Эффективные способы нахождения и удаления руткитов. Что такое руткит и как его удалить

Вайбер на компьютер 09.08.2019
Вайбер на компьютер

Итак, продолжим рассматривать приложения, которые могут помочь нам избавиться от руткитов на наших ПК. Предыдущую часть статьи можно .

Sophos Anti-Rootkit

Это довольно компактное приложение для борьбы с руткитами, обладающее простым и понятным интерфейсом (то, чего не хватает «профессиональным» утилитам). Утилита сканирует реестр и критические, по мнению разработчиков, каталоги системы, выявляя скрытые объекты. Sophos Anti-Rootkit требует установки в систему. В отличие от большинства других программ со сходными функциями это приложение предупреждает пользователя о возможности влияния на производительность и работоспособность ОС в случае удаления того или иного конкретного руткита.

При запуске программа предложит нам выбрать, что именно будет сканироваться. Откровенно говоря, лучше сканировать все. Исключение даже одного пункта (системный реестр, запущенные процессы и локальные диски) оставит лазейку для руткитов, окопавшихся в системе. После сканирования из обнаруженных Sophos Anti-Rootkit объектов (туда стабильно попадают модули Symantec Antivirus, Kaspersky Antivirus, драйверы виртуальных CD-ROM и т.п.) нужно выбрать те, которые вы решили удалить, согласившись с тем, что они крайне подозрительны.

Для облегчения принятия решения программа даже дает описания найденных объектов с рядом рекомендаций. Для того, чтобы прочитать его, нужно выделить найденный объект.

Кроме того, приложение дает полный путь к объекту и ряд дополнительной информации в его описании. Можно изучить найденный объект, посмотреть сведения о нем в интернете и только потом принять взвешенное решение. После совершения выбора остается только нажать на кнопку «Clean up checked items».

RootRepeal

Это приложение почему-то довольно редко используют и описывают. Между тем, RootRepeal очень хороший и эффективный инструмент, позволяющий обнаруживать множество вариантов руткитов.

Эта программа портативна, хотя и не так наглядна, как Sophos Anti-Rootkit, однако при приложении минимальных усилий со стороны пользователя способна оказать огромную помощь в обнаружении вредоносного ПО. Однако она не указывает пользователю автоматически, что именно в этом месте сидит руткит, а предоставляет информацию (запущенные процессы, используемые файлы, скрытые процессы, хуки, информация о ядре системы и т.п.), которую пользователю придется проанализировать и оценить самому.

После анализа и обнаружения подозрительных процессов можно отыскать в интернет их описания и, при необходимости, воспользоваться инструментарием RootRepeal для стирания файлов, завершения процессов или редактирования ключей реестра.

AVZ

Последней я оставил хорошо знакомую многим утилиту AVZ - антивирус Зайцева. Это инструмент с огромным количеством функций, который, среди всего прочего, может помочь в борьбе с руткитами. AVZ не требует установки (портативна). Обновляется она достаточно регулярно.

Для выполнения сканирования и обнаружения притаившихся в недрах системы руткитов, нужно выбрать нужный диск или директории в «Области поиска». AVZ прекрасно распознает руткиты, которые можно удалить автоматически или же может принимать решение в каждом отдельном случае (примечание редактора: можно задать в настройках программы варианты действий AVZ в тех или иных случаях) .

Поиск руткитов происходит в AVZ на основании исследования базовых системных библиотек на предмет перехвата их функций, то есть без использования сигнатур. Что ценно в данном приложении, оно может производить корректную блокировку работы ряда возможных противодействий со стороны руткитов. Поэтому сканер утилиты может обнаруживать замаскированные процессы и ключи реестра.

Разумеется, возможны и ложные срабатывания. Поэтому внимательно смотрите, что вы стираете с помощью AVZ. С помощью AVZ возможно также восстановления ряда системных функций после атаки вирусов и руткитов. Это также весьма полезно.

Подводим итоги

Мы рассмотрели ряд программ, которые помогут обнаружить руткиты на компьютерах и ноутбуках. Следует отметить, что большинство коммерческих, да и бесплатных антивирусов обзавелись уже достаточно мощными блоками обнаружения и удаления руткитов. Более того, в ближайшей перспективе я прогнозирую значительное снижение интереса обычных пользователей к антируткитным решениям, так как соответствующие модули антивирусных решений будут улучшаться, а среднему пользователю вовсе нет никакого интереса самому копаться в процессах, драйверах и файлах. Ему интересен быстрый и желательно без лишних усилий результат. Пока традиционные антивирусные программы далеко не эталон в поиске руткитов, для такого рода пользователей я бы рекомендовал Sophos Anti-Rootkit. А вот для сложных случаев все равно придется использовать GMER или AVZ и повышать квалификацию. Эти инструменты еще не скоро окончательно сойдут со сцены.

Обнаружение . К сожалению, большинство современных антивирусов никак не отреагируют на появление руткита, т.к его основная цель скрыть себя самого и всего, что с ним связано. Руткитами также являются почти все так называемые средства защиты от копирования, а также программы-эмуляторы CD- и DVD -приводов. Для обнаружения и удаления руткитов требуется установка специальных программ.

2 шаг

Утилита Sophos Anti-Rootkit . Это не большая программа для поиска и уничтожения руткитов, которая работает во всех версиях Windows начиная с XP. Скачать программу можно с официального сайта . Работа с программой очень проста, нужно выбрать объекты для сканирования и нажать на кнопку Start scan . После сканирования выделите найденные объекты и нажмите Clean up checked items для их удаления.

3 шаг

Программа Rootkit Buster . Это еще одно бесплатное средство уничтожения руткитов. Установка программы не требуется, нужно распаковать архив и запустить файл rootkit buster.exe . Скачать можно отсюда . Для начала сканирования нажмите кнопку Scan Now . Утилита просканирует все файлы, ветки реестра, драйверы и MBR . В случае нахождения руткитов программа выдаст их список, выделите объекты и нажмите Delete Selected Items .

4 шаг

Признаки заражения . Итак, как же узнать заражен ли ваш компьютер руткитами? Большинство признаков похожи на признаки вируса, то есть отправка данных без ваших комманд, зависание, несанкционированный запуск чего либо и т.д. Однако с вирусами в этом плане проще, в отличие от руткитов вирусы детектируются антивирусами. Если же появились симптомы вирусов, а антивирус ничего не находит, тогда велика вероятность заражения руткитом. Установите файервол (брандмауэр), если он будет вас оповещать о попытке выхода каких либо программ в интернет (никому, кроме браузера и антивируса, там делать нечего), заблокируйте их.

  • Обновляйте антивирус и ОС вовремя.
  • Установите файервол, например COMODO.
  • Подключайте к ПК только проверенные флешки.
  • Во время сканирования антируткитом, на время выключите антивирус, файервол и интернет.
  • Не пускайте посторонних за свой ПК!

Руткит (англ. rootkit) - это специальная программа или набор программ, которые предназначены для скрытия следов злоумышленника или вредоносной программы в системе. Заполучив такое "добро" на свой компьютер, вы предоставляете хакеру возможность подключаться к нему. Он получает доступ к управлению вашим компьютером и дальнейшие действия "вредителя" зависят только от его фантазии.

К тому же, все усугубляется тем, что руткиты активно препятствуют своему обнаружению и сделать это с помощью стандартных антивирусов порой бывает достаточно трудно. Проще говоря - вы даете доступ к своему компьютеру даже не зная этого и злоумышленник пользуется вашими данными незаметно от вас.

План урока представлен ниже:

Как удалить руткит программой TDSSKiller.

Так как от простых антивирусных программ руткиты в основном умеют прятаться, то на помощь в их удалении обычно приходят специальные программы. Первой на очереди у нас идет программа от лаборатории Касперского, которая подарила нам замечательный антивирус. Скачать утилиту можно на официальном сайте Касперского в разделе "Поддержка" по . Открываем спойлер "Как вылечить зараженную систему" и переходим по ссылке для закачки.

Ждем, пока программа просканирует и, при необходимости, вылечит операционную систему. К счастью, на моем компьютере угроз обнаружено не было.

При нахождении угроз они автоматически нейтрализуются. Примечательно то, что для лечения даже не требуется перезагрузки.

Как удалить руткит программой RootkitBuster.

Вторая программа, которую мы рассмотри, называется RootkitBuster и скачать ее можно с официального сайта . Преимуществом программы является то, что она не требует установки на компьютер.

На следующей странице выбираем для какой версии Windows необходимо скачать программу. О том как узнать разрядность операционной системы я говорил в своем уроке про . Далее в окне щелкаем по кнопке "Use HTTP Download" и сохраняем файл к себе на компьютер.

После закачки щелкаем по файлу правой клавишей мыши и выбираем пункт "Запуск от имени администратора". Необходимо будет немного подождать. Откроется новое окно, в котором необходимо поставить галочку на принятии лицензионного соглашения и нажать кнопку "Next".

Вы попадете в главное окно программы, где для сканирования нужно будет нажать кнопку "Scan Now", при этом нужно оставить галочку на всех пунктах в левой колонке, кроме "File Streams" (на 64 разрядных системах количество настроек может быть меньше).

После сканирования вы получите уведомления об обнаруженных подозрительных файлах. Эти файлы можно выделить галочками и внизу нажать кнопку "Fix Now". В процессе удаления руткитов, в может быть предложено перезагрузить компьютер, обязательно соглашайтесь.

Как удалить руткит программой Sophos Anti-Rootkit

Ну и напоследок давайте разберем еще одну утилиту, которая помогает избавиться от руткитов. Она пригодится вам в том случае, если первые два оказались нерабочими или вам пришлись не по душе.

Запускаем программу, в настройках сканирования оставляем все галочки и нажимаем кнопку "Start scan".

Поиск руткитов может продолжаться достаточно долго. В конце вы получите полный отчет по найденным проблемам в виде списка. Замечу, что здесь есть одна особенность. Когда вы выбираете найденный файл в списке после сканирования, в окне ниже появляется его описание. Если в строке "Removable" стоит значение "Yes (but clean up not recommended for this file)", то это файл удалять не рекомендуется, так как он является системным и его удаление может повлиять на работу всей операционной системы.

Все остальные записи, у которых нет указанной выше строки, вы можете смело выделить галочками и удалить с помощью кнопки "Clean up checked items". В моем примере я не стал дожидаться окончания сканирования и на скриншоте ниже показал процесс удаления лишь для примера.

Вот такие три способа можно использовать для удаления руткитов с вашего компьютера. Программы все очень легкие и не требуют каких-то особенных знаний. Выбирайте тот способ, который считаете самым удобным. Также, в некоторых антивирусах уже начали встраивать подобную защиту, поэтому при выборе антивирусного решения ориентируйтесь и на встроенную защиту от руткитов.

DjVu (от французкого "déjà vu") является популярным форматов для хранения сканированных документов, в которых присутствует много формул, рисунков, рукописных символов и схем. Очень часто в этом формате распространяются энциклопедии, книги, журналы и рукописи. Вот как раз сегодня и попытаемся разобраться, какими способами их можно открыть.

Симптомы заражения руткитом

На практике обнаружение руткита не всегда возможно из-за того что данный вид взлома системы в большинстве случаев достаточно эффективно замаскирован в ее недрах, но в том случае, если начинаются активные действия злоумышленника типа передачи больших массивов информации, подозрительных подключений, изменений файлов, внешним необычным и нехарактерным для самой ОС проявлениям, поддающимся идентификации антивирусным ПО, то именно так и чаще всего пользователь может узнать об этом. Иными словами симптома всего два - подозрительные процессы в системе и результаты сканирование антивируса. В ряде же случаев выявить руткит в системе можно с помощью узконаправленного специализированного ПО, достаточных для того знаний и опыта.

Каким образом руткиты попадают в компьютер?

Чаще всего руткиты проникают в ПК посредством инфицированного пиратского или вредоносного ПО. "Широко распахнутыми воротами" для руткитов являются дыры и уязвимости в системе и приложениях, появляющиеся в результате повреждения другими вредоносными программами или несвоевременном обновлении таковых приложений до актуальных безопасных версий. Обнаружив такие уязвимости, руткит получает доступ к системным файлам, модифицирует их и устанавливает необходимые компоненты для получения скрытого удаленного доступа к системе, который часто достаточно сложно поддается обнаружению.

Как самостоятельно удалить руткит, если он обнаружен?

Самостоятельные и неумелые попытки удаления руткитов могут привести к сбоям в работе системы и ее приложений. Чаще всего удалением пары тройки файлов не обойтись, так как руткиты хорошо себя маскируют. Требуется комплексная проверка модификации файлов, файлов реестра, приложений, процессов, служб и других действий. Если же ваш антивирус, к примеру, антивирус Касперского все же обнаружил подозрительные файлы в компьютере, прежде чем их удалять сделайте на всякий случай их копии, чтобы потом при сбоях восстановить их для последующих попыток лечения.

Как и с помощью каких антивирусных антируткит программ найти/обнаружить руткиты?

Выбор программного обеспечения для обнаружения руткитов достаточно большой. Степень обнаружения ими руткитов разная, стопроцентного результата обнаружения и удаления, к сожалению, нет ни у одной. Приведем лишь список тех антивирусных программ и утилит антируткитов, которые ищут и удаляют их более менее прилично:

  • AVG Anti-Rootkit
  • Avira Rootkit Detection
  • Dr.Web
  • F-Secure
  • Kaspersky
  • Kaspersky TDSSKiller
  • KernelDetective
  • McAfee
  • Online Solutions Autorun Manager
  • Panda Anti-Rootkit
  • Rootkit Unhooker
  • RootRepeal
  • Sophos Anti-Rootkit
  • Symantec
  • Sys Reveal
  • Trend Micro RootkitBuster
  • VBA32
  • XueTr

Именно эти программы мы используем для автоматического поиска/обнаружения руткитов. Все они в той или иной мере позволяют найти и удалить различные разновидности руткитов.

Основные советы о том, как защитить компьютер от руткитов

Вот несколько простых правил, соблюдая которые вы сможете существенно повысить уровень антивирусной безопасности и снизить риск проблемных случаев:

  • Используйте только лицензионное программное обеспечение;
  • Пользуйтесь последними версиями операционных систем;
  • Регулярное обновляйте программное обеспечение;
  • Не пользуйтесь административной учетной записью;
  • Обязательно используйте эффективное и корректно настроенное антивирусное программное обеспечение;
  • Оградите свой компьютер от сторонних лиц;
  • Проверяйте съемные носители информации на наличие вредоносных программ;
  • Не скачивайте и не открывайте подозрительные файлы, полученные из ненадежных источников;
  • Закажите у нас услуги по обеспечению качественной антивирусной безопасности.

Почему иногда обнаруженный руткит не удаляется антивирусом?

Это достаточно распространенная ситуация, возникающая из-за того что обнаружена лишь часть вредоносного кода, после удаления которой ядро руткита восстанавливает эту часть. В данном случае требуется поиск ядра. Подобное случается также из-за того, что были поражены файлы операционной системы и их удаление может привести к сбоям работы системы и именно поэтому, заложенный в антивирусы алгоритм не может удалить эти файлы из-за ограничений самой системы на манипуляции с такими файлами, т.е. у антивируса недостаточно прав на подобные действия.

Руткит - это вредоносная программа, которая скрывает следы присутствия каких-либо сторонних программ, вредоносных программ в операционной системе. На наш взгляд руткит является наиболее опасной вредоносной программой из-за возможности скрытия любых следов настоящего или предыдущего присутствия кого или чего либо в системе и производимых действий. Обнаружить руткит – задача очень сложная, требующая профессиональных знаний и большого опыта. Злоумышленник может посредством вируса, червя или другого вида вредоносной программы и закрепиться там. Если компьютер подключен к сети интернет, то в зависимости от руткита, злоумышленник де-факто может получить абсолютный доступ ко всей вашей системе, он может изменять любые параметры системы, получать всю необходимую информацию, использовать ресурсы вашего компьютера для своих целей и так далее. Из-за своего скрытого присутствия рядовой пользователь даже не сможет предположить, что в его системе присутствует такая разновидность вредоносной программы, а злоумышленник в это время в меру своих способностей и знаний будет использовать ваш компьютер в своих целях или получать всю необходимую информацию. Мы постараемся максимально обезопасить ваш компьютер от присутствия вредоносных программ.

Руткиты (rootkit) в мире компьютерных вирусов прослыли как самые отъявленные шпионы. Они умеют скрывать своё присутствие не только от пользователя, но и от многих антивирусных программ. Внедряются в системные процессы, файлы, память. Действуют на уровне ядра (в абсолютной «глубине» Windows). В их теле могут находиться другие зловреды - трояны, клавиатурные шпионы, сканнеры банковских карт, черви.

Эта статья расскажет вам о том, что можно предпринять рядовому пользователю, чтобы удалить руткит из ОС.

Первые помощники в детектировании и нейтрализации подобных цифровых инфекций из ПК - специальные утилиты. Ознакомимся с самыми популярными решениями, отлично зарекомендовавшими себя в борьбе с руткитами.

TDSSKiller

Продукт, созданный в лаборатории Касперского. Распространяется бесплатно. Находит и обезвреживает многие разновидности «штамма». В том числе: TDSS, SST, Pihar, Stoned, Сidox. А также отслеживает руткит-аномалии: скрытые/заблокированные сервисы и файлы, подменённые/модифицированные системные процессы, вредоносные настройки в MBR (загрузочном секторе дискового раздела).

Чтобы проверить ОС при помощи этой утилиты, выполните следующие действия:

1. Откройте в браузере страницу - support.kaspersky.ru/viruses/disinfection/5350 (официальный сайт компании Kaspersky).

2. Щёлкните мышкой по первому разделу «1. Как вылечить… ».

4. Запустите скачанный инсталлятор двойным щелчком мыши. В окне «Разрешить… ?» выберите «Да».

5. Под текстом лицензионного соглашения клацните по кнопке «Принять». Эти же действия выполните и в блоке «KSN-соглашение».

6. В панели антируткита откройте опцию «Изменить параметры».

7. В новом окне «Настройки», в разделе «Дополнительные опции», включите функцию «Проверять цифровые подписи… » (установите флажок).

Совет! Дополнительно в разделе «Объекты… » можно активировать проверку загруженных модулей (потребуется перезагрузка ОС).

8. Щёлкните «OK».

9. Нажмите кнопку «Начать проверку».

10. По завершении сканирования ознакомьтесь с отчётом. В нём будет указано, сколько удалено вредоносных объектов с компьютера.

Bitdefender Rootkit Remover

Простой в использовании антируткит (стартует по одному клику мышки). Разработан компанией Bitdefender’s LABS. Распознаёт множество актуальных угроз: TDL/SST/Pihar, Plite, Fips, MBR Locker, Ponreb, Mebroot и др. Является портативным приложением (не требует инсталляции). Молниеносно выполняет проверку. В каждом релизе утилиты обновляется и расширяется база зловредов.

Чтобы воспользоваться Rootkit Remover, выполните нижерасположенную инструкцию:

1. Откройте страницу для загрузки утилиты - abs.bitdefender.com/projects/rootkit-remover/rootkit-remover/ (офсайт разработчика).

2. Выберите дистрибутив, согласно разрядности установленной Windows (x86 или x64): щёлкните по соответствующей ссылке.

Совет! Узнать тип ОС можно в Панели управления: Система и безопасность → Система.

3. Запустите загруженный исполняемый файл от имени администратора.

4. Для запуска проверки в окне приложения клацните по кнопке «Start Scan».

AVZ

Мультифункциональный антивирусный сканер, созданный российским программистом Олегом Зайцевым. Способен найти и обезвредить вирус любого типа (включая модули SpyWare и Adware, трояны, черви). Оснащён специальным инструментом для эффективного выявления руткитов - настраиваемым модулем Anti-Rootkit.

Чтобы проверить Windows на наличие вирусов утилитой AVZ, выполните нижеприведённое руководство:

1. Перейдите на страницу для скачивания - z-oleg.com/secur/avz/download.php (официальный веб-ресурс разработчика).

3. После загрузки распакуйте архив: щелчок правой кнопкой → Извлечь всё.

4. Запустите с правами администратора файл AVZ (иконка «щит и меч»).

5. Обновите сигнатурные базы утилиты: в вертикальной панели кнопок, расположенной в правой нижней части окна, кликните по кнопке «земной шар». В новом окне нажмите «Пуск».

6. Выполните предварительные настройки на вкладках:

  • «Область поиска» - установите флажки возле разделов диска, которые необходимо проверить;
  • «Типы файлов» - включите опцию «Все файлы»;
  • «Параметры поиска» : в блоке «Эвристический анализ» передвиньте регулятор порога вверх (до значения «Максимальный уровень»), включите функцию «Расширенный анализ»; в «Anti-Rootkit» установите флаги возле всех надстроек (детектировать перехватчики, блокировать работу Rootkit User-Mode и Kernel-Mode).

7. Чтобы началась проверка разделов, нажмите по кнопке «Пуск».

Условно-бесплатное решение (триал - 180 дней) от отечественного разработчика Greatis Software. Одинаково успешно борется как с руткитами, так и с угонщиками браузеров, рекламным ПО. Поддерживает безопасный режим. Совместим с Windows 10.

Чтобы задействовать утилиту:

1. Скачайте инсталлятор с офсайта (greatis.com/unhackme/): щёлкните на странице кнопку «Download».

2. Распакуйте загруженный архив (клик правой кнопкой → Извлечь всё).

3. Запустите файл unhackme_setup. Следуйте указаниям установщика.

4. Кликните ярлык утилиты на рабочем столе.

5. В окне приложения, в разделе «Настройки», в блоке «Поиск руткитов… », проверьте, включена ли опция «Активен».

6. Перейдите на вкладку «Проверить» и нажмите с таким же названием красную кнопку.

7. В отрывшемся меню выберите режим сканирования:

  • «Онлайн проверка… » - подключение баз, находящихся на сервере разработчика;
  • «… тест» - оперативное тестирование;
  • «Сканирование… » - детектирование и обезвреживание в безопасном режиме.

Trend Micro RootkitBuster

Свободно распространяется. Проверяет файлы, реестр, службы, драйверы, загрузочные сектора, перехватчики (service hooks), порты и многие другие важные составляющие ОС. Детектирует широкий спектр руткитов.

Чтобы «вылечить» ПК утилитой RootkitBuster:

1. Откройте офсайт компании - trendmicro.com/us/index.html.

2. Перейдите в раздел «Download».

3. В списке программных продуктов, в разделе «Other», щёлкните «RootkitBuster».

4. Выберите релиз (для 32 или 64-битной системы).

5. Запустите скачанный антируткит от имени администратора.

6. Включите проверку всех элементов (Master Boot Records, Services, Kernel Code).

7. Нажмите «Scan Now» для старта сканирования.

Безусловно, есть и другие антируткиты. Применяйте только действенные и удобные в пользовании решения от известных разработчиков. Также «не списывайте со счетов» лечащие утилиты (Dr.Web CureIt!, Kaspersky Virus Removal Tool, Malwarebytes Anti-Malware) и антивирусные загрузочные диски (Avira, Panda, Kaspersky и др.), выполняющие проверку без запуска ОС.

Удачной охоты на руткитов! И помните, что в борьбе с ними все средства хороши.



Рекомендуем почитать

Наверх