Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ОСНОВЫ ЛЕЧЕНИЯ ОПЕРАЦИОННЫХ СИСТЕМ MICROSOFT WI...doc
Скачиваний:
29
Добавлен:
29.08.2019
Размер:
1.25 Mб
Скачать

Если файл не удается поместить в карантин

Некоторые объекты поймать в карантин не получается. Обычно это модули пространства ядра, которые не существуют на диске в виде файла, или очень хорошо защищенные файлы. Что можно предпринять в этом случае?

1) Попытаться выполнить карантин в безопасном режиме.

2) Если это модуль пространства ядра, то, скорее всего, он генерируется каким-то другим объектом. Можно попытаться установить его природу, открыв менеджер Модули пространства ядра, выделив элемент в списке и нажав кнопку «Снять дамп текущего модуля» - дамп будет сохранен в подпапке DMP, которая будет автоматически создана в папке с AVZ, - после чего отправить специалисту для изучения. В ряде случаев по дампу можно установить, какой объект является для проблемного модуля родительским.

3) Попробовать применить специализированный антируткит (например, IceSword, позволяющий копировать скрытые и защищенные файлы).

4) Загрузиться с другой системы: подсоединить жесткий диск в качестве вторичного на другой компьютер, использовать загрузочный компакт-диск. В последнем случае может потребоваться процедура запуска AVZ с параметром командной строки QuarantineBaseFolder=<имя папки>, позволяющем переместить папку карантина на записываемый носитель информации.

***

Далее. Имеющиеся в архиве файлы по очереди загрузите на сервис VirusTotal.com для их проверки несколькими антивирусными продуктами. Если объект сигнатурно детектирован несколькими антивирусами (особенно AntiVir, Dr.Web, Kaspersky, NOD32, Symantec), его можно признать вредоносным и отправить на удаление. Если детектирования нет, или результаты проверки не вызывают у вас уверенности в том, что файл вредоносен, упакуйте его в архив с паролем и направьте на один из указанных ниже электронных адресов:

newvirus@kaspersky.com

newvirus@z-oleg.com

Vms@drweb.Com

Virus_malware@avira.Com

samples@eset.com

Не забудьте сообщить пароль в теле письма. Вирусная лаборатория ответит вам, вредоносен ли файл.

Стандартные пароли – virus, infected. Старайтесь дополнять письмо информацией о том, в чем подозревается файл, в какой ситуации он обнаружен и т.п.

Теперь, соотнося данные из INI-файлов с результатами антивирусных проверок DTA-файлов, вы можете со значительной уверенностью определить, какие из взятых вами на анализ объектов являются источником инфекции. Сформировав список нежелательных и / или опасных файлов, вы можете переходить от диагностики к лечению, т.е. к удалению с инфицированного компьютера выявленных вами вредоносных объектов.

IV. Лечение

Когда диагноз поставлен, вы определили присутствующее на машине вредоносное программное обеспечение и – возможно – нарушения функциональности системы в связи с его работой, время перейти к устранению инфекции с помощью наших инструментов. Хотя в большинстве случаев зачистка сводится к удалению файлов, в ряде случаев необходимы вспомогательные операции, без которых лечение останется незавершенным. Все это мы с вами разберем в последнем разделе учебного курса.

Обратите внимание:

перед лечением попросите пользователя отключить Восстановление системы Windows. Восстановление системы Windows должно оставаться отключенным на протяжении всего лечения, и только после того, как все активное вредоносное ПО уничтожено, его можно включить снова.