[identity profile] granada-juice.livejournal.com posting in [community profile] useful_faq
Мой антивирус не всегда справляется с инернет-заразой, часть - пропускает. Скажите, а вот когда исполняется процесс instup.exe, есть ли возможность как-то узнать, что именно устанавливается в этот момент на мой комп? То есть прямо в процессе установки где-то посмотреть.
Из комментариев узнала нечто для себя новое:) и переформулирую вопрос: можно ли узнать / понять по косвенным признакам, что в данный момент на комп устанавливается непрошенный исполняемый файл (не обновление, а новая программа)? И если да, то можно ли где-то посмотреть, что именно устанавливается?
Спасибо.

Date: 2015-02-01 03:00 pm (UTC)
From: [identity profile] tupitochka.livejournal.com
Есть такое, можно. И даже можно откатить как был до.

Date: 2015-02-01 03:16 pm (UTC)
From: [identity profile] sheremetyeff.livejournal.com
Сижу без антивируса уже лет семь и ни разу ничего не ловил.. В сети бывает просиживаю много и по порнушным сайтам прогуливаюсь, но по проверенным. Считаю, что все "вирусы" дело кривых рук. У меня винда не переустанавливалась несколько лет. Вообще все симптомы вирусов пропали после того, как я перестал пользоваться твикерами и чистильщиками! Программы ставлю часто. У меня даже брандмауэр отключен. Но раз в год для профилактики устанавливаю тестверсию ав и сканирую полностью систему. Надеюсь вирусофобия у Вас пройдет.

Date: 2015-02-01 04:43 pm (UTC)
From: [identity profile] ciraelle.livejournal.com
А зачем вы скачиваете программы с сомнительных порталов?

Date: 2015-02-01 05:12 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
"Избегайте случайных связей" ;)

Date: 2015-02-03 04:45 pm (UTC)
From: [identity profile] ya-nsky.livejournal.com
да ему не везет, а он угорает над тобой. теоретически вирусов можно не нахватать только путешествуя по популярным проверенным сайтам, таким как яндек, рамблер и тд

Date: 2015-02-02 05:08 am (UTC)
From: [identity profile] pomdepmon.livejournal.com
Поддержу. Стандартного MSE - за глаза хватает. Все вирусы - мы ставим сами, шаловливыми ручёнками. (А порносайтами, я тоже не брезгую.)

Date: 2015-02-01 04:12 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
Дайте угадаю, какой антивирус у вас ;) Аваст?

Date: 2015-02-01 04:34 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
Просто instup.exe - это "обновлялка" Аваста. Соответственно, узнать, что она устанавливает, просто - апдейты для него. Ну, или ждет, когда апдейты появятся.

Date: 2015-02-01 05:11 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
Да, можно. Сейчас винды под рукой нет, но говоря общими словами - виндовый инсталлер (имя зависит от операционки, в "семерке" это, ЕМНИМС, TrustedInstaller.exe), когда устанавливает что-то, в системный лог пишет что-то вроде "Инсталлирую такой-то .msi пакет..." - а потом - "Инсталляция такого-то .msi завершена успешно (или не успешно - с такой-то ошибкой)". Как-то так.
"Вот на эту блесёнку и ловите" - (ц)

Date: 2015-02-01 06:35 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
Ну примерно так, общий принцип - если среди процессов запалился инсталлер - идти в ивент лог и смотреть, чего он там пишет.

В ХР, если правильно помню, дело обстоит так (описываю по памяти, могу в именах немного ошибаться): исполняемый модуль Windows Installer'a там называется msiexec.exe - вот это имя среди процессов и надо искать. Если нашли - идем в ивент лог и ищем события от источника MsiInstaller. По содержимому этих событий будет видно, чего он там делает.

setup.exe - так может что угодно называться, так что наличие такого процесса ни о чем особо не говорит.

Date: 2015-02-01 07:38 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
Не на чем )

Добавлю только, что вирус при своей "вписке" совсем не обязан пользоваться виндовым инстлаллером - по крайней мере, будь я писателем вирусов, не стал бы так делать. Все равно что домушнику при проникновении в квартиру обратиться в ФМС за регистрацией ;)

Date: 2015-02-01 09:44 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
Ну, против вирусов описанная методика, конечно, не средство, только против относительно безобидной, но самостоятельно встающей на компьютер ерунды. Можно еще UAC было бы включить, но на ХР его вроде еще не было, да и гемора от него больше, чем пользы.

"Затем и щука в пруду, чтоб карась не дремал".

Date: 2015-02-02 05:06 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
Желаю вам, чтобы это было самое страшное, с чем вам пришлось бы столкнуться в этой жизни ;)
(deleted comment)

Date: 2015-02-01 07:08 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
Ну, я с Авастом крайне мало дела имел, но могу предположить, что дело тут в следующем.

Я уже не раз замечал, что "макака", т.е. McAfree SSP, идет "до кучи" с некоторыми инсталляшками (в частности, с какими-то адобовскими приблудами, с чем-то еще видел вроде...) Может, у Макафи договор с производителем софта для сборки дистрибутивов, не знаю.
Предполагаю, что в данном случае тоже что-то вроде этого. А на следующий день Аваст делает какую-то свою проверку и видит - о! другой антивирус (как известно, антивирусы не любят "соседей") - надо удалить. Что делать - полагаю, убить макаку, чтоб не мешалась.
(deleted comment)

Date: 2015-02-01 09:46 pm (UTC)
ext_1775189: Bezenchuk (Bezenchuk)
From: [identity profile] spelller.livejournal.com
Ага. Макафи, конечно, вообще-то контора солидная, веников не вяжет, но вот это вот SSP, которое они таким образом распространяют - бесполезный огрызок антивируса, так что удаляйте смело.

Date: 2015-02-01 07:46 pm (UTC)
From: [identity profile] alfare.livejournal.com
если вы хотите полностью контролировать установку непрошенных программ, проще, по-моему, запретить установку новых программ вообще, средствами администрирования, и разрешать вручную отдельно под каждый конкретный случай.
Сам так не делал, но вообще это самая жёсткая защита, по-моему. В конце концов, можно даже прописать разрешения программам - каким можно запускаться, все остальные запуститься не смогут.
Но оно того не стоит, мороки много. Только если на вашем компе куча народу балуется.
А ещё можно раз в неделю снимок системы делать например акронисом, чтобы можно было откатить любое изменение.

Date: 2015-02-01 08:17 pm (UTC)
From: [identity profile] alfare.livejournal.com
Насчёт акрониса.
Это очень эффективный вариант, если не хотите заморачиваться с антивирусом. Восстановление при крахе занимает минут 5, не больше. Есть только одно "но" - системный раздел не должен быть слишком большим, иначе образ занимает много места и теряется смысл.
То есть, если у вас на компе программы лежат на одном разделе, а все данные - на другом - то хорошо. Если же у вас всё в куче - то этот вариант вам не будет удобен.

Date: 2015-02-01 08:50 pm (UTC)
From: [identity profile] alfare.livejournal.com
Нормально.
Тогда вот такой вариант страховки на случай, если система подхватит вирус.
Ставите программу Acronis True Image. Надо чтобы место на НЕсистемном разделе было - примерно равное месту занятому вашей системой вместе с программами. Рельно образ займёт несколько меньше, так как сожмёт данные.
Даёте задание на резервное копирование системного раздела. У вас получится образ, из которого можно в случае какого-либо краха вернуть всю систему с программами на момент архивирования. Это занимает примерно минут пять. Кроме того, Акронис умеет обновлять образы, то есть, если у вас в программах что-то изменилось - он допишет это в образ, не делая всё с нуля.
Кроме того, ещё замечу, я обычно исключал из резервного копирования файлы подкачки - они занимают несколько гигабайт, но для копирования совершенно не нужны.
Пользовался этим больше десяти лет, очень удобно, если слетит система, либо надо перенести на другйо винт, либо просто открыть сам образ и откопать какой-нибудь файлик оттуда - как из обычного архива. Кроме того образ можно запаролить.

Date: 2015-02-02 06:12 am (UTC)
From: [identity profile] alfare.livejournal.com
ну, добрые люди об этом тоже заботятся:)

Date: 2015-02-01 08:57 pm (UTC)
From: [identity profile] alfare.livejournal.com
кстати, чтобы не гуглить
http://www.acronis.com/ru-ru/personal/pc-backup/

Date: 2015-02-02 03:13 am (UTC)
From: [identity profile] egor-13.livejournal.com
Кстати, а если ходить в сеть только из-под учетной записи без административных прав, это не самый ли простой способ исключить , по кр.мере, самоустановку того, что само приползло из сети? Или тоже есть некоторые дыры?

Date: 2015-02-02 06:11 am (UTC)
From: [identity profile] alfare.livejournal.com
Может и самый простой... Если не считать того, что сперва надо тоже это всё с умом подготовить - профиль пользователя настроить. Насчёт дыр - не могу сказать, сам всегда на всех компах только под админом работал.
А так да - во всяких интернет-салонах это первое дело - запретить пользователю всё, что только можно. Но неудобно - жуть!

Date: 2015-02-02 05:10 am (UTC)
From: [identity profile] pomdepmon.livejournal.com
Ежели вам непонятен процесс, введите в поисковик - "что такое (название процесса), узнаете, нужен ли он вам.

Date: 2015-02-02 01:24 pm (UTC)
From: [identity profile] pomdepmon.livejournal.com
Сделайте вторую учётную запись, работайте с неё, и ничего без вашего ведома - не установится.