Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ОСНОВЫ ЛЕЧЕНИЯ ОПЕРАЦИОННЫХ СИСТЕМ MICROSOFT WI...doc
Скачиваний:
29
Добавлен:
29.08.2019
Размер:
1.25 Mб
Скачать

6. Сканирование дисков

Третий раздел текстового протокола отчитывается о проверке файлов и папок на диске С с помощью сигнатурного анализатора. Если работает Стандартный скрипт 3, то однозначно детектированные объекты уничтожаются,

3. Сканирование дисков

C:\WINDOWS\system32\audconf.exe >>>>> Email-Worm.Win32.Warezov.dq успешно удален

заподозренные – отправляются в карантин, т.е копируются в специальную папку.

C:\WINDOWS\system32\hggdbbx.dll >>> подозрение на AdvWare.Win32.Virtumonde.hs ( 0BBE5154 0169598B 00223F12 00275DAF 26685)

Файл "C:\WINDOWS\system32\hggdbbx.dll" успешно помещен в карантин

Если файл занят, AVZ включает систему прямого доступа к диску:

Прямое чтение C:\WINDOWS\system32\drivers\sptd.sys

В случае удаления каких-либо объектов задействуется эвристическая чистка системы и исполнение микропрограмм лечения:

Автоматическая чистка следов удаленных в ходе лечения программ

[микропрограмма лечения]> Удален элемент автозапуска HKEY_LOCAL_MACHINE,Software\Microsoft\Windows\CurrentVersion\Run,audiag,C:\WINDOWS\system32\audconf.exe

Если в ходе проверки ничего не обнаружено, AVZ переходит сразу к четвертой секции.

7. Проверка Winsock Layered Service Provider

Четвертая секция – результаты проверки интерфейса SPI и его компонентов, в частности – многоуровневых поставщиков (LSP).

В случае отсутствия ошибок секция состоит из двух строк:

4. Проверка Winsock Layered Service Provider (spi/lsp)

Настройки LSP проверены. Ошибок не обнаружено

В случае наличия - AVZ сообщает о них:

4. Проверка Winsock Layered Service Provider (spi/lsp)

Ошибка LSP Protocol = "Layered IP" --> отсутствует файл C:\WINDOWS\System32\t0.dll

Ошибка LSP Protocol = "Layered TCP/IP over [NOD32 protected [MSAFD Tcpip [TCP/IP]]]" --> отсутствует файл C:\WINDOWS\System32\t0.dll

Ошибка LSP Protocol = "Layered UDP/IP over [NOD32 protected [MSAFD Tcpip [UDP/IP]]]" --> отсутствует файл C:\WINDOWS\System32\t0.dll

Ошибка LSP Protocol = "Layered RAW/IP over [NOD32 protected [MSAFD Tcpip [RAW/IP]]]" --> отсутствует файл C:\WINDOWS\System32\t0.dll

Внимание ! Обнаружены ошибки в SPI/LSP. Количество ошибок - 4

Как вы помните, соответствующие предупреждения сопровождают также список компонентов Winsock в табличной части протокола.

При работе терминальной сессии серверной ОС возможны ошибочные сообщения о неисправностях Winsock, поэтому при работе с серверной ОС необходимо акцентировать на этом внимание и рекомендовать устранение проблем только при наличии полной уверенности в том, что это действительно ошибка LSP, а не сложное срабатывание анализатора. В случае сомнений можно рекомендовать пользователю сделать резервное копирование настроек SPI средствами AVZ (Файл – Резервное копирование – отметить позицию Настройки SPI/LSP и нажать кнопку Выполнить резервное копирование. Данная операция может выполняться из скрипта, резервная копия сохраняется в папку Backup в виде REG файла с именем User_SPI.reg_дата-время.reg). См. также Лечение с помощью AVZ