5. Принятие решения о вирусной безопасности и методе установки

Писалось изначально на основе Windows, но в современном мире касается и OS Linux.


ВНИМАНИЕ! Длительное время считалось, что OS на базе Linux является некой панацеей от вирусов. Однако сейчас появились сообщения о вирусах, которые опасны для Android (OS по сути сделанная на основе Linux) настолько, что избавиться от них можно только полностью переустановив операционную систему НАЧИСТО:

Так сообщение уже на сайте не имеющем прямого отношения к IT от 24 января 2020. "Обнаружен неудаляемый Android-вирус" [1]

Несмотря на то что вирус появился в 2015 году, специалисты считают, что он до сих пор распространен среди Android-пользователей.

...

Специалисты уточнили, что от Android.Xiny.5260 невозможно избавиться даже после удаления с устройства зараженных приложений. Единственный способ, который рекомендуют эксперты компании, заключается в полной перепрошивке ОС Android из официальных источников.


Вклинилось. "Бочка в кубе денег" (суть вирусов-шифровальщиков и массового уничтожения фалов на разделах HDD вирусом Фантом - Phantom) см. здесь.
---
Вклинилось: "Вирусы, трояны, черви + Социальный хакер. Краткое описание" см. здесь.
---
Вклинилось: "Вирусы, трояны и шпионское ПО против систем 'Банк-Клиент'" (в том числе про понятие "Bad Cluster"), см. здесь.
---
Вклинилось: "Ржу нимагу! Защита государственной тайны. Безопасноть и воры" см. здесь.
---
Вклинилось (просто для памяти, с чего начинается вход в создание вируса, как программы, которая воспроизводит сама себя): "Generator Death - "Смертельный" генератор Windows команд. Вирусы"

Типы вирусов:

Метод поражения вирусами, содержащимися в почтовых отправлениях:

рис. А1.

Рекомендация: добавить пользователя с максимально урезанными правами (ни в коем случае не в группу администраторы и опытные пользователи) так, чтобы использовать его исключительно для работы с интернет сервисами (www, почта).


 

рис. А2.

Трояна не совсем вирус, так как она может не иметь собственного блока распространения.


 

рис.А3.

Защита от Word Macro вирусов см. Азбука стр. 355 примечание 5.9.


+ Дополнение: вирусы, поражающие одновременно и компьютеры в локальной сети и роутеры

Очередной шедевр вирусописателей - Slingshot (= Рогатка). Состоит из части с названием Canhadr для ядра и управления памятью компьютера + GollumApp для файловой системы. Инфицирует роутеры. После этого атакует уже компьютеры. При перепрошивке роутеров, очевидно, пытается восстановиться с компьютеров. Существует с 2012 года. Отличается способностями к маскировке, то есть, предположительно, поддерживает Stealth-режим.. Эх... А Adinf бы такой вирус когда-то вычистил вмиг и разом... Жаль, что Adinf до сих пор не получил широкого распространения.

Ссылки

1. "Обнаружен неуничтожаемый компьютерный вирус" https://lenta.ru/news/2018/03/12/virus/

---

Переведено сюда из http://tula-it.ru/node/1269


Вредоносное действие вирусов

Примечание А1. Для большинства вирусов характерно, что только одна копия из сотни непосредственно наносит вредоносное действия сразу после инфицирования, все остальные прикладывают усилия лишь для распространения.

Примечание А2. В последнее время широкое распространение получили вирусы ("банеры", "порно-банеры"), которые выводят свой экран вместо привычного рабочего стола и требуют оплатить некую сумму, за их удаление. Признак такого вируса: при нажатии на CTRL-Alt-Del можно выбрать выполнить задачу и набрать explorer, в результате чего прогрузится привычный рабочий стол. Удаление такого вируса из автозапуска (см. рис или ВИДЕОЗАПИСЬ А2-1). В том случае, если такой вирус блокирует вывод на экран любые окна, кроме своего, то необходимо грузится с Windows XPE или 7PE диска и пользоваться редактором рееста PE (ВИДЕОЗАПИСЬ А2-2 и ВИДЕОЗАПИСЬ А2-3).

Примечание А3. Добавленное на 30 семинаре (ищи аудиозаписи от 08 января 2010) - типы файлов исполнимых (инфицируемых), данных (неинфицированных) и данных, в которые для сервисных целей добавлены функции хранения информации для исполнения.

Примечание А4. Причина, по которой на завирусованной Windows машине для сохранения документов перед удалением логического раздела диска нужно грузится с Linux USB Flash - файлы desktop.ini + *.htt, которые выполняются проводником (explorer) Windows в качестве инструкции.

 

Вспомнить суть AIDS (переписывал часть исполнимого файла), DIR (шифровал и активно дешифровал FAT), HalfOne, Saiha Die Hard. Все успели распространится, прежде чем их стали ловить полифаги.

Пояснить, что многие антивирусы запущенные из Windows-режима оказываются не способны удалить вирусы, если те стартовали раньше антивирусов. Поэтому для Win9x приходится вручную перезагружаться в режим Command prompt only, переходить в каталог антивируса, dir'ом находить все файлы *.exe, один из них тот же антивирус для DOS-режима. В WinNT аналогично, только заходить нужно в безопасном режиме с поддержкой коммандной строки (тогда не стартуют многие службы).

  • Примечание 1. Двойное резервирование хранения документов (домашняя машина - CD, CD - рабочая машина). Раз в месяц обязательное сохранение на CDROM. Раз в полгода "перелив" родной Windows с Ghost-образа.

    Примечание 2. Проблемы FireWall при использовании на одном сервере с File-сервером. + Брандмауэр Windows 7 (не имеет прямого отношения к антивирусам, он лишь превращает изначально дружественный сетевой интерфейс машины в намного более замкнутый, необщительный).

    Примечание 3. Если грохнул вирус, то начинать лечение нужно с чтения технической документации к полифагу.

    Вопрос. Почему так сформулировано примечание?

     

    Ответ. Из-за вирусов, выполняющих шифрование данных на жёстком диске и их динамическое дешифрование, пока эти вирусы активны. См. вирус DIR.


    Сложный вопрос. При первом прочтении с ним достаточно бегло ознакомиться

    Вопрос: какие области очищает команда format?


    Дополнение: блокировка антивируса, на который забыт пароль:


    Актуальная проблема - вирус "пошутил" - переименовав нецензурными терминами некторые папки профиля пользователя.