Перейти к содержимому


Фото
- - - - -

возможность открытия доступа к системным ресурсам средствами DrWeb


  • Please log in to reply
30 ответов в этой теме

#1 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 30 Ноябрь 2010 - 18:46

Например чтобы программа запрещала прописываться в реестре (winlogon)

Уже реализовано в 6.0 - функция блокировки критичных системных объектов в настройках спайдера.


Оно конечно хорошо, что есть такая функция. Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят. Я тут писал об этой проблеме http://forum.drweb.com/index.php?showtopic=295853&hl=
Но может быть не в том разделе форума, так как среагировал только Мистер Беляш... :)

#2 VVS

VVS

    The Master

  • Moderators
  • 19 387 Сообщений:

Отправлено 30 Ноябрь 2010 - 18:52

Например чтобы программа запрещала прописываться в реестре (winlogon)

Уже реализовано в 6.0 - функция блокировки критичных системных объектов в настройках спайдера.


Оно конечно хорошо, что есть такая функция. Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят. Я тут писал об этой проблеме http://forum.drweb.com/index.php?showtopic=295853&hl=
Но может быть не в том разделе форума, так как среагировал только Мистер Беляш... :)

#2

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#3 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 30 Ноябрь 2010 - 18:52

Например чтобы программа запрещала прописываться в реестре (winlogon)

Уже реализовано в 6.0 - функция блокировки критичных системных объектов в настройках спайдера.

Оно конечно хорошо, что есть такая функция. Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят.

Не пробовали читать то, что цитируете? Ничего никакой вирус не создаст в ветке Winlogon, если включена опция, о которой писал Borka.

#4 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 30 Ноябрь 2010 - 19:00

Например чтобы программа запрещала прописываться в реестре (winlogon)

Уже реализовано в 6.0 - функция блокировки критичных системных объектов в настройках спайдера.

Оно конечно хорошо, что есть такая функция. Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят.

Не пробовали читать то, что цитируете? Ничего никакой вирус не создаст в ветке Winlogon, если включена опция, о которой писал Borka.


Бывают ситуации, когда приходится надолго отключать защиту, например при критических обновлениях системы, вот тогда и может пролезть вредоносное программное обеспечение и прописать данный ключ в разделе Winlogon. Не надо выставлять меня ламером ушастым. Я предлагал, или запретить создание данного ключа, или предлагаю создать пустой ключ, защищать и отслеживать его изменение.

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 30 Ноябрь 2010 - 19:00

Например чтобы программа запрещала прописываться в реестре (winlogon)

Уже реализовано в 6.0 - функция блокировки критичных системных объектов в настройках спайдера.

Оно конечно хорошо, что есть такая функция. Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят.

Не пробовали читать то, что цитируете? Ничего никакой вирус не создаст в ветке Winlogon, если включена опция, о которой писал Borka.


Это не так..в ветке Winlogon можно создавать ключи.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 30 Ноябрь 2010 - 19:09

А вот если бы реализовали возможность открытия доступа к системным ресурсам, средствами DrWeb, то низкий поклон был бы разработчикам от очень и очень многих пользователей. :)

#7 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 30 Ноябрь 2010 - 19:19

А вот если бы реализовали возможность открытия доступа к системным ресурсам, средствами DrWeb, то низкий поклон был бы разработчикам от очень и очень многих пользователей. :)

Это обо что речь-то? :)
С уважением,
Борис А. Чертенко aka Borka.

#8 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 30 Ноябрь 2010 - 19:27

А вот если бы реализовали возможность открытия доступа к системным ресурсам, средствами DrWeb, то низкий поклон был бы разработчикам от очень и очень многих пользователей. :)

Это обо что речь-то? :)


Ну это так... Размышление на тему, как оно было бы, если бы при блокировке системы каким либо вредоносное программное обеспечениеом, была бы возможность, каким либо способом, комбинацией клавиш, или даже путём прописи пункта в меню выбора варианта загрузки системы, дать возможность восстановить доступ хотя бы к реестру и диспетчеру задач, в идеале восстановление загрузки системы с зачисткойи восстановлением тех самых веток и ключей реестра о которых шла речь выше. В общем я думаю перспектива есть в развитии данного направления.
Только не надо кидать в меня тапками и кричать что такого функционала не может быть, потому что не может быть, и пользователю оно не нужно.

Сообщение было изменено valer17: 30 Ноябрь 2010 - 19:29


#9 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 30 Ноябрь 2010 - 20:11

valer17
жду от Вас ответов в теме http://forum.drweb.com/index.php?showtopic=297292

#10 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 30 Ноябрь 2010 - 21:48

Оно конечно хорошо, что есть такая функция. Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят.

А чем этот ключ Вам угрожает?

#11 Silver_klop

Silver_klop

    Member

  • Posters
  • 442 Сообщений:

Отправлено 01 Декабрь 2010 - 11:14

А вот если бы реализовали возможность открытия доступа к системным ресурсам, средствами DrWeb, то низкий поклон был бы разработчикам от очень и очень многих пользователей. :)

Это обо что речь-то? :)


Ну это так... Размышление на тему, как оно было бы, если бы при блокировке системы каким либо вредоносное программное обеспечениеом, была бы возможность, каким либо способом, комбинацией клавиш, или даже путём прописи пункта в меню выбора варианта загрузки системы, дать возможность восстановить доступ хотя бы к реестру и диспетчеру задач, в идеале восстановление загрузки системы с зачисткойи восстановлением тех самых веток и ключей реестра о которых шла речь выше. В общем я думаю перспектива есть в развитии данного направления.
Только не надо кидать в меня тапками и кричать что такого функционала не может быть, потому что не может быть, и пользователю оно не нужно.


Около полугода назад говорили уже о внедрении пункта меню загрузки (как варианта для лечения системы.) Разработчики (точно не помню кто отписывался) говорили что есть вероятность ее реализации, но по срокам ничего не говорили.

Сообщение было изменено Silver_klop: 01 Декабрь 2010 - 11:14


#12 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 02 Декабрь 2010 - 10:42

Оно конечно хорошо, что есть такая функция. Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят.

А чем этот ключ Вам угрожает?



Забейте в поиск Usrint и посмотрите результаты.

#13 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 02 Декабрь 2010 - 10:51

Оно конечно хорошо, что есть такая функция. Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят.

А чем этот ключ Вам угрожает?


Забейте в поиск Usrint и посмотрите результаты.

И что я должен увидеть? Ответа на свой вопрос "чем этот ключ Вам угрожает?" я не вижу

#14 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 02 Декабрь 2010 - 10:57

Оно конечно хорошо, что есть такая функция. Но очень многие вируса создают в реестре в ветке Winlogon ключ Usrint и прописывают туда всё, что хотят.

А чем этот ключ Вам угрожает?


Забейте в поиск Usrint и посмотрите результаты.

И что я должен увидеть? Ответа на свой вопрос "чем этот ключ Вам угрожает?" я не вижу


Совсем не понимаю Вашей иронии.

Не раз в него прописывались вредоносные программы. Лично мне он мало чем угрожает, могу глазками посмотреть, и ручками вычистить. Правда при условии, что та вредоносная программа не закроет доступ к редактированию реестра. Но я всё равно справлюсь, а вот большой части криков о помощи при заблокировании системы не было, если бы антивирус отслеживал данный параметр реестра.

Удовлетворил любопытство?

Сообщение было изменено valer17: 02 Декабрь 2010 - 10:59


#15 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 02 Декабрь 2010 - 11:03

Совсем не понимаю Вашей иронии.

Не раз в него прописывались вредоносные программы. Лично мне он мало чем угрожает, могу глазками посмотреть, и ручками вычистить. Правда при условии, что та вредоносная программа не закроет доступ к редактированию реестра. Но я всё равно справлюсь, а вот большой части криков о помощи при заблокировании системы не было, если бы антивирус отслеживал данный параметр реестра.

Ну прописалась там какая-то программа - что с того? Это не обеспечит ей автозапуск.

Сообщение было изменено YVS: 02 Декабрь 2010 - 11:04


#16 VVS

VVS

    The Master

  • Moderators
  • 19 387 Сообщений:

Отправлено 02 Декабрь 2010 - 12:06

Совсем не понимаю Вашей иронии.

Не раз в него прописывались вредоносные программы. Лично мне он мало чем угрожает, могу глазками посмотреть, и ручками вычистить. Правда при условии, что та вредоносная программа не закроет доступ к редактированию реестра. Но я всё равно справлюсь, а вот большой части криков о помощи при заблокировании системы не было, если бы антивирус отслеживал данный параметр реестра.

Ну прописалась там какая-то программа - что с того? Это не обеспечит ей автозапуск.

valer17 просто не помнит название ключа. :)
Судя по всему, он подразумевает userinit.
Ну а по поводу userinit - пусть смотрит #2

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#17 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 02 Декабрь 2010 - 13:37

Совсем не понимаю Вашей иронии.

Не раз в него прописывались вредоносные программы. Лично мне он мало чем угрожает, могу глазками посмотреть, и ручками вычистить. Правда при условии, что та вредоносная программа не закроет доступ к редактированию реестра. Но я всё равно справлюсь, а вот большой части криков о помощи при заблокировании системы не было, если бы антивирус отслеживал данный параметр реестра.

Ну прописалась там какая-то программа - что с того? Это не обеспечит ей автозапуск.

valer17 просто не помнит название ключа. :)
Судя по всему, он подразумевает userinit.
Ну а по поводу userinit - пусть смотрит #2


Последнее время зараза прописывает себя в


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Userinit",но и зачем-то создает в этой же ветке ключ "userint" в которой то же путь к себе прописывает.Зачем этот ключ пока не понятно...интернеты молчат.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#18 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 02 Декабрь 2010 - 13:42

valer17 просто не помнит название ключа. :)
Судя по всему, он подразумевает userinit.

Ну так это ж две большие разницы (с)
Вот пусть он скажет, какой параметр он имел в виду :)

#19 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 03 Декабрь 2010 - 06:32

valer17 просто не помнит название ключа. :)
Судя по всему, он подразумевает userinit.

Ну так это ж две большие разницы (с)
Вот пусть он скажет, какой параметр он имел в виду :)


Именно тот о котором писал.
Действительно, если например просто в реестре создать данный строковый параметр Usrint ничего из него не запустится.
Но мне попадались активно действующие вредоносные программы, которые были там прописаны. При удалении этого параметра заражение или прекращалось, т.е. не стартовала прописанная там программа, или параметр Usrint создавался вновь, причём в параметре Userinit было всё чисто.

Думаю, что стоило бы аналитикам компании обратить на это внимание.

#20 valer17

valer17

    Newbie

  • Posters
  • 62 Сообщений:

Отправлено 03 Декабрь 2010 - 06:51

Совсем не понимаю Вашей иронии.

Не раз в него прописывались вредоносные программы. Лично мне он мало чем угрожает, могу глазками посмотреть, и ручками вычистить. Правда при условии, что та вредоносная программа не закроет доступ к редактированию реестра. Но я всё равно справлюсь, а вот большой части криков о помощи при заблокировании системы не было, если бы антивирус отслеживал данный параметр реестра.

Ну прописалась там какая-то программа - что с того? Это не обеспечит ей автозапуск.

valer17 просто не помнит название ключа. :)
Судя по всему, он подразумевает userinit.
Ну а по поводу userinit - пусть смотрит #2


Последнее время зараза прописывает себя в


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Userinit",но и зачем-то создает в этой же ветке ключ "userint" в которой то же путь к себе прописывает.Зачем этот ключ пока не понятно...интернеты молчат.



Ничего я не напутал.
Для примера почитайте.:
http://www.securelist.com/ru/descriptions/...r.Win32.Shiz.ph

http://laboratoriya.3dn.ru/news/virus_jzoc...er/2010-10-07-1


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых