Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

SoftHomeRu - Компьютерный мир в вопросах и ответах #29


Выпуск #29
SoftHomeRU
28 марта 2006г.
Компьютерный мир в вопросах и ответах
Колонка редактора
Здравствуйте!

Сайт: http://www.softhome.ru Wap-сайт: http://wap.softhome.ru Кол-во подписчиков: 9200 +
Ответы
Спрашивает Andrew Shulika :

При запуске приложений (бородатых, для Win9x) в командной строке под XP pro SP2 выскакивает привет от Билла типа: 16-ти разрядная подсистема MS-DOS. C:\ WINDOWS\ SYSTEM32\ AUTOEXEC.NT. Системный файл не предназначен для выполнения приложений MS-DOS и Microsoft Windows. Для завершения - кнопка. Подскажите, что делать? 1. Рухлядь - на помойку? - жалко 2. Что-то где-то включить? 3. Подправить как-то AUTOEXEC? 4. Поставить еще и 98-ю?

"http://www.the-game.ru Divide&Conquer" :

идеальный и удобный вариант - установить VirtualPC от Conectix на v5.2 не замечал никаких глюков


Eugene the Monster :

1. скопировать AUTOEXEC.NT из директории C:\ WINDOWS\ repair в директорию C:\ WINDOWS\ SYSTEM32\ и всё пройдет 2. Можешь поставить 98, но это не совсем удобно! 3. Также можешь поставить программку DOSBox - эмулятор 16-разрядного старого доса - многие старые игрушки типа DOOM2 там работают без проблем, даже звук есть :)


Никокошев_Василий :

Можно зайти из-под ДОСа (создать загрузочную дискету можно в ХР).


Ash :

А нет этого файлика в твоей системе по указанному адресу! Возьми у кого-нибудь и скопируй себе.


Жангалиев Юрий :

Вообще – то в ХРюше есть режим совместимости. Значок программы – свойства – совместимость – и галку на выбор.


Alex.kht :

можно и поставить 98, но лучше проверить содержимое этих файлов ***autoexec.nt
echo off
REM Install CD ROM extensions
lh %SystemRoot%\ system32\ mscdexnt.exe
REM Install network redirector (load before dosx.exe)
lh %SystemRoot%\ system32\redir
REM Install DPMI support
lh %SystemRoot%\ system32\ dosx
lh %SystemRoot%\ system32\ kb16.com ru
%SystemRoot%\ system32\ fntdrv.com
%SystemRoot%\ system32\ kbddrv.com /IB
*******config.nt
dos=high, umb
device=%SystemRoot%\ system32\ himem.sys
files=40
Язак комментариев (REM) не важен, как и они.


Валиулин Виталий Владимирович :

Контекстное меню на программе \ свойства \ совместимость \ и выбрать с какой : 95 или 98


TSnake :

юзай DOSBOX



Спрашивает sveta_1@*.ru :

Ноутбук Toshiba Satellite. Процессор Intel Pentium III, 696 МГц, 128 мб ОЗУ. При замене DVD-Rom Matshita UJDA540 на Nec DVD +-RW ND-665QA при загрузке системы выпадает ошибка : IDE 1# ERROR. Компьютер зависает при отключении. В Журнале регисрации ошибок сообщение: AMLI: ACPI BIOS пыталась записать по недопустимому адресу (0x4d0) порта ввода/вывода. Этот адрес лежит в защищенном адресном диапазоне 0x4d0 - 0x4d1. Это может привести к нестабильности системы. Обратитесь к поставщику компьютера за технической поддержкой.

Papa Roahc :

На некоторых DVD-ROM`ах стоят перемычки, как на жестком диске (в районе подключения шлейфа IDE к приводу). Если положения перемычки на DVD-ROM`е и жестком диске совпадают, то это может привести к ошибке. Можно просто снять ее (а привода). Если не поможет - то перепрошейте привод.



Спрашивает Дмитрий Гороховский :

Когда в приложениях нажимаешь меню "Открыть файл" - появляется окошко проводника "открыть", в левой части которого есть кнопки "недавние документы", "Рабочий стол", "мои документы" и т.п. Можно ли как-то добавить/удалить кнопки из этого окна? (Система Win XP)

Puchkin Dmitriy Konstantinovich :

Пуск > Выполнить. Вводишь: mmc Откроется окно Microsoft Management Console Консоль > Добавить или удалить оснастку В открывшемся диалоге нажимаешь Добавить... Выбираешь из списка Редактор объектов групповой политики. Добавляешь. Нажимаешь Готово. Закрываешь. OK. В дереве выбираешь: Корень консоли > Конфигурация пользователя > Административные шаблоны > Компоненты Windows > Windows Explorer > Common Open File Dialog. Справа выберешь параметр: Items displayed in Places Bar и включишь его. Все! можешь ввести пути к папкам. На соседней вкладке дается объяснение параметра. Вообще здесь в консоли можно настроить очень много скрытых параметров Windows, только осторожно, а то можно и запороть систему...


Alex.kht :

Фрагмент справочника к программе XPTweaker
Изменение кнопок быстрого доступа к файлам. Максимум кнопок может быть 5.
HKCU\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ comdlg32\ PlacesBar
*DWORD* или *STRING* Place0
*DWORD* или *STRING* Place1
*DWORD* или *STRING* Place2
*DWORD* или *STRING* Place3
*DWORD* или *STRING* Place4
Если параметр имеет значение типа *STRING*, то в нем хранится путь к папке, а если DWORD, то Windows XP сама выбирает папку в зависимости от значения параметра. XP Tweaker поддерживает следующие значения:
0 - Рабочий стол 5 - Мои документы 6 - Избранное 8 - Недавние документы 13 - Моя музыка 14 - Мои видеозаписи 17 - Мой компьютер 18 - Сетевое окружение 36 - Windows 37 - System32 38 - Program files 39 - Мои рисунки 40 - Documents & Settings\UserName 46 - Общие документы
также есть возможность задавать любую папку, в этом случае XP Tweaker использует значение типа *STRING*.
Изменить диалоговое окно в Microsoft Office 2000/XP/2003
Изменение кнопок быстрого доступа к файлам в офисных приложениях.
HKCU\ Software\ Microsoft\ Office\ 10.0\ Common\ Open Find\ Places\ UserDefinedPlaces
Для добавления новой кнопки, необходимо в данном ключе, создать подключ, например: HKCU\ Software\ Microsoft\ Office\ 10.0\ Common\ Open Find\ Places\ UserDefinedPlaces\ 1
*STRING* Name, задает имя создаваемой кнопки
*STRING* Path, задает путь, например:
Name = Мои документы
Path = C:\ Documents and Settings\ dmc\ Мои документы

После создания своих кнопок, необходимо запретить вывод на экран стандартных кнопок, для этого необходимо в каждом подключе HKCU\ Software\ Microsoft\ Office\ 10.0\ Common\ Open Find\ Places\ StandardPlaces создать значение:
*DWORD* Show равное 0
Примечание: для *Microsoft Office 2003* используется 11.0, вместо 10.0


Metallica :

Конечно можно! Но копаться в реестре в наше время, э-э-э-э... не слишком разумно. Так что установите замечательную программу XPTweaker. В ней это делается очень удобным способом, кроме того, там есть множество подобных пунктов - можно настроить систему быстро и качественно. Программа полностью руссифицирована.


tery :

В этой левой части зарезервировано 5 мест: нумерация начинается с нуля. Каждому параметру "Place" в разделе [HKCU\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ comdlg32\ PlacesBar] надо присвоить путь к необходимой папке. Например: HKCU\ Software\ Microsoft\ Windows\ CurrentVersion\ Policies\ comdlg32\ PlacesBar "Place0"="c:\windows"



Спрашивает Александр :

У меня проблемы с компом. Короче. В воскресенье у меня был один человек. Приезжал ко мне на пару часов, привозил кучу дисков с разным содержимым. В виду нехватки времени проверять диски на вирусы не стали. Установили пару программ, скатали мне на винчестер пару фильмов, и он уехал. После этого при открытии некоторых папок в Total Commander мой Касперский 5.0.151 начал реагировать на разные файлы. Ну я ему дал команду их лечить. Но Касперский так разошелся, что я просто просканировал им мой компьютер целиком. В итоге он обнаружил несколько зараженных файлов и вроде их вылечил. Часть этих файлов являлись дистрибутивами некоторых программ, еще были установленные проги и иные файлы. После проверки запустил я Total Commander, и через минуту-другую он выдал сообщение "WARNING: The TOTALCMD executable file is corrupted, possible VIRUS! Totalcmd will close. Please run a virus scanner as soon as possible!". Щелчком по "Ok" закрывается окно сообщения и сам ТС. Не долго думая, я удалил ТС. После этого сразу же попытался установить его заново. Дистрибутив у меня на винчестере был. Однако установить его не удалось, т.к. во время "лечения", видимо, Касперский поменял некоторые байты в установочном файле. Во всяком случае, при запуске инсталляционного файла выдалось сообщение "Error, istallation file defective! Your download was probably incomplete". Но вот что я заметил. При запуске некоторых программ (не всех), их ехе-файлы меняют свою дату на текущую. Т.е. если запустить файл, например, totalcmd.exe, то в его свойстве "изменен" будет стоять текущая дата и время, когда его открыли. Насколько я знаю, при запуске программ, дата их ехе-файлов не должна меняться. Вот и вопрос: что это? Глюк винды или надо искать вирус? Что делать? Может кто из Вас сталкивался с таким явлением?

Blackdog :

Сталкивался. После сканирования Каспером у меня ни одно приложение не запускалось, хотя он ни чего не видел. Попробуй в добавку поставить второй антивирус. Мне помог Dr.Web, оказалось- вирус. После этого Каспер снес.


Виталий Д :

В памяти сидит вирус и отслеживает исполняемые файлы запускаемые на компьютере автоматически открывает на запись записывает тело вируса в исполняемый файл и сохраняет по этому система видит что файл сохранен и показывает тебе об этом найди приличный антивирь обнови и просканируй систему либо мануально вычисли нехороший процесс и выбивай его...из автозагрузок и т.п.


anri7878@*.ru :

Не знаю насчет изменения времени, а вот глюк с exe файлами после антивируса был. Тоже перестали запускаться некоторые проги, exe-дистрибутивы. Мучался пару недель, потом все снес, переустановил Винду (XP SP1), первой же прогой поставил антивирус и все проверил. Оказалось, был вирус Hydrag - сволочь еще та: он расплодился по всему винту, невзирая на логические разделы и поубивал мне половину exe-файлов. Пришлось искать кучу новых дистрибутивов и паковать их (даже на минимальном сжатии) в архивы, т.к.Hydrag вроде бы в архивы не лезет, а только в *.exe


ВВП :

Дата файла как раз указывает последнее обращение к нему. А тотальный командир действительно был заражен. Так что просто найдите другой дистрибутив. Да и вообще не советую Каспером пользоваться.


rustyrevenge@*.ru :

Касперский частенько портит файлы при лечении (обычно если это установочный файл, который по сути является самораспаковывающимся архивом). А в такой ситуации советовал бы подключить винчестер к другой (заведомо не зараженной) машине с антивирусом и проверить винт целиком, так надежнее.



Спрашивает Виталий К. :

Хотелось бы попросить Вас помочь в опознании программ. В папке Install у меня есть вот такие программы: Daemon-tools347; TVTool964; BootVis.exe; 3DMark2003. Подскажите, пожалуйста, для чего они.

"http://www.the-game.ru Divide&Conquer" :

Daemon - эмуляция дисков TVTool - для тв-тюнера BootVis - хз (хто знает) :+) 3DMark - тест системы


Puchkin Dmitriy Konstantinovich :

Daemon-tools -для эмуляции CD-ROM 3DMark - популярный тест для видеокарточек


Osiris :

Программа 3DMark2003 нужна для проверки скорости работы твоей видеокарты. BootVis.exe - это что-то связанное с загрузочным сектором... Остальные проги не знаю.


Дмитриев Т.В. :

Daemon-tools347 - предназначена для запуска пиратских копий программ с лицензионных дисков, защищенных от копирования; TVTool964 - предназначена для работы с картой ТВ-тюнера; 3DMark2003 - очень известная программа для оценки быстродействия графической подсистемы компьютера, используется для тестов компьютера.


Жангалиев Юрий :

Ответ ОДИН!!! Нажми на эти кнопки!!! Это программы для увеличения производительности и проверки скорости выполнения программ. У меня они были, и я их использовал только по 1 разу. Где-то 2 года назад.


anri7878@*.ru:

Daemon-tools347 - виртуальный CD-ROM, скорее всего установлен по умолчанию какой-нибудь пиратской игрушкой. Но пользоваться вообще-то можно 3DMark2003 - прога для всестороннего тестирования компа


Компьютерный гуру :

Первая - Deamon-Tools версии 3.47- виртуальный привод. Используется для работы с образами записанных CD- и DVD-дисков. Ей я пользуюсь постоянно, так как программа хорошая. Что представляет собой вторая программа - ясно из названия. Занимается обработкой телевизионного сигнала. Третья предназначена в основном для опытных пользователей. Она позволяет выбирать, какие драйвера необходимо загружать при включении. Впрочем, большинство ее функций присутсвуют в стандарной утилите msconfig. Ну а с помощью четвертой тестируют на мощность и скорость элементы компьютера, и всю систему в целом. Тест сам очень красив - плавают там всякие кораблики, летают самолетики на фоне бескрайних морей и песчанных дюн... Но это красиво - когда система относительно новая и мощная.


Антон :

Daemon-tools347 прога для эмуляции CD\DVD, одна из лучших в своём роде, помогает обходить многие зашиты. последняя версия 4.03 а не 3.47 TVTool964 удобная тука если ты теливизор как монитор испоьзуешь. 3DMark2003 один из мошнейших редакторов 3D графики, мульты с помощью него можно создавать. тока 2003 это старенькая версия, последний 7.5 кажется.


Валиулин Виталий Владимирович :

Daemon-tools3.47 эмулятор CD/DVD-привода TVTool предназначена для формирования и настройки изображения, полученного с TV-Output и переданного на телевизор. Работает только с NVIDIA BootVis Оптимизирует загрузка ХР 3DMark2003 Тестирует 3-D графику видеокарты


BuMSeR :

Ни чего страшного.Это хорошие программы:) Daemon-tools347 -347 это версия программы.Тестирование мониторов.Вроде так. TVTool964 - 964 опят же версия.Программа для видеокарт с видеовыходом(TV OUT} BootVis.exe - скорее всего это Boot Visible.Программа проверки секторов дисковода. 3DMark2003 - Программа тестирования видеокарт.Как смог.Извените если что-то неверно.


kafnx :

Подсказую. Daemon-tools347 - это универсальный эмулятор CD-DVD- и прочих ROMов. TVTool964 - это какая-то прога для настройки и управления TV-тюнером. BootVis.exe - это, насколько я знаю, прога от Мелкософта для ускорения загрузки виндовоза ХР, у меня она стоит, классная штука. 3DMark2003 - это пакет программ для тестирования производительности компа и отдельных железок: харда, видухи и т.п.


АРТЁМ :

TVTool - программа для тв тюнеров для просмотра телепередач , про другие проги сказать не чего не могу т.к невстречял



Спрашивает Олександр Романюк :

Пользуюсь почтовиком и браузером SeaMonkey. Был настроен и прекрасно работал. В одночасье пропали профили и учетные записи. Как будто наново установленная программа. Файлы почты и все установки на диске остались, а SeaMonkey их не видит! Вирусов и троянов нет (проверено). Базы обновляются каждый день. кто нибудь подскажет что случилось и возможно ли как то заставить почтовик "увидеть" почту. Сейчас при запуске хочет создать новую учетную запись. Буду благодарен за помощь. Почты жаль!!!

Blackdog :

У меня такое было с Thunderbird, сохранил файлы из папки пользователя (С:\ Document and setting\ UserName\ Application data\....), переустановил и кинул обратно. Опазнало профиль сразу, все сообщения сохранились. Может помочь Инструменты\Импорт. А вобще по мне Seamonkey еще слишком сырой.


Puchkin Dmitriy Konstantinovich :

Может ты зашел под другим юзером или под администратором? Все настройки были сохранены на другого пользователя. Если нет - значит глюки в программе.



Спрашивает Олександр Романюк :

При попытке соединится с провайдером модем (IDC 5614BXL VR Plus) соединение выдает сообщение о системной ошибке. Если обновить конфигурацию оборудования (но только после первой попытки связаться) - все начинает работать без проблем. В модемах показывается еще один модем IDC 5614BXL VR PnP. Если перегрузить машину то простым обновлением конфигурации уже не обойдешся - нужно обновлять драйвер (и что интересно именно второго, появляющего модема) И дальше все работает нормально. Подскажите в чем проблема, и что это за второй модем?. Диск с драйверами есть родной. Система Windows XP SP2. До этого стоял и SP1 и Home Edition - результат аналогичный.

Boris Safonov :

Удали х-й модем из конфигурации, оставь один нормальный.



Спрашивает Александр :

Помогите решить хроническую в последние два месяца проблему. Описание: Ошибка приложения explorer.exe, версия 6.0.2900.2180, модуль unknown, версия 0.0.0.0, адрес 0x0376fb04 (Адрес каждый раз разный: 0x0487fb04; 0x052ffb04; 0x03ebfb04; 0x0001295d; 0x048efb04; 0x0463fb04...).
Данные:
0000: 41 70 70 6c 69 63 61 74 Applicat
0008: 69 6f 6e 20 46 61 69 6c ion Fail
0010: 75 72 65 20 20 65 78 70 ure exp
0018: 6c 6f 72 65 72 2e 65 78 lorer.ex
0020: 65 20 36 2e 30 2e 32 39 e 6.0.29
0028: 30 30 2e 32 31 38 30 20 00.2180
0030: 69 6e 20 75 6e 6b 6e 6f in unkno
0038: 77 6e 20 30 2e 30 2e 30 wn 0.0.0
0040: 2e 30 20 61 74 20 6f 66 .0 at of
0048: 66 73 65 74 20 30 33 37 fset 037
0050: 36 66 62 30 34 0d 0a 6fb04..

Виталий Д :

Проблемы могут быть совершенно различного характера но факт остается фактом тебе нужно переустановить систему...решается только так ... даже переустановка эксплоарера не поможет...этот компонент кажись отвечает за взаимодействие управляющих элементов операционной системы с ее ядром...можешь конечно установить другую оболочку но поможет тока временно вылезет все равно...так что дерзай переустанавливай...


Бритни Спирс :

Ошибки, где есть слова unknown и version 0.0.0.0, практически не устранимы. Удаляются обычно методом тыка. Можно, например, удалить файл explorer в папке Windows и взять этот файл с компьютера друга. Делается это, естественно, в DOS`е. Но не факт, что все будет работать. Надежно все заработает, если переустановить систему.


"http://www.the-game.ru Divide&Conquer" :

я бы загрузился в safe и проверил на вирусы, т.к. слова "модуль unknown" не нравятся слегка



Спрашивает Исаков Николай :

Такая проблема, почему то ACDsee 8, не хочет показывать файлы Jpeg, Bmp-ешные показывает, а эти никак. Попрбовал переустановить (и поверх и с полным сносом программы) - не помогает. Устанровил ACDsee 7 - такая же проблема. Устновил четвертую версию - работает, Пятая -то же работает, А на шестой такая - опять проблема - точно так же - висит значек, что это файл Jpeg, а смотреть его никак не хочет!! Что можно сделать????? Конечно картинки можно смотреть и в 5-ой версии, но хочеться 7-ую или 8-ую версию, Хотя бы из-за того, что там есть плагин для удаления "красных глаз", Подгружать из-за этого Phtoshop, мне уже после такого удобства в ACDsee мне уже не хочеться

anri7878@*.ru :

А попробуй использовать XnView - он тоже много чего умеет: и красные глаза удалять, и конвертировать по разному


Boris Safonov :

В настройках поставь галочки ко всему (Подключаемые модули и Файловые ассоциации и в них же в контекстном меню галочку "Открыть в ASDSee Pro").



Спрашивает qwederok :

Кто-то сделал так , что минуты через две, появляется окно, которое появляется, когда нажмёшь комбинацию Win+L. В итоге приходится каждый раз логиниться по истечении этого времени. Как и где это убрать? Windows XP.

Puchkin Dmitriy Konstantinovich :

А по-моему это либо вирус или троян, либо в свойствах заставки стоит начинать с экрана приветствия или электропитании > Дополнительно > запрашивать пароль при выходе из ждущего режима


Alex.kht :

а при этом хранитель экрана не запускается? тогда смотри его...


Сергей :

У меня недавно была похожая проблема. Оказалось, что просто "залипали" клавиши. Разобрал клаву и вычистил ее. Удивительно, сколько мусора поже скопиться под кнопками! И откуда он только берется:)))



Спрашивает qwederok :

С некотрым интервалом времени, появляется окно(посередине экрана, а не всплывающее из трея как в экспихе), что мало места на диске и нужно удалить ненужные файлы. А на диске занято только четверть. Снял галку, что ненужно выводить напоминания, при недостатке места-непомогло. Пробовал через реестр-тоже непомогло (хотя может, что неправильно и не там прописал). Windows 98.

Osiris :

Попробуй войти в релактор реестра, далее следуй по адресу HKEY_CURRENT_USER => Software => Microsot => Windows => CurrentVersion => Policies => Explorer, здесь добавь новый DWORD-параметр NoLowDiskSpaceChecks и присвой ему значение 1. Перезагрузись. По идее должно пропасть сообщение об нехватке свободного места.


Puchkin Dmitriy Konstantinovich :

кто-то над тобой подшутил



Спрашивает sash :

В папке Restore/Temp ( Милениум ) накопилось больше гектара мусора, даже в досе удалилось только мегабайт 100 остальное остается как можна их удалить не переустанавливая систему

Puchkin Dmitriy Konstantinovich :

Windows ME имеет такую не всегда приятную штуку как "System Restore". Папка "_restore" имеет склонность к росту и нормальными способами выключить эту штуку нельзя - даже если следуя инструкциям от M$ отключить "System Restore" система все равно будет держать папку "_restore" и совать туда чего-то, хоть и в меньшем объеме. Можно скачать конечно, специальные "ремуверы", но такие проги достаточно опасны в использовании, часто грешат засорением реестра. Я нашел поразительный по своей простоте метод: Загружаемся с дискеты (или другой partition) под чистым Досом, удаляем папку "_restore" со всем содержимым. (А если не удаляется можно переименовать: "REN _Restore _Restor_", а потом в Виде удалить) Создаем новый файл с именем "_restore" во всех корневых катологах, например копируя "Autoexec.bat" в "_restore". Установливаем атрибут read_only для этого файла и дело с концом!


Osiris :

Попробуй скачать прогу Unlocker 1.8.1 с http://ccollomb.free.fr/unlocker/unlocker1.8.1.exe. "Вес" небольшой - 0,17 мегабайт. Эта прога удаляет файлы и папк, которые не удаляются обычным путём.


wazday :

можно добавить в autoexec.bat строчки типа deltree /y c:\boot\windows.98\ deltree /y c:\windows.98\ deltree /y c:\windows\ deltree /y c:\PROGRA~1 deltree /y Restore/Temp


"http://www.the-game.ru Divide&Conquer" :

гы))))) надо убить службу восстановления. а еще лучше всю винду и поставить 98, 2к или ХР. линолеум маздай


Жангалиев Юрий :

Кажись надо в безопасном режиме войти в систему, убрать галочки с типа файлов. Папка – свойства – общее. И попробовать их удалить Тоталом, или Фаром, предварительно завершив работу проводника. Диспечер задач – Процессы – explorer – завершить работу. А кто сказал, что в ДОСе нельзя чё нидь удалить? В ДОС из Винды просто так не ходют : либо чёто подправить, либо удалить.


Alex.kht :

да скачай ты с инета справочник по WinME и выруби вообще восстановление. или например при помощи кажись 98lite me можно много чего поудалять, тоже и с восстановлением.


vitamin-afa :

1. "Win"+"R" - "msconfig" - автозагрузка - StatMGR(или что-то подобое) отключить эту функцию. 2. "Win"+"Pause(break)" - дополнительно - файловая система - убрать галочку "Восстановление системы" 3. %windir%\system\restore\StatMGR.ini(inf) - редактировать - вместо ??????(не помню слова)=C:\_restore поставить ??????=NULL (обязательно большими буквами). 4. Перезагрузись. Можешь всё спокойно удалять, если всё правильно сделал.



Спрашивает Никокошев_Василий :

У меня Бат качает заголовки всех писем, а не только новых. Что делать?

Рак Антон Павлович :

Необходимо в настройках почтового ящика на закладке "Управление почтой" снять галочку напротив пункта "Показывать все письма на сервере (а не только новые)".


Alex.kht :

всмысле всех? и тех что получает или те что уже получены? с чего ты это взял? не нравится крыска, переходи на thunderbird


Анна Артемьева aka Ada :

Свойства ящика - Управление почтой - Диспетчер писем - снять галку с пункта "Показывать все письма на сервере, а не только новые"


Антон :

Читать ридми к порграмме и посмотреть настройки. без обид...


АНДРЕЙ :

Я так понимаю, что Вы не удаляете письма с сервера. Надо в настройках почтового ящика (не в настройках программы, а именно ящика) "Ящик" - "Свойства почтового ящика" установить на вкладке "Управление почтой" в разделе "Диспетчер писем" галочку "Автоматически вызывать при каждой проверке" и НЕ ставить галочку на пункте "Показывать все письма на сервере (а не только новые)". Если что непонятно - пишите.



Спрашивает A.Slavik :

Такой вопрос: Скажем DVD диск с муз.клипами, пусть их там будет 50 шт, я хочу выдернуть от-туда 15 и сделать свой сборник.Как вы знаете, всё это состоит из VTS_01 , VTS_02 - примерно из четырех файлов. ВОПРОС- какой программой можно именно по одному клипу выдернуть изнутри этого файла? Аудио программа есть такая, она может по щепочкам весь диск разобрать. Только будьте любезны не навороченые проги, вот типа граббера какого нибуть науровне.

"http://www.the-game.ru Divide&Conquer" :

можно сделать: 1) DVD-Audio Extractor (сохраняем только звуковую дорожку) или 2: a) DVD2AVI Converter (перегоняем двд в мпег4) b) VirtualDub или AVI MPEG ASF WMV Splitter (вырезаем нужную часть из полученного видео)


Martin Bob :

CloneDVD2-выбираешь нужное-ставишь галочку - сщхраняешь(или не сохраняешь) меню и поехали. Примерно тоже самое DVD Shrink


Василий Шабашов :

Самая простая программка на этот счет -SuperDVD ripper И простая и работает достаточно прилично.


Андрей :

Если пережимать надо в avi - то самое простое FLASKMPEG 0.7.9 Если не пережимать - то Nero Vision Express (входит в комплект с Nero 7)


rustyrevenge@*.ru :

Рекомендую SmartRipper


Ezh1k :

попробуй Nero 7 версии, она это делает, тока переводит клипы в mpeg4.



Спрашивает Pornking :

Некорректно устанавливается модем D-Link DFM-562IS под Win XP SP2. После установки в диспетчере устройств появляется некий Soft V92 Data Fax Modem, который якобы "Устройство работает нормально.", однако соединение с инетом отвратное. На той же телефонной розетке работает ноут Compaq Armada 4160T с модемом TDK v33 -- безупречно. Удаление и переустановка дров не помогает -- модем не устанавливается с приложенного диска. Хелп!

Alex.kht :

знаем такой модем, точно такой и теже проблемы. качай с инета драйвера


rustyrevenge@*.ru:

Ищи драйвера в и-нете. Бывает, что диски в коробочки не те кладут....



Спрашивает Muhammed Ali Khodjaev :

Посоветуйте мне что делать. У меня жесткий диск выдаёт такую ошибку:Error #993 Partiotion contains open files. Use the operating system check utility. Когда я проверяю c PQ Partition Magic 8.0 . Потом я проверяю с помощью стандартной проверки Виндоуса(C: -> Свойство -> Сервис -> Выполнить проверку). Иногда исправляет очень много ошибок. А иногда даже система глохнит. Когда включаю комп делает загрузку место Приветствие выходит только Синий фон и на нем написаны на какихта кодировках. Что бы исправить эту ошибку я через Безопасный режим включаю стандартную проверку(C: -> Свойство -> Сервис -> Выполнить проверку). А иногда проста заново устанавливаю Win XP. Когда система новая то это ошибка не выходит. Через некоторое время я проверяю и ошибка мгновенно появляется. Я думаю что это ошибка из-за того, что я однажды дал свой винт одному другу. И через 2 дня я получил его и принес домой. Сойденил оба винта и включил. Нормально работал. Но когда открывал некоторые фильмы то Light Alloy глюкал и все процессы просто останавливались. Просто стоял рабочий стол, через несколько секунд появлялись ярлыки и выходил сообщение об ошибке о Windows. Сночало я непонял что случалось. Потом проверял с Partition Magic 8.0. Выходил таже ошибка о котором я написал наверху. Но потом я вернул ему винт. Я ему сказал что случилось. А он говорил что это из-за системы. Поначалу я тоже так думал. И вечерком он позвонил мне и сказал что у него винт плохо работает что неможет открыть файлы и постепенно выходит сообщение об ошибке. И через некоторое время я проверил свой винт и у меня таже ошибка. Этому уже 2 месяца. Пожалуйста помогите мене исправить мой хард. У меня хард Segeate ATA 40 Gb. Если можно то скажите с каким способом. Если это можно с помощью каких-то программ то скажите в каких сайтах можно их скачать.

Alex.kht :

вопервых, руки оторвать за Pmagik, он не для проверки дисков. во вторых, если винт грохнули, то только на помойку. Если же винт все же не роняли, то сделай так: открой командную строку и в ней набери chkdsk c: /f и так пока все диски не переберешь. если захочет проверить после перезагрузки разрешай, тоже с отмонтированием томов. перезагрузись и следи за исправлением ошибок. далее обратись к более знающему человеку который выполнит преобразование в NTFS томов, если они уже то винт сыпется и ему пора...


"http://www.the-game.ru Divide&Conquer" :

стиль вопроса очень напомнил один топик на форуме касперского:+) похоже на человека, прикидывающегося ламом. 1. копируем все важное куда-нибудь 2. формат диска 3. проверяем винт на битые сектора 4. снова разметка и формат 5. ставим ОС если глюки остались, выкидываем винчестер


Boris Safonov :

Наверное, корешь твоим винтом орехи колол. Ему и предъявляй. Похоже - винту кирдык.



Вопросы
Спрашивает Alex :

Подскажите, пожалуйста, в каком файле хранятся правила для сообщений Outlook Express 6 (WinXP), как их можно экспортировать. Собираюсь переустановить операционку, а правила жалко, пропадут ведь :-( А их у меня много, все заново придется создавать.

Спрашивает semkir1 :

При копировании чего-либо, ( например пароля или регистрационного номера программ) с помощью мышки или клавиатуры, ничего не получается. Выходит сообщение, что неправильно набран номер или пароль. Когда все это набираю вручную, все получается.

Спрашивает Osiris :

Я тут приобрёл себе игру, называется "Half Life 2 - Return of the Resistance Chapter 1". Пройдя первый уровень и при переходе на второй мне выдалось такое "симпатичное" сообщение, что для дальнейшего прохождения игры мне необходимо зайти на сайт www.sourcemapscollective.com. Я зашёл, и... фиг его знает, что там делать дальше. Я потыкался по надписям, ничего толкового не нашёл... Может, мне кто-нибудь подскажет, куда там дальше нужно входить и что скачивать (а если надо что-нибудь скачать - то какого ЭТО объёма)? Или можно как-нибудь обойти это "захождение на сайт" - кодом каким-нибудь или программой?

Спрашивает Виктор Лещев :

У меня операционка Windows ME.Теперь пожалуйста кто может мне разъяснить,а ситуация такая.Когда нахожусь в Интернете открываю какую-нибудь страничку или принимаю почту, то в один из моментов выскакивает табличка. COMCTL 32.DLL. Когда я ее закрываю,то у меня с панели задач возле часов исчезают все значки,только остается мигающий конверт от M-агента. Модем приходится отключать в ручную,что бы разорвать связь. Почему так происходит?

Спрашивает рыбин рыб :

Хочу устаровить спутниковый инет. Что для этого нужно, кроме тарелки и сколько примерно это стоит. Еще интересует способ обратной связи. Вобщем совсем темный, коротко просветите знающие и имеющие это. Можно прямо на мыло. P.S. Буду благодарен всем . Можно ссылочки прислать.

Спрашивает Пчелкин Леонид :

У меня такая проблема: после установки, WinXP сначало работает быстро, а через некоторое время начинает тормозить и долго загружаться. Как правильно настраивать систему на быстродействие?

Спрашивает ЮРА :

Отредактировал домашнее видео программой Pinnacle 9.3.Вывел на DVD в формате MPEG-2.В настройках программы ничего не менял,все оставил по умолчанию(480х576,CBR,2400kbi/с).Качество получилось НЕ ОЧЕНЬ,хотелось бы лучшего.Поделитесь опытом,посоветуйте настройки для максимального качества.Только не надо советовать поискать в инете.И еще вопрос на ету тему:программа Adobe Premiere Elements 1.0.Кто что может о ней сказать?Может кто знает где найти описание к ней на русском яз?Стоит ли перейти с Pinnacle на оную?

Спрашивает SerGoXXL :

Есть EPSON LBP-810 в Word и Excel усё работает, в 1С не хочет менять ланшафт на портрет. Система XP SP1 . В 2000 винде усё крутится как надо.


Задать вопросЗадать вопрос без публикования e-mail
Статья

Источник: WinZone

Поиск и удаление вирусов вручную

Пока что я не знаю никого, кто бы прямо или косвенно не пострадал от действий компьютерных вирусов. Антивирусные компании много хотят за свои продукты, которые так и не обеспечивают надлежащей защиты. Спрашивается, зачем вообще тогда покупать антивирусное ПО? Все что создано человеком может быть уничтожено, это относится как к антивирусам, так и к вирусам. Человека обмануть намного сложнее, чем программу. Поэтому эта статья посвящена описанию методики обнаружения и деактивации вирусного программного обеспечения без антивирусного продукта. Запомните есть только одна вещь, ценность которую невозможно обойти/сломать/обмануть - это Знание, собственное понимание процесса.

Сегодня я расскажу на реальных примерах как обнаружить и поймать у себя на компьютере Интернет-червей и шпионское ПО. Конечно есть еще много видов, но я взял самые распространенные и решил написать про то, что было у меня на практике, дабы не сказать чего лишнего. Если повезет в поиске расскажу про макро-вирусы, бэкдоры и руткиты. Итак перед тем как приступись, отмечу, в данной статье рассматриваю только операционную систему семейства NT, подключенную к интернету. У меня самого стоит Win2000 SP4, вирусы ловлю на WinXP PE. Итак перейдем к беглому, а затем и детальному анализу системы на предмет червей и шпионов. Беглым осмотром мы просто обнаружаем наличие программы и локализуем ее, детальный анализ уже идет на уровне файла и процессов. Там я расскажу о прекрасной программе PETools, впрочем всему свое время.

Анализ системы
Логично, что для того чтобы обнаружить и обезвредить вредоносную программу необходимо существование таковой программы. Профилактика остается профилактикой, о ней поговорим позже, однако надо первым делом определить есть ли на компьютере вообще вирусы. Для каждого типа вредоносных программ соответственно есть свои симптомы, которые иногда видны невооруженным глазом, иногда незаметны вовсе. Давайте посмотрим, какие вообще бывают симптомы заражения. Поскольку мы ведем речь о компьютере, подключенном к глобальной сети, то первым симптомом является чрезмерно быстрый расход, как правило, исходящего трафика, это обуславливается тем, что очень многие интернет-черви выполняют функции DDoS-машин или просто ботов. Как известно , при DDoS атаке величина исходящего трафика равна максимальной величине трафика за единицу времени. Конечно, на гигабитном канале это может быть и не так заметно если проводится DdoS атака шириной с диалап соединение, но как правило бросается в глаза заторможенность системы при открытии интернет ресурсов (Еще хотелось бы отметить, что речь пойдет о вирусах, которые хоть как то скрывают себя системе, ведь не надо объяснять ничего если у вас в папке Автозагрузка лежит файл kfgsklgf.exe который ловится фаерволлом и т.д.). следующее по списку, это невозможность зайти на многие сайты антивирусных компаний, сбои в работе платных программ типа CRC-error, это уже обусловлено тем, что достаточно многие коммерческие протекторы поддерживают функцию проверки четности или же целости исполняемого файла (и не только протекторы, но и сами разработчики защит), что сделано для защиты программы от взлома. Не будем говорить об эффективности данного метода против крякеров и реверсеров, однако сигнализацией к вирусному заражению это может сработать идеально. Плата начинающих вирмейкеров за не убиваемые процессы, то что при выключении или перезагрузке компьютера идет длительное завершение какого нибудь-процесса, или же вообще компьютер зависает при завершении работы. Думаю про процессы говорить не надо, а так же про папку автозагрузка, если там есть что-то непонятное или новое, то, возможно, это вирус, однако про это попозже. Частая перезагрузка компьютера, вылет из интеренета, завершение антивирусных программ, недоступность сервера обновления системы microsoft, недоступность сайтов антивирусных компаний, ошибки при обновлении антивируса, ошибки вызванные изменением структуры платных программ, сообщение windows, что исполняемые файлы повреждены, появление неизвестных файлов в корневом каталоге, это лишь краткий перечень симптомов зараженной машины. Помимо прямых вредоносных программ существует так называемое шпионской программное обеспечение, это всевозможные кейлоггеры, дамперы электронных ключей, нежелательные "помощники" к браузеру. Честно говоря, по методу обнаружения их можно разделить на два противоположных лагеря. Допустим кейлоггер, присоединенный динамической библиотекой к оболочке операционной системы обнаружить на лету крайне сложно, и наоборот, невесть откуда взявшийся помощник (плагин, строка поиска и т.д.) к internet Explorer'у (как правило) бросается в глаза сразу же. Итак, я думаю, настало время оставить эту пессимистическую ноту и перейти к реалистичной практике обнаружения и деактивации вредоносного программного обеспечения.

Обнаружение вирусов на лету
Первым делом мы научимся обнаруживать и уничтожать интернет-черви. Про почтовые черви я рассказывать не буду, алгоритм он один для всех, однако метод распространения почтовых червей настолько банален, что если вы умудрились запустить файл из аттача, то эта статья вам не поможет все равно. Для наглядности приведу пример из жизни, как обнаружил недектируемый ни одним антивирусом (до сих пор) IRC-bot, на уязвимой машине. Принцип распространения таких червей довольно прост, через найденную уязвимость в операционной системе. Если подумать головой то можно понять, что основным способом забросить себя на уязвимую машину является вызов ftp-сервера на этой машине. По статистике уязвимостей это печально известный tftp.exe (который, кстати, я не разу не использовал и думаю, что и создан он был только для вирусописателей). Первый симптом таких червей это исходящий трафик и не только из-за DDoS атак, просто вирус, попадая на машину, начинает поиск другой уязвимой машины в сети, то есть попросту сканирует диапазоны IP-адресов. Далее все очень просто, первым делом смотрим логи в журнале событий ОС, что находится по адресу Панель управления->Администрирование->Журнал событий. Нас интересуют уведомления о запущенных службах и главное уведомления об ошибках. Уже как два года черви лезут через ошибку в DCOM сервере, поэтому любая ошибка, связанная с этим сервером уже есть повод полагать о наличие вируса в системе. Чтобы точно убедится в наличии последнего, в отчете об ошибке надо посмотреть имя и права пользователя допустившего ошибку. Если на этом месте стоит "пользователь неопределен" или что-то подобное то радуйтесь, вы заражены! и вам придется читать дальше. Я именно так и обнаружил своего первого вируса на специальной сборочной машине (просто компьютер подключенный к сети с win2000, безо всяких пакетов обновление, экранов и т.д. специально для сбора таких программ =)). Если действовать по логике, а не по инстинкту, то первым делом вы должны закрыть дыру в системе для последующих проникновений, а потом уже локализовывать вирусы. Как я уже говорил, такие вирусы обычно лезут через tftp.exe, поэтому (если он вам действительно не нужен! если никогда его не видели, значит, не нужен) просто удаляем его из системы. Для этого сначала удаляем его из архива

%WINDIR%\ Driver Cache\ driver.cab
затем из папок обновления ОС, если таковые имеются, после этого из %WINDIR%\ system32\ dllcache\ и уже потом просто из
%WINDIR%\ system32\

Возможно, ОС скажет, что файлы повреждены и попросит диск с дистрибутивом, не соглашайтесь! А не то он восстановится и опять будет открыта дыра. Когда вы проделаете этот шаг можно приступать к локализации вируса. Посмотреть какие приложения используют сетевое подключение, помогает маленькая удобная программа TCPView, однако некоторые черви имеют хороший алгоритм шифрации или хуже того, прикрепляются к процессам либо маскируются под процессы. Самый распространенный процесс для маскировки - это, несомненно, служба svhost.exe, в диспетчере задач таких процессов несколько, а что самое поразительное, можно создать программу с таким же именем и тогда отличить, кто есть кто практически невозможно. Но шанс есть и зависит от внимательности. Первым делом посмотрите в диспетчере задач (а лучше в программе Process Explorer) разработчика программ. У svhost.exe это как не странно M$, конечно можно добавить подложную информацию и в код вируса, однако тут есть пара нюансов. Первый и наверное главный состоит в том, что хорошо написанный вирус не содержит не таблицы импорта, не секций данных. Поэтому ресурсов у такого файла нет, а, следовательно, записать в ресурсы создателя нельзя. Либо можно создать ресурс, однако тогда появится лишний объем файла, что крайне нежелательно вирмейкеру. Еще надо сказать про svhost.exe, это набор системных служб и каждая служба - это запущенный файл с определенными параметрами. Соответственно в Панели управления -> Администрирование -> Службы,
содержатся все загружаемые службы svhost.exe, советую подсчитать количество работающих служб и процессов svhost.exe, если не сходиться , то уже все понятно (только не забудьте сравнивать количество РАБОТАЮЩИХ служб). Подробнее в приложении А.
Надо так же отметить, что возможно и среди служб есть вирус, на это могу сказать одно, список служб есть и на MSDN и еще много где в сети, так что просто взять и сравнить проблемы не составит. После таких вот действий вы сможете получить имя файла, который возможно является вирусом. О том, как определять непосредственно вирус или нет, я расскажу чуть дальше, а сейчас оторвемся от рассуждений и посмотрим еще несколько моментов. Как вы, наверное, уже знаете, для нормальной работы ОС необходимо всего 5 файлов в корневом каталоге, поэтому все остальные файлы вы можете смело удалять, если конечно вы не умудряетесь ставить программы в корневой каталог. Кстати файлы для нормальной работы, вот они: ntldr
boot.ini
pagefile.sys
Bootfont.bin
NTDETECT.COM

Больше ничего быть не должно. Если есть и вы не знаете, откуда оно там появилось то переходите к главе [Детальный анализ].Приаттачивание к процессам мы так же рассмотрим в главе [детальный анализ], а сейчас поговорим про автозапуск. Естественно вирус должен как-то загружаться при старте системы, как правило. Соответственно смотрим следующие ключи реестра на предмет подозрительных программ. (А если вы уже нашли вирус, то ищите имя файла везде в реестре и удаляйте):
HKLM\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion\ Winlogon\ Notify
HKLM\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion\ Winlogon\ Userinit
HKLM\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion\ Winlogon\ Shell
HKLM\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run HKLM\ SOFTWARE\ Microsoft\ Active Setup\ Installed Components
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Exp lorer\SharedTaskSchedulerHKLM\
SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellSer viceObjectDelayLoad
HKCU\ Software\ Microsoft\ Windows\ CurrentVersion\ Run

Это все было сказано про детектирование простых червей. Конечно, вычислить хороший скрытый вирус сложно. Обнаружение этого червя и его деативация заняли у меня около 10 минут времени, конечно, я знал, где искать, это упростило задачу. Однако допустим на обнаружение хорошего бэкдора, кейлоггера, стелс-вируса, или же просто вируса, в котором используется перехват вызовов API-функций файловой системы (тогда вирус получается действительно невидимым), потокового вируса, в общем, есть еще ряд нюансов, однако таких творений действительно мало, мало настоящих вирмейкеров в наши дни. Огорчает... Постараюсь рассказать о них в следующих статьях. теперь перейдем к шпионским программам, или, как их называют буржуи SpyWare. Объяснять буду опять же на примерах шпионов, которых я ловил сам лично, чтобы мои слова не казались пустой фантазией.

Начну я свой рассказ с самых распространенных шпионов. В одном небезызвестном журнале один хороший программист правильно назвал их блохами ослика. Простейший шпион очень часто скрывается за невинным на вид тулбаром. Знайте, что если у вас, вдруг, откуда не возьмись, появилась новая кнопка или же строка поиска в браузере то считайте, что за вами следят. Уж очень отчетливо видно, если у вас вдруг изменилась стартовая страница браузера, тут уж и говорить нечего. Конечно, прошу простить меня за некоторую некорректность в терминах. Вирусы, меняющие стартовые страницы в браузере вовсе не обязательно будут шпионами, однако, как правило, это так и поэтому позвольте здесь в этой статье отнести их к шпионам. рассмотрим пример из жизни, когда я пришел на работу и увидел на одном компьютере странного вида строку поиска в браузере, на мой вопрос откуда она взялась я так ничего и не получил. пришлось разбираться самому. Как вообще может пролезть шпион в систему? Есть несколько методов, как вы уже заметили речь идет про Internet Explorer, дело в том, что самый распространенный метод проникновения вируса в систему через браузер - это именно посредством использование технологии ActiveX, саму технологию уже достаточно описали и зацикливаться я на ее рассмотрении не буду. Так же заменить стартовую страницу, к примеру, можно простым Java-скриптом, расположенным на странице, тем же javascript можно даже закачивать файлы и выполнять их на уязвимой системе. Банальный запуск программы якобы для просмотра картинок с платных сайтов известного направления в 98% случаев содержат вредоносное ПО. Для того чтобы знать, где искать скажу, что существует три наиболее распространенных способа, как шпионы располагаются и работают на машине жертвы.
Первый - это реестр и ничего более, вирус может сидеть в автозагрузке, а может и вообще не присутствовать на компьютере, но цель у него одна - это заменить через реестр стартовую страницу браузера. В случае если вирус или же скрипт всего лишь однажды заменил стартовую страницу, вопросов нет, всего лишь надо очистить этот ключ в реесре, если же после очищения, через некоторое время ключ снова появляется, то вирус запущен и постоянно производит обращение к реестру. Если вы имеете опыт работы с отладчиками типа SoftIce то можете поставить точку останова на доступ к реестру (bpx RegSetValueA, bpx RegSetValueExA) и проследить, какая программа, кроме стандартных, производит обращении к реестру. Дальше по логике уже. Второй - это именно перехватчики системных событий, так назваемые хуки. Как правило, хуки используются больше в кейлоггерах, и представляют собой библиотеку, которая отслеживает и по возможности изменяет системные сообщения. Обычно есть уже сама программа и прикрепленная к ней библиотека, поэтому исследуя главный модуль программы вы ничего интересного не получите.
Подробнее об этом и следующем способе смотрите ниже в главе детальный анализ.

И, наконец, третий способ это прикрепление своей библиотеки к стандартным программам ОС, таким как explorer.exe и iexplorer.exe, проще говоря написание плагинов к этим программам. Тут опять же есть пара способов, это прикрепление с помощью BHO (об самом способе прикрепления писал Gorlum, пользуясь случаем привет ему и почет) и просто внедрение своей библиотеки в исполняемый файл. разница, какой понимаю ее я в том что Browser Helper Object описано и предложено самой корпорацией M$, и используется как плагин к браузеру, а внедрение библиотек - это уже не столько плагин, сколько как самодостаточная программа, больше напоминающая файловый вирус прошлых лет.

Предоставлю вам для общего обучения ключи реестра, куда могут прописаться недоброкачественные товары, в виде тулбаров, кнопок и стартовых страниц браузера.

Стартовая страница
HKEY_CURRENT_USER\ Software\ Microsoft\ Internet Explorer\ Main параметр StartPage.
HKEY_USERS\ S-1-5-21-....\ Software\ Microsoft\ Internet Explorer\ Main параметр StartPage (S-1-5-21-.... этот ключ может быть разный на разных машинах)

Регистрирование объектов типа кнопок, тулбаров и т.д.

HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ Curr entVersion\ Explorer\ Browser Helper Objects\
Вот тут регистрируется все "помошники" и если у вас таковых нет то ключ должен быть пуст, если не пуст, то удаляйте.

Итак, если у вас не все в порядке с этими ключами, и вы хотите разобраться дальше, то смотрим дальше.

Ищем вирусы получше
Поскольку к моменту написания данной статью я хотел сделать ее понятной всем, то эта глава может и показаться некоторым людям непонятной, но я старался упростить все как мог. Я не буду объяснять вас архитектуру PE-файла, хотя мы будем к ней обращаться. Подробнее есть множество мануалов в сети, а про PE-файлы хорошо было написано Iczelion'ом. Может быть, когда ни будь, да опишу тоже.
Итак, приступая к детальному анализу нам потребуются некоторые инструменты, я использую в этом случае и советую использовать PETools by NEOx и PEiD (Можно вообще обойтись одним Soft Ice'ом, но лучше побольше инструментов да попроще, для реверсеров отмечу, что сейчас пойдет речь о просмотре таблицы импорта и упакованности файла, поэтому пропустите мимо ушей то извращение, которое вы сейчас увдите)
Значит, как я уже говорил, был такой случай, что в браузере появилась непонятно откуда строка поиска и стартовая страница. Проверив реестр, я не нашел изменения статовой страницы, а так же не нашел регистрации плагинов в браузере. При детальном осмотре оказалась, что данная строка поиска (тулбар проще) появляется во всех окнах ОС. Это уже немного меняло суть дела. Я предположил, что занимаются этим два независимых друг от друга шпиона и именно методом внедрения динамической библиотеки. При этом надо различать, что если тулбар был бы только в браузере, значит, внедрился он в процесс iexplorer.exe, но у нас был он везде, следовательно, проверять надо было в explorer.exe. Я начал проерять браузер. Для этого я запустил PETools и просто посмотрел, какие библиотеки использует браузер. Мне подвернулась удача в лице нерадивого вирмейкера, на фоне системных библиотек из %SYSTEMROOT% красовалась некая smt.dll с путем, уходящем, куда то в TEMP. Перезагрузка в безопасном режиме и удаление этой библиотеки, и все в норме, шпион убит. Осталось только опять вызвать PETools, кликнуть правой кнопкой мыши на нашем процессе и произвести пересборку файла. Это самый простой случай в моей практике. Перейдем к следующему, находим и убиваем тулбар. Тем же образом я посмотрел процесс explorer.exe и ничего бросающегося в глаза, не нашел. Из этого следует два варианта, либо я не знаю наизусть всех библиотек, и тулбар затерялся среди них, либо мне не дано по знаниям его обнаружить. К счастью вышло первое. Но как же тогда отличить настоящую библиотеку от подложной. я скажу, а вы уже поймете сами. Как известно вирмейкеры гонятся за минимализацией и зашифрованостью кода. То есть не один тулбар как правило не будет лежать в открытом виде, во-первых код можно уменьшить, а значит нужно, и во-вторых если кто нибудь (чаще даже не антивирус, а конкурент) обнаружит данную библиотеку то ему незашифрованный код легче понять. Поэтому берем PEiD и производим массовое сканирование импортируемых библиотек. Библиотеки от microsoft естественно написаны на visual C++ и ничем не упакованы, поэтому если мы видим (а я как раз увидел подозрительную seUpd.dll упакованную UPX) упакованную или зашифрованную библиотеку то 99% это, то, что мы искали. Проверит она это или нет очень просто, переместите в безопасном режиме ее и посмотрите результат. Конечно, можно было бы распаковать, посмотреть дизасм листинг и подумать, что же она делает, но не бдем в то углубляться. Если вы не нашли все-таки упакованную библиотеку, то полезно редактором ресурсов типа Restorator посмотреть версии файла, как я уже говорил у всех библиотек от M$ там так и написано. Вот на таких делах прокалываются вирмейкеры. Стыдно должно быть им вообще писать такие вирусы. На последок хочу еще заметить, что библиотека *.dll не обязательно может внедрятся в процессы. В ОС Windows есть такое полезное приложение, как rundll32.exe, и я могу запускать с помощью этого процесса любую библиотеку. И при этом не обязательно в автозагрузке писать rundll32.exe myspy.dll, достаточно прописать это внутри зараженного файла. Тогда вы будете видеть только свои (зараженные файлы, которые маловероятно будут детектироваться антивирусом) и процесс rundll32.exe, и больше ничего. Как быть в таких случаях? Здесь уже придется углубляться в структуру файла и ОС, поэтому оставим это за рамками данной статьи. Насчет упакованности/зашифрованности вируса относится не только к библиотекам, но и ко всем системным файлам. На этой приятной ноте я хочу закончить главную часть статьи, написано было много, однако это только 1% всех способов обнаружения. Мой способ пускай и не лучший, но я им пользуюсь сам и довольно продуктивно (хорошо только не на своем компьютере). По возможности если получится, напишу продолжение про макро-вирусы, кейлоггеры и бэкдоры, словом про то, что я уже ловил.

приложение А
Список системных служб svhost.exe (WinXP)

DHCP-клиентsvchost.exe -k netsvcs
DNS-клиент svchost.exe -k NetworkService
Автоматическое обновление svchost.exe -k netsvcs
Вторичный вход в систему svchost.exe -k netsvcs
Диспетчер логических дисков svchost.exe -k netsvcs
Запуск серверных процессов DCOM svchost -k DcomLaunch
Инструментарий управления Windows svchost.exe -k netsvcs
Клиент отслеживания изменившихся связей svchost.exe -k netsvcs
Модуль поддержки NetBIOS через TCP/IP svchost.exe -k LocalService
Обозреватель компьютеров svchost.exe -k netsvcs
Определение оборудования оболочки svchost.exe -k netsvcs
Рабочая станция svchost.exe -k netsvcs
Сервер svchost.exe -k netsvcs
Служба восстановления системы svchost.exe -k netsvcs
Служба времени Windows svchost.exe -k netsvcs
Служба регистрации ошибок svchost.exe -k netsvcs
Службы криптографии svchost.exe -k netsvcs
Справка и поддержка svchost.exe -k netsvcs
Темы svchost.exe -k netsvcs
Уведомление о системных событиях svchost.exe -k netsvcs
Удаленный вызов процедур (RPC) svchost -k rpcss
Центр обеспечения безопасности svchost.exe -k netsvcs
Диспетчер авто-подключений удаленного доступа svchost.exe -k netsvcs
Протокол HTTP SSLsvchost.exe -k HTTPFilter
Расширения драйверов WMI svchost.exe -k netsvcs
Служба загрузки изображений (WIA)svchost.exe -k imgsvc
Служба обеспечения сетиsvchost.exe -k netsvcs
Служба серийных номеров переносных устройств мультимедиа
svchost.exe -k netsvcs
Совместимость быстрого переключения пользователей
svchost.exe -k netsvcs
Съемные ЗУsvchost.exe -k netsvcs
Узел универсальных PnP-устройствsvchost.exe -k LocalService
Управление приложениямиsvchost.exe -k netsvcs
Фоновая интеллектуальная служба передачиsvchost.exe -k netsvcs
Диспетчер подключений удаленного доступаsvchost.exe -k netsvcs
Сетевые подключенияsvchost.exe -k netsvcs
Система событий COM+svchost.exe -k netsvcs
Служба обнаружения SSDP svchost.exe -k LocalService
Служба сетевого расположения (NLA)svchost.exe -k netsvcs
Службы терминаловsvchost -k DComLaunch
Телефонияsvchost.exe -k netsvcs
Windows Audiosvchost.exe -k netsvcs
Доступ к HID-устройствамsvchost.exe -k netsvcs
Маршрутизация и удаленный доступsvchost.exe -k netsvcs
Оповещатель svchost.exe -k LocalService
Планировщик заданийsvchost.exe -k netsvcs
Служба сообщений svchost.exe -k netsvcs
------ Итого шесть процессов при работе всех служб -------

Прислать статью
Написать, статью на какую тему вы хотели бы видеть в рассылке
Полезный совет
Связанные документы (Windows Me/2000/XP)

В Windows Me/2000/XP есть понятие сопоставленных файлов. Например, если вы собираетесь переместить или удалить html-документ, то будут также перемещены или удалены и сопоставленные с этим документом файлы, которые содержаться в папке ИмяДокумента.files. Если вы хотите отключить подобное поведение, то создайте параметр типа DWORD NoFileFolderConnection со значением 1 в разделе HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer и перезагрузитесь.


Прислать свой совет
Несколько простых правил

  • Задавая вопрос в рассылку, подробно, но лаконично сформулируйте его.
  • Перед тем как спросить, если есть возможность, обратитесь к поисковикам, почитайте иструкцию.
  • Ответ на вопрос должен быть именно ответом на данный вопрос.
  • Вопросы и ответы могут быть опубликованы или нет на усмотрение редакции. Человек, задавший вопрос и указавший свой e-mail, получает все ответы.
  • E-mail'ы отвечающих публикуются, если в письме не указано обратное.
  • Стиль и пунктуация писем не изменяется.
  • Не меняйте тему письма, если она уже указана. Дописывайте в тему, что хотите, но то, что уже есть НЕ МЕНЯЙТЕ!!!
  • Запрещается присылать в адрес рассылки письма с прикрепленными файлами!
  • Поиском серийников, кряков и тп. рассылка не занимается. Для этого есть ФОРУМ (раздел "Аптека").
  • Мнение редакции может не совпадать с мнением отвечающих, авторов статей и т.п.
  • ДАВАЙТЕ БУДЕМ ВЕЖЛИВЫ ДРУГ К ДРУГУ!

Внимание авторов других рассылок! Если вы хотите обменяться формами для подписки, пишите СЮДА.
© SoftHomeRU - Компьютерный мир в вопросах и ответах. © 2005-2006 г.
Содержание, дизайн, идея - Алиса Кысь.
НАПИСАТЬ

В избранное