Имя: Пароль:
1C
 
Подскажите что за папки на диске?
0 Одинесю
 
02.02.17
08:12
На диске D вот такие папки - http://s8.hostingkartinok.com/uploads/images/2017/02/94089b8b0f133af89b580e971532032c.png , если зайти, например, в первую, то такая картинка - http://s8.hostingkartinok.com/uploads/images/2017/02/8a7e0ffca1f1b6cda1c92c19a8996d15.png Что это, подскажите?
97 VladZ
 
02.02.17
10:01
(66) Какие-то неправильные админы.  Антивирь помогает отсечь некоторые угрозы (автозапуск в флешки, вирь при запуске/установке). Остальные угрозы нужно отсекать другими способами.
98 Gary417
 
02.02.17
10:01
(96) а что такого принципиального произошло что история с сассером не повторится?
99 1dvd
 
02.02.17
10:01
onehalf и oksana, ага
100 Yrii-ay
 
02.02.17
10:01
Эх ладно, болтать хорошо, но надо идти работать
101 VladZ
 
02.02.17
10:02
+97 И что значит "не помогает"?  В чем не помогает?
102 VladZ
 
02.02.17
10:02
О! onehalf - знакомо!  Ловил такую шнягу.
103 aka AMIGO
 
02.02.17
10:02
(95) Да не обязательно.. Под "обычным пользователем" заражается.
Более того, после заражения не даёт удалить себя, хотя виден в списке программ, и не даёт войти под админом.
104 Gary417
 
02.02.17
10:02
(99) onehalf локальный вирь

вы хоть помните как сассер работает? воткнул комп в сеть, не наждимая ни одной кнопки у вас уже полная опа.. на компе
105 osa1C
 
02.02.17
10:03
(86) Ещё раз... У тебя есть файл Word , который ты  взял с компьютера юзера. Ты приходишь и запускаешь его. Все... профит
106 aka AMIGO
 
02.02.17
10:03
(97) Да ну.. такие и есть админы, распальцованные, умеют умную рожу состроить.
107 1dvd
 
02.02.17
10:04
(104) он использовал дыру, которую давно залатали
108 1dvd
 
02.02.17
10:05
(105) фигня. При запуске офисного файла сразу вылезает алярм, что СКРИПТЫ!
109 Gary417
 
02.02.17
10:06
(107) А дыр больше нет и не будет?
110 aka AMIGO
 
02.02.17
10:07
(108) и попутно вопрос: "Всё равно открыть?" - рука так и тянется нажать "Да" :)
111 1dvd
 
02.02.17
10:08
(110) у меня не тянется :)
112 Gary417
 
02.02.17
10:08
(107) +попробуйте взять дистрибутив для служб безопасности для тестов на проникновение, и на травить на свой комп...очень сильно мозги вправляет от излишней самоуверенности
113 aka AMIGO
 
02.02.17
10:09
(111) Ну, дык речь-то о бушках :)
114 1dvd
 
02.02.17
10:09
кароче, ладно. Антивирусы нужны, согласен. Только с одной оговоркой - если ты тупой пользователь
115 Gary417
 
02.02.17
10:09
у меня на аудите сеть (комп) взломали из-за неустановленной 1 заплатки на винду которая за три дня до теста вышла

на юзерский комп поставили троянца и развернули полигон для дальнейшего сканирования
116 Gary417
 
02.02.17
10:10
хотя политиками было вообще всё запрещено и заблокировано, и антивирь был и фаерволл
117 Одинесю
 
02.02.17
10:10
Не нашел AVZ ничего, чем еще можно посмотреть?
118 1dvd
 
02.02.17
10:11
(117) куреит
119 1dvd
 
02.02.17
10:11
cureit
120 aka AMIGO
 
02.02.17
10:11
(117) CureIt, но с официального сайта! :))
121 Gary417
 
02.02.17
10:12
(117) запарился читать тему, мож уже обсуждали... это папки от Winupdate и конкретно от всякиз с++ runtime, это не вирь
122 aka AMIGO
 
02.02.17
10:13
(121) уже сказали, что не вирь.
ТС спросил, чем почистить комп, это уже немного другое.
123 Одинесю
 
02.02.17
10:14
(119) тот вот это только нашел (48)
124 VladZ
 
02.02.17
10:15
И антивирь нужен. И обновления (закрывают дыры).
125 Одинесю
 
02.02.17
10:16
(121) (122) Да дело не в папках, мне нужно быть уверенным, что вируса нет, у нас же шифровальные каналы разные, ЭЦП, вот флэшка с ЭЦП директора похерится и все, ни платежей, ничего, на неделю.
126 aka AMIGO
 
02.02.17
10:16
(123) таки сделай себе флешку с Dr.Web LiveCD
Тот-же cureit, но запустится в любом случае.
127 osa1C
 
02.02.17
10:17
(108) Не все ты вирусы видел, есть и такие, которые ещё до появления аларма Word заражают, а когда появляется аларм, то уже поздно. Надо лечить, иначе все остальные открываемые в офисе файлы будет резать.
128 aka AMIGO
 
02.02.17
10:18
(125) Универсальной вакцины нет.. и имхается мне, так и не будет
129 Одинесю
 
02.02.17
10:19
(126) Спасибо, посмотрю.
130 osa1C
 
02.02.17
10:19
(127) + Да и этот аларм можно отключить в том числе и из самого зараженного файла.
131 Yrii-ay
 
02.02.17
10:20
(115) А как узнали что из-за неустановленной 1 заплатки ?
132 aka AMIGO
 
02.02.17
10:28
(129) Угу. там-же есть LiveUSB
(131) провокация! :)
ЗЫ. вспоминается ДОС, тогдашние вирусы, Лозинский для борьбы с ними..
А также Профессор кафедры в ЦИПК АП, где я работал преподом.
Регулярно подчищал вирус, запускал авирь с  флоппа.
И регулярно вирус появлялся.
Поинтересовался, что-ж он запускал в промежутках, оказалось, дискетку -подарок от клиента, там интересный тест/игра в капитализм: есть предприятие,  регулярно возникают внешние воздействия, типа кризиса, конкуренции, и пр. кап. вкусных конфеток.
И на флоппе была приклеена защита записи.. На ней и был вирус. Вылечили, рецидивов не было.
133 osa1C
 
02.02.17
10:46
(132) интересно, что вы тогда преподавали?
134 aka AMIGO
 
02.02.17
10:49
(133) бухучет и комп.ликбез для армии безработных в годы перестройки
135 1dvd
 
02.02.17
10:54
(130) продемонстрируешь?
136 Масянька
 
02.02.17
10:56
(132) Ты еще вспомни эру до появления ПК :)
Во времена DOS вирусы примитивными были. И чистились легко.
У нас один клиент был. Грузин (настоящий). Так вот у него сын цепанул баннер. С мальчиками (геями). Вот он ругался - нет, чтобы девочек подсунули, а не эту гадость (ну, там другое слово) :))))
137 aka AMIGO
 
02.02.17
10:57
(136) Не, эту эру я не запомнил :)
Мои воспоминания начинаются с 1969 года, с ЕС-ЭВМ :)
138 Yrii-ay
 
02.02.17
11:02
(136) Червь Морриса тоже примитивный?
139 Yrii-ay
 
02.02.17
11:03
Ущерб от червя Морриса был оценён примерно в 96,5 миллионов
140 Gary417
 
02.02.17
11:03
(131) всмысле как? Был отчёт аудитора где было описано как было произведено проникновение
141 Масянька
 
02.02.17
11:08
(138) В 88 я ходила в школу. Компы видела только по телеку. А слово "интернет" даже не слышала.
142 osa1C
 
02.02.17
11:08
(136) Ладно банер. У меня друг в старых годах конца 90-х как то поймал подписку на иностранный гей сайт. И ему завалили почту соответствующими фотографиями и предложениями о знакомстве. Никак отписаться от этого не мог. Даже письмо с просьбой чтобы прекратили ему это слать на английский язык перевел и отослал... не помогло.
143 aka AMIGO
 
02.02.17
11:09
(138) Не придирайся. :)
Досовские примитивные вирусы в своей трети форматировали диск С: :)

(140) - "После" - не значит "Потому". Придумать квазиумные объяснения может каждый, хоть чуток владеющий IT-слоганом

И уж любой директор, не считая ГБ, проглотит отчет.
144 Масянька
 
02.02.17
11:12
(142) Не. Тут - грузин. Причем, настоящий, яркий грузин. Во всех смыслах. И ему - мальчиков... Ржали :))))
145 osa1C
 
02.02.17
11:14
(144) Да такой баннер с мальчиками я как то словил на рабочий комп. Причем сам не понял как. По порно сайтам не лазил, что-то скачивал и вот тебе раз... Не удобно было перед начальником :)...
146 osa1C
 
02.02.17
11:16
(145)+ Главное под рукой не было программки для удаления баннера, а через реестр Windows я тогда не знал как его сносить
147 Масянька
 
02.02.17
11:17
(145) В тем:
- Сынок! Ты кем хочешь стать?
- Чистильщиком бассейнов, садовником, сантехником...
- Мать! Слышь, а он нашел диски.
:))))
148 Gary417
 
02.02.17
11:25
(143) <Придумать квазиумные объяснения может каждый, хоть чуток владеющий IT-слоганом >

Нет, тут было всё правильно.

Мы гдето месяц сидели всем ИТ отделом буквально сутками с аудиторами настраивая всю сеть чтобы соответствовать стандарту и пройти тестирование...и упустили один комп из-за того что он был больше месяца выключен и после наката обновлений, одно туда не заянулось.
И сам процесс сканирования выполняли вместе с ними.
149 Jump
 
02.02.17
11:25
(77) В свойствах файла посмотреть подпись сложно?ъ
150 Jump
 
02.02.17
11:26
(78) Ну ка объясни как можно встроить модифицировать хоть один байт, так чтобы не слетела подпись?
151 Jump
 
02.02.17
11:30
(145) Просто лазить нефиг по мутным сайтам.
Риск что-то словить близок к нулю если не шастаешь где попало.

Это вот как по улице ходить.
Пока ходишь по нормальным улицам = риск что тебя ограбят, зарежут, и.т.п близок к нулю. Хотя и случается, но крайне редко.

А вот если будешь шастать по трущобам - ну это фактически гарантия, что ограбят, и ножиком пырнут.
152 Yrii-ay
 
02.02.17
11:40
(150) Причем здесь подпись ? Я там (78) про другое
153 Yrii-ay
 
02.02.17
11:42
(150) Что мешает  использовать самоподписанные сертификаты с фэйковым именем?
154 Jump
 
02.02.17
11:43
(153) Кому использовать? Самому для себя? Ну это можно.
А кто кроме вас будет им доверять?
155 Yrii-ay
 
02.02.17
11:44
(154) Получить сертификат по обычной процедуре и использовать его в злонамеренных целях
156 Yrii-ay
 
02.02.17
11:44
(154) Заразить систему разработки доверенного разработчика и внедрять злонамеренный код в релизы до подписания
157 Jump
 
02.02.17
11:45
(152) Про что другое?
Вы говорите что есть мастера которые встраивают зловреды байт в байт.

Так вот - как не встраивай, а подпись слетит.
158 Jump
 
02.02.17
11:47
(155) Так отзовут.
(156) Так узнают и отзовут.

Сертификат не исключает проблем на 100% это просто невозможно физически.
159 Gary417
 
02.02.17
11:48
(156) Чтото вспомнился Win32.Induc, прям самое оно
160 Yrii-ay
 
02.02.17
11:50
(157) Например у вас на системе стоит софт который проверяет изменения по байтам, что мешает злоумышленнику встроить код байт в байт?
161 Gary417
 
02.02.17
11:52
(160) софт должен по CRC проверять, а не по байтам
162 Gary417
 
02.02.17
11:53
этож блин ещё во времена доса стало понятно
163 Yrii-ay
 
02.02.17
11:55
(161) Это чтобы создать безопасный канал. Туда же и алгоритм Диффи-Хелмана
164 Jump
 
02.02.17
11:56
(160)Не представляю что это за софт такой проверяющий изменения по байтам, и зачем он нужен.
Никогда с таким не сталкивался.
Может объясните что это за софт такой? и зачем он нужен?
165 Jump
 
02.02.17
11:57
(163) Чего?
При чем тут безопасный канал? Какое он отношение имеет к CRC.
И нафиг тут Диффи-Хелман?
Вы о чем вообще говорите?
166 Yrii-ay
 
02.02.17
12:10
(164) В каком случае проверка будет быстрее по байтам или битам
167 IvaneS
 
02.02.17
12:12
(0) C:\Windows\System32\drivers\etc\hosts правильный?
168 Yrii-ay
 
02.02.17
12:17
(165)  например как работает антивирус?
169 Yrii-ay
 
02.02.17
12:17
Анализ вероятностей — контрольные суммы
170 Gary417
 
02.02.17
12:28
антивирус проверяет по шаблонам содержимое файлов на известные сигнатуры вирусов
171 Jump
 
02.02.17
12:29
(166) Да кто ж знает, от реализации зависит.
Вы о чем  вообще? Нафига мне проверка по байтам, или по битам?
Я таким не занимаюсь.
172 Jump
 
02.02.17
12:31
(168) Антивирус работает по нескольким направлениям -
1)Проверка подписи.
2)Поиск совпадений участков кода с имеющимися в базе сигнатурами.
3)Анализ поведения
173 Yrii-ay
 
02.02.17
12:34
(171)Ладно не будем спорить(это плохо)
174 Yrii-ay
 
02.02.17
12:37
(173) Скорее даже-глупо
175 Jump
 
02.02.17
13:50
По существу антивирус просто лишняий софт, использующий ресурсы компьютера, причем как раз тогда, когда они нужны.

Защищает он только от узкого спектра угроз, а именно от вирусов.
От всего остального все равно приходится защищаться иначе.

В результате просто нужно грамотно настраивать ОС, не сидеть под админом без нужды, ходить на нормальные ресурсы, качать только с нормальных ресурсов, всегда проверять подпись исполняемых файлов перед запуском, запрещать запуск программ откуда попало, не пихать чужие флешки в свой компьютер, и.т.п.

Понятное дело если вы десять раз на дню пихаете в компьютер чужие флешки, шастаете по непонятно каким ресурсам сидя под админом - ну да, вам без антивируса будет сложно.
176 Glenas
 
02.02.17
14:31
(175) Статистика заражения "нормальных ресурсов" как бы подтверждает
177 Glenas
 
02.02.17
14:33
(176) + эксплуатация уязвимости браузеров тоже. Фишинг конечно  тоже на глаз определяешь
178 Yrii-ay
 
02.02.17
14:45
Например вымогателю "MISCHA" ваши права админа не нужны,он и без них запустится
179 Jump
 
02.02.17
14:47
(175) Вы хоть раз заражались с нормальных ресурсов?
Что за статистика?
(176)Фишинг как раз на глаз и определяется.
180 Jump
 
02.02.17
14:48
(178) Да все вымогатели запустятся без прав админа - какие права есть, под теми и запустятся.
А что толку?
Ну потрут они файлы пользователя.
Матюгнется и из теневой копии поднимет, даже за бэкапом не полезет, ибо лень.
181 Yrii-ay
 
02.02.17
14:50
Криповымогатель Petya известен с марта 2016 года. От общей массы шифровальщиков его отличает то, что Petya полностью лишает пользователя доступа к жесткому диску. Дело в том, что Petya проникает в Master Boot Record и препятствует загрузке ОС, а также шифрует Master File Table, или главную таблицу файлов.
182 Yrii-ay
 
02.02.17
14:51
Нет панацеи
183 Glenas
 
02.02.17
14:51
(179) Никто не гарантирует наличие чужого Iframe на любом ресурсе, эксплоиты выходят ежедневно применяются на Adobe flash, Reader, незаметные редиректы и т.д.

Я не заражался, а статистику можно найти на securitylab, virusradar и прочих ресурсах. Примерно пару лет назад был взломан РЖД, через который данные, вводимые пользователями перехватывались, была огромная база
184 Glenas
 
02.02.17
14:52
(179) Невозможно ничего определить. Нет так давно вполне оф. сайты по продаже авиабилетов стали мошенническими. Серт. присутствовал
185 Jump
 
02.02.17
14:59
(181) Без админских прав такого не сделаешь.
Антивирусы кстати тоже против него безполезны.
186 Jump
 
02.02.17
15:00
(183) И что даст чужой Iframe?
Что мне от взлома РЖД? Ну взломали, ну перехватывались, и что?
Это на их стороне проблемы, я на это ни повлиять ни защититься от этого не могу.
187 Yrii-ay
 
02.02.17
15:01
(185) Здесь согласен, без прав не запустишь
188 Jump
 
02.02.17
15:02
(184) Сертификат не гарантирует что сайт белый и пушистый.
Вообще никак.
189 Jump
 
02.02.17
15:05
А сайты на которые не стоит ходить детектятся на глаз без проблем.

Качество рекламы, детали оформления, и.т.п.
Ну например если есть на сайте такой элемент как счетчик до конца акции - 98% мошенники, сразу закрывать.
190 Glenas
 
02.02.17
22:59
(186)  что тебе даст чужой iframe? Скорее не тебе, а от тебя. Никогда не слышал, как можно выполнить произвольный код на удаленной машине?
191 Jump
 
03.02.17
01:31
(190) Слышал, случается, при определенных обстоятельствах можно попасть.
Но как правило такие вещи быстро закрываются, и влететь можно если очень уж старый софт.
Т.е вероятность есть но крайне небольшая.
Опять же вопрос прав- если права ограничены, что такого он сможет сделать?
192 Zamestas
 
03.02.17
01:53
Проблему ТС решили или нет?
193 Одинесю
 
03.02.17
06:11
(192) 4 папки так и не удалились))
194 Fram
 
03.02.17
07:55
(193) c LiveCD пробовал загрузиться и удалить?
на крайняк формат всегда поможет )
195 s-n-a-y
 
03.02.17
09:03
(193) через диспетчер задач -> монитор ресурсов -> на вкладке Диск можно посмотреть какой процесс какие файлы держит и что кудазаписывает
196 SeregaMW
 
03.02.17
09:12
(0) Я бы просто все нах форматнул! ИМХО быстрей и надежней, чем ковыряться с антивирями