THG.RU | \"Поиск\" Поиск \"Поиск\" | Новости | Видеокарты | Процессоры | Материнские платы | Мониторы | Аудио/видео | HDD и CD/DVD | Собери сам | Игры | Софт | Домашний ПК


Клуб экспертов THG.ru   

Вернуться   Клуб экспертов THG.ru > Софт > Антивирусная защита, Malware (вредоносное ПО)

Регистрация Правила форума FAQ форума Справка Пользователи Поиск Сообщения за день Все разделы прочитаны

Антивирусная защита, Malware (вредоносное ПО) Вирусы, руткиты, троянцы, программы-блокираторы - обмен опытом по избавлению компьютерного пространства от непрошеных гостей и подбору утилит, способных в этом помочь.

Ответ
 
Опции темы Опции просмотра
Старый 15.04.2015, 21:46   #1
Меню пользователя James D
Ветеран клуба THG
 
Аватар для James D
  
Yandex или Dermandex?

Всех уже тошнит от подобного злосчастного ПО, которое по-тихому устанавливается и не дает никакой пользы кроме как для самой себя, а вернее ее производителя. Наверное у каждого второго сейчас в домашнем браузере начальной страницой есть Элементы Яндекса, которые как червь просачивается в домашние ПО.
Но есть (для кого-то невидимые) правила по различию от надоедливо нежелательного полуспама от по-настоящему злосчастного. Одним из них есть правило "не устанавливаться если пользователь сам не дал разрешение на установку". И как только в установщике какой-то "бесплатной" программы находится Silent Crapware Installer то подымается шум и установщик по-тихому меняют.
Не думаю, что Яндекс такой послушный. В любом случае - вот история:

Устанавливается Yandex Punto Switcher. При установке естественно отключаются галки от гэлементов яндекса и его браузера. После установки появляется окошко завершения с галкой "Запустить Punto Switcher".
В это время засекается время нажатия ОК и начинается мониторинг последующей активности, а именно установки злосчастного мусора:
1. В папке Temp есть папка 2.8.1.1441 (PARTNER), после проделанных манипуляций пустая
2. В ~AppData\Local и AppData\Roaming создаются папки с файлами FirstRun, Preferences, LocalState:
- Google\Chrome
- Nichrome
- Chromium
- Opera Software и др.
3. Качаются всякие Crapware, закачку которых никто не разрешал, запускаются:
- Start programm: "C:\Users\James D\AppData\Local\Temp\sender.exe" "--send" "/status.xml?clid=1987474&uuid=%7B673A3565-3CB7-4531-B5C0-7C5C50FD7A14%7D&vnt=6.3x64&top=2.0&file-no=25%0A15%0A5%0A121%0A125%0A"
- File downloading complete: http://downloader.yandex.net/yandex-...ndexSearch.exe, size: 2460984
Speed: 267KBs Start installations...
"C:\Users\JAMESD~1\AppData\Local\Temp\7F4987FB1A6E 43d69E3E94B29EB75926\YandexSearch.exe" is signed and the signature was verified.
Try to run: C:\Users\JAMESD~1\AppData\Local\Temp\7F4987FB1A6E4 3d69E3E94B29EB75926\YandexSearch.exe /quiet /msicl "MSIFASTINSTALL=7 ILIGHT=1 YABROWSER="""""" YBSENDSTAT="""n""" YBDEFAULT="""n""" YAHOMEPAGE="""n""" YAQSEARCH="""n"""" и др.
4. Создаются логи:
- Punto Switcher якобы вообще ни при чем и закончил свой лог перед окошком завершения установки, чтоб не догадались.
- statisticsex - первый подпункт предыдущего пункта
- downloader - лог скачивания и установки YandexSearch. Правда с ключами N (not install), но я не разрешал запускать что-либо и тем более скачивать, захламлять систему и пр.
- YandexSearch00000 - видны произведенные записи в реестре
В сумме с учетом папки Temp - 18МБ мусора + записи в реестре. А я просил??!
Изображения
Тип файла: png Говняндекс.png (14.9 Кб, 67 просмотров)
James D вне форума   Ответить с цитированием
Старый 15.04.2015, 22:19   #2
Меню пользователя Brat
Бич Форума
THG Russia Forum Team

Эксперт клуба THG
 
Аватар для Brat
  
AnvirTaskManager
__________________
Претендентам на роль ангела следует помнить, что стоит им начать воплощать свои замыслы, как появятся орды демонов, призванных восстановить нарушенное равновесие.
Brat вне форума   Ответить с цитированием
Старый 15.04.2015, 23:06   #3
Меню пользователя grotesque
THG Russia Forum Team
Ветеран клуба THG
 
Аватар для grotesque
  
http://www.thg.ru/forum/showthread.php?t=91236

+

http://www.thg.ru/forum/showthread.php?t=89077

+ Eset Smart Security с включенной опцией "Включить обнаружение потенциально нежелательного ПО".

какашкино ПО, давай до свиданья!

Последний раз редактировалось grotesque, 15.04.2015 в 23:09.
grotesque вне форума   Ответить с цитированием
Старый 16.04.2015, 01:00   #4
Меню пользователя nobrain
THG Russia Forum Team
 
Аватар для nobrain
  
James D,
Как нибудь прочитайте лицензионное соглашение (в полном варианте)
Там, например, очень интересно написано о том, что в любом продукте Яндекс есть "собиратель конфиденциальных сведений" и использует эти сведения Яндекс по своему усмотрению.
Или например, вообще шедевр:
5.1. Пользователь настоящим уведомлен и соглашается, что при включении в Программах функции автоматической отправки анонимной статистики использования браузера, Правообладателю для целей улучшения качества предоставляемых Пользователю продуктов и сервисов в автоматическом режиме сообщается анонимная (без привязки к Пользователю) информация, включая сведения о посещаемом сайте, просматриваемой странице и загружаемых файлах, до момента отключения указанной функции.
6.1. Правообладатель не предоставляет никаких гарантий в отношении безошибочной и бесперебойной работы Программ, соответствия Программ конкретным целям и ожиданиям Пользователя, а также не предоставляет никаких иных гарантий, прямо не указанных в настоящей Лицензии.
6.3. Пользователь настоящим уведомлен и соглашается, что при использовании Программ Правообладателю в автоматическом режиме анонимно (без привязки к Пользователю) передается следующая информация: тип операционной системы компьютера Пользователя, версия и идентификатор Программ, статистика использования функций Программ, а также иная техническая информация.
__________________
Хватит откладывать деньги, пора их высиживать!
nobrain вне форума   Ответить с цитированием
Старый 18.04.2015, 11:33   #5
Меню пользователя zedalert
Ветеран клуба THG
 
Аватар для zedalert
  
nobrain, всё верно, как кричать так все мастаки, а лицензионное соглашение никто не читает, а ведь юристы стараются, работают над ним.
__________________
Asus RS100-E4 (SuperMicro X8SIE-LN4F | Xeon X3470 | 24GB ECC Reg DDR3 | 120GB RAID1 SSD | 320GB HDD | HBA)
Dell MD1000 SATAU (4x3TB WD Green | 4x2TB WD Red | miniSAS SFF-8470 | 2x Windows Storage Spaces Mirrors)
Steam Machine (MSI H87I | i5-4440 | Seidon 120V | 16GB DDR3 | GTX1060 6G | 240GB SSD | 4TB 2.5" HDD)
Acer Swift 3 SF314-56G-53KG (i5-8265U | 4+16GB DDR4 | MX150 2GB | 256GB NVMe | 1TB HDD)
MikroTik RB2011UiAS-RM | MikroTik cAP ac | MikroTik mAP 2n | Cisco SG200-08
zedalert вне форума   Ответить с цитированием
Старый 18.04.2015, 17:09   #6
Меню пользователя James D
Ветеран клуба THG
 
Аватар для James D
  
grotesque, Unchecky лишь убирает галочки с инсталлятора, что я и так сделал (кстати, удаляет не всегда). А AppLocker довольно интересное решение жаль слишком много информации для запоминания, может если на практике пару раз сделать запомнится быстрей. Но смешно, что в списке "плохих" есть и Anvir, который посоветовали выше.
nobrain, а также иная техническая информация - поэтому не люблю я яндекс. Особенно после того, как он уже пол года как "временно" заблокировал мой email под предлогом "вируса на Вашем компьютере" и был готов разблокировать как только я дам свой мобильный номер

Последний раз редактировалось James D, 18.04.2015 в 17:12.
James D вне форума   Ответить с цитированием
Старый 18.04.2015, 21:33   #7
Меню пользователя Brat
Бич Форума
THG Russia Forum Team

Эксперт клуба THG
 
Аватар для Brat
  
Цитата:
Сообщение от James D Посмотреть сообщение
Но смешно, что в списке "плохих" есть и Anvir, который посоветовали выше.
Можно поподробней?
__________________
Претендентам на роль ангела следует помнить, что стоит им начать воплощать свои замыслы, как появятся орды демонов, призванных восстановить нарушенное равновесие.
Brat вне форума   Ответить с цитированием
Старый 18.04.2015, 21:56   #8
Меню пользователя James D
Ветеран клуба THG
 
Аватар для James D
  
Цитата:
Сообщение от Brat Посмотреть сообщение
Можно поподробней?
Да
James D вне форума   Ответить с цитированием
Старый 19.04.2015, 14:12   #9
Меню пользователя grotesque
THG Russia Forum Team
Ветеран клуба THG
 
Аватар для grotesque
  
Цитата:
Сообщение от James D Посмотреть сообщение
AppLocker довольно интересное решение жаль слишком много информации для запоминания, может если на практике пару раз сделать запомнится быстрей.
На самом деле, быстро запоминается, службу включил, файлик импортировал. Но и для ленивых сделали батник.

Anvir, как и другое ПО, можно исключить из правил, путем редактирования XML файла. Либо после добавления в политику - удалить оттуда.

Последний раз редактировалось grotesque, 19.04.2015 в 14:15.
grotesque вне форума   Ответить с цитированием
Старый 19.04.2015, 15:19   #10
Меню пользователя Brat
Бич Форума
THG Russia Forum Team

Эксперт клуба THG
 
Аватар для Brat
  
Мы про один и тот же Anvir говорим?
__________________
Претендентам на роль ангела следует помнить, что стоит им начать воплощать свои замыслы, как появятся орды демонов, призванных восстановить нарушенное равновесие.
Brat вне форума   Ответить с цитированием
Старый 19.04.2015, 17:41   #11
Меню пользователя grotesque
THG Russia Forum Team
Ветеран клуба THG
 
Аватар для grotesque
  
James D, вроде другой там блочится Anvir или маскирующийся под него софт, т.к. в исключениях такая картина:

grotesque вне форума   Ответить с цитированием
Старый 19.04.2015, 18:26   #12
Меню пользователя nobrain
THG Russia Forum Team
 
Аватар для nobrain
  
Прочитал тему ещё раз.
Правообладатель не предоставляет никаких гарантий в отношении безошибочной и бесперебойной работы Программ, соответствия Программ конкретным целям и ожиданиям Пользователя, а также не предоставляет никаких иных гарантий, прямо не указанных в настоящей Лицензии
Вот именно эта строчка, иногда в немного изменённой форме, присутствует почти во всех лицензионных соглашениях у бесплатного П.О. К чему сотрясания кулаками и посты про "плохое" П.О., если даже не потрудиться и не прочитать Л.С. к этому программному продукту? Не нравится - не пользуйтесь.

Я к тому, что абсолютно все переключатели раскладок - это узаконенные кейлоггеры. Поэтому они все - бесплатны, и в Л.С. каждой из программ - из любой страны мира, есть волшебные строки про "передачу иной технической информации".

Поищите в поисковике "Ультра-легкий переключатель раскладки клавиатуры" и найдётся много интересного материала на эту тему, как самому за пару вечером создать свой собственный продукт.
__________________
Хватит откладывать деньги, пора их высиживать!
nobrain вне форума   Ответить с цитированием
Ответ


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 
Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать темы
Вы не можете отвечать на сообщения
Вы не можете прикреплять файлы
Вы не можете редактировать сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход


Справочник словарей
Словари русского языка - www.gramota.ru Яndex - Словари Википедия - ru.wikipedia.org

Часовой пояс GMT +4, время: 00:21.


Powered by: vBulletin, ©2000 - 2007, Jelsoft Enterprises Limited.
Перевод: zCarot
Распространение информации возможно только с письменного разрешения администрации издания.

THG.ru ("Русский Tom's Hardware Guide") входит в международную сеть TG Publishing

РЕКЛАМА

Rambler's Top100 Рейтинг@Mail.ru