Sunday, August 31, 2008

Сам себе антивирус

Навеяно постом "Сам себе антивирус" (обязательно прочтите!) и собственным опытом.
К сожалению, антивирусные компании не успевают за творчеством вирусописателей. Даже если проблема была многократно описана и даже на русских форумах, совсем не факт, что зараза попадет в свежие базы антивирусов.
Заинтересовался я этой проблемой не от хорошей жизни, а от того, что на моем рабочем столе стали появляться обои с надписью "WARNING! Spyware detected on your computer!", ну и какие-то аналогичные.
Я полез читать форумы - там тема была в общем-то раскрыта, но не полностью. Основной метод борьбы на форумах - выполнение скриптов программой AVZ. Это очень удобно тем, что опытные пользователи не объясняют тупым, что надо делать, а просто пишут "Выполните скрипт" и дают текст скрипта. Но в данном случае скрипты не сильно помогали, потому что имена вредоносных элементов - экзешника, обоев и скринсейвера - формировались случайным образом.
Но в форуме было написано важное - надо удалить все временные файлы.
Затем я запустил AnVir Task Manager (программу для просмотра запущенных процессов и изменений в автозагрузке) и увидел, что в автозагрузку добавилась какая-то непонятная хрень. Я перешел в папку windows\system32 и включил сортировку по дате создания - наверху оказались три файла - экзешник, обои и скринсейвер - с непонятными именами, которые и были уничтожены.
Но эти твари появлялись вновь. Дальнейшее расследование показало, что на компьютере оказался установлен Power antivirus 2009 - "антивирус", который вреднее иного вируса.
Тема этой какашки в русском интернете вообще не раскрыта. Не пытайтесь ее деинсталировать штатными средствами! У англоязычных товарищей я нашел программу Malwarebytes' Anti-Malware - базовая функциональность бесплатно и русский интерфейс. Она пошуршала и удалила в пропасть и Power antivirus 2009, и ту гадость, которую он успел опять наплодить.
Кроме того, для экстренной борьбы надо иметь ввиду Dr.Web CureIt!® - бесплатный вариант доктора Веба. Хотя в описываемом случае он мне не помог.

No comments: