• Добро пожаловать на компьютерный форум Tehnari.ru. Здесь разбираемся с проблемами ПК и ноутбуков: Windows, драйверы, «железо», сборка и апгрейд, софт и безопасность. Форум работает много лет, сейчас он переехал на новый движок, но старые темы и аккаунты мы постарались сохранить максимально аккуратно.

    Форум не связан с магазинами и сервисами – мы ничего не продаём и не даём «рекламу под видом совета». Отвечают обычные участники и модераторы, которые следят за порядком и качеством подсказок.

    Если вы у нас впервые, загляните на страницу о форуме и правила – там коротко описано, как задать вопрос так, чтобы быстро получить ответ. Чтобы создавать темы и писать сообщения, сначала зарегистрируйтесь, а затем войдите под своим логином.

    Не знаете, с чего начать? Создайте тему с описанием проблемы – подскажем и при необходимости перенесём её в подходящий раздел.
    Задать вопрос Новые сообщения Как правильно спросить
    Если пришли по старой ссылке со старого Tehnari.ru – вы на нужном месте, просто продолжайте обсуждение.

Обнаружение шпионов

Артём

votum separatum
Регистрация
5 Май 2008
Сообщения
14,603
Реакции
232
Баллы
0
Обнаружение шпионов

Всем привет!

Вопрос следующий: какими способами, или при помощи какого ПО можно отследить активность программ-шпионов, которые запоминают нажатия клавиш, тырят пароли от входа в систему и на сайты, пишут логи посещения сайтов, распечатки документов, перехватывают содержимое буфера обмена и т.д. и т.п.?

Я знаю, что такой софт (если он серьезный), не так-то просто вычислить обычными методами, например промониторив процессы в Диспетчере задач, или запустив антивирус. Как правило, программы-шпионы работают в фоне, а их процессы скрыты от антивирусов и пользователей.

Спецы по безопасности, что посоветуте?
 
Сам ей пользовался, доверять можно?
 
Доверять можно, пару раз отловил в службах то, что иначе можно лишь через консоль, но я никогда не пользуюсь одной программой, минимум две-три.
 
если используется сокрытие (руткит-технологии), то исследуем систему по логам.
.
например в AVZ есть поиск кейлогеров.
.
в uVS можно использовать поиск скрытых объектов автозапуска по файлу сверки. суть метода заключается в следующем: 1. создается файл сверки с помощью uVS из активной системы (предположительно с установленным кейлогером) 2. выполняется запуск uVS c Live.CD выбором иссследуемой (неактивной в данный момент) системы с жесткого диска. 3. выполняется поиск скрытых объектов по файлу сверки 4. смотрим лог или образ автозапуска и обнаруживаем (если есть) отличия между активной и пассивной системами.
 
А что, приличный антивирус кейлоггеры не ловит?
 
А что, приличный антивирус кейлоггеры не ловит?
Приличным кейлоггерам начхать на антивирусы... :))
А если серьёзно, то salvage.exe за год садился мне раза три в систему, и каждый раз я его замечал только по исходящему траффику и удалял вручную. Каспер, Данилов и ещё три антивиря, коим я его направлял в подарок, ничего не ответили и в базу не добавили...
 
Самый надежный способ - организационный: разделить важные БД и доки и хранить их на файловом сервере, не имеющем выхода в и-нет. Потеря рабочей станции пользователя будет несмертельна, если есть резерв. Способ применяется в небольших организациях.

Если нет возможности аппаратного разделения, то неплохой результат дает сочетание антивирусного ПО: файрвол и антивирус. Файрвол подбирается такой, который наглухо закрывает доступ в и-нет ПО, непрописанному в его правилах. Антивирус тоже выбирается не из бесплатных. ;) Старайтесь не использовать антивирусы со встроенным файрволом - вирусы о нем знают и умеют обходить. Штатный брандмауэр Windows можно сразу отключить ввиду его неэффективности.
Самый радикальный способ - не использовать Windows вовсе на компе, где пользуетесь и-нетом.
 
Самый надежный способ - организационный: разделить важные БД и доки и хранить их на файловом сервере, не имеющем выхода в и-нет.
Вот у меня вся инфа с ПК, вернее ее бэкап, хранится на сетевом накопителе (ZyXEL NSA220).
В системе включен обычный файрвол + Касперский.

Кстати о касперском:
А если серьёзно, то salvage.exe за год садился мне раза три в систему, и каждый раз я его замечал только по исходящему траффику и удалял вручную. Каспер, Данилов и ещё три антивиря, коим я его направлял в подарок, ничего не ответили и в базу не добавили...
Модуль "Анти-хакер" блокирует атаки из вне, даже в локальной сети.
Быть может поэтому меня пока миновала проблема по сабжу. :)
 
Назад
Сверху