<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Блог shr &#187; virus</title>
	<atom:link href="http://shrs.info/archives/tag/virus/feed" rel="self" type="application/rss+xml" />
	<link>http://shrs.info</link>
	<description>Интернет, ИТ, безопасность, фриланс</description>
	<lastBuildDate>Thu, 29 Jul 2010 17:00:53 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Удаление вирусов с сайта</title>
		<link>http://shrs.info/archives/2069</link>
		<comments>http://shrs.info/archives/2069#comments</comments>
		<pubDate>Sat, 04 Apr 2009 09:00:01 +0000</pubDate>
		<dc:creator>shr</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Мои скрипты и программы]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://shrs.info/?p=2069</guid>
		<description><![CDATA[Суть проблемы: php-скрипты на сайте инфицируются iframe&#8217;ом, который запускает серию редиректов. Куда &#8211; на страницы с эксплоитами для заражения через дыру в браузере или для перенаправления трафика &#8211; не особо важно. В любом случае эту нечисть надо удалять.
Механизм заражения: заражение производится автоматически, поэтому перед чисткой файлов от iframe&#8217;а нужно установить, как злоумышленник получил доступ к [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Суть проблемы:</strong> php-скрипты на сайте инфицируются iframe&#8217;ом, который запускает серию редиректов. Куда &#8211; на страницы с эксплоитами для заражения через дыру в браузере или для перенаправления трафика &#8211; не особо важно. В любом случае эту нечисть надо удалять.</p>
<p style="text-align: justify;"><strong>Механизм заражения:</strong> заражение производится автоматически, поэтому перед чисткой файлов от iframe&#8217;а нужно установить, как злоумышленник получил доступ к сайту. Наиболее вероятный вариант &#8211; троянец крадет пароли, передаваемые по сети в открытом виде, и отдает хозяину, который добавляет их в список и скармливает программе, заражающей сайты автоматически. Хотя бывает и так, что ломают хостинг. Описывать, как найти малварь на своем компьютере я здесь не буду.</p>
<p style="text-align: justify;"><strong>Удаление вирусов:</strong> после того, как определен способ, которым воруются логин\пароль от ftp и приняты соответствующие меры (шифрование трафика, использование антивируса, фаервола, общение с саппортом) для защиты новых паролей, можно переходить к удалению вирусного кода с сайта.</p>
<p style="text-align: justify;">Сначала нужно определить, какие файлы были заражены. Если таких очень много, то проще всего будет удалить все файлы и перезалить их заново, но это не всегда возможно и целесообразно.  Обычно заражают пару файлов вроде index.php, index.htm, *.js и т.д. Найти все зараженные файлы можно с помощью рекурсивого поиска характерной подстроки по всем директориям. Для этого я использую небольшой php-скрипт, принимающий 2 параметра &#8211; искомую строку str и дату date, после которой были изменения.</p>
<p style="text-align: justify;">[download id="3"]</p>
<p style="text-align: justify;">Если файлов немного, можно удалить вирусный код вручную, если много &#8211; использовать готовые решения в каких-нибудь редакторах или написать небольшой php-скрипт.</p>
<p style="text-align: justify;"><strong>Обнаружение вирусов \ shell и т.п.:</strong> для обнаружения конкретно iframe-заражения можно попробовать использовать <a href="http://siteguard.ru">siteguard</a>, но лучше всего написать php-скрипт, который будет подключаться ко всем php-файлам через auto_prepend_file и сверять со списком своих файлов и их контрольных сумм, в случае чего завершаться или слать репорт на почту \ в асю. Спецы могут дописать и восстановление. На одном из моих сайтов как раз после взлома хостера бот-ревизор подчищал за ботом-ифреймером <img src='http://shrs.info/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p style="text-align: justify;">Как-нибудь потом я поделюсь своим скриптом, который все это делает.</p>
]]></content:encoded>
			<wfw:commentRss>http://shrs.info/archives/2069/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Какой антивирус лучше?</title>
		<link>http://shrs.info/archives/2017</link>
		<comments>http://shrs.info/archives/2017#comments</comments>
		<pubDate>Wed, 03 Dec 2008 22:55:40 +0000</pubDate>
		<dc:creator>shr</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[drweb]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://shrs.info/?p=2017</guid>
		<description><![CDATA[Хотел я давно написать на эту тему, но как-то забывалось. А тут на тебе &#8211; немым укором переход с Яндекса.
Напишу очень коротко.  Я уже затрагивал эту тему в размышлении &#8220;&#8220;, но там вопрос ставился чуть иначе. Я писал, что пресловутой 100% защиты, которую косвенно внушает реклама продуктов, нет. Однако что же выбрать, ведь не использовать [...]]]></description>
			<content:encoded><![CDATA[<p>Хотел я давно написать на эту тему, но как-то забывалось. А тут на тебе &#8211; немым укором переход с Яндекса.</p>
<p>Напишу очень коротко.  Я уже затрагивал эту тему в размышлении &#8220;<!--intlink id="14" type="post" text="про 100% защиту антивирусами и фаерволами"-->&#8220;, но там вопрос ставился чуть иначе. Я писал, что пресловутой 100% защиты, которую косвенно внушает реклама продуктов, нет. Однако что же выбрать, ведь не использовать их нельзя? Пусть какая-то, но все-таки защита&#8230;</p>
<p>В этом посте я напишу о своем выборе антивируса.<span id="more-2017"></span><strong>Первый фактор: оперативность обновлений</strong>. А все на самом деле просто: <strong>любой антивирус, который не обновляется, не способен по большому счету что-то противопоставить даже известному, но новому виду нечисти из семейства вредоносных программ</strong>.</p>
<p>Поэтому если вы не собираетесь следить за обновлениями антивируса или у вас нет такой возможности, то выбор в общем-то определяется вторым фактором, о котором чуть позже.</p>
<p>Стоит отметить, что важным критерием является оперативность выпуска обновлений для антивируса и возможностью автоматизировать этот процесс. В этой части все антивирусы более-менее равны, потому что особо сложного в обновлении технически ничего нет.</p>
<p>Тем не менее, еще раз повторю &#8211; <strong>без обновлений антивирус не эффективен</strong>. </p>
<p>На эвристику полагаться особо не стоит, как бы ее не рекламировали в своих продуктах антивирусные компании, в этом особых продвижений за 10 лет не видно.</p>
<p><strong>Второй фактор: ресурсоемкость.</strong> Если антивирус слишком сильно тормозит систему, рефлекторно появляется желание поскорее его выключить или удалить.</p>
<p><strong>Третий фактор:</strong> опытность пользователя. Если я умею пользоваться Process Explorerom, Autoruns и другими утилитами из набора <a href="http://sysinternals.com">sysinternals.com</a> и уже не раз отлавливал вирусы, то особой нужны в резиденте \ антивирусном мониторе для себя я не вижу. Просканировал новый файл сканером 1 раз и этого, как правило, достаточно.</p>
<p>С другой стороны, если компьютером пользуются несколько человек и среди них не все опытные пользователи, то тогда лучше оставить резидент в памяти.</p>
<p>В общем, работает известный принцип разумной достаточности.</p>
<p>Для себя я выбрал простой и достаточно надежный сканер DrWeb.</p>
<p>P.S. это не реклама, по крайней мере, пока я не разобрался с партнеркой веба <img src='http://shrs.info/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Просто <strong>мое субъективное мнение</strong>, которое подтверждено <strong>моей</strong> практикой.</p>
<p>Кстати, интересен парадокс &#8211; такая интересная штука, как возможность сканировать файлы онлайн, дает возможность вирусописателям гораздо быстрее создавать вирусы, которые не обнаруживаются авирами с последними базами. Мысль не моя, озвучена моим преподом, и в будущем, наверно, я ей уделю еще внимание.</p>
]]></content:encoded>
			<wfw:commentRss>http://shrs.info/archives/2017/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
