Заражены вредоносным ПО? Проверьте ваш реестр Windows

  1. Решение, какие ключи реестра для аудита
  2. Поиск вредоносного ПО с помощью VirusTotal
  3. Включение аудита реестра

С сотнями миллионов вариантов вредоносная программа Microsoft Windows не всегда изменяет базу данных реестра Windows (т. Е. Реестр)… но обычно это так. Вредоносное ПО изменяет реестр, чтобы он мог запускаться после перезагрузки, чтобы лучше скрыться или интегрироваться с существующим законным процессом. Таким образом, имеет смысл отслеживать области реестра, которыми часто манипулируют вредоносные программы.

Проблема заключается в том, что большинство легитимных программ модифицируют те же самые ключи реестра, что приводит к слишком большому ложно-положительному «шуму». Вещи, на которые вы действительно должны обращать внимание, вероятно, будут перегружены и заглушены вещами, о которых вам действительно не нужно беспокоиться. Но если вы делаете это правильно, это может быть отличным способом обнаружить вредоносные программы и оповещать отвечающие ресурсы.

Решение, какие ключи реестра для аудита

Какие разделы реестра среди десятков тысяч полезны для аудита? У меня нет полного списка, который был бы точным на 100 процентов, но лучший источник Microsoft Sysinternals Autoruns программа.

Если вы просмотрите разделы реестра, которые проверяет Autoruns, у вас будет один из наиболее полных списков разделов реестра, которыми вредоносная программа любит манипулировать. Охватывая 19 различных разделов реестра, Autoruns довольно тщательный. Некоторые люди предпочитают похожий сценарий Silent Runners.vbs , но я предпочитаю автозапуск. Он не только размещен в Microsoft, но и создан легендарным Марк Руссинович и часто обновляется им и его командой.

Новые векторы атаки довольно быстро попадают в автозапуск. Программа имеет отличный графический интерфейс, который позволяет быстро просматривать (и отключать) записи автозапуска, отправлять хэши файлов для анализа VirusTotal.com и выполнять сравнение до и после. Сценарий SilentRunners.vbs охватывает много одинаковых ключей реестра, и некоторым людям может быть проще извлечь из него пути к ключам реестра. (Вы можете извлечь ключи реестра из автозапуска, используя опцию Сохранить или используя версию командной строки, Autorunsc.exe.)

Однако обратите внимание, что, возможно, один процент современных вредоносных программ является резидентным, то есть не записывает себя в постоянное хранилище. Таким образом, он не изменяет один из проанализированных разделов реестра. Для обнаружения резидентного содержимого памяти выполните процедуру, описанную в " Как обнаружить заражение вредоносным ПО за 9 простых шагов «.

Поиск вредоносного ПО с помощью VirusTotal

Реальный трюк в реестре - выяснить, какие модификации являются вредоносными, а какие законными. Много лет назад эта деятельность заняла годы опыта и около часа на машину. Теперь вы можете сказать примерно за 15 секунд с максимально возможной точностью. Просто включите VirusTotal функциональность автозапуска.

VirusTotal - это служба, принадлежащая Google, которая запускает каждый хэш файла для каждого участвующего антивирусного программного обеспечения. В настоящее время он имеет 67 антивирусных движков, хотя это число растет и уменьшается. VirusTotal великолепен сам по себе. Пользователи могут индивидуально отправлять файлы и узнавать, заражены ли они вредоносным ПО. Но в действительности это становится понятным, когда с ним интегрируются программы, такие как Autoruns и Process Explorer.

Когда вы запускаете любую из утилит и включаете опцию Проверить VirusTotal, каждый задействованный файл будет автоматически отправлен в VirusTotal, а затем будет возвращен коэффициент для каждого файла. Знаменатель (нижняя половина) показывает, сколько антивирусных механизмов проверяли отправку. Обычно это число 67 или что-то меньшее. Знаменатель (верхняя половина) показывает, сколько из этих антивирусных движков обнаружило отправку файла как вредоносное. Если указатель равен 0, то этот файл не является вредоносным. Если указатель 3 или выше, то у вас обычно есть вредоносная программа. К сожалению, если указатель показывает 1 или 2, это обычно ложно-положительный результат относительно неизвестного антивирусного движка. Если вы будете следовать этим правилам, VirusTotal будет очень, очень точным.

Если вы будете следовать этим правилам, VirusTotal будет очень, очень точным

Роджер Граймс / IDG

Пример интеграции Autoruns и VirusTotal с указанными соотношениями

Ссылка Autoruns / VirusTotal.com поможет вам, но я не знаю простого способа автоматизации или написания сценария процесса. По крайней мере, простой сбор и агрегация изменений ключей реестра - это, по крайней мере, начало. Затем вы можете проанализировать, что вы собираете, и определить, насколько сложно или просто будет обнаружить вредоносный агент. Если вы читали это далеко, вы уже продвинулись дальше, чем большинство администраторов.

Включение аудита реестра

Корпоративные объекты должны включать аудит реестра, который может быть выполнен с использованием встроенных функций аудита Windows. Разумеется, вам нужно начать с включения аудита реестра Windows. Это двухэтапный процесс.

Сначала вам нужно включить аудит реестра в регистраторе событий Windows. Это можно сделать с помощью Active Directory или локальной групповой политики, чтобы найти и включить параметр «Реестр аудита» в подкатегории «Доступ к объектам» в разделе «Конфигурация расширенной политики аудита (Конфигурация компьютера> Параметры Windows> Параметры безопасности»). Включите параметры успеха и неудачи. Для последней конфигурации всегда полезно знать, какая программа (или какие пользователи) пытались изменить раздел реестра, когда у них не было правильных разрешений.

Затем вам нужно открыть каждый отдельный раздел реестра с помощью Regedit.exe, щелкнуть правой кнопкой мыши разделы реестра, которые вы хотите проверить, выбрать параметр «Разрешения», затем нажать кнопку «Дополнительно» и, наконец, выбрать вкладку «Аудит». Добавьте группу «Все» в качестве участника аудита и вместо выбора одного из трех основных разрешений выберите «Показать дополнительные разрешения». Затем включите следующие разрешения:

  • Установить значение
  • Создать подраздел
  • Создать ссылку
  • Написать ЦАП
  • Написать владельцу

Повторите эту процедуру разрешений для каждого раздела реестра, который вы хотите отслеживать.

Реестр реестра не для слабонервных. Мой лучший совет - сосредоточиться на мониторинге разделов реестра на компьютерах, которые содержат ценные данные и другие стратегические активы (например, контроллеры домена, серверы инфраструктуры, прыгать коробки и т. д.) и которые не должны часто меняться.

Аудит реестра может быть немного пугающим, но это еще один отличный инструмент для обнаружения вредоносных программ на ваших компьютерах и в сетях. Вступайте в реалистичные ожидания, отсеивайте шум и добавляйте важную деталь в ваш общий режим обнаружения.

Похожие

Полная версия Windows 7 Ultimate для бесплатной загрузки ISO [32-64Bit]
Получить ISO-файл Windows 7 несложно, если у вас есть действующий лицензионный ключ. Но даже без ключа не разочаровывайтесь. Ваш поиск окончен, и вы попали в нужное место. Softlay представляет файл ISO для полной версии Windows 7 Ultimate Free Download с 32-разрядной и 64-разрядной версиями. Вот один щелчок, прямая ссылка на загрузку официальной нетронутой полной версии ISO 7 для Windows 7 Ultimate с пакетом обновления 1 (SP1). Вам не нужен ключ для загрузки Windows 7 ISO отсюда
Настройка аудита доступа к файлам в Windows Server 2016
... для каждого файла или папки. Мы можем сделать это, щелкнув правой кнопкой мыши файл или папку, выбрав свойства и перейдя на вкладку безопасности. Затем нажмите кнопку «Дополнительно» и в открывшемся окне расширенных настроек безопасности выберите вкладку аудита.
Как сообщить, кто получил доступ к файлу или папке
... поиска для поиска конкретного пользователя или файла: Детализация успешных обращений к файловой системе (событие с кодом 4663) Вы можете экспортировать это представление в Word Document, PDF, HTML, Text или CSV, щелкнув правой кнопкой мыши сводку Индивидуальные
Установите DirectX 9 на Windows 10 для старых игр
... повысить производительность в старых видеоиграх, а также исправить различные проблемы, сбои и ошибки, которые могут возникнуть. (Если вы не можете смотреть видео, возможно, ваш AdBlocker блокирует его. Пожалуйста, рассмотрите белый список VULKK.com, чтобы помочь и поддержать сайт. Спасибо!) Это руководство действительно для любой старой игры, которая работает на старых версиях DirectX. Microsoft DirectX - это набор интерфейсов прикладного программирования
Какие антивирусные решения для Windows XP лучше всего использовать в 2019 году?
Windows XP была выпущена в производство 24 августа 2001 года и поддерживалась Microsoft до 8 апреля 2014 года. За эти двенадцать лет операционная система получила широкое распространение, и по сей день по-прежнему занимает более 5% доли рынка настольных компьютеров, согласно NetMarketShare , Если вы оказались среди
Windows Phone 7.5 в HTC HD2
Октябрь 2009 года - это дата выхода преемника топового смартфона HTC Touch HD. HTC HD2, когда он появился на полках магазинов, был, несомненно, одним из лучших устройств в своей категории, и со временем его популярность росла и увеличивалась, а цена снижалась, так что HTC HD2 по-прежнему остается одним из самых популярных устройств марки. Но другой аспект также способствовал этой популярности. Многие разработчики со всего мира решили создать порты для конкурирующих систем, которые можно установить
Kaspersky говорит, что инструменты взлома АНБ, полученные после обнаружения вредоносного ПО
... для анализа, но настаивает, что кража не была преднамеренной. В октябре репортаж из The Wall Street Journal утверждал, что в 2015 году российская фирма напала на сотрудника АНБ, известного тем, что работал над инструментами и программным обеспечением для взлома спецслужб. История предполагает, что неназванный сотрудник забрал секретные материалы домой и работал на
Использование веб-виджета для создания фотогалереи в Adobe Dreamweaver CS5
... поиска веб-виджетов Чтобы начать поиск веб-виджетов, найдите маленький значок в виде шестеренки в Dreamweaver . (В зависимости от выбранного макета рабочей области, он может находиться в другом месте. Именно так он выглядит в представлении «Конструктор» по умолчанию.) При выборе «Браузер виджетов…» откроется браузер и вы попадете на Adobe Exchange. Веб-сайт.
Обзор Panasonic DP-UB9000
... потокового контента и контента по требованию могло бы уменьшить приманку физических форматов, но мы рады, что премиальные проигрыватели Blu-ray 4K, такие как Panasonic DP-UB9000, все еще существуют. Сборка и дизайн Качество сборки DP-UB9000 лучше всего можно охарактеризовать как защищенное от бомб. Такое ощущение, что на конструкцию не было потрачено никаких затрат, будь то массивный алюминиевый корпус или компоненты внутри. DP-UB9000 делает предыдущий флагманский
В течение долгого времени клиенты Orange, использующие Neostrada и мобильную сеть оператора, сталкивались...
В течение долгого времени клиенты Orange, использующие Neostrada и мобильную сеть оператора, сталкивались с множеством проблем с порталом YouTube. Сайт не работает чаще, так как работает, а фильмы не хотят буферизироваться даже в 144p качестве. Клиенты в ярости. Интернет-провайдер жалуется, что проблема, хотя и существует, не на его стороне, но обещает взглянуть на проблему. Когда это произойдет, мы не знаем, но,
Примечание щипцы - проверьте, как справиться с прикусом
Мы хвалим вас! Большинство наших клиентов - послы образовательного портала Мы представляем результаты теста удовлетворенности, рекомендаций и рекомендаций для клиентов знаний и практики и образовательного портала, проведенного компанией «Маркетинговые отношения». Опрос

Комментарии

Удалите эти файлы и папки Windows, чтобы освободить место на диске Удалите эти файлы и папки Windows, чтобы освободить место на диске Хотите очистить место на вашем компьютере с Windows?
ИНФОРМАЦИЯ О ВОССТАНОВЛЕНИИ Название TWRP Recovery Версия 2.6.3.0 Стабильность Стабильно без проблем. кредиты TeamWin ПРЕДУПРЕЖДЕНИЕ! Гарантия может быть аннулирована на ваше устройство, если вы будете следовать процедурам, приведенным на этой странице. Вы несете ответственность только за свое устройство. Мы не несем ответственности,
Какие преимущества у Вас, как заказчик, когда бухгалтерские услуги Вам предоставляют профессионалы?
Какие преимущества у Вас, как заказчик, когда бухгалтерские услуги Вам предоставляют профессионалы? Какие вопросы возникают у директоров и предпринимателей при заключении договоров на обслуживание? Все это Вы можете узнать со страниц нашего сайта. При бухгалтерском сопровождении предприятия приобретают возможность получать квалифицированные консультации и опытных специалистов. Знания и опыт наших специалистов основан на отечественном и международном ведении учета, позволяет предоставлять
Итак, какие требования нам нужны, чтобы вдохнуть вторую жизнь в наш HTC HD2?
Итак, какие требования нам нужны, чтобы вдохнуть вторую жизнь в наш HTC HD2? Прежде всего, мы должны быть владельцами HTC HD2 с оригинальным программным обеспечением Windows Mobile (версия ROM 3.14). Второй вопрос - последняя версия Software Radio версии 2.15. Но если у нас есть официальное ПЗУ 3.14, то в нашем устройстве есть радио версия 2.15. И самое главное, функциональная карта памяти, как минимум, 2 ГБ, но чем больше, тем лучше. И самое главное, чтобы сделать его визитной карточкой, желательно
Итак, есть ли бесплатный антивирус для Windows XP?
Итак, есть ли бесплатный антивирус для Windows XP? Ответ - да, и Panda Antivirus - один из лучших вариантов. Этот инструмент для защиты от вирусов для Windows XP с пакетом обновления 2 (SP2) и выше имеет приятный интерфейс, который может показаться слишком современным по сравнению с градиентами старой XP, а также первоклассную защиту и отсутствие заметного снижения производительности. К сожалению, Panda Cloud Free в прошлом выдавала несколько ложноположительных предупреждений.
8. Скачать Windows Movie Maker?
8. Скачать Windows Movie Maker? Бесплатно? Быстро? Последняя. доступны для следующих доступных систем: для Windows 7, 8, XP и Vista. скачать Microsoft Live Movie Maker Windows в обзоре 1621 были получены в SLC25A13 Sinhala. Lucid скачать Microsoft Live Live Maker на языке. Windows Movie Maker Free Загрузка программного обеспечения по одной прямой ссылке. Операционная система: Windows XP, Vista, 7 и 8; Процессор: 2,4 ГГц. Movie Maker только для ПК. Первая версия была доступна в старой операционной
Совместим ли драйвер с Windows 10?
Совместим ли драйвер с Windows 10? по канону Ответить на этот вопрос 7 ответы Последний ответ: 11 декабря 2015 г. 1. Я установил программное обеспечение на свой ноутбук с Windows 10, распечатал его на принтере и отсканировал документ по беспроводной сети. Так да. Это определенно работает на Windows 10. EbenHelp 2. Да! Я ждал, чтобы купить этот продукт по той же причине. Я купил и подключил свой принтер, используя
Но является ли вирус vbs: malware-gen действительно вредоносным ПО?
Но является ли вирус vbs: malware-gen действительно вредоносным ПО? Почему только пользователи Avast, AVG или Norton видят эти уведомления? Как избавиться от надоедливых и страшных уведомлений о заражении vbs: malware-gen? Что такое вирус VBS: malware-gen Есть много предположений о том, что VBS: Троян / Червь он заражает компьютеры

Какие преимущества у Вас, как заказчик, когда бухгалтерские услуги Вам предоставляют профессионалы?
Какие вопросы возникают у директоров и предпринимателей при заключении договоров на обслуживание?
Итак, какие требования нам нужны, чтобы вдохнуть вторую жизнь в наш HTC HD2?
Итак, есть ли бесплатный антивирус для Windows XP?
8. Скачать Windows Movie Maker?
8. Скачать Windows Movie Maker?
Бесплатно?
Быстро?
Совместим ли драйвер с Windows 10?
Но является ли вирус vbs: malware-gen действительно вредоносным ПО?