<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>KARTz.RU &#187; вирусы</title>
	<atom:link href="http://kartz.ru/tag/%d0%b2%d0%b8%d1%80%d1%83%d1%81%d1%8b/feed/" rel="self" type="application/rss+xml" />
	<link>http://kartz.ru</link>
	<description>кушаешь морковь - встанет вновь и вновь</description>
	<lastBuildDate>Mon, 29 Aug 2016 08:06:12 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>типа графия</title>
		<link>http://kartz.ru/2012/05/31/tool-virus/</link>
		<comments>http://kartz.ru/2012/05/31/tool-virus/#comments</comments>
		<pubDate>Thu, 31 May 2012 09:43:46 +0000</pubDate>
		<dc:creator>vasiliy</dc:creator>
				<category><![CDATA[Без рубрики]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[мозг]]></category>

		<guid isPermaLink="false">http://kartz.ru/?p=2011</guid>
		<description><![CDATA[??стория произошла довольно давно, лет 5 назад, но вчера я о ней почему-то вспомнил&#8230;
Суть в том, что я несколько раз подряд не мог распечатать свои материалы в одной клинской типографии. Поводом для отказа было наличие на моей флешке упаковки утилит, одну из которых распознавал антивирус, стоящий на одном из компьютеров в типографии.
То есть при моём [...]]]></description>
			<content:encoded><![CDATA[<p>??стория произошла довольно давно, лет 5 назад, но вчера я о ней почему-то вспомнил&#8230;</p>
<p>Суть в том, что я несколько раз подряд не мог распечатать свои материалы в одной клинской типографии. Поводом для отказа было наличие на моей флешке упаковки утилит, одну из которых распознавал антивирус, стоящий на одном из компьютеров в типографии.</p>
<p>То есть при моём визите они зачем-то в течение 15 минут проверяли антивирусом всю флешку, потом с визгом &laquo;у вас тут вирус tool.potrscan, мы с заражённой флешки ничего печатать не будем!&raquo; посылали меня&#8230;</p>
<p>Ну я и шёл&#8230; в соседнюю типографию.</p>
]]></content:encoded>
			<wfw:commentRss>http://kartz.ru/2012/05/31/tool-virus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Зачем тебе java?</title>
		<link>http://kartz.ru/2012/02/11/why-java/</link>
		<comments>http://kartz.ru/2012/02/11/why-java/#comments</comments>
		<pubDate>Fri, 10 Feb 2012 20:02:31 +0000</pubDate>
		<dc:creator>vasiliy</dc:creator>
				<category><![CDATA[Без рубрики]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[настройки]]></category>

		<guid isPermaLink="false">http://kartz.ru/?p=1772</guid>
		<description><![CDATA[Сегодня коллега рассказал, сто поставил себе крутой антивирус, и он почти сразу засёк атаку при заходе на какой-то сайт. Скинул скриншот, там было указано, что какой-то кейлоггер пытался залезть через дыру в java-апплете.
Зная примерно область занятий пациента, я спрсил: &#171;а что ты делаешь жавой?&#187;
&#171;Куда ж без жаваскрипта!&#187; &#8211; ответил он.
Мне пришлось потратить какое-то время, чтобы [...]]]></description>
			<content:encoded><![CDATA[<p>Сегодня коллега рассказал, сто поставил себе крутой антивирус, и он почти сразу засёк атаку при заходе на какой-то сайт. Скинул скриншот, там было указано, что какой-то кейлоггер пытался залезть через дыру в java-апплете.</p>
<p>Зная примерно область занятий пациента, я спрсил: &laquo;а что ты делаешь жавой?&raquo;<br />
&laquo;Куда ж без жаваскрипта!&raquo; &#8211; ответил он.</p>
<p>Мне пришлось потратить какое-то время, чтобы объяснить, что sun java и javascript &#8211; это вообще-то разные вещи. Тогда он ответил, что жавой не пользуется. Как и зачем её устанавливал &#8211; не помнит.</p>
<p>&laquo;Думаешь, это зло?&raquo; &#8211; спросил он.<br />
&laquo;Нет, не зло, полезная вещь, но в упор не пойму, что именно ты ей делаешь&raquo;.</p>
<p>Суть такова. Sun java &#8211; хорошая и полезная штука. Но апплеты в ней дырявые. ?? никто их давно не использует, 21й век на дворе, html5, canvas, webGL, овощи там. ?? в большинстве случаев пользуются ей только вирусописатели.</p>
<p>Понаставить ненужного ПО и потом ставить файрволл &#8211; это как наделать дыр в заборе и потом нанять армию, чтобы охранять каждую дырку.</p>
]]></content:encoded>
			<wfw:commentRss>http://kartz.ru/2012/02/11/why-java/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>О любви</title>
		<link>http://kartz.ru/2012/02/09/web-worm-love/</link>
		<comments>http://kartz.ru/2012/02/09/web-worm-love/#comments</comments>
		<pubDate>Wed, 08 Feb 2012 20:40:53 +0000</pubDate>
		<dc:creator>vasiliy</dc:creator>
				<category><![CDATA[Без рубрики]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[сеть]]></category>

		<guid isPermaLink="false">http://kartz.ru/?p=1747</guid>
		<description><![CDATA[Это правдивая история из жизни, которую будет интересно почитать как беспечным, так и очень осторожным.
Краткая предистория. Ко мне обратился товарищ, у которого яндекс кричал об опасности, так как вместо жумлосайта показывались голые задницы, но только если туда перейти с поисковиков. Беглый просмотр html-кода в браузере ничего не дал, и я полез смотреть файлы на сервер [...]]]></description>
			<content:encoded><![CDATA[<p>Это правдивая история из жизни, которую будет интересно почитать как беспечным, так и очень осторожным.</p>
<p>Краткая предистория. Ко мне обратился товарищ, у которого яндекс кричал об опасности, так как вместо жумлосайта показывались голые задницы, но только если туда перейти с поисковиков. Беглый просмотр html-кода в браузере ничего не дал, и я полез смотреть файлы на сервер по фтп.</p>
<p>Во всех пхп файлах была проверялка рефёрера с переадресатором. То есть было сделано так, чтобы хозяин сайта ничего не замечал (по крайней мере, некоторое время). Вредоносный код был удалён самодельным антивирусом, сайт перенесён на нескомпрометированный сервер и запущен. Юмор ситуации был в том, что антивирус тоже был написан на пхп и первым делом удалил вредонос из себя.</p>
<p>Ещё одна сложность состояла в том, что сайт ранее находился на &laquo;Омском&raquo; хостинге, куда доступ был только по фтп и только иногда. Выкачивать заражённые файлы пришлось по одному, а для слива базы пришлось подсматривать параметры доступа в конфиге жумлы и писать на коленке свой дампер на пхп.</p>
<p>Второй звоночек прозвенел через несколько дней, когда я узнал пароль от админки сайта. <strong>111111</strong> <del datetime="2012-02-08T19:28:55+00:00">ШЕСТЬ БЛЯТЬ ЕД??Н??Ц</del>. Это означало, что приключения капитана Врунгеля на этом только начинались.</p>
<p>Третий звоночек уже не прозвенел, а звучно колотил в набат, когда выяснилось, что каждый файл всех моих 80 сайтов на сервере был заражён голыми жопами с торчащими из них негрочленами&#8230;</p>
<p><span id="more-1747"></span></p>
<p>Первым делом я уронил апач, так как сразу понял, что заражение происходит через какой-то пхп-скрипт, выполнядщийся от имени веб-сервера. Хотя нет, первым делом я вспомнил маму и папу (или папу и папу) этого вирусописателя; впрочем, и его самого; выпадением волос и выплыванием глаз он явно не отделается&#8230;</p>
<p>Так вот, вторым делом я уронил апач, затем проверил <strong>ps -e</strong> и на всякий случай уронил мускуль. После этого полез в логи. Потом посмотрел дату модификации файлов, и вуаля &#8211; вот они, 3 POST-запросика. Почему 3 &#8211; непонятно. ??сточника запроса просканировал по портам &#8211; на нём прокся. Но самое важное &#8211; теперь я знал, какой скрипт выполнялся, что могло помочь оценить ситуацию и найти оптимальный путь решения.</p>
<p>&#8230;Но не помогло. Вредоносный скрипт просто выполнял через eval() данные из POST-запроса. Узнать, какой код выполнялся, не представлялось возможным, не считая возможности вскрытия черепной коробки того, кто его написал.</p>
<p>Лечить гору файлов было бесполезно и неэффективно, поэтому я <em>быстренько</em> восстановил их из бэкапов. Проебался больше недели. Восстанавливал в первый раз. Плюс ещё сколько времени потратил на их создание (создавал и выкачивал регулярно руками). Какое счастье, что я параноик и иногда вскакиваю среди ночи, чтобы создавать резервные копии всего, до чего дотянутся руки.</p>
<p>Много времени потребовалось на инспектирование прав доступа к файлам, и я до сих пор злюсь на сотрудников, которые для упрощения тупо ставят chmod 0777 на всё подряд. ?? при этом гордо заявляют &laquo;<em>я не админ, а дизайнер, думать о безопасности не должен и вообще могу оставлять дверь открытой, если так будет удобно</em>&laquo;.</p>
<p>Права на php файлы были присвоены рутом и выставлены в выставил 444, на остальные 644, на директории 0755</p>
<p><code><br />
find -type f | xargs -I '{}' chmod 0655 '{}'<br />
find -type f | grep .php | xargs -I '{}' chmod 0444 '{}'<br />
find -type f | grep .php | xargs -I '{}' chown root '{}'<br />
find -type d | xargs -I '{}' chmod 0755 '{}'<br />
</code></p>
<p>Знаю, что код неоптимальный, но мне проще запомнить 3 команды и способ их соеденить, чем много ключей одной команды. Код немного допилен, изначально он вызвал глобальную проблему с директориями, содержащими php в имени.</p>
<p>На все виртхосты была добавлена строчка</p>
<p><code><br />
php_admin_value open_basedir "[вписать webrootroot]:/tmp"</p>
<p>:/tmp нужен пыху для аплоада файлов. если нет аплоада - убиралось и это.</p>
<p>В директории с картинками (а также инклюдами, статикой и прочим) добавил такой .htaccess (лишние пробелы убрать)</p>
<p><code><br />
AddType text/plain .php .phtml .php4 .php5<br />
< LIMIT POST ><br />
order deny,allow<br />
deny from all<br />
< /LIMIT ><br />
</code></p>
<p>Это исключало вызов php через http-запросы там и запрещало метод POST. Действительно, зачем что-то посылать картинке?</p>
<p>Запретил в php.ini некоторые опасные, как я считаю, функции. Многие криворукие сайты сразу поломались. Долго разбирался с проблемными местами, но их было столько, что пришлось вернуть всё назад.</p>
<p>Переименовал директорию administrator в жумле. Получил нерабочий сайт. Пошукал форумы, там все активно ололокали, но так и не смогли объяснить, зачем при запросе главной страницы сайта инклюдить половину админки.</p>
<p>Выяснилось, что замена виртуального пути к админке реализуется через какой-то там модуль, который все качают с непонятного файлообменника без смс, залогов и поручителей.</p>
<p>Жумла - это вообще нечто за гранью добра и зла. Я тоже люблю говнокод, когда его немного - он понятен. Но жумла - это какая-то квинтессенция исполняемого <em>говно</em>кода, шаблонов оформления, картинок, жаваскриптов и прочей хушеры, старательно перемешаная по всем директориям так, что отделить код от оформления и лицо сайта от админки без отказа всей системы нельзя никак.</p>
<p>Очень осторожно запустил апач и начал наблюдать. Был вариант ставить nginx+fcgi, но это скорее усложнило бы задачу, а не решило её. Особенно с учётом каши с правами, разобрать которую за разумное время не представлялось возможным. Очень понравился метод одного школьника-вебмастера архивировать сайты под виндой в ZIP (вообще без сохранения прав доступа). Также не все знают, что такое дамп базы.</p>
<p>На этом закончилась эпопея восстановления изхеденого червём сервера, но приключения капитана Врунгеля ещё были в самом разгаре...</p>
<p>Проблемный сайт я, разумеется, не стал запускать, так как он опять оказался весь заражён (причём, сайт с жопами был уже другой), и, кроме того, ты был как минимум один засевший веб-шелл. Также оставалось непонятно, какой именно код был выполнен, какой ущерб он нанёс и нет ли в больном сайте других дыр.</p>
<p>Был сформирован другой сайт по этому адресу из кэша поисковика (у меня своя поисковая система), то есть совсем без элементов вредоносного кода исходного сайта. Пара картинок провалилось из кэша, но эта мера помогла сайту не выпасть из индекса.</p>
<p>Более того, на место веб-шелла была положена закладка, которая "записывала все ходы", включая переданные POST-данные. ?? сегодня эта закладка сработала. Я ждал почти 2 недели. Это говорит о том, что больных сайтов просто гора, раз они делают им "прививки порнографии" так нечасто.</p>
<p>Так вот, сегодня поймал код червя. Написал простую сохранялку, меня опять атаковали (ура!), получил образец вредоносного кода. Кстати, опять 3 запроса подряд. Опять с зарубежного компа с установленной проксёй. Видимо, вирусный ботнет. В коде ничего особенного нашёл, кривой пхп-код, тщательно отформатированый, даже комменты не почистили. Просто замена одной строки на другую, причём через регулярки, хотя никаких регулярок в строках нет. Хунта, одним словом. Думается, глаза у этого пидараса вытекут прямо на уроке чистописания.</p>
<p>После этого проблемный сайт был повторно проверен, почищен и запущен в песочнице на другом серсере, пароль к админке заменен, ведётся наблюдение. Все вредоносы, разумеется, удалены.</p>
<p>Капитан Вурнгель на финишной прямой. Что можно посоветовать:<br />
- не держать все яйца в одной корзине<br />
- вебмастеров, которые просят поставить права 0777, бить по рукам<br />
- использовать хорошие пароли<br />
- иметь тщательно проработанную систему пользователей и прав доступа <strong>с самого начала</strong><br />
- регулярно делать резервные копии, такие, которые можно реально восстановить<br />
- не пользоваться ftp, так как он передаёт пароли открытым текстом<br />
- не посылать пароли в открытом виде по незищищённым каналам связи<br />
- (подсказывают) с осторожностью использовать шаблоны, так как они содержат выполняемый код<br />
- стараться избегать таких дикобразов, как жумла<br />
- защищать сервер до того, как грянет гром<br />
- при встрече взломщика или заказчика взлома не ограничивать себя<br />
- ... (этот список нравоучений можно продолжать вечно)</p>
<p>Какой главный вывод поста? <strong>Кругом дохера мудаков</strong>. В таких условиях почему-то есть люди, которые держат пароли из шести единиц от сайта, который приносит нормальные деньги. Есть люди, которые не делают резервнее копии диплома, который писали год. Есть люди, которые совсем не следят за безопасностью почты, на которую завязано всё. Есть люди, которые не удаляют ботненские трояны со своей заросшей червями винды и участвуют в атаках. Есть люди, которые качают непонятные кряки с файлообменников и запускают, даже не проверив антивирусом.</p>
<p>?? такие люди не просто есть - их большинство. ?? пока они удивляются "почему мы так плохо живём", я удивляюсь, как они ещё не сдохли. Необязательно быть параноиком, но элементарные правила <strong>цифровой гигиены</strong> должны быть так же понятны и привычны, как подтирание задницы, застёгивание кармана с кошельком в переполненном и тщательное мытьё фруктов, привезённых из дружественного таждикистона в грузовине для навоза.</p>
]]></content:encoded>
			<wfw:commentRss>http://kartz.ru/2012/02/09/web-worm-love/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>А ты случаем не болен?</title>
		<link>http://kartz.ru/2012/02/08/fuck-troyan/</link>
		<comments>http://kartz.ru/2012/02/08/fuck-troyan/#comments</comments>
		<pubDate>Wed, 08 Feb 2012 08:52:07 +0000</pubDate>
		<dc:creator>vasiliy</dc:creator>
				<category><![CDATA[Без рубрики]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[сеть]]></category>

		<guid isPermaLink="false">http://kartz.ru/?p=1742</guid>
		<description><![CDATA[
А вообще все понимают, что идёт информационная война? Ну, там, дидосы, взломы почты, заказуха и обман кругом. ?? в условиях этой разгорающейся войны хочу сказать следующее.
Раньше мне было пофиг на людей с нелечеными вирусами на компах. Мол, вирус и вирус, у меня их уже семь. Я считал, что это их проблема. Сейчас я говорю, что [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://kartz.ru/wp-content/uploads/2012/02/1328691241-af22568b4cc1bb202b293e3d72604089.jpg"><img src="http://kartz.ru/wp-content/uploads/2012/02/1328691241-af22568b4cc1bb202b293e3d72604089-232x300.jpg" alt="" title="1328691241-af22568b4cc1bb202b293e3d72604089" width="232" height="300" class="alignnone size-medium wp-image-1745" /></a><br />
А вообще все понимают, что идёт информационная война? Ну, там, дидосы, взломы почты, заказуха и обман кругом. ?? в условиях этой разгорающейся войны хочу сказать следующее.</p>
<p>Раньше мне было пофиг на людей с нелечеными вирусами на компах. Мол, вирус и вирус, у меня их уже семь. Я считал, что это их проблема. Сейчас я говорю, что все они сраные уроды.</p>
<p>Компьютер &#8211; оружие информационной войны. Как можно воевать, когда оружие пожирает саранча? Но и не это самое страшное.</p>
<p>Многие хомяки, сами того не замечая, предоставляют своё оружие для атаки на собственную же свободу. Хотя, что мне до их свободы? Важно, что миллионы заражённых машин сейчас работают против лично меня.</p>
<p>Поэтому предлагаю всем проверить, не являются ли они сраными уродами. Ну и предложить друзьям провериться. Советовать антивирус уж не буду &#8211; у меня не винда.</p>
]]></content:encoded>
			<wfw:commentRss>http://kartz.ru/2012/02/08/fuck-troyan/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Добрый доктор Айболит в метро</title>
		<link>http://kartz.ru/2011/04/03/doctor-loh/</link>
		<comments>http://kartz.ru/2011/04/03/doctor-loh/#comments</comments>
		<pubDate>Sun, 03 Apr 2011 19:03:04 +0000</pubDate>
		<dc:creator>vasiliy</dc:creator>
				<category><![CDATA[Без рубрики]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[общество]]></category>

		<guid isPermaLink="false">http://kartz.ru/?p=1012</guid>
		<description><![CDATA[Представьте себе, что в метро к Вам подошёл неизвестный гражданин, представился добрым доктором Айболитом, сказал, что Вы сегодня плохо выглядите, и предложил бесплатно проверить Ваше здоровье.

Не дожидаясь ответа, он одел очки, замахал руками, сделал серьёзное выражение лица и начал вещать: &#171;Кхе-кхе&#8230; Так&#8230; С почками всё в порядке, желудок в норме, сердце пока справляется&#8230; делаю анализ [...]]]></description>
			<content:encoded><![CDATA[<p>Представьте себе, что в метро к Вам подошёл неизвестный гражданин, представился добрым доктором Айболитом, сказал, что Вы сегодня плохо выглядите, и предложил бесплатно проверить Ваше здоровье.<br />
<span id="more-1012"></span></p>
<p>Не дожидаясь ответа, он одел очки, замахал руками, сделал серьёзное выражение лица и начал вещать: &laquo;Кхе-кхе&#8230; Так&#8230; С почками всё в порядке, желудок в норме, сердце пока справляется&#8230; делаю анализ крови&#8230; фу-х, глистов не обнаружено&#8230; батюшки, да у Вас СП??Д!!! Беда&#8230; Как так, не доверяете? Да я же сам доктор Айболит! ?? вот ещё что: Вам неслыханно повезло, у меня как раз с собой есть таблетки от СП??Да. Вот они. Принимаете два раза в день, утром и вечером, после еды, в течение двух недель. Пачка таблеток стоит 400 рублей, но Вам я продам всего за 399. Неужели Ваше здоровье этого не стоит? ?? ещё, при приёме этих таблеток нельзя есть клюкву&#8230;&raquo;</p>
<p>Скажете, бред? Нет, сотни тысяч пользователей сети интернет попадаются на таких разводах. Открывается неизвестный сайт, якобы начинает проверку на вирусы, якобы находит что-то, пугает, пудрит мозги, потом предлагает что-то скачать (типа программы-шпиона), ввести пароли от разных сервисов и кредитных кард или послать (платную) смс.</p>
<p>Когда следуюший раз Вам предложат в интернете уникальную скидку на виагру для Вашего кастрированого котёнка &#8211; остановитесь на мгновение и представьте, что это предложение поступило в метро от цыган. Обязательно в час пик! А потом пошлите денег автору этого сайта. )))</p>
]]></content:encoded>
			<wfw:commentRss>http://kartz.ru/2011/04/03/doctor-loh/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Абсурдность антивирусов</title>
		<link>http://kartz.ru/2010/03/24/antivir-delirium/</link>
		<comments>http://kartz.ru/2010/03/24/antivir-delirium/#comments</comments>
		<pubDate>Wed, 24 Mar 2010 14:12:53 +0000</pubDate>
		<dc:creator>vasiliy</dc:creator>
				<category><![CDATA[Без рубрики]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[обзор]]></category>

		<guid isPermaLink="false">http://kartz.ru/?p=492</guid>
		<description><![CDATA[В день появляется под тысячу новых вирусов. Drweb-cureit за 4 года существования распух от 2,5 до 35 мегабайт за счёт пополнения антивирусных баз, сменив три мажорных версии.
Раньше я говорил, что если антивирус вчерашний &#8211; то толку от него не особо много. Сейчас мы видим, что толку немного, даже если он сегодняшний.
Появляется всё больше разных антивирусов, [...]]]></description>
			<content:encoded><![CDATA[<p>В день появляется под тысячу новых вирусов. Drweb-cureit за 4 года существования распух от 2,5 до 35 мегабайт за счёт пополнения антивирусных баз, сменив три мажорных версии.</p>
<p>Раньше я говорил, что если антивирус вчерашний &#8211; то толку от него не особо много. Сейчас мы видим, что толку немного, даже если он сегодняшний.</p>
<p>Появляется всё больше разных антивирусов, вирусный охват каждого их них далёк от 100%, для большинства даже значительно меньше 50%. ??меется в виду не рыночная доля, а доля вылавливаемых вирусов. Совместно разные антивирусы работать обычно не могут из-за конкуренции. Да и совместный охват тоже далёк от 100%.</p>
<p>Так почему же от антивирусов совсем нет толку?</p>
<p><span id="more-492"></span></p>
<p>Антивирусы появились в начале девяностых годов прошлого века как симметричный ответ хулиганам-вирусописателям. Автор вируса мог быть уверен, что его детище достаточно распространится и успеет причинить определённый вред, прежде чем это сумеют отследить, а саму вредоносную программу внести в антивирусную базу свежей редакции антивируса. Только после этого при сканировании свежей версией наличие заразы на компьютере всплывало и принимались меры.</p>
<p>Такая схема работы антивирусных баз аналогична щитам &laquo;их разыскивает милиция&raquo;, на которых вывешивались фотографии непойманных преступников. Только вместо фотографий в базах находились так называемые сигнатуры &#8211; типа фотографии вредоносных программ. Пользователи при этом выглядели весьма гостеприимно и пускали в дом всех, чьих фотографий нет на этих щитах. А некоторые пользователи не пользовались щитами (антивирусами) вовсе и пускали в дом вообще всех подряд.</p>
<p>Если же кто-то из гостей оказывался злодеем и успевал насолить многим, его фотографию вешали на щит. Такая схема, в целом, неплохо работала, пока число &laquo;злодеев&raquo; было невелико, а скорость их перемещения ограничена&#8230;</p>
<p>Сейчас число &laquo;злодеев&raquo; резко увеличилось, а скорость их движения вообще стала огромной. Ботнеты &#8211; вообще огромный рынок, на котором работает немало профессионалов. Щиты с фотографиями разыскаваемых распухли и не успевают обновляться. На обновление досок стало уходить очень много ресурсов. Появились и конкурируют коммерческие агентства &laquo;розыска&raquo;, каждое со своей стопкой фотографий преступников. Каждая из фирм обещает обеспечить безопасность, но, разумеется, не может&#8230;</p>
<p>Сейчас вместо базы &laquo;плохих&raquo; программ скорее следовало бы создавать базу &laquo;хороших&raquo; программ. Потому что пускать незнакомого человека в дом &#8211; небезопасно, даже если его фотография не висит на щите &laquo;их разыскивает милиция&raquo;. Многие давно используют механизм цифровых подписей файлов, но он тоже не до конца отлажен, и его необходимость не все признают, хотя вышеприведённая аналогия с гостями весьма наглядна.</p>
<p>Когда большинство программ были полезными, а вирус/троян был исключением из правил &#8211; публикация &laquo;фотографий разыскиваемых&raquo; была весьма оправданным делом.</p>
<p>Сейчас же рынок вредоносного ПО развивается куда быстрее и динамичнее, чем рынок полезных программ. Неудивительно, что ни один разработчик антивируса не угонится за столь стремительным развитием. ?? сейчас впору вешать щиты с заголовком &laquo;их НЕ разыскивает милиция&raquo;.</p>
<p>Поэтому повсеместное внедрение цифровых подписей &#8211; дело недалёкого будущего. Хотя, есть факторы, которые сдерживают это. К этим факторам можно отнести дырявость ПО и дырявость самих пользователей.</p>
<p>Когда люди начнут относиться к системе как к своему дому, укреплять его, заделывать дырки в стенах, ставить надёжные замки и не пускать посторонних &#8211; только тогда получится бороться с вредоносными программами.</p>
<p>А сейчас я только могу констатировать, что эффективность антивирусных программ стремительно падает, так как подход, который в большинстве из них используется, безнадёжно устарел.</p>
]]></content:encoded>
			<wfw:commentRss>http://kartz.ru/2010/03/24/antivir-delirium/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Как обезопасить себя от вирусов</title>
		<link>http://kartz.ru/2009/11/14/no-virus/</link>
		<comments>http://kartz.ru/2009/11/14/no-virus/#comments</comments>
		<pubDate>Sat, 14 Nov 2009 01:37:11 +0000</pubDate>
		<dc:creator>vasiliy</dc:creator>
				<category><![CDATA[Без рубрики]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[настройки]]></category>
		<category><![CDATA[сеть]]></category>

		<guid isPermaLink="false">http://kartz.ru/?p=156</guid>
		<description><![CDATA[Хотя виндовс &#8211; САМАЯ подверженная атакам и вирусам система, многие пользователи пока психологически не готовы отказаться от её использования. Поэтому предлагаю ряд простых мер по увеличению безопасности системы.

1. Создайте отдельную учётную запись пользователя без прав администратора. Запретите ему запись в системные папки (если используете файловую систему NTFS). Можно запретить любую запись, кроме личной папки (типа [...]]]></description>
			<content:encoded><![CDATA[<p>Хотя виндовс &#8211; САМАЯ подверженная атакам и вирусам система, многие пользователи пока психологически не готовы отказаться от её использования. Поэтому предлагаю ряд простых мер по увеличению безопасности системы.<br />
<span id="more-156"></span></p>
<p>1. Создайте отдельную учётную запись пользователя без прав администратора. Запретите ему запись в системные папки (если используете файловую систему NTFS). Можно запретить любую запись, кроме личной папки (типа &laquo;Мои документы&raquo;). Всегда входите в систему от имени этого пользователя. Н??КОГДА не работайте и не играйтесь под администратором. Я уверен, многие сейчас используют учётную запись с правами админа.</p>
<p>Обязательно поставьте пароль на администратора и заходите как админ ТОЛЬКО когда надо установить программу или обновить драйвера. Сидеть в интернете и в аське, в ДЦ и в жаббере, равно как и играться, можно и от имени непривелигированного пользователя.</p>
<p>При таком раскаладе (отдельный юзер) даже неквалифицированные действия сведут возможные последствия к минимуму, и уменьшат риск заражения и необходимость переустановки операционной системы. Тогда заражению будут подвержены только файлы пользователя, система будет менее уязвима. Достаточно будет пройтись по дискам антивирусом.  Однако при этом не уменьшается опасность атак уязвимых сетевых служб и выполнение записи в системные папки от имени системы. Это также <a href="http://kartz.ru/2009/11/24/storage/">угрожает пользовательским данным</a>.</p>
<p>2. Поставьте файрволл (встроенный в винду совсем никуда не годится). Аутпост или комодо посвежее. закройте порты 23, 4444, 135,136,137,138,139,445. Это блокирует атаки сетевых червей. При этом не рекомендуется запрещать пинг пакеты &#8211; они скорее полезны, чем вредны. Лучше запретите всё, а если используете какие-то сетевые службы &#8211; явно их разрешите. Если используете режим обучения &#8211; трижды подумаёте, прежде чем разрешать непонятнын соединения.</p>
<p>3. Антивирус. Тут два варианта &#8211; первый &#8211; платный резидентный антивирус, должным образом зарегистрированный и обновляемый через интернет. Помните &#8211; ежедневно появляется более 200 новых вирусов. необновляемый антивирус слабо спасает. Если честно &#8211; обновляемый &#8211; тоже&#8230;))</p>
<p>Дело в том, что в антивирусах тоже есть ошибки, а работают они с правами администратора. Поэтому некоторые антивирусы также могут представлять опасность.</p>
<p>Второй вариант &#8211; использование бесплатных антивирусных сканеров, таких как кламскан или докторвеб. При этом их также надо обновлять или постоянно скачивать заново и проверять ВСЕ новые файлы &#8211; скачанные с сети, интернета, принесённые на флешках. Кроме того, в этом случае НАДО РЕГУЛЯРНО ПРОВОД??ТЬ ПОЛНУЮ ПРОВЕРКУ всего компа (все жёсткие диски) &#8211; хотя бы РАЗ В НЕДЕЛЮ.</p>
<p>От антивируса и файрволла можно отказаться только в одном случае &#8211; если компьютер выключен и постоянно стоит в сейфе.</p>
<p>4. Отключаем автозапуск. Сейчас, когда флэш-накопители сильно распространены, появился новый тип вирусов &#8211; распространяется при вставлении диска без желания владельца. чтобы этого избежать &#8211; Запускаем редактор реестра &#8211; Regedit</p>
<p>Заходим сюда: [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Services\CDRom]</p>
<p>Присваиваем паpаметpу Autorun значение 0<br />
??зменения вступят в силу после перезагрузки компа </p>
<p>5. Стараемся не использовать программы, в которых содержатся широко известные незакрытые уязвимости. Это, в первую очередь, ??нтернет эксплорер, аутлук и микрософт офис. </p>
<p>6. Отключаем ненужные службы.<br />
правой кнопкой по &laquo;мой компьютер&raquo; &#8211; управление<br />
службы и приложение &#8211; службы<br />
отключить следующие службы:</p>
<p>    * Служба обнаружения SSDP<br />
    * Узел универсальных PnP-устройств<br />
    * Удаленный реестр<br />
    * Служба сетевого расположения (NLA)<br />
    * Служба сетевого DDE<br />
    * Модуль поддержки NetBIOS через TCP/IP<br />
    * Диспетчер сетевого DDE<br />
    * Telnet<br />
    * QoS RSVP</p>
<p>Внимание. для отключения службы НЕДОСТАТОЧНО её остановить. кроме этого необходимо шёлкнуть правой кнопкой по названию службы, выбрать свойства. в свойствах &laquo;тип запуска&raquo; должен быть &laquo;Отключено&raquo;. После этого можно нажать Стоп и Ок.</p>
<p>Отключение вышеуказанных служб благотворно скажётся на производительности системы и увеличит скорость работы с сетью.</p>
<p>7. Кроме того, советую отключить протокол IPv6 &#8211; он совершенно бесполезен, а поэтому вреден с точки зрения безопасности и производительности. Об отключении опасных протоколов типа &laquo;сеть виндовс&raquo;, &laquo;доступ к файлам и принтерам&raquo; молчу &#8211; это сами должны знать&#8230;</p>
<p>8. Никогда не открывайте письма от незнакомых Вам людей, тем более письма с завлекающими темами. Это делается специально чтобы усыпить Вашу бдительность.</p>
<p>Н??КОГДА не открывайте ссылки, пришедшие от ненадёжных источников. Даже от друга может прийти по почте или по аське вирус, если он заразился, и он сам об этом даже не узнает.</p>
<p>Не отправляйте никаких коротких сообшений ни на какие номера. это всегда обман. отправляя что-то, Вы поддерживаете обманщиков.</p>
<p>9. <a href="http://kartz.ru/2009/11/24/data-sure/">Защищаем пользовательские данные</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://kartz.ru/2009/11/14/no-virus/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Осторожно, флешки (отключаем автозапуск)</title>
		<link>http://kartz.ru/2009/11/12/disable-usb-flash-drive-autorun/</link>
		<comments>http://kartz.ru/2009/11/12/disable-usb-flash-drive-autorun/#comments</comments>
		<pubDate>Thu, 12 Nov 2009 01:16:55 +0000</pubDate>
		<dc:creator>vasiliy</dc:creator>
				<category><![CDATA[Без рубрики]]></category>
		<category><![CDATA[вирусы]]></category>
		<category><![CDATA[настройки]]></category>

		<guid isPermaLink="false">http://kartz.ru/?p=157</guid>
		<description><![CDATA[Последнее время широко распространилась эпидемия вирусов типа Win32.HLLW.Autoruner, основным путём передачи которого являются ставшие популярными usb-флеш-накопители. Вирус срабатывает при автозапуске &#8211; то есть достаточно вставить заражённую флешку &#8211; и через доли секунды компьютер заражён и начинает заражать других, при этом никаких проявлений этого внешне не наблюдается. Не буду перечислять все вредоносные последствия разновидностей вируса (обычно, [...]]]></description>
			<content:encoded><![CDATA[<p>Последнее время широко распространилась эпидемия вирусов типа Win32.HLLW.Autoruner, основным путём передачи которого являются ставшие популярными usb-флеш-накопители. Вирус срабатывает при автозапуске &#8211; то есть достаточно вставить заражённую флешку &#8211; и через доли секунды компьютер заражён и начинает заражать других, при этом никаких проявлений этого внешне не наблюдается. Не буду перечислять все вредоносные последствия разновидностей вируса (обычно, слетевшая винда и повреждённый жёсткий диск). Основные советы &#8211; как избежать заражения.<br />
<span id="more-157"></span></p>
<p>1. Перед вставной флешки нажмите левую кнопку SHIFT на клавиатуре и держите её. Затем вставьте флешку. Отпускать кнопку SHIFT можно только через несколько секунд после ПОЛНОГО ОПРЕДЕЛЕН??Я флешки операционной системы. По моим данным, в винде это должно привести к несрабатыванию автозапуска. Такого же правила следует придерживаться при вставке сомнительных CD/DVD. Повторюсь &#8211; клавишу SHIFT надо держать всё время, пока вставляется и определяктся диск. Это работает только с левым шифтом.</p>
<p>2. Ничего не открывайте на вставленном диске и не открывайте сам диск (при открытии также срабатывает автозапуск) до тех пор, пока не проведёте полную проверку вставленного диска любым свежим антивирусом. Каждый день появляется по 200-300 новых вирусов и их разновидностей &#8211; поэтому антивирус, обновлённый неделю назад, почти бесполезен. </p>
<p>3. Отключите автозапуск сменных дисков.<br />
&laquo;Пуск>Выполнить>gpedit.msc>Конфигурация компьютера>Административные шаблоны>Система>Отключить автозапуск&raquo;<br />
Включите эту политику и выберите &laquo;На всех дисководах&raquo; </p>
<p>Повторяем для Конфигурация пользователя->административные шаблоны->система->Отключить автозапуск (политику включаем, выбираем параметр &laquo;всех дисководах&raquo;) </p>
<p>Для отключения автозапуска можно использовать такой reg-файл (актуально для винХР)</p>
<blockquote><pre>REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
"NoDriveAutoRun"=dword:03ffffff </pre>
</blockquote>
<p>Поводом для написания этого поста послужила статистика. В среднем 2 флешки из 3х заражены. Не надейтесь на удачу &#8211; меня уже достали жалобами на слетевшую систему с сходными симптомами. Друг, принесший на флешке порнушку или реферат для распечатки отличный способ распространения такого вируса.</p>
<p>Если в &laquo;мой компьютер&raquo; не открываются диски &#8211; скорее всего это значит, что Вы УЖЕ заражены. Возможно, ещё не поздно всё исправить.</p>
<p>Бывает, что разновидность этого вируса не позволяет отображать скрытые файлы и папки.<br />
Как лечить:<br />
1) Пуск &#8211;> Выполнить&#8230; Пишем regedit и нажимаем «Enter».<br />
2) Находим ключик: HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\Folder\\Hidden\\SHOWALL &#8211; Удаляем параметр CheckedValue в правом окне.<br />
3) Щёлкаем правой кнопкой мыши в этом же окне (справа) и выбраем «создать &#8211;> параметр DWORD». Называем его CheckedValue. Cтавим значение «1» (0&#215;00000001) и нажимаем ОК.<br />
4) Заходим в «Сервис» &#8211;> «Свойства папки» &#8211;> «Вид», находим «Скрытые файлы и папки», отмечаем «Показывать скрытые файлы и папки». </p>
<p>ПОМН?? &#8211; защищая друзей защищаешь себя.</p>
]]></content:encoded>
			<wfw:commentRss>http://kartz.ru/2009/11/12/disable-usb-flash-drive-autorun/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
