Терминология и теория
Борьба с потенциально опасными программами
До этой главы речь шла в основном о программах, наносящих компьютеру явный вред. Однако в последнее время в прессе все чаще появляется информация не о вирусах и хакерских атаках, а о шпионских и рекламных модулях. Разберемся, что представляют собой продукты этого класса, и научимся с ними бороться.
6.1. Терминология и теория
Р’ начале 1990-С… РіРѕРґРѕРІ были популярны РІРёСЂСѓСЃС‹ Рё РґСЂСѓРіРёРµ программы, целью которых было разрушение информации или просто шутка. Рнтернет развивался, количество пользователей быстро увеличивалось, Рё, главное, РІ Рнтернет пришли большие деньги. Появились организации Рё компании, заинтересованные РІ СЃР±РѕСЂРµ маркетинговой информации Рё рекламе пользователю. Бизнес РѕСЃРІРѕРёР» РЅРѕРІСѓСЋ сферу – Рнтернет. Чтобы совершить РїРѕРєСѓРїРєСѓ, уже РЅРµ нужно ехать СЃ деньгами РІ магазин: достаточно зайти РЅР° сайт, заполнить форму Рё указать номер кредитной карточки – товар доставят РґРѕРјРѕР№. Естественно, появились желающие завладеть такой информацией.
РЎРїСЂРѕСЃ порождает предложение, поэтому появились программы, предназначенные для вышеописанных целей. Прежде всего необходимо разобраться СЃ терминологией. Устоявшихся терминов РїРѕРєР° нет, Рё категорию опасности различным классам программ каждый производитель присваивает РїРѕ-своему. Термин Malware произошел РѕС‚ слияния РґРІСѓС… английских слов – malicious (плохое, злобное) Рё software (программное обеспечение). РРј обозначают РІСЃРµ программы, наносящие вред компьютеру, РЅР° котором РѕРЅРё выполняются, или РґСЂСѓРіРёРј компьютерам РІ сети. РЎСЋРґР° РІС…РѕРґСЏС‚ сетевые Рё почтовые черви, компьютерные РІРёСЂСѓСЃС‹, троянские программы, хакерские утилиты, шпионские Рё рекламные модули Рё РїСЂ.
РЁРїРёРѕРЅСЃРєРёРµ модули, или Spyware, собирают информацию Рѕ компьютере Рё предпочтениях пользователя: посещаемых интернет-ресурсах, поисковых запросах, версии операционной системы Рё веб-браузера, используемом программном обеспечении, IP-адресе компьютера, СЃ которого пользователь выходит РІ Рнтернет, Рё РґСЂСѓРіРёРµ данные, которые можно использовать для рекламных кампаний. РћРЅРё же РјРѕРіСѓС‚ применяться для кражи РєРѕРґРѕРІ Рё паролей доступа Рє ресурсам, электронных денег, номеров кредитных карт Рё РёРЅРѕРіРґР° для уничтожения информации. Р’ эту категорию РёРЅРѕРіРґР° включают программы, предназначенные для перенаправления пользователя Рє СЃРІРѕРёРј собственным ресурсам. Для этого подменяется начальная страница загрузки браузера, фальсифицируются результаты РїРѕРёСЃРєР° РІ Рнтернете, причем РёРЅРѕРіРґР° СЃ использованием подставного веб-сайта, внешне похожего РЅР° известный поисковый ресурс. Некоторые антивирусные компании, например «Лаборатория Касперского», относят Рє Spyware следующие элементы.
• Программы РґРѕР·РІРѕРЅР° – обычные полезные программы, СЃ помощью которых пользователь соединяется СЃ Рнтернетом через модем, РЅРѕ РІ то же время РѕРЅРё РјРѕРіСѓС‚ быть использованы для несанкционированного соединения СЃ платными ресурсами, после чего пользователю Р±СѓРґСѓС‚ приходить огромные счета.
• Утилиты для закачивания файлов РёР· Рнтернета – также полезны, РЅРѕ злоумышленник может использовать РёС…, чтобы незаметно для пользователя записать РЅР° его компьютер вредоносный РєРѕРґ.
• Серверы (FTP, Proxy, Web, Telnet), IRC-клиенты, средства мониторинга, средства удаленного администрирования, утилиты для восстановления паролей – также полезны, но с их помощью вредитель может получать доступ к файлам пользователя и паролям, собирать статистику о работе системы и удаленно управлять компьютером.
В русскоязычном пространстве для обозначения этих программ используется термин Riskware, или условно-опасные программы. В англоязычном – чаще используется термин Spyware. Обозначают они одно и то же.
Недалеко от шпионских программ ушли рекламные модули – Adware. Они предназначены для показа рекламы на компьютерах пользователей, хотя с их помощью можно также собирать информацию о пользователе и его предпочтениях, чтобы показывать ему целевую рекламу. Часто Adware не выделяют в отдельную группу и относят к Spyware.
Рто еще далеко РЅРµ РІСЃРµ существующие ware. Например, ранее для обозначения типов программ использовались термины Whiteware, Blackware Рё Greyware. РћРЅРё обозначали соответственно полезное, вредное Рё то, что сегодня называют Spyware. Криминализация таких программ привела Рє появлению еще РѕРґРЅРѕРіРѕ термина – Crimeware.
РџСЂРё распространении Spyware РЅРµ используются вирусные технологии, РѕРЅРё РЅРµ умеют самостоятельно размножаться Рё заражать РґСЂСѓРіРёРµ файлы, поэтому эпидемий Spyware РЅРµ бывает. РС… также нельзя отнести Рє червям Рё троянцам. РћРЅРё выполняют только заложенную функцию: показывают рекламу, перенаправляют пользователя, Р·РІРѕРЅСЏС‚ РїРѕ определенному номеру Рё РїСЂ., РЅРµ причиняя СЏРІРЅРѕРіРѕ вреда. Однако это РЅРµ делает РёС… менее опасными, чем РІРёСЂСѓСЃС‹, так как некоторые РёР· РЅРёС… СЃРїРѕСЃРѕР±РЅС‹ нанести серьезный финансовый ущерб.
Результаты последних исследований неутешительны и лишний раз подтверждают, что с этими видами программ необходимо бороться: если в 2002 году насчитывалось около 40 семейств Adware, то за прошедшее время их количество возросло более чем в 10 раз – до 450 с 4 тыс. вариаций.
Для удобства не будем в дальнейшем разделять Spyware и Adware, что не противоречит некоторым классификациям.
Как Spyware попадают на компьютер пользователя
Самым простым способом является подключение такого модуля к определенной программе. В процессе работы пользователю показывается реклама, то есть вместо продажи программы разработчик зарабатывает на рекламе. Если пользователь хочет избавиться от рекламы, он должен заплатить за программу. Данный прием популярен при использовании Adware, и определить наличие такого модуля просто. Однако распознать шпионский модуль на порядок сложнее.
Р’ лицензионном соглашении, выводимом РїСЂРё установке программы, может быть сказано, что программа содержит такой модуль. Однако подобные соглашения читают далеко РЅРµ РІСЃРµ пользователи. РљСЂРѕРјРµ того, разработчик РёРЅРѕРіРґР° «забывает» сказать, что РІ его программе есть подобный модуль. Рто самый простой случай.
В последнее время наметилась коммерциализация этого сектора. По оценкам некоторых специалистов, работающих в области создания антивирусных программ, сегодня доход от индустрии создания вредоносных программ во много раз превосходит прибыль всех компаний, занимающихся разработкой антивирусных приложений. Производством программ такого рода занимаются профессионалы, получающие прибыль с каждого зараженного компьютера, поэтому для распространения Spyware могут использоваться уязвимости операционной системы и программ, почтовые клиенты, неправильные настройки, модернизированные версии нормальных утилит, которые предлагается загрузить с некоего ресурса, – все, о чем было рассказано в первой главе данной книги.
Примером минимального Рё примитивного Spyware являются Cookies. РћРЅРё повсеместно используются РІ Рнтернете СЃ различными целями, РЅРѕ РјРѕРіСѓС‚ применяться, чтобы получать уведомления Рѕ каждом посещенном пользователем сайте. Подробнее Рѕ Cookies будет рассказано РІ РіР». 10 этой РєРЅРёРіРё.
Рассадниками Spyware РІ Рнтернете принято считать порносайты, сайты, предлагающие РєСЂСЌРєРё (crack – утилита для снятия ограничений программ), варез (warez – программное обеспечение СЃРѕ снятыми ограничениями или недоступные РІ обычном РїРѕСЂСЏРґРєРµ), серийные номера, ссылки РЅР° ресурсы P2P-сетей, предназначенных для закачки программ, фильмов Рё музыки. Spyware часто содержат сайты звезд Рё знаменитостей, поэтому РїСЂРё посещении любого ресурса нужно быть внимательным, Р° лучше вообще РЅРµ посещать подобные ресурсы.
Признаки заражения
Все Spyware и Adware (за редким исключением) не наносят явного вреда компьютеру и пользователю. Такое приложение может долго работать на компьютере, а пользователь не будет ничего подозревать.
Присутствие таких приложений не должно оставаться незамеченным. К сожалению, большинству изменений, которые произойдут с компьютером в случае заражения одним из видов Spyware, можно дать вполне логичное объяснение. Например, снижение скорости загрузки сайтов легко объяснить перегруженностью провайдера, а уменьшение скорости работы компьютера – не переустановленной вовремя операционной системой.
О нахождении на компьютере такой программы говорят следующие признаки:
• браузер показывает всплывающую рекламу, если РІС‹ долго находитесь РЅР° РѕРґРЅРѕР№ веб-странице Рё ничего РЅРµ нажимаете или вообще РЅРµ подключены Рє Рнтернету;
• при запуске Internet Explorer по умолчанию загружается не та домашняя страница, которую вы установили; иногда сменить ее невозможно;
• без причин запускается браузер, чаще всего – Internet Explorer; он загружает веб-страницу, которая не запрашивалась;
• в браузере появилась ненужная панель инструментов, которую не удается удалить;
• привычный поисковик стал выглядеть необычно, а результаты поиска выдают адреса, не соответствующие теме запроса;
• на компьютере наблюдается непонятная сетевая активность; интернет-трафик заметно увеличился;
• выдается запрос на установку сетевого соединения, при этом набираемый номер не совпадает с номером провайдера;
• в списке процессов появились неизвестные приложения; компьютер стал заметно тормозить, часто выдавать ошибки.
6.2. Борьба с потенциально опасными программами
Скорость распространения Spyware стремительно увеличивается. Р’ последнем докладе компании РїРѕ обеспечению безопасности McAfee говорится, что только три РёР· ста пользователей Рнтернета РјРѕРіСѓС‚ определить, насколько безопасным является посещаемый РёРјРё ресурс, поэтому главным средством Р±РѕСЂСЊР±С‹ остается бдительность пользователей.
Для борьбы с потенциально опасными программами были разработаны специальные утилиты, которые помогут пользователю защититься от попадания такого приложения на компьютер, а если это произошло, то очистят систему от ненужных программ. Однако здесь есть несколько подводных камней. Например, до сих пор до конца не известно, что следует относить к Spyware, какие программы относить к потенциально опасным и какую опасность они представляют для пользователя, поэтому подходы к решению проблемы бывают диаметрально противоположными. Например, в «Антивирусе Касперского» определение потенциально опасных программ реализовано как дополнительная функция, которую легко отключить. Разработчики других антивирусов не видят разницы, и определение Spyware в них идет наравне с борьбой с вредоносными программами.
В список потенциально опасных программ может быть также занесена полезная утилита – только потому, что ее можно использовать в дурных целях. Например, свободный прокси-сервер 3proxy «Лаборатория Касперского» относит к Spyware, а многие другие антивирусы и специальные утилиты его не замечают, поэтому бороться с потенциально опасными программами нужно очень осторожно, так как в список подозрительных программ может попасть полезное приложение.
Бывает наоборот. Рзвестны случаи, РєРѕРіРґР° некая программа, предназначенная для Р±РѕСЂСЊР±С‹ СЃРѕ Spyware Рё верно обнаруживающая некий тип Adware, РІРґСЂСѓРі переставала его определять. Некоторые широко рекламируемые приложения РЅР° практике показывают РЅРёР·РєСѓСЋ эффективность или сами являются Spyware.
Все описываемые в этой книге приложения – антивирусы, проактивные системы защиты и системы контроля целостности, брандмауэры и системы отражения атак – способны в той или иной мере противостоять заражению Spyware. Например, Kaspersky Internet Security, о котором было рассказано в главе 5, имеет встроенную функцию защиты от шпионского и рекламного программного обеспечения. Однако неоднозначность подхода приводит к тому, что антивирусы (именно программы для борьбы с вирусами, а не специализированные утилиты в комплексах вроде Kaspersky Internet Security) не совсем подходят для борьбы со Spyware в силу относительно низкой эффективности, да и не все производители вовремя добавляют сигнатуры Spyware в базы вирусов.
Для защиты компьютера лучше применять специализированные утилиты, разработчики которых постоянно отслеживают ситуацию и заносят информацию о новых Spyware в базу данных своего продукта. Однако количество потенциально опасных программ быстро растет, и уже были замечены недобросовестные действия разработчиков с записями в базе данных, поэтому сегодня рекомендуется использовать не одну, а несколько специальных программ.
Защита компьютера с помощью Ad-Aware SE Personal
Продукты компании Lavasoft (http://www.adaware.ru/ ), предназначенные для борьбы со Spyware, давно снискали заслуженную славу среди пользователей. Среди них есть бесплатная версия (для некоммерческого использования) – Ad-Adware SE Personal, которая будет описана далее. Доступны и коммерческие версии этого продукта Ad-Aware Professional, Ad-Aware Enterprise и Ad-Aware Plus. О некоторых отличиях этих версий от Ad-Adware SE Personal будет далее рассказано отдельно.
Получить дистрибутив программы можно на сайте проекта, зайдя на страницу http://www.adaware.ru/downloads/aawsepersonal.exe . По умолчанию в программе используется английский интерфейс, поэтому стоит отдельно скачать русификатор: http://www.adaware.ru/downloads/Ad-Aware-SE-Language-Pack-Rus.zip .
На сайте проекта есть хорошее руководство пользователя по Ad-Aware Professional на русском языке (http://www.adaware.ru/downloads/Ad-Aware-AVSoft.zip ). Все продукты Adware SE можно установить на компьютер с операционной системой Windows от 98 до XP.
Перед началом инсталляции необходимо удалить старую версию программы. Установку Adware SE Personal можно назвать стандартной. Для перехода к следующему этапу нажимайте Next, на втором шаге установите флажок I accept the licence agreement, подтверждая лицензионное соглашение. В последнем окне будет предложен выбор:
• Perform all full system scan now – полностью проверить систему на наличие Spyware;
• Update definition file now – обновить базы (требуется соединение СЃ Рнтернетом);
• Open the help file now – показать файл документации (на английском языке).
Для выбора необходимых действий установите или снимите соответствующие флажки. Если вы владеете английским, можете выполнить все операции сейчас, в противном случае лучше заняться проверкой и обновлением после локализации интерфейса.
Перед запуском программы следует установить русификатор. Для этого распакуйте архив Ad-Aware-SE-Language-Pack-Rus.zip и запустите находящийся внутри исполняемый файл, дважды щелкнув на нем кнопкой мыши. После окна приветствия нажмите кнопку Далее – вы перейдете к окну, описывающему возможности пакета, а затем – к выбору компонентов (рис. 6.1).
Рис. 6.1. Выбор языковых модулей Ad-Aware SE
Пакет включает 12 языковых модулей, среди которых есть русский. Необходимости в установке всех нет, поэтому отключите лишние языки. Щелкните на стрелке рядом с названием языка и в появившемся меню выберите пункт Компонент будет полностью недоступен (см. рис. 6.1). Отключенный компонент помечается крестиком. Повторите эту операцию для каждого пункта, который необходимо отключить, а затем нажмите Далее.
После окончания установки программу можно запускать. Если в процессе установки не проводилось обновления, во время загрузки программы вы получите сообщение о его необходимости. При появлении главного окна программы нужно установить русский интерфейс. Для этого щелкните на значке с изображением шестеренки, в появившемся окне нажмите кнопку Interface, расположенную слева, – отобразится окно настройки интерфейса программы. Для выбора русского языка в раскрывающемся списке Language File выберите пункт Russian и нажмите Proceed.
Рнтерфейс программы локализован, можно приступать Рє работе.
Слева находятся кнопки, отвечающие за основные операции, а в окне справа выводится информация о выбранном в данный момент действии. Вверху расположена панель, кнопки на которой выполняют вспомогательные функции.
Перед началом каждого сканирования рекомендуется обновить базы: при нажатой кнопке Статус в области Статус программы отображается информация о версии файла обновлений. В нижней области выводится статус работы программы. Если все в порядке, здесь зеленым цветом будет выведено Статус ОК. В противном случае отображается краткая характеристика проблемы (рис. 6.2).
Рис. 6.2. Основное окно программы Ad-Adware
Чтобы обновить базы, следует щелкнуть РЅР° ссылке Проверить обновления РІ области статуса либо РЅР° РєРЅРѕРїРєРµ Открыть РѕРєРЅРѕ Web-обновления (СЃ изображением глобуса) РЅР° панели сверху. Появится РѕРєРЅРѕ обновления. Нажав РєРЅРѕРїРєСѓ Настройка, РІС‹ сможете указать параметры http-РїСЂРѕРєСЃРё (IP-адрес Рё номер порта), если используете его для выхода РІ Рнтернет. Установив флажок Бекап старых файлов, можно сохранить старые файлы РЅР° случай, если РІРѕ время обновления РІРѕР·РЅРёРєРЅСѓС‚ проблемы. Для начала обновления необходимо нажать РєРЅРѕРїРєСѓ Соединение. Если Р±СѓРґСѓС‚ доступны более новые версии файлов, появится сообщение СЃ предложением скачать Рё установить РёС… (СЂРёСЃ. 6.3).
Рис. 6.3. Сообщение о наличии новых обновлений
Для начала загрузки необходимо нажать ОК, а чтобы отказаться от продолжения процесса обновления – Сброс. После этого начнется обновление, по окончании которого нажмите кнопку Финиш.
Совет
Файл обновлений называется defs.ref и находится в каталоге C:\Program Files\Lavasoft\Ad-Aware SE Personal. Если вы планируете переустанавливать систему или Ad-Aware SE, сохраните его, а затем скопируйте обратно. Таким же образом можно обновлять базы AdAware SE на нескольких компьютерах.
Для сканирования компьютера в главном окне программы нажмите кнопку
Сканировать. Затем необходимо выбрать режим сканирования (рис. 6.4).
Рис. 6.4. Окно выбора режима сканирования
Предлагается несколько режимов сканирования.
• Выполнить smart-сканирование – самый быстрый СЃРїРѕСЃРѕР± проверки системы, поэтому его рекомендуется проводить раз РІ день. Будут проверены оперативная память, записи системного реестра, принятые Cookies, записи файла hosts Рё Рзбранное. РђСЂС…РёРІС‹ РїСЂРё smart-сканировании РЅРµ проверяются.
• Полное сканирование системы – самый полный режим. Проверяются файлы, находящиеся на всех разделах жесткого диска, и архивы. Такое сканирование рекомендуется выполнять не реже раза в месяц.
• Выборочное сканирование – в этом режиме можно указать программе папки и разделы, которые необходимо проверить. Щелкнув на ссылке Настройки, расположенной рядом с кнопкой, вы сможете не только указать проверяемые разделы и каталоги, но и выставить другие параметры поиска.
• Сканировать раздел РЅР° ADS – файлы, которые расположены РЅР° разделах, отформатированных РІ файловой системе NTFS, РјРѕРіСѓС‚ иметь дополнительный элемент – альтернативные потоки данных, РІ которые может быть записана любая информация. РС… можно проверить, выбрав этот РїСѓРЅРєС‚.
Установка флажка Рскать значения СЃ маленьким СЂРёСЃРєРѕРј позволит проверить СЃРїРёСЃРєРё последних используемых элементов, например программ Рё документов. Выберите нужный режим сканирования Рё нажмите Далее. Р’ любой момент можно остановить проверку, нажав РєРЅРѕРїРєСѓ РЎР±СЂРѕСЃ. Пользователь будет получать информацию Рѕ С…РѕРґРµ процесса сканирования, Р° после окончания проверки отобразится результирующая информация – общее количество сканированных объектов, количество найденных опасных объектов РІ целом Рё РїРѕ категориям (процессы, модули, значения реестра, файлы) (СЂРёСЃ. 6.5).
Рис. 6.5. Просмотр результатов сканирования
Нажатие кнопки Показать лог позволяет просмотреть более подробную информацию о результатах проверки.
На вкладке Резюме проверки выводятся найденные объекты по категориям. Щелчок на знаке «+» рядом с группой позволит просмотреть критерий опасности ТАС. Если выбран режим сканирования малозначительных MRU-элементов, отдельно будет выведен их список. В области справа показан отчет о сканировании, полный отчет находится на вкладке Сканлог. Найденные объекты отобразятся на вкладках Опасные объекты и Незначительное. На вкладке Опасные объекты находятся найденные объекты, которые признаны опасными и требуют удаления, – отображается информация о типе каждого объекта, имени создателя или названии, категории, месторасположении и краткий комментарий.
Дополнительные параметры доступны после щелчка правой РєРЅРѕРїРєРѕР№ мыши РЅР° любом месте поля. Выбрав РїСѓРЅРєС‚ Ргнорировать выбранное, РІС‹ можете поместить объект РІ СЃРїРёСЃРѕРє игнорирования Рё РїСЂРё последующем сканировании Ad-Aware РѕРЅ РЅРµ будет выводиться РІ СЃРїРёСЃРєРµ. Двойной щелчок РЅР° любом объекте вызовет РїРѕРґСЂРѕР±РЅСѓСЋ информацию (СЂРёСЃ. 6.6). Р’ этом РѕРєРЅРµ обратите внимание РЅР° параметры Уровень СЂРёСЃРєР° Рё Рейтинг РўРђРЎ. Рейтинг РўРђРЎ – это диаграмма оценки СѓРіСЂРѕР·С‹, которая изменяется РІ пределах РѕС‚ 0 (неопасно) РґРѕ 10 (наиболее опасно).
Рис. 6.6. Вывод подробной информации об опасном объекте
Щелчок на гиперссылке Показать ТАС для «Объект» (см. рис. 6.6 (на нем это Tracking Cookie)) приведет на веб-сайт проекта с разъяснительной информацией. Установка флажка рядом с названием объекта активизирует кнопку Карантин, нажатие которой поместит объект в файл карантина (при этом потребуется задать его новое имя). Объекты, помещенные в карантин, архивируются и шифруются, но их можно в любое время восстановить, воспользовавшись встроенным в программу менеджером карантина. Для удаления отмеченных объектов нажмите кнопку Далее: появится диалоговое окно с требованием подтвердить удаление. Согласитесь нажатием ОК. Файлы не сразу удаляются с диска, они могут помещаться в автокарантин, откуда их также можно восстановить. Для включения автокарантина вызовите окно настройки программы и на вкладке Главная установите флажок Автокарантин до удаления.
Просмотреть объекты, находящиеся РІ карантине, можно, нажав РєРЅРѕРїРєСѓ СЃ изображением замка РЅР° панели инструментов либо щелкнув РЅР° ссылке Открыть изолятор РІ РѕРєРЅРµ статуса программы. Р’ РѕРєРЅРµ Рзолированные объекты Р±СѓРґСѓС‚ показаны РІСЃРµ объекты, находящиеся РЅР° карантине. Любой объект можно восстановить или удалить, для чего необходимо выбрать его Рё нажать соответствующую РєРЅРѕРїРєСѓ. Воспользовавшись настройками, можно тонко настроить работу Ad-Aware SE.
Режим защиты системы, применяемый в Ad-Aware SE Personal, напоминает сканер антивируса, запускаемый пользователем по мере необходимости. Как уже говорилось при знакомстве с принципом работы антивируса, сканер не может уберечь от заражения. Для антивируса это критично, но для борьбы со Spyware аккуратной работы и своевременных проверок достаточно.
Если вас РЅРµ устраивает подобный принцип работы, приобретите версию Ad-Aware SE Plus или Professional. РС… отличием является наличие монитора реального времени Ad-Watch, который РІ реальном времени защищает систему РѕС‚ попыток внедрения Spyware. Однако, возможно, программа, описанная РІ следующем разделе, подойдет вам больше.
Монитор SpywareBlaster
В отличие от Ad-Aware SE версии Personal, SpywareBlaster – это не сканер, а монитор, обеспечивающий защиту в реальном времени. С помощью SpywareBlaster можно защитить веб-браузеры Internet Explorer (версии 6.0 и выше) и Mozilla Firefox, а также запретить браузеру открывать неблагонадежные сайты, с которых на компьютер могут попасть виртуальные шпионы. При попытке открытия такой сайт будет заблокирован. SpywareBlaster не поддерживает другие веб-браузеры, поэтому пользователям Opera придется искать другую программу. SpywareBlaster позволяет в автоматическом режиме защитить браузер от Cookies, создаваемых Spyware и счетчиками, автоматических установок программ на базе ActiveX, дозвона на порносайты и других опасностей, о которых говорилось в предыдущих разделах. С его помощью можно также заблокировать смену стартовой страницы в свойствах браузера и отключить показ на веб-страницах flash-содержимого, которое часто используется в неблаговидных целях.
Для персонального использования и образовательных целей SpywareBlaster распространяется бесплатно. Дистрибутив программы можно скачать с сайта производителя http://www.javacoolsoftware.com/sbdownload.html . Ее установка стандартна, после окончания процесса копирования файлов можно установить флажок Run SpywareBlaster, чтобы сразу запустить программу. После запуска на экране появляется краткое руководство по использованию программы – Getting Started, с помощью которого можно вкратце ознакомиться с возможностями программы.
Основное окно SpywareBlaster (рис. 6.7) состоит из четырех вкладок: Protection, System Snapshot, Tools и Updates, на которых выбираются основные настройки программы. После выбора вкладки сверху будет доступна специфическая для каждой вкладки панель параметров.
Рис. 6.7. Основное окно настроек SpywareBlaster
Параметры защиты системы выбираются на вкладке Protection. На панели настроек находятся четыре кнопки. Нажав Status, в области SpywareBlaster Protection, вы сможете получить информацию о состоянии защиты, версии базы данных и количестве записей. Если компонент защиты отключен, он подсвечивается красным. Чтобы его включить, необходимо щелкнуть на ссылке Click here to enable protection, расположенной справа, или нажать кнопку меню, соответствующую этому компоненту. Чтобы включить защиту для всех компонентов сразу, щелкните на ссылке Enable All Protection в области Quick Tasks. Аналогично для одновременного отключения защиты всех компонентов нажмите Disable All Protection. База данных SpywareBlaster также требует периодического обновления – для него воспользуйтесь ссылкой Download Latest Protection Updates.
Рассмотрим настройку SpywareBlaster РЅР° примере Internet Explorer. Ртот браузер располагает большими возможностями РїРѕ обеспечению безопасного серфинга, однако для этого требуется его правильно настроить, поэтому применение РїРѕРґРѕР±РЅРѕР№ программы будет нелишним. Нажмите РєРЅРѕРїРєСѓ Internet Explorer – отобразится РѕРєРЅРѕ настройки параметров защиты (СЂРёСЃ. 6.8).
Рис. 6.8. Окно настройки параметров защиты Internet Explorer
Здесь есть две области. В области Internet Explorer Protection активизируется защита:
• Prevent the installations of the Active-X based spyware/potentially unwanted software – блокировка установок Spyware, Adware, программ дозвона и другого потенциально опасного программного обеспечения, устанавливаемого с помощью компонентов Active-X;
• Prevent ad/tracking cookies – защита РѕС‚ Cookies, СЃ помощью которых можно отслеживать действия Рё, создав профиль предпочтений, уникально идентифицировать пользователя РІ Рнтернете.
Программа позволяет выбрать, от каких именно шпионов пользователь желает обезопасить систему. Для этого в области Customize the Block List имеется список всех известных на данный момент модулей.
Максимальная защита обеспечивается при активизации всех модулей списка. Самостоятельно добавлять и удалять модули нельзя, но в программе реализованы поиск и выдача информации на английском языке о каждом компоненте. Так, для поиска данных о каком-либо объекте, найденном SpywareBlaster, необходимо щелкнуть правой кнопкой мыши на его названии, выбрать в контекстном меню пункт Find и ввести искомое слово, а для повторного поиска с теми же параметрами – пункт Find Next. После отображения результатов поиска для получения информации о выбранном компоненте выберите More Info on Items. При необходимости отдельные модули можно добавлять в Ignore List, в этом случае при обнаружении объекта SpywareBlaster проигнорирует и не будет блокировать его. Добавить модуль можно также из контекстного меню, выполнив команду Ignore List → Add Item to Ignore List. Просмотреть модули, включенные в этот список, можно, выполнив команду Ignore List → View Ignore List. Порядок настройки на вкладках, вызываемых нажатием кнопок Restricted Sites и Mozilla/Firefox, аналогичен.
Если защита РЅРµ помогла, Рё вредоносное программное обеспечение РІСЃРµ-таки проникло РІ систему, РІ SpywareBlaster предусмотрена возможность создания СЃРЅРёРјРєР° системных настроек, чтобы быстро восстановить РёС… РІ первоначальном варианте. Рто можно сделать РЅР° вкладке System Snapshot. Для создания СЃРЅРёРјРєР° системы установите переключатель РІ положение Create new System Snapshot Рё нажмите РєРЅРѕРїРєСѓ Go. Р’ следующем РѕРєРЅРµ введите РёРјСЏ файла. Если установить флажок Append date + time to end of snapshot name, Рє имени файла будет добавлена дата Рё время его создания, что СѓРґРѕР±РЅРѕ, так как позволяет быстрее ориентироваться РїСЂРё восстановлении. Для восстановления настроек нажмите Restored system to Saved Snapshot Point, РІ следующем РѕРєРЅРµ щелкните РЅР° РѕРґРЅРѕРј РёР· сохраненных СЃРЅРёРјРєРѕРІ Рё нажмите Next. SpywareBlaster проанализирует Рё сравнит систему Рё сохраненные настройки. Если Р±СѓРґСѓС‚ найдены отличия, РѕРЅРё появятся РЅР° экране. Пользователю нужно только указать параметры, значения которых РѕРЅ хочет восстановить.
На вкладке Tools содержатся инструменты, обеспечивающие дополнительную функциональность. Например, щелкнув на Browser Pages, для веб-браузеров Internet Explorer и Mozilla Firefox можно быстро заменить домашнюю страницу, загружаемую по умолчанию. Здесь есть несколько предустановленных страниц, достаточно выбрать любую и нажать кнопку Change. Чтобы просмотреть информацию о выбранном параметре, нажмите кнопку More Info On Item.
Щелкнув на Hosts Safe, пользователь может создать резервную копию hosts-файла. Нажмите кнопку Create New Backup, и SpywareBlaster создаст зашифрованную копию hosts-файла. Для восстановления выберите одну из сохраненных копий и нажмите Restore Saved Backup.
Нажав Misc. IE Settings, вы получите возможность отредактировать некоторые параметры, недоступные в меню настроек Internet Explorer. Чтобы в свойствах обозревателя нельзя было изменить домашнюю страницу, выберите Disable the IE Home Page Page setting area in the Internet Tools Control Panel и нажмите Apply, чтобы изменение вступило в силу. В области IE Windows Title Text задается заголовок, который будет выводиться в верхней части окна Internet Explorer.
Кнопка Flash Killer предоставляет параметр Disable and block Macromedia Flash in Internet Explorer. Установив этот флажок, вы сможете отключить flash-анимацию при показе веб-страниц.
В Protection пользователю не разрешено добавлять свои значения; это можно сделать, нажав кнопку Custom Blocking. Если с помощью другой программы вы обнаружите подозрительный объект, перейдите сюда и нажмите Add Item, а затем введите имя объекта и CLSID-идентификатор, который можно взять, например, из реестра.
Базу данных программы необходимо регулярно обновлять. Однако, если вы хотите, чтобы это происходило автоматически, необходимо заплатить. Для обновления вручную перейдите на вкладку Updates и нажмите кнопку Check for Updates.
SpywareBlaster позволяет защитить компьютер пользователя от большинства видов Spyware, но не от всех. Здесь также не хватает сканера, поэтому данную программу идеально использовать, например, вместе с Ad-Aware SE.
Найти и уничтожить: Spybot – Search & Destroy
Spybot – Search & Destroy – еще одна бесплатная и полезная для домашнего пользователя программа, позволяющая не только найти и удалить проникшие в систему разнообразные типы Spyware-компонентов, но и препятствовать инфицированию. Adware-программы при удалении модуля теряют работоспособность. Spybot – Search & Destroy может подменить их пустыми модулями, которые позволят программе работать дальше, но лишат ее возможности собирать информацию о пользователе. Программу можно свободно скачать с домашней страницы проекта: http://www.safer-networking.org/ru/index.html .
Установка программы стандартна: запускаете исполняемый файл Рё далее следуете указаниям мастера. РќР° первом шаге РІС‹ можете выбрать язык установки: этот же язык будет затем использоваться РІ интерфейсе программы. Рнтерфейс программы переведен РЅР° 40 языков, среди которых есть Рё СЂСѓСЃСЃРєРёР№, поэтому русскоязычный пользователь будет себя чувствовать комфортно. Р’ большинстве случаев достаточно оставить предлагаемое РїРѕ умолчанию значение Рё последовательно пройти РІСЃРµ шаги мастера, нажимая Далее. РќР° этапе Выбор компонентов для большинства случаев достаточно указать Full installation. Чтобы программа РІ процессе установки обновила модули, установите флажок Download updates immediately.
Еще РѕРґРЅР° особенность Spybot – Search & Destroy, отличающая ее РѕС‚ РґСЂСѓРіРёС… программ, – адаптация интерфейса для пользователей СЃРѕ слабым зрением. Ртот режим можно активизировать позже, используя меню, Р° можно РЅР° этапе установки, установив флажок Icons for starting blind user mode. РќР° этапе выбора дополнительных задач РІ области Permanent Protection активизируется защита веб-браузера Internet Explorer – Use Internet Explorer Protection (SDHelper) Рё защита системных настроек – Use system setting protection (TeaTimer). РќР° завершающем этапе работы мастера установка флажков Запустить SpybotSD.exe Рё Запустить TeaTimer.exe включит защиту системы.
Появление нового значка в области уведомлений свидетельствует о нормальном окончании установки и включении защиты компьютера от Spyware.
Запуск программы и первая проверка
Перед началом работы программы появится окно с предупреждением, что, если вы удалите Spyware-компонент с помощью Spybot – Search & Destroy, программа, использующая его, возможно, не будет больше работать.
Рто РѕРєРЅРѕ будет появляться каждый раз РїСЂРё загрузке Spybot – Search & Destroy. Чтобы отключить его, установите флажок Больше РЅРµ показывать это сообщение.
РџСЂРё первом запуске активизируется мастер, помогающий пользователю выполнить определенные действия. Некоторые шаги мастера можно пропустить, нажав РєРЅРѕРїРєСѓ Дальше, Рё вернуться Рє РЅРёРј позже РёР· РѕСЃРЅРѕРІРЅРѕРіРѕ РѕРєРЅР° программы. РќР° первом шаге мастер предлагает Создать резервную РєРѕРїРёСЋ реестра, чтобы восстановить его РІ случае уничтожения вредоносными программами. Следующий шаг – обновление базы программы. Чтобы запустить обновление РёР· РѕРєРЅР° мастера, необходимо нажать РєРЅРѕРїРєСѓ РџРѕРёСЃРє обновлений, – мастер соединится через Рнтернет СЃ сервером обновлений Рё покажет СЃРїРёСЃРѕРє доступных обновлений. Для загрузки всех обновлений нажмите РєРЅРѕРїРєСѓ Загрузить РІСЃРµ доступные обновления. После загрузки обновлений мастер предложит Рммунизировать систему.
Основное окно настройки параметров работы Spybot – Search & Destroy разбито на две части (рис. 6.9).
Рис. 6.9. Основное окно программы в расширенном режиме
Слева расположены категории и кнопки вызова основных функций программы. Количество закладок зависит от установленного режима настроек. Справа находится рабочая область, в которой выводится информация и на которой осуществляется доступ к рабочим функциям программы.
После установки программа запускается в режиме По умолчанию, который ориентирован на большинство пользователей. Если вы хотите более тонко контролировать работу системы защиты, выберите режим Расширенный. Чтобы сменить режим, воспользуйтесь меню Режим. Для смены языка интерфейса выберите необходимый в меню Язык.
В каждом окне доступна короткая справка, в которой кратко рассказано о назначении параметра. Для ее вывода щелкните на ссылке Показать больше информации. Если вы хотите убрать справку, чтобы увеличить полезную площадь окна, щелкните на Убрать информацию.
Если вы не воспользовались услугами мастера и не установили обновления, нужно сделать это сейчас, иначе программа просто откажется сканировать систему. Для этого выберите категорию Spybot-S&D, нажмите кнопку Обновление, затем кнопку Поиск обновлений. Программа соединится с сервером и проверит наличие обновлений и зеркал для загрузки. Список обновлений отобразится внизу окна (рис. 6.10).
Рис. 6.10. Загрузка обновлений в программе Spybot – Search & Destroy
В списке указано название каждого обновления, краткая информация, включая размер загружаемого файла, и дата обновления. Если навести указатель мыши на определенное поле и задержать его на некоторое время, появится всплывающее окно, в котором можно дополнительно узнать прямую ссылку на файл обновлений и место, куда он должен быть скопирован, чтобы Spybot – Search & Destroy мог его увидеть. Однако лучше доверить установку обновлений Spybot – Search & Destroy.
Не все обновления касаются обнаружения новых видов Spyware. Анонсируются также обновления, касающиеся интерфейса программы, файла помощи и выводимых сообщений. Обязательно отметьте все пункты, в описании которых стоит Advanced detection library, Detection rules, Detection support library, Immunization Database. Остальные выбирайте на свое усмотрение. Автоматически выбрать все основные обновления можно из контекстного меню, в котором имеется пункт Выбрать важные обновления. После выбора необходимых обновлений нажмите кнопку Загрузить обновления.
В появившемся окне будет отображаться информация о ходе обновления, а выбранные файлы будут помечаться флажками как установленные. Если загрузка происходит медленно, можно выбрать другой сервер, воспользовавшись раскрывающимся списком справа от кнопки Поиск обновлений. После окончания установки обновлений Spybot – Search & Destroy перезапустится самостоятельно. Обновлять базу программы необходимо хотя бы раз в неделю, тогда можно быть уверенным, что Spybot – Search & Destroy будет надежно защищать компьютер от новых видов Spyware.
Для запуска сканера, который проверит систему на наличие Spyware, необходимо нажать кнопку Найти и Уничтожить, а затем – Начать проверку. Программа начнет проверку системной области, что может занять продолжительное время. По окончании проверки отобразится список всех подозрительных объектов, найденных в системе (рис. 6.11).
Рис. 6.11. Проверка системы на наличие Spyware
РЎРїРёСЃРѕРє сгруппирован РїРѕ названиям или разработчикам Spyware-компонента. Щелчок РЅР° значке В«+В» возле имени раскроет СЃРїРёСЃРѕРє Рё покажет РІСЃРµ найденные элементы. Справа отобразится более подробная информация, которая включает название фирмы или разработчика, РёРјСЏ продукта, краткое описание СѓРіСЂРѕР·С‹, возможно, адрес РІ Рнтернете Рё информацию Рѕ конфиденциальности.
Рлемент может быть обозначен РѕРґРЅРёРј РёР· РґРІСѓС… цветов.
• Красный – отмечаются Spyware-компоненты, которые рекомендуется удалить.
• Зеленый – сохраненная ссылка на файл, набранная в строке веб-браузера при посещении какого-либо веб-ресурса. Впоследствии пользователю не нужно полностью вспоминать адрес: при постепенном наборе адреса браузер будет выдавать подсказки. Однако тогда любой имеющий доступ к компьютеру сможет определить, чем занимается пользователь. Решайте сами, удалять ли такие объекты.
Щелкнув на ссылке, вы сможете просмотреть, какой сайт разместил Cookies, и решить, оставлять ли его. Чтобы удалить компонент, необходимо установить соответствующий флажок и нажать кнопку Устранить отмеченные проблемы.
Контекстное меню предоставляет несколько больше возможностей. Так, чтобы определить, чему принадлежит найденный объект, необходимо выбрать РІ нем РїСѓРЅРєС‚ Больше деталей. Выбрав вариант Перейти Рє месту, РІС‹ сможете открыть ссылку РЅР° сайт, которому принадлежат Cookies, Р° выбрав Открыть приложение пользователя – запустить приложение, которому принадлежит компонент Spyware. Если РІС‹ решаете оставить найденный объект РІ системе, выберите Рсключить это опознавание РёР· будущих РїРѕРёСЃРєРѕРІ или Рсключить этот РїСЂРѕРґСѓРєС‚ РёР· будущих РїРѕРёСЃРєРѕРІ – Spybot-S&D будет игнорировать его. Выбрав РІ контекстном меню Сохранить весь отчет РІ файл, можно сохранить РІ файл отчет Рѕ сканировании для последующего РїРѕРґСЂРѕР±РЅРѕРіРѕ анализа.
При настройках по умолчанию Spybot – Search & Destroy сохраняет все удаленные файлы с возможностью отката. Если после удаления Spyware-компонента нужная программа перестала работать, нажав кнопку Восстановить, вы сможете вернуть модуль Spyware на место. Естественно, вы должны осознавать возможный результат такого шага.
Начиная с версии 1.2, Spybot – Search & Destroy позволяет защитить (иммунизировать) систему от некоторых видов Spyware. В настоящее время предлагается три вида иммунитета:
• Постоянный иммунитет Internet Explorer – позволяет отключить некоторые параметры настройки Internet Explorer, чтобы блокировать установку известных видов Spyware, которые используют эти параметры;
• Постоянный блокиратор вредных закачек для Internet Explorer – второй слой защиты для Internet Explorer, обеспечивающий блокировку программ установки, которые используют ActiveX;
• Постоянный иммунитет для Opera – показывает все профили веб-браузера Opera и подключаемые плагины, которые в базе Spybot – Search & Destroy записаны как относящиеся к Spyware.
Для иммунизации системы нажмите РєРЅРѕРїРєСѓ Рммунизация слева РЅР° панели. Справа отобразится текущий статус иммунизации. Чтобы активировать иммунизацию, нажмите РєРЅРѕРїРєСѓ Рммунизация Рё дождитесь сообщения, что иммунизация компьютера завершена. Чтобы вредные закачки блокировались, нужно установить флажок Включить постоянную блокировку плохих адресов Обозревателя интернет.
Примечание
Для блокировки вредоносных страниц Spybot – Search & Destroy использует файл hosts, изменяя настройки таким образом, чтобы вместо удаленного адреса браузер обращался к локальному, то есть вместо такой страницы пользователь получает ошибку 404 (запрашиваемая страница не найдена).
РР· раскрывающегося СЃРїРёСЃРєР° РІС‹ можете выбрать действия, которые должна выполнять программа РїСЂРё посещении небезопасных страниц:
• Блокировать все вредоносные страницы без предупреждения – все вредоносные страницы будут автоматически заблокированы, предупреждение выводиться не будет;
• Показать диалог при блокировке – при посещении страницы, содержащей вредоносный код, будет отображаться диалоговое окно, с помощью которого вы сможете продолжить работу или заблокировать страницу; при установке флажка Запомнить это решение во время повторного посещения страницы будет использован ответ пользователя;
• Запросить подтверждение блокировки – при посещении вредоносной страницы вы будете предупреждены о том, что страница будет заблокирована.
Если вы пользуетесь веб-браузером Opera, то для его иммунизации необходимо установить флажок профиля в области Постоянный иммунитет для Opera.
В большинстве случаев для защиты системы достаточно настроек и инструментов, показанных в режиме По умолчанию. Выбрав режим Расширенный, вы получите еще три группы параметров, с помощью которых сможете настроить защиту более тонко. Рассмотрим некоторые параметры.
Настройки
Начнем с категории Настройки, в которой можно задать дополнительные параметры работы Spybot – Search & Destroy.
По умолчанию сканер и монитор отслеживает все известные категории Spyware. Щелкнув на кнопке Набор данных, вы можете самостоятельно скорректировать список проверяемых объектов. Здесь отображаются названия файлов, в которых хранятся правила и краткое описание. Воспользовавшись пунктами контекстного меню Поиск только шпионов и Поиск только следов употребления, можно отобрать правила, принадлежащие этим категориям. Свой выбор можно сохранить как пользовательский.
Нажав кнопку Настройки, вы получите возможность увидеть большее количество настроек для Spybot – Search & Destroy. Здесь есть параметры, установка которых существенно упростит работу с программой. За автоматическое сохранение настроек отвечает флажок Сохранять настройки при выходе. Чтобы при удалении шпионов и системных проблемах сохранялись резервные копии, установите флажки Создавать резервные копии при удалении шпионов, Создавать резервные копии удаленных следов употребления и Создавать резервные копии устраненных системных проблем. Если вы работаете на компьютере под управлением операционной системы Windows XP, можно создать точки восстановления. Для этого установите два флажка, названия которых начинаются с Создать точку восстановления системы. Если после удаления шпиона или рекламного модуля система или программа работает стабильно, то старые точки восстановления следует удалять. Установив флажок Возраст восстановления и указав с помощью ползунка количество дней, вы можете поручить Spybot – Search & Destroy самостоятельно удалять точки восстановления через указанное количество дней.
Раздел параметров Автоматизация позволяет автоматизировать некоторые процессы – запуск программы РїСЂРё загрузке системы, проверку компьютера после загрузки Рё иммунизацию РїСЂРё запуске. Флажки подраздела Обновление через Рнтернет позволяют упростить процесс обновления модулей программы. Так, чтобы программа самостоятельно проверяла обновления, установите флажок РџРѕРёСЃРє новых версий РїСЂРё старте программы, Р° чтобы сразу загружала РёС… – Сразу загружать более новые файлы. Если РІС‹ хотите самостоятельно руководить процессом обновления, установите флажок Напоминать РїСЂРё запуске программы Рѕ РїРѕРёСЃРєРµ обновлений, Рё РІС‹ РЅРµ забудете Рѕ том, что необходимо периодически обновлять модули. Настроить соединение через РїСЂРѕРєСЃРё-сервер можно, установив флажок Рспользовать РїСЂРѕРєСЃРё РїСЂРё соединении СЃ сервером обновлений Рё указав РІ появившемся РѕРєРЅРµ нужные параметры.
По умолчанию сканируется только системная область компьютера, что позволяет найти Spyware-компоненты, проникшие в систему. Новые угрозы будут остановлены монитором, который заблокирует подозрительные процессы. Для загружаемых на компьютер файлов имеет смысл создать отдельный каталог и добавить его в список объектов для проверки. В этом случае Spyware будет обнаружен до того, как пользователь его активизирует. Чтобы указать такой каталог, следует нажать кнопку Каталоги. После этого щелкните правой кнопкой мыши в поле Каталог загрузки и в контекстном меню выберите пункт Добавить каталог к этому списку. Проследите, чтобы флажок Проверять также подкаталоги был установлен, иначе вложенные каталоги проверяться не будут.
Сканер будет проверять РІСЃРµ файлы РІРЅРµ зависимости РѕС‚ РёС… типа. Щелкнув РЅР° РєРЅРѕРїРєРµ Рсключения файловых расширений, можно указать типы файлов, которые Р±СѓРґСѓС‚ пропускаться РїСЂРё проверке. Р’ РѕРєРЅРµ отобразятся РІСЃРµ типы файлов, зарегистрированные РЅР° момент запуска программы.
Проверку системы СЃ помощью Spybot – Search & Destroy можно запустить, используя Планировщик заданий Windows. Для настройки такой проверки следует перейти РІ раздел Планировщик Рё нажать РєРЅРѕРїРєСѓ Добавить. Далее необходимо указать параметры задания. Нажмите Редактор Рё РІ появившемся РѕРєРЅРµ введите параметры. Так, РЅР° вкладке Задание РІ поле РћС‚ имени можно указать пользователя, РѕС‚ имени которого будет выполняться программа, после чего, нажав РєРЅРѕРїРєСѓ Задать пароль, ввести пароль этого пользователя. Рто может понадобиться, чтобы РЅРµ пропустить задание, РєРѕРіРґР° компьютером пользуется несколько человек СЃ разными учетными записями, или чтобы задание выполнялось СЃ администраторскими привилегиями. Далее перейдите РЅР° вкладку Расписание, нажмите РєРЅРѕРїРєСѓ Создать Рё заполните поля, указывая периодичность Рё время выполнения задания. После РІРІРѕРґР° всех параметров нажмите Применить. Р’ РѕРєРЅРµ Планировщик, установив одноименные флажки, можно дополнительно указать автоматическое решение обнаруженных проблем Рё закрытие программы РїРѕ окончании работы.
Нажатием РєРЅРѕРїРѕРє Рсключения шпионов Рё РљСѓРєРё-Рсключения можно указать, какие программы Рё файлы Cookies РЅРµ Р±СѓРґСѓС‚ относиться Рє подозрительным (установите флажок РІ строке СЃ соответствующим значением).
В разделе Пропуск системных внутренностей находятся устройства, исключенные из работы системы. В таблице отображаются имя файла и причина исключения, например неправильный путь. Чтобы устройство заработало, необходимо удалить его из списка, воспользовавшись контекстным меню.
Рнструменты
Spybot S & D включает большое количество полезных инструментов, которые позволяют опытным пользователям выяснить все о вредоносном продукте, очистить и оптимизировать всю систему. Следует отметить, что их неправильное использование может привести к негативным последствиям.
Для удобства убраны некоторые редко используемые инструменты, поэтому РїРѕ умолчанию отображаются РЅРµ РІСЃРµ значки. Выбрав РЅР° панели РІ левой части РѕРєРЅР° категорию Рнструменты, РІС‹ увидите таблицу, состоящую РёР· РґРІСѓС… полей: Рнструмент Рё Описание (СЂРёСЃ. 6.12). Внимательно прочитайте, для чего нужен определенный инструмент. Для его активизации нужно установить соответствующий флажок, после чего РЅР° панель слева добавится значок выбранного инструмента. Чтобы удалить значок инструмента, снимите соответствующий флажок.
Р РёСЃ. 6.12. Категория Рнструменты
Так, нажав кнопку Резидент, вы сможете просмотреть статус работы двух модулей – SDHelper и TeaTimer, которые постоянно находятся в оперативной памяти, защищая компьютер от шпионских модулей. При необходимости можно отключить модуль, сняв соответствующий флажок в поле Статус защиты Резидента.
Выбрав ActiveX, можно просмотреть и при необходимости удалить установленные приложения ActiveX. Объекты помечаются тремя цветами:
• зеленый – приложения имеют сертификат Spybot как известные или безопасные для запуска;
• черный – информация о приложении отсутствует в базе данных, поэтому следует быть осторожным и самостоятельно проанализировать необходимость его наличия в системе;
• красный – приложения небезопасны, их рекомендуется удалить.
Как Рё РІ SpywareBlaster, РІ Spybot – Search & Destroy можно быстро сменить домашнюю страницу веб-браузера. Нажав РєРЅРѕРїРєСѓ Обозреватель интернет страниц, РІС‹ найдете несколько готовых значений. Достаточно выбрать любое РёР· СЃРїРёСЃРєР° Рё нажать РєРЅРѕРїРєСѓ Рзменить, расположенную вверху РѕРєРЅР°. Р’ появившемся диалоге необходимо подтвердить выбор нажатием РћРљ.
С помощью инструмента IE утилиты устанавливаются блокировки. Так, для защиты от изменения файла hosts необходимо установить флажок Закрыть хост файл, изменив атрибуты – только для чтения. Защита от хакеров. Здесь же с помощью соответствующих флажков можно блокировать настройки стартовой страницы и Панели управления из браузера. В области внизу страницы можно указать свое имя для работы в браузере.
Нажав кнопку Хост-файл, вы сможете просмотреть и удалить ненужные записи файла hosts. Щелкнув на Восстановить резервные копии, можно восстановить файл из резервных копий, которые создает Spybot – Search & Destroy. В базе данных утилиты имеются записи о некоторых узлах, используемых для распространения спама или слежения за пользователем. Нажав кнопку Добавить хост-список Spybot S&D, вы сможете заблокировать обращения к этим узлам. Запросы будут перенаправляться к локальному узлу и теряться.
У программы есть еще одна интересная возможность. Нажав кнопку Отказ от абонента, вы увидите список адресов, предназначенных для отказа от рассылки. Если вы получаете спам или Cookies от компаний, перечисленных в этом списке, щелкните на ссылке в столбце Адрес: в зависимости от того, будет ли это адрес электронной почты или ссылка на интернет-страницу, откроется почтовый клиент или веб-браузер, и вы сможете отписаться от рассылки. Ни в коем случае не используйте эту возможность в качестве превентивных мер – вы только добавите свой адрес в список рассылки.
Щелкнув на кнопке Список процессов, вы сможете просмотреть информацию обо всех процессах, запущенных в системе: имя файла, разработчик, загруженные модули, открытые сетевые порты и пр. На основании полученной информации можно принять решение о легальности запущенной программы.
Нажав РєРЅРѕРїРєСѓ Автозагрузка, РІС‹ увидите СЃРїРёСЃРѕРє программ, которые загружаются вместе СЃ операционной системой (СЂРёСЃ. 6.13). Р’ нем доступна информация Рѕ значении параметра Рё командной строке. Полужирным показаны записи, измененные после последнего контроля, РЅР° которые следует обратить РѕСЃРѕР±РѕРµ внимание. Если запись Рѕ программе имеется РІ базе данных Spybot – Search & Destroy, РІ поле Статус базы данных отобразится подсказка Рѕ необходимости использования данной программы. РЎРЅСЏРІ флажок, соответствующий программе, РІС‹ можете отключить ее автозагрузку. Нажав РєРЅРѕРїРєСѓ Рзменить, можно ввести РґСЂСѓРіРѕРµ значение строки запуска. Отсюда же можно экспортировать СЃРїРёСЃРѕРє РІ текстовый файл для его дальнейшего анализа.
Рис. 6.13. Контроль автозагрузки с Spybot S&D
Р’ Spybot – Search & Destroy есть также инструмент, позволяющий автоматически просканировать некоторые записи реестра РЅР° предмет неправильных или несуществующих путей. Нажмите РєРЅРѕРїРєСѓ Внутренняя система, затем – Проверить Рё для корректировки неправильных записей – РєРЅРѕРїРєСѓ Рсправить выбранные проблемы. Появится РѕРєРЅРѕ, РІ котором можно указать РґСЂСѓРіРѕРµ месторасположение файла или удалить запись реестра.
В Spybot – Search & Destroy имеет полезный инструмент, позволяющий надежно удалить файл без возможности восстановления. В процессе удаления файлы разделяются на несколько фрагментов, чем разрушается их структура. Для этого следует нажать кнопку Удаление файлов, после чего перетащить в окно программы файл, который вы хотите удалить. Как вариант, можно воспользоваться контекстным меню, выбрав в нем пункт Добавить файл к этому списку, а затем указав файл с помощью файлового менеджера. Специальные инструменты, предназначенные для этого, будут рассмотрены в гл. 11 (на диске).