|
Приложение А. Пример использования |
|
Здесь мы рассмотрим пример использования сервиса Dr.Web FixIt! для поиска и удаления троянской программы Trojan.AutoIt.289 Описание проблемы От пользователя поступила жалоба: по неизвестной причине не получалось открыть сайт антивируса и активировать демо-версию продукта. Чтобы разобраться в проблеме, мы будем использовать сервис Dr.Web FixIt!. Решение Как всегда, начнем с подготовки к работе с сервисом: •создадим анализирующую утилиту; •отправим утилиту пользователю; •получим аналитический отчет о состоянии компьютера. Поскольку этот набор действий стандартен, мы не будем его здесь подробно описывать. Информацию об этих этапах читайте в соответствующих разделах. Работа с отчетом Основная работа начнется, когда мы получим отчет о состоянии компьютера. Сначала проанализируем отчет с помощью виджетов. Открыв вкладку Виджеты, увидим, что сработал виджет Dangerous. ![]() Рисунок 18. Анализ отчета с помощью виджетов Нажмем внизу виджета кнопку Подробнее, чтобы раскрыть полный набор сработавших фильтров этого виджета. В списке фильтров сразу обращает на себя внимание фильтр Trojan.AutoIt.289, который выводит все файлы, процессы и элементы автозагрузки, затронутые одноименным трояном. Раскрыв таблицу результатов Trojan.AutoIt.289, увидим там файл C:\ProgramData\RealtekHD\taskhostw.exe, визитную карточку трояна Trojan.AutoIt.289. Это позволяет нам сделать вывод, что компьютер пользователя заражен именно этой вредоносной программой. Кроме того, в списке отображается также известная вредоносная библиотека xmrig-cuda.dll: ![]() Рисунок 19. Фильтр Trojan.AutoIt.289 Все, что нам осталось сделать, — выбрать необходимое действие для найденных с помощью фильтра объектов и создать лечащую утилиту. Выбор действий для обработки вредоносных объектов Сначала закроем все фильтры, кроме Trojan.AutoIt.289, они нам больше не понадобятся. Для этого нажмем на значок Далее в меню над списком объектов будем поочередно выбирать тип объекта в выпадающем списке Тип и действие, которое лечащая утилита FixIt! должна выполнить для всех объектов этого типа. Для типа Processes выберем действие Kill, как показано на рисунке ниже. ![]() Рисунок 20. Выбор действий Аналогичным образом поступим с объектами других типов: для типов Registry startups и Files выберем действие Disinfect, для Signature detections — Cure, а для Services, Accounts и Scheduled tasks — Delete. Просмотреть выбранные действия можно на одноименной вкладке. ![]() Рисунок 21. Выбранные действия Создание лечащей утилиты Убедившись, что все выбранные действия сохранились, нажмем Создать, чтобы подготовить лечащую утилиту. Перед тем как создать утилиту, вы можете просмотреть полученный скрипт и, при необходимости, добавить в него команды вручную. ![]() Рисунок 22. Готовый скрипт Несмотря на то, что скрипт выше полностью рабочий и способен решить найденные проблемы, его можно дополнительно оптимизировать — на этапе выбора действий или проверки скрипта. Что мы заметили: •Команды cure-file и ark-disinfect в процессе выполнения завершают соответствующие вредоносным файлам процессы и удаляют элементы автозагрузки — то есть другие команды, которые отвечают за завершение процессов и удаление из автозагрузки, можно удалить из скрипта. То есть удалим команды proc-kill из скрипта. •Команды cure-file и ark-disinfect взаимозаменяемы, когда применяются к одному и тому же файлу, то есть могут дублировать друг друга. В нашем случае это произошло потому, что одни и те же объекты определились одновременно как Signature detections и как Files, то есть для них стали доступны разные варианты действий. После удаления дублирующих друг друга команд скрипт стал выглядеть, как показано на следующем рисунке. ![]() Рисунок 23. Скрипт после оптимизации Еще раз нажав Создать, мы получим готовую лечащую утилиту и отправим ее пользователю. Итог Мы проанализировали отчет, сформированный после лечения, с помощью функции Сравнение отчетов и убедились, что угроза устранена. |