматического запуска. Полный перечень загружаемых программ можно получить с помощью утилиты Сведения о системе. Вредоносное ПО часто использует тот или иной способ автозапуска, поэтому контроль за списком автоматически загружаемых программ может помочь от него избавиться.
Вредоносная программа может быть запущена с использованием:
1. файлов autoexec.bat, config.sys – эти варианты используют не часто.
2. файла win.ini. Запись программ в строки Run и Load обеспечивает их запуск системой
3. папки Автозагрузка
4. ключей реестра, содержащих автоматически запускаемые программы:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\Load
Через групповую политику можно отключить автозапуск программ при старте системы, прописанных в параметрах Run и RunOnce. Для этого в командной строке вводим gpedit.msc. жмём OK, Выбираем Конфигурация компьютера | Административные шаблоны | Система | Вход в систему | параметры: Не обрабатывать. И то же самое в разделе для пользователя. В то же время необходимые для запуска программы можно прописать для автозапуска через параметр групповой политики в ветвях:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
5. Browser helper object
(BHO) – в Windows можно
встраивать специальные программы в браузер Internet Explorer, предназначенные для расширения
его возможностей. Хакеры часто используют такие программы, так как они имеют
практически неограниченный доступ к локальной системе. Они подключаются в этой ветви реестра по своему GUID:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser
Helper Objects
Так как среди подобных программ присутствуют и полезные, то
при анализе системы нужно найти в реестре ту программу, которая
зарегистрировала данный GUID.
Для этого можно использовать утилиту HijackThis (http://www.spywareinfo.com).
6. ключей реестра, про которые часто забывают:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellServiceObjectsDelayLoad
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\Userinit
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon\Shell
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\Shell
HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System\Scripts
HKEY_LOCAL_MACHINE
\Software\Policies\Microsoft\Windows\System\Scripts
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Windows\AppInit_Dlls
Очень часто вредоносные программы маскируют своё присутствие
путём создания непримечательных процессов, которые в свою очередь запускают сам
вирус. В таких случаях помогут утилиты, отображающие зависимость процессов. К
ним относится Process Explorer.
7. программ, запуск которых назначен в расписании
(контролируется просмотром назначенных заданий).
8. ActiveX.
Этот вариант сейчас используют редко, так как в современных ОС требуется явное
согласие пользователя. И всегда можно просмотреть установленные модули и
удалить подозрительные. Свойства обозревателя | Общие | Параметры
| Просмотр объектов.
9. служб и драйверов. Установленный в виде службы или
драйвера вирус сложно обнаружить, так как пользователю необходимо знать точные
настройки системы и список драйверов. Основной способ защиты от таких установок
– отказ от использования учётных записей с правами администратора в ежедневной
работе.
Поиск
Блокирующие баннеры
Сейчас в Интернете появился новый способ вымогательства денег у пользователей. На компьютер устанавливается баннер, блокирующий доступ к системе. За разблокировку требуют отправить смс на платный номер для получения кода. Как правило, после этого со счёта телефона списывают значительную сумму. Если с вами случитась такая беда, не спешите отправлять свои деньги мошенникам. В первую очередь вам надо воспользоваться услугой бесплатной разблокировки на сайтах компании «Доктор Вэб» http://www.drweb.com/unlocker/index и «Лаборатории Касперского» http://support.kaspersky.ru/viruses/deblocker. Для этого конечно потребуется другой компьютер с подключением к Интернету или мобильный телефон.
Естественно, это не единственный способ избавиться от проблемы. Вы так же можете воспользоваться Live-cd, скачав его в Интернет. Загрузив компьютер с этого диска, можно воспользоваться антивирусным сканером, если он там будет. И в любом случае вам необходимо найти все папки temp, recycler и удалить их содержимое. Иногда имеет смысл удалить вдобавок содержимое папки System volume information. Желательно просмотреть папку system 32 и удалить файлы, датированные числом заражения компьютера. Как правило, после этого система грузится в нормальном режиме и вам сразу же нужно обновить базы вашей антивирусной программы и выполнить полную проверку компьютера.
Что бы избежать таких проблем в будущем, всегда своевременно обновляйте антивирус и никогда не работайте в Интернете с административной учётной записи. Будьте внимательны при просмотре видеороликов в сети, особенно, если для этого требуется что-то обновить или установить. Очень часто пользователи своими руками устанавливают вредоносное ПО на свой компьютер.
Межсетевые экраны
Межсетевой экран или сетевой экран — комплекс аппаратных или программных средств, осуществляющий контроль и фильтрацию проходящих через него сетевых пакетов на различных уровнях модели OSI в соответствии с заданными правилами.
Основной задачей сетевого экрана является защита компьютерных сетей или отдельных узлов от несанкционированного доступа. Также сетевые экраны часто называют фильтрами, так как их основная задача — не пропускать (фильтровать) пакеты, не подходящие под критерии, определённые в конфигурации.
Некоторые сетевые экраны также позволяют осуществлять трансляцию адресов — динамическую замену внутрисетевых (серых) адресов или портов на внешние, используемые за пределами ЛС.
Разновидности сетевых экранов
Сетевые экраны подразделяются на различные типы в зависимости от следующих характеристик:
обеспечивает ли экран соединение между одним узлом и сетью или между двумя или более различными сетями;
происходит ли контроль потока данных на сетевом уровне или более высоких уровнях модели OSI;
отслеживаются ли состояния активных соединений или нет.
В зависимости от охвата контролируемых потоков данных сетевые экраны делятся на:
традиционный сетевой (или межсетевой) экран — программа (или неотъемлемая часть операционной системы) на шлюзе (сервере передающем трафик между сетями) или аппаратное решение, контролирующие входящие и исходящие потоки данных между подключенными сетями.
персональный сетевой экран — программа, установленная на пользовательском компьютере и предназначенная для защиты от несанкционированного доступа только этого компьютера.
В зависимости от уровня, на котором происходит контроль доступа, существует разделение на сетевые экраны, работающие на:
сетевом уровне, когда фильтрация происходит на основе адресов отправителя и получателя пакетов, номеров портов транспортного уровня модели OSI и статических правил, заданных администратором;
сеансовом уровне (также известные как stateful) — отслеживающие сеансы между приложениями, не пропускающие пакеты нарушающих спецификации TCP/IP, часто используемых в злонамеренных операциях — сканировании ресурсов, взломах через неправильные реализации TCP/IP, обрыв/замедление соединений, инъекция данных на
уровне приложений, фильтрация на основании анализа данных приложения, передаваемых внутри пакета. Такие типы экранов позволяют блокировать передачу нежелательной и потенциально опасной информации, на основании политик и настроек.
Некоторые решения, относимые к сетевым экранам уровня приложения, представляют собой прокси-серверы с некоторыми возможностями сетевого экрана, реализуя прозрачные прокси-серверы, со специализацией по протоколам. Возможности прокси-сервера и многопротокольная специализация делают фильтрацию значительно более гибкой, чем на классических сетевых экранах, но такие приложения имеют все недостатки прокси-серверов (например, анонимизация трафика).
В зависимости от отслеживания активных соединений сетевые экраны бывают:
stateless (простая фильтрация), которые не отслеживают текущие соединения (например, TCP), а фильтруют поток данных исключительно на основе статических правил;
stateful, stateful packet inspection (SPI) (фильтрация с учётом контекста), с отслеживанием текущих соединений и пропуском только таких пакетов, которые удовлетворяют логике и алгоритмам работы соответствующих протоколов и приложений. Такие типы сетевых экранов позволяют эффективнее бороться с различными видами DoS-атак и уязвимостями некоторых сетевых протоколов. Кроме того, они обеспечивают функционирование таких протоколов, как H.323, SIP, FTP и т. п., которые используют сложные схемы передачи данных между адресатами, плохо поддающиеся описанию статическими правилами, и, зачастую, несовместимых со стандартными, stateless сетевыми экранами.
Бесплатные межсетевые экраны:
Ashampoo Firewall — программа для комплексной защиты компьютера от вирусов и других типов вредоносных программ, а также от хакерских атак и спама. Программа была создана германской частной компанией Ashampoo.
Утилита не является кроссплатформенным программным обеспечением и работает только на компьютерах под управлением операционной системы Microsoft Windows.
http://www.ashampoo.com/en/usd/pin/0050/Security_Software/Ashampoo-FireWall-FREE
Comodo Firewall — бесплатный персональный файрвол компании Comodo для Microsoft Windows XP, Vista и Windows 7 . Comodo Firewall входит в состав Comodo Internet Security.
http://personalfirewall.comodo.com/free-download.html
Online Armor (Online Armor Security Suite) — персональный файрвол для Microsoft Windows NT, продукт компании Emsi Software GmbH.
http://www.online-armor.com/
PC Tools Firewall Plus — бесплатный персональный межсетевой экран компании PC Tools для ОС Windows XP, Windows Vista и Windows 7
http://www.pctools.com/firewall/
Sygate Personal Firewall
http://www.tucows.com/preview/213160
Outpost Firewall Free - Бесплатная версия Outpost Firewall обеспечивает базовую безопасность для низкобюджетных систем и при нерегулярной работе в сети. Внимание: Компания Agnitum не предоставляет техническую поддержку для Outpost Firewall FREE.
http://free.agnitum.com/
По оценкам специалистов Comodo Firewall и Online Armor занимают первые места среди подобных программ, с уровнем защиты компьютера 96%
Редактирование реестра
Пользователь, обладая правами администратора, может редактировать реестр локального компьютера различными способами. Для изменения системных параметров рекомендуется применять пользовательский интерфейс Windows, а не изменять реестр вручную. Однако в отдельных случаях именно редактирование реестра является лучшим методом устранения неполадок.
Использование редактора реестра.
С помощью редактора реестра можно: произвести поиск поддерева, раздела или параметра; добавить подраздел или параметр; изменять значения параметров; удалять или переименовывать подразделы и параметры. Редактор реестра вызывается командой regedit (Пуск – Выполнить – regedit - OK). В левой части открывшегося окна отображаются разделы и подразделы реестра. В правой – значения ключей выделенн


