Борн ([info]nestor_asa) wrote,
@ 2005-06-19 17:42:00
Previous Entry  Add to memories!  Tell a Friend!  Next Entry
А что делать, если компьютер ведет себя странно?
Недавно я писал про то, что неопытные пользователи не замечают живущих на компьютере вирусов и троянов. Но, оказывается, проблема шире. Далеко не всегда понятно, что делать, если все-таки есть большое подозрение на вирусы. Поставить диагноз еще не означает вылечить.

Так вот, на мой взгляд, джентльменский набор для защиты состоит как минимум из четырех вещей: антивирус, антишпион, файерволл и средство просмотра процессов. Инструкции даю на уровне пользователя, которому не нужно объяснять, что такое архив, и как установить программу. Иначе было бы слишком банально.

1. Антивирус
Я применяю Drweb. Еще можно порекомендовать NOD32 UPD: [ или AVG Anti-Virus Free Edition ]. Можно было б clamav упомянуть, но, к сожалению, его установка под Windows не элементарна.
Для удаления вирусов Drweb'у нужен нормальный ключ (не ознакомительный), проблема получить такой ключ вполне решаема.
Некоторые используют старую версию Drweb'а с новыми базами. Хотя так вроде работает, это не дает гарантии отлова вирусов, потому что старый доктор не понимает принципиально новых записей о вирусах (запись о вирусе - это сводка о его признаках, методах внедрения, алгоритме лечения и т.п.), и молча игнорирует их. Поэтому - кроме обновлений баз, обновляйте и сам движок (программу)!

По NOD32 подробно ничего сказать не могу, пока не пользовался.

UPD: [ А вот AVG Anti-Virus Free Edition полностью бесплатен. Стоит посмотреть. ]

2. Антишпион
Лучший, на мой взгляд, это Ad-Aware. Он свободен и бесплатен для личного использования. Скачать. Работа с этой программой похожа на работу с антивирусником: выбираем объекты для сканирования, сканируем, и удаляем лишнее. То, на что Ad-Aware скажет "negliglible" ("ничтожный"), можно внимания не обращать, остальное желательно удалять.

А вот тут очень подробно описаны программы для отлова шпионов и даны ссылки на них.

Повторюсь, DrWeb и Ad-Aware отлично дополняют друг друга. Хотя их функции частично перекрываются (например, большинство троянов обнаруживаются и той, и другой программой), DrWeb не предназначен для отлова сборщиков персональной информации (это все же не вирус!), а Ad-Aware не лечит от вирусов. Поэтому какой-либо одной программы из них недостаточно.

3. Файерволл
Предназначены для пресечения нежелательных сетевых соединений. То есть являются не лечащим, а профилактическим средством, и их имеет смысл всегда держать запущенными.
[info]chertov в свое время очень подробно отписывал этот класс программ и я не вижу смысла повторяться. Подробнее и лучше все равно написать не смогу. Поэтому приведу только ссылки:
1) Что такое TCP/IP, 2) Процессы в памяти, 3) Настройка Outpost-1, 4) Настройка Outpost-2.
От себя добавлю только то, что кроме упомянутых в третьем посте программ, есть еще Zone Alarm, выбрать пункт "ZoneAlarm Free Download".

4. Средства просмотра процессов
Нужно, чтобы понять, есть ли вообще вредные процессы в памяти. Тут владельцам Windows 2000 или XP повезло, в этих ОС есть встроенная утилита просмотра запущенных задач. Наиболее быстро ее вызвать можно нажатием трех клавиш: Ctrl+Shift+Esc. С Windows 95/98/ME сложнее, но решаемо с помощью сторонних утилит, от специального плагина для Far Manager'а до программ, перечисленных тут. UPD:[ Лучшей программой подобного рода является Sysinternals Process Explorer. ] Получив с помощью такой программы список процессов, можно сопоставить его со Справочником по процессам Windows. Будьте внимательны. Например, тот же упоминавшийся мной Wukill маскируется под известные программы, которые уже установлены на компьютере. Поэтому перед проверкой процессов закройте как можно больше программ, ненужных прямо сейчас, и с подозрением относитесь к якобы оставшимся в памяти.

А в целом, рекомендую очень неплохой сборник информации на околокомпьютерные темы.

Но не всегда проблемы с компьютером вызваны вредными или глючными программами.
Довольно часто попадается сбоящее или глючное оборудование (железо). И если глюки видеокарты, как правило, легко определяются (неправильная прорисовка изображений, особенно в трехмерных играх), то прочими глюками сложнее. Впрочем, непрофессионалу достаточно легко определить сбоящую оперативную память. Основной симптом при таких проблемах: полностью непредсказуемые сбои, часто сопровождающиеся аварийным завершением любой программы. Ключевой признак тут именно "непредсказуемый". То есть если сбой можно повторно воспроизвести какой-то последовательностью действий, то проблема все-таки в программе, а не в аппаратуре.

Итак, при непредсказуемых сбоях имеет смысл проверить оперативную память.
Для этого есть различные программы, я рекомендую memtest86.
1) скачать http://www.memtest86.com/memt32.zip
2) Распаковать архив, приготовить чистую отформатированную дискету, запустить install.bat и на вопрос о букве диска ответить a:
После записи данных дискета читаться не будет, так и должно быть.
3) Зато дискета будет загрузочной, надо загрузиться с нее. Грузиться с появления слова "Loading" должно всего несколько секунд. Если вместо точек появится бегущий столбец со строками в духе AX=1234 BX=ABCD, то выкинуть дискету (ошибка чтения дискеты, форматированием эта ошибка вряд ли устранится) и сделать другую.
4) Появится синий экран, расчерченный в характерную табличку. Если ничего не трогать, то будет запущен стандартный набор тестов. Общий процент выполнения всего набора тестов - в верхней правой строчке. В середине экрана - счетчки проходов (Pass), рядом с ним счетчик ошибок (Errors). Время выполнения одного прохода очень сильно зависит от тактовых частот процессора, памяти и ее емкости, но, как правило, около часа. Надо прогнать несколько проходов, естественно, счетчик Errors должен оставаться 0. В случае ошибок лучше обратиться к профессионалу с подробным отчетом (нижняя часть экрана, также число ошибок) и решить, можно ли это устранить перенастройкой параметров BIOS Setup или модуль памяти придется выбросить. Сбоящие модули в обычных бюджетных (дешевых) сборках попадаются часто!!! На моей практике - в каждом десятом компьютере.
5) Выход из теста по нажатию Esc или сброс на корпусе компьютера ;) Дискету с тестом можно оставить на будущее, а можно и переформатировать.

Что еще нужно добавить/дополнить/исправить/уточнить?


(Post a new comment)


[info]dexaneral
2005-06-19 12:59 pm UTC (link)
Я уже года два на все виндовые компьютеры, с которыми приходится иметь дело, ставлю AVG Anti-Virus Free Edition. Только он, кажется, с Батом подглюкивает. (Хотя, скорее, это Бат подглюкивает, потому что больше ни каким клиентом такого эффекта не замечалось - OE, Opera и Mozilla в разных инкарнациях никогда не глюкали).

(Reply to this)(Thread)


[info]nestor_asa
2005-06-19 01:05 pm UTC (link)
Спасибо

(Reply to this)(Parent)


[info]what_me
2005-06-19 01:18 pm UTC (link)
HijackThis замечательная вещь против троянов (скачать). Но для пользования ей нужно иметь уровень не менее продвинутого пользователя.

(Reply to this)(Thread)


[info]nestor_asa
2005-06-19 01:23 pm UTC (link)
Пусть тогда ссылка остается в комментах.

(Reply to this)(Parent)


[info]kash_eyka
2005-06-19 01:36 pm UTC (link)
Спасибо огромное за такое четкое и доступное изложение! Мне как чайнику было полезно все это структурировать :)

(Reply to this)(Thread)


[info]nestor_asa
2005-06-19 01:42 pm UTC (link)
На здоровье.

(Reply to this)(Parent)


[info]metrika
2005-06-19 01:39 pm UTC (link)
Просто-таки просыпали соль на рану... Я все больше убеждаюсь, чтобы спокойно пользоваться компьютером, нужно либо самому быть достаточно квалифицированным специалистом, либо иметь такого постоянно специалиста на расстоянии телефонного звонка как минимум.
Мне пока, к сожалению, так и не удалось найти хотя бы постоянного консультанта.
По существу вопросов несколько... 1.Где вы берете нормальный ключ к Drweb'у? Мне несколько раз ставили, но через определенное время при обновлении через интернет этот ключ опознавался как "левый" и все переставало работать. Я теперь тоже пользуюсь AVG. 2. После того, как я перестала использовать антивирус Касперского, с вирусами не возникло ни одной проблемы. Что не означает, что нет проблем с компьютером. К примеру, с первого дня периодически пишет об ошибке и отрубается Outlook. Но он меня устраивает все равно больше, чем версия Express или But. Возникает периодически и много других проблем, которые наводят на мысль, что компьютер живет своей отдельной жизнью. :)) Первая мысль, конечно, вирусы. Но вирусов в итоге не оказывается.

(Reply to this)(Thread)


[info]nestor_asa
2005-06-19 01:42 pm UTC (link)
Если проблема только с Outlook, то я и не знаю что сказать. Не люблю эту программу и считаю ее очень дырявой.
По поводу Веба лучше письмом. Публично выкладывать такую информацию опасаюсь.

(Reply to this)(Parent)


[info]allan999
2005-06-19 02:13 pm UTC (link)
Прочитал. Загнал в мемориз. Хорошее дело сделал...;-)

(Reply to this)(Thread)


[info]nestor_asa
2005-06-19 02:19 pm UTC (link)
Еще б люди на практике применяли :)

(Reply to this)(Parent)


[info]aceler
2005-06-19 02:58 pm UTC (link)
Я смотрю, пользователи Windows для нормальной работы должны стать специалистами не хуже пользователей Linux?
P.S. На днях увидел DVD диск с названием "золотой софт 2005". С 2000-го года таких не видел :)

(Reply to this)(Thread)


[info]remi_jakovlevic
2005-06-19 03:33 pm UTC (link)
пользователи Windows для нормальной работы должны стать специалистами не хуже пользователей Linux?

ой не говорите... морока!

(Reply to this)(Parent)


[info]nestor_asa
2005-06-19 04:03 pm UTC (link)
Не обязательно :)

Скорее всего, для нормальной работы все равно нужно знать и уметь... Сдавать права на вождение компьютера ;)

(Reply to this)(Parent)

или ЗонАларм или Ослик....
[info]remi_jakovlevic
2005-06-19 03:30 pm UTC (link)
Очень полезная запись.
М.б. следует предупредить любителей скачивания файлов бесплатно на пиринговых сетях (имеется в виду обмен файлами на Peer-to-peer системах при помощи eMule, BitTorrent и т.д.): в качестве брандмауэра - "firewall" - не рекоммендуется пользоваться ZoneAlarm.
Когда я с этим столкнулся, знатоки сразу посоветовали инсталлировать Kerio или тщательно настроить втсроенный в ХР брандмауэр (кстати я выбрал последнее решение и ничего, живу).
Впрочем, может быть я неправ.

(Reply to this)(Thread)

Re: или ЗонАларм или Ослик....
[info]nestor_asa
2005-06-19 04:02 pm UTC (link)
Ослик... Это вообще отдельная морока...
Мой опыт защиты сетей в основном относится к Linux, поэтому я тоже не знаю, что говорить про вындовые брандмауэры и вынужден полагаться на мнение других пользователей.

(Reply to this)(Parent)


[info]svoysredychuzih
2005-06-19 04:27 pm UTC (link)
однозначно в мемориз! Спасибо!

(Reply to this)(Thread)


[info]nestor_asa
2005-06-19 04:29 pm UTC (link)
На здоровье.
Был рад пригодиться.

(Reply to this)(Parent)


[info]prizrak_vetra
2005-06-19 08:54 pm UTC (link)
Спасибо большое за такую инструкцию! Очень вовремя!

(Reply to this)(Thread)


[info]nestor_asa
2005-06-19 08:58 pm UTC (link)
А что-нибудь конкретное случилось?

(Reply to this)(Parent)


[info]macron_1
2005-06-20 07:46 pm UTC (link)
Щас буду устраивать некоторые фиксы статьи...

1. Антивирус. NOD32 - рекомендации лучших собаководов, поверьте на слово. Во-первых, это самый быстрый и компактный антивирь, не перегруженный всяким дерьмом (еще бы, на асме писали). Во-вторых, в нем единственном эвристика реально работает (проверял лично на коллекции вирусов, отключив в NOD32 базы - результаты потрясают). В-третьих, из личного опыта: идеальных антивирей нет по определению, но NOD32 меня не подвел ни разу, в отличие от Веба, Каспера, Нортона, Макафи, Битдефендера, AVG и кое-кого еще ;) В-четвертых, http-сканирование очень поможет ёжикам, не хотящим променять дырявый IE на FireFox или Opera.
В качестве хорошего free антивиря могу рекомендовать BitDefender - интерфейс аскетичен, но база вирусов сделала бы честь и Вебу, куда уж там AVG. Немного омрачает существование отсутствие резидентного модуля, но... а нафига он нужен? Если нету головы на плечах и фаерволла в компе, то и резидент не спасет. С другой стороны, я без резидента сижу - и мне сухо и комфортно. Так что для честных, но бедных BitDefender Free - must have.

2. Антишпион - тут все грустнее. Если среди антивирусов NOD32 практически приближен к идеалу в дублерах не нуждается, то среди Anti-Adware программ Ad-Aware хотя и бесспорный лидер, но весьма часто лагает. А вот комплекс класса Ad-Aware+Spybot S&D позволяет вынести около 97% заразы. Spybot хорош еще и тем, что позволяет легко удалять плагины к IE, а также имеет резидент, защищающий чистую машину от посягательств. Да, забыл сказать: Spybot бесплатен.
Как показала практика, остальные 3% заразы, не поддавшейся связке Ad-Aware+Spybot, отлично убивается с помощью Ms AntiSpyware, которая обещает быть очень неплохой программой... она уже сейчас весьма неплоха, хотя, конечно, перегружена лишними функциями и имеет интерфейс "для олигофренов".

3. Agnitum Outpost Firewall Pro имхо таки лидер по функциональности и удобству. В случае же тормозноватой машины или маниакального желания не пиратствовать можно советовать Kerio Personal Firewall или Agnitum Outpost Firewall Free, который, хотя и может прошляпить какой-нибудь плагин к IE, отлично режет все входящие атаки.

4. По поводу теста памяти: я бы еще про testmem не забывал.

---------------------------------------------------------------

Универсальная, выработанная многолетними работами по наладке шайтан-ящиков, процедура очистки грязного компьютера.

0. Хотел посоветовать начинать с диспетчера процессов, но решил, что, если человек знает наизусть типичные процессы windows-систем, то он не нуждается в этой инструкции.
1. Устанавливаем Firewall или включаем встроенный фаер Windows XP (если, конечно, на машине стоит ХР). Это поможет нам избежать повторного заражения, если зараза пришла с атакой.
2. Больше всего проблем доставляют именно malware. Так что начинаем с Ad-Aware. Если нашла хоть что-то, проверяем систему и Spybot'ом. Внимание: не стоит это делать одновременно, возможны некоторые проблемы с удалением заразы. После удаления, повторяем сканирование обеими утилитами. Если повторное сканирование принесло результаты, значит, обращаемся к MS AntiSpyware. Как показывает практика, лучше проверяться antispyware-утилитами в обычном, не безопасном режиме работы - видимо, утилиты могут судить об очагах поражения по процессам и библиотекам в памяти. Искуственный интеллект, едренть ;)
3. Теперь проверяем систему на вирусы. Лучше в безопансом режиме. Максимально параноидальным способом. Если осталось хоть что-то невылеченное/неубитое, перезагружаемся и повторяем проверку.
4. Теперь, когда мы убеждены в чистоте нашего пепелаца, гуляем на Windows Update и ставим все критические обновления, какие только можно.
5. Глубоко вздыхаем и даем себе слово начать повышать свою компутерную грамотность...

p.s. я даже не пишу, что все антивирусы и утилиты при лечении должны иметь самую последнюю версию вирусных баз, это и так понятно, правда?

(Reply to this)(Thread)


[info]macron_1
2005-06-20 07:46 pm UTC (link)
disclaimer: я НЕ продаю NOD32, честно ;) просто так получилось, что я ни разу не видел заражения машины c NOD32 по причине отсутствия вируса в вирусных базах (камень в огород Dr.Web и McAffee) или из-за невозможности определить известный вирус (камень в огород McAffee и NAV). Да, зараза была... когда юзеры, скажем, отключали антивирус или не обновляли его. Ну что тут сказать. С другой стороны, NOD32 не считает вирусами кряки и патчи (камень в огород KAV), не тормозит (KAV, NAV), имеет http-сканирование (кому слабо?), способен неплохо находить и удалять adware/spyware (!!!)... C третьей стороны, NOD32 недавно приобрел функцию авто-отсыла разработчикам подозрительных файлов, что, думаю, выведет его базу вирусов на вообще космическую высоту. Да что рассказывать, сами попробуйте ;) я лишь добавлю, что за год функционирования NOD32 на двух шлюзах с Kerio Winroute Firewall (имеющим плагин к NOD32 для http/ftp/pop/smtp сканирования) с общим количеством юзеров около 150 и трафиком за год более 2 терабайт (!) за шлюзы не зашло ни одного вируса. Встроенный McAffee прошляпливал вирусы регулярно... AVG - реже, но было... Norton пяток оплошностей допустил... NOD32 - ни разу. Точка.

---------------------------------------------------------------

Нестор, давай FAQ что ли напишем "для ёжиков"? На разные системные случаи? Глядишь, их и меньше станет... хотя, с другой стороны, чем больше ёжиков, тем больше я спокоен за свой доход ;)))

(Reply to this)(Parent)(Thread)


[info]nestor_asa
2005-06-20 07:49 pm UTC (link)
Может и FAQ написать.
А ежики все равно не переведутся :)

(Reply to this)(Parent)


[info]mielga
2005-06-24 05:58 pm UTC (link)
Забавно. А на форумах очень много отзывов, говорящих о том, что НОД очень плохо вылавливает вирусы.
Кстати, а как ты определил, что он ни разу не прошляпил вирусы? У тебя есть коллекция?

(Reply to this)(Parent)(Thread)


[info]macron_1
2005-06-26 09:27 pm UTC (link)
На форумах в основном сидят "просто юзеры"... что они понимают ;) это я не пальцы гну, это так и есть... читаешь эти форумы и ужасаешься подчас...

Коллекция есть, хоть и невеликая. Но статистика моя другая: за год я ни разу не имел случая инфицирования машин за шлюзом с проверкой трафика NODом, хотя статистика говорит об отлавливании нескольких сот вирусов в сутки. 90% из них - конечно же, в почте... остальные - http. Виря с ftp не видел ни разу. Сразу скажу, что уровень подготовки моих юзеров невелик и проникновение виря за шлюз привело бы к инфицированию в 80% случаев. Ну невозможно им было вдолбить, что аттачи черте откуда открывать не стоит, а от установки компонентов не от Microsoft, Sun, Adobe и Macromedia лучше воздержаться... проще оказалось вырезать заразу из трафика ;)

Сейчас у меня есть один шлюз с проверкой от McAffee (встроенной в шлюз). В настоящее время в среднем за барьер прорывается в 2-3 вируса в неделю. Немного - но достаточно, чтобы раз-два в месяц поднять меня с постели и поволочь в офис лечить заразу. Так что на днях буду последний свой шлюз переводить на NOD32.

Про коллекцию вирусов я другое скажу. Эвристика NOD32 определяет 100% известных PE-вирусов из моей коллекции (и около 80% - менее известной заразы). В силу этого я верю в официальную статистику, говорящую о примерно 77%-ной эффективности его эвристики. Это впечатляет... учитывая, что современные юзеры не очень любят обновлять базы ;)

(Reply to this)(Parent)(Thread)


[info]mielga
2005-06-27 09:53 am UTC (link)
Возможно, возможно. Но для более точного эксперимента вирусы в коллекции должны быть свежайшими - с пылу с жару, так сказать)
А чего любить обновлять базы? Это тот случай, когда автоматическое обновление рулит)

(Reply to this)(Parent)


[info]aceler
2005-06-25 02:50 pm UTC (link)
Простите, а разве Kerio Personal Firewall бесплатный? Три года назад он был платным.

(Reply to this)(Parent)(Thread)


[info]macron_1
2005-06-26 09:16 pm UTC (link)
Не будучи оплаченным, он через месяц становится кастратом. Но защищать продолжает по-прежнему.

(Reply to this)(Parent)


[info]chertov
2005-07-02 06:25 am UTC (link)
Спасибо. Говоря про Диспетчер задач, я бы ещё добавил, что стоит включить колонку показа виртуальной памяти для каждого процесса (по умолчанию она выключена). Всё-таки первое, что я проверяю, не свопингует ли и не занимается ли процессор на 100%.

(Reply to this)


Create an Account
Forgot your login?
Login w/ OpenID
English • Español • Deutsch • Русский…