Перейти к содержимому


Фото
* * * * * 1 Голосов

Работа с файлом Hosts (практически крик души)


  • Закрыто Тема закрыта
247 ответов в этой теме

#41 run

run

    Member

  • Banned
  • 228 Сообщений:

Отправлено 10 Январь 2013 - 15:42

Но при этом антивирусу придется после каждого изменения пользователем файла hosts "запоминать" его новое состояние (по CRC или еще как-то). Т.е. при следующей проверке АВ должен сверить текущее состояние файла с последним легитимным.
А теперь представьте, что в какой-то период пользователю по какой-либо причине пришлось отключить на время контроль за hosts. В этот период любые изменения файла не "запоминаются" антивирусом, и как следствие будут "вынесены" после возобновления контроля, даже если они были сделаны пользователем. И снова буду претензии пользователей - почему АВ удалил мои правки? Т.е. это решение не универсальное.
А вот включение hosts в исключения как раз и есть универсальное решение.
Можно было бы задать вопрос пользователю: Обнаружено изменение файла hosts -> Посмотреть содержимое -> Исправить/Игнорировать.
Вот только, боюсь, домохозяйку это введет в ступор.

При желании все можно сделать, к примеру в качестве бреда сохранять копию файла и при каждом включении АВ будет сверять свою с локальной, если за то время когда АВ был в ауте хост не совпал заменяем на тот что имеется.
Это лучше чем тупой молчаливый игнор и красный юзер который не понимает почему ничего не ставится и не работает или каждую прерванную установку доделывать в ручную. Да и не забывайте какие суперские у доктора "журналы" что либо найти там и посмотреть что все таки происходит не реально. И потом кого все устраивает могут сидеть на автомате, ну не прокатило и ладно сидим пальцем в носу ковыряем, но остальные то почему мучаются.
Меня вот больше всего пугает что вот все эти независимые кастилики, не взаимодействуют с собой или взаимодействуют но как то странно и по своему.
:)

Сообщение было изменено run: 10 Январь 2013 - 15:47


#42 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 15:46

В настройках сканера про руткиты не нашел, задал выборочную руткиты. Посмотрим.
А в настройках фонового мониторинга руткиты стоят. До сих пор молчит. По каким параметрам он определяет изменение хостс?

Прикрепленные файлы:

  • Прикрепленный файл  1.PNG   14,45К   0 Скачано раз


#43 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 10 Январь 2013 - 15:50

Когда доберётся до него, тогда и определит. Фоновое сканирование - штука медленная, специально чтобы поменьше нагружать машину.
Почтовый сервер Eserv тоже работает с Dr.Web

#44 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 15:50

И сканер мимо пролетел при проверке на руткиты.

Прикрепленные файлы:

  • Прикрепленный файл  2.PNG   6,24К   1 Скачано раз


#45 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 15:51

Когда доберётся до него, тогда и определит. Фоновое сканирование - штука медленная, специально чтобы поменьше нагружать машину.

2 часа это мало еще?

#46 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 16:03

Если в хостс аккуратно удаляем то что я выделил и сохраняем, сканер ничего не выдает, пропускает. фоновая тоже молчит.
Понапихал в него побольше, оба заорали.

Прикрепленные файлы:

  • Прикрепленный файл  1.PNG   31,19К   1 Скачано раз


#47 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 16:33

Ну так что такой файл считается чистым? Не ругается на него.

Прикрепленные файлы:

  • Прикрепленный файл  2.PNG   27,65К   2 Скачано раз


#48 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 10 Январь 2013 - 16:34

Ну так что такой файл считается чистым? Не ругается на него.

Да, чистый.
GUI/Android/iOS/WP8/волейбол

#49 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 16:36

Ну так что такой файл считается чистым? Не ругается на него.

Да, чистый.

Тогда не понятно почему?
Вот было заражение у меня http://forum.drweb.com/index.php?showtopic=312209
Файл хостс имел именно такой вид.

#50 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 10 Январь 2013 - 16:52

Ну так что такой файл считается чистым? Не ругается на него.

чистота зависит от версии ОС.

Ну так что такой файл считается чистым? Не ругается на него.

Да, чистый.

Тогда не понятно почему?
Вот было заражение у меня http://forum.drweb.com/index.php?showtopic=312209
Файл хостс имел именно такой вид.

я думаю если бы вы пару экранов пролистали вниз файла то увидели бы почему ;)
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#51 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 10 Январь 2013 - 16:56

Не такой. Потому что

А эти записи я так понял из реестра.
O1 - Hosts: 37.10.117.75 www.google-analytics.com counter.rambler.ru mc.yandex.ru admulti.com counter.spylog.com
O1 - Hosts: 37.10.117.77 m.odnoklassniki.ru vk.com www.odnoklassniki.ru my.mail.ru odnoklassniki.ru m.vk.com wap.odnoklassniki.ru

Не из реестра эти записи вовсе, а из HOSTS. Возможные варианты:
- много-много пустых строк, в окне вроде всё как надо, а если пролистать...
- настоящий HOSTS сурово скрыт, а вам подсунут левый с русской буквой в имени
Почтовый сервер Eserv тоже работает с Dr.Web

#52 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 10 Январь 2013 - 17:07

- настоящий HOSTS сурово скрыт, а вам подсунут левый с русской буквой в имени

и еще вариант - HOSTS даже без всяких русских букв. И даже не скрыт. Просто реальное его расположение - другое (см. реестр). Кстати, интересно, Доктор анализирует это значение реестра для поиска HOSTS, или пытается найти его там, где он должен быть "по умолчанию"?

Сообщение было изменено Dmitry_rus: 10 Январь 2013 - 17:10


#53 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 17:18

я думаю если бы вы пару экранов пролистали вниз файла то увидели бы почему ;)

Сейчас уже утверждать ничего не буду, но ниже 127.0.0.1 было вроде несколько пустых строк и все. В блокноте линейки справа не было вроде.
Ну ладно, поживем увидем.

#54 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 10 Январь 2013 - 17:56

- настоящий HOSTS сурово скрыт, а вам подсунут левый с русской буквой в имени

и еще вариант - HOSTS даже без всяких русских букв. И даже не скрыт. Просто реальное его расположение - другое (см. реестр). Кстати, интересно, Доктор анализирует это значение реестра для поиска HOSTS, или пытается найти его там, где он должен быть "по умолчанию"?

анализирует. проверяю дефолтный и по параметру в реестре. лечу оба если надо. чтоб наверняка. щас модно менять путь к хосту.

Сообщение было изменено Konstantin Yudin: 10 Январь 2013 - 17:57

With best regards, Konstantin Yudin
Doctor Web, Ltd.

#55 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 18:09

Не такой. Потому что

А эти записи я так понял из реестра.
O1 - Hosts: 37.10.117.75 www.google-analytics.com counter.rambler.ru mc.yandex.ru admulti.com counter.spylog.com
O1 - Hosts: 37.10.117.77 m.odnoklassniki.ru vk.com www.odnoklassniki.ru my.mail.ru odnoklassniki.ru m.vk.com wap.odnoklassniki.ru

Не из реестра эти записи вовсе, а из HOSTS. Возможные варианты:
- много-много пустых строк, в окне вроде всё как надо, а если пролистать...
- настоящий HOSTS сурово скрыт, а вам подсунут левый с русской буквой в имени

Тогда не понятно что он мне вылечил
Как я там писал в лечении
Скачал Cureit он нашел в файле hosts что-то. Вылечил, не помогло.

#56 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 10 Январь 2013 - 18:11

Не такой. Потому что

А эти записи я так понял из реестра.
O1 - Hosts: 37.10.117.75 www.google-analytics.com counter.rambler.ru mc.yandex.ru admulti.com counter.spylog.com
O1 - Hosts: 37.10.117.77 m.odnoklassniki.ru vk.com www.odnoklassniki.ru my.mail.ru odnoklassniki.ru m.vk.com wap.odnoklassniki.ru

Не из реестра эти записи вовсе, а из HOSTS. Возможные варианты:
- много-много пустых строк, в окне вроде всё как надо, а если пролистать...
- настоящий HOSTS сурово скрыт, а вам подсунут левый с русской буквой в имени

Тогда не понятно что он мне вылечил
Как я там писал в лечении
Скачал Cureit он нашел в файле hosts что-то. Вылечил, не помогло.

Лог проверки?
GUI/Android/iOS/WP8/волейбол

#57 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 18:13

Лог проверки?

http://forum.drweb.com/index.php?app=core&module=attach&section=attach&attach_id=30960

#58 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 10 Январь 2013 - 18:23

Лог проверки?

http://forum.drweb.com/index.php?app=core&module=attach&section=attach&attach_id=30960

не вижу лечения в логе.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#59 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 18:29

Лог проверки?

http://forum.drweb.com/index.php?app=core&module=attach&section=attach&attach_id=30960

не вижу лечения в логе.

Вот же блин, я совсем забыл. Не стал я им лечить, решил глянуть что там и потом сам восстановил из hosts.sam

#60 lw12

lw12

    Advanced Member

  • Posters
  • 824 Сообщений:

Отправлено 10 Январь 2013 - 18:33

Ладно фиг с ним этим хостс. Лучше скажите, доктор поймал заразу и пассы от фтп клиента успели убежать и файл хостс переписать. Кто кого опережает?
Как их защищать? Не хранить? )))
Отправленное изображение

Сообщение было изменено lw12: 10 Январь 2013 - 18:34



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых