Приложение А. Пример использования

Здесь мы рассмотрим пример использования сервиса Dr.Web FixIt! для поиска и удаления троянской программы Trojan.AutoIt.289 hyper link на компьютере пользователя.

Описание проблемы

От пользователя поступила жалоба: по неизвестной причине не получалось открыть сайт антивируса и активировать демо-версию продукта.

Чтобы разобраться в проблеме, мы будем использовать сервис Dr.Web FixIt!.

Решение

Как всегда, начнем с подготовки к работе с сервисом:

заведем задачу;

создадим анализирующую утилиту;

отправим утилиту пользователю;

получим аналитический отчет о состоянии компьютера.

Поскольку этот набор действий стандартен, мы не будем его здесь подробно описывать. Информацию об этих этапах читайте в соответствующих разделах.

Работа с отчетом

Основная работа начнется, когда мы получим отчет о состоянии компьютера. Сначала проанализируем отчет с помощью виджетов. Открыв вкладку Виджеты, увидим, что сработал виджет Dangerous.

Рисунок 18. Анализ отчета с помощью виджетов

Рисунок 18. Анализ отчета с помощью виджетов

Нажмем внизу виджета кнопку Подробнее, чтобы раскрыть полный набор сработавших фильтров этого виджета. В списке фильтров сразу обращает на себя внимание фильтр Trojan.AutoIt.289, который выводит все файлы, процессы и элементы автозагрузки, затронутые одноименным трояном. Раскрыв таблицу результатов Trojan.AutoIt.289, увидим там файл C:\ProgramData\RealtekHD\taskhostw.exe, визитную карточку трояна Trojan.AutoIt.289. Это позволяет нам сделать вывод, что компьютер пользователя заражен именно этой вредоносной программой. Кроме того, в списке отображается также известная вредоносная библиотека xmrig-cuda.dll:

Рисунок 19. Фильтр Trojan.AutoIt.289

Рисунок 19. Фильтр Trojan.AutoIt.289

Все, что нам осталось сделать, — выбрать необходимое действие для найденных с помощью фильтра объектов и создать лечащую утилиту.

Выбор действий для обработки вредоносных объектов

Сначала закроем все фильтры, кроме Trojan.AutoIt.289, они нам больше не понадобятся. Для этого нажмем на значок close_circle рядом с каждым из фильтров. Далее нам нужно выбрать действия для объектов, найденных фильтром Trojan.AutoIt.289. Список доступных действий у каждого типа объектов свой. Чтобы начать выбор действий для каждого типа, отметим флажками все объекты в таблице. Для этого установим флажок в верхней части первого столбца, затем перейдем на следующую страницу в таблице и снова установим флажок для всего столбца. Обратите внимание, что отметятся только те объекты, для которых можно выбрать действие (например, для загруженных модулей действия не предусмотрены).

Далее в меню над списком объектов будем поочередно выбирать тип объекта в выпадающем списке Тип и действие, которое лечащая утилита FixIt! должна выполнить для всех объектов этого типа.

Для типа Processes выберем действие Kill, как показано на рисунке ниже.

Рисунок 20. Выбор действий

Рисунок 20. Выбор действий

Аналогичным образом поступим с объектами других типов: для типов Registry startups и Files выберем действие Disinfect, для Signature detections — Cure, а для Services, Accounts и Scheduled tasks — Delete.

Просмотреть выбранные действия можно на одноименной вкладке.

Рисунок 21. Выбранные действия

Рисунок 21. Выбранные действия

Создание лечащей утилиты

Убедившись, что все выбранные действия сохранились, нажмем Создать, чтобы подготовить лечащую утилиту.

Перед тем как создать утилиту, вы можете просмотреть полученный скрипт и, при необходимости, добавить в него команды вручную.

Рисунок 22. Готовый скрипт

Рисунок 22. Готовый скрипт

Несмотря на то, что скрипт выше полностью рабочий и способен решить найденные проблемы, его можно дополнительно оптимизировать — на этапе выбора действий или проверки скрипта.

Что мы заметили:

Команды cure-file и ark-disinfect в процессе выполнения завершают соответствующие вредоносным файлам процессы и удаляют элементы автозагрузки — то есть другие команды, которые отвечают за завершение процессов и удаление из автозагрузки, можно удалить из скрипта. То есть удалим команды proc-kill из скрипта.

Команды cure-file и ark-disinfect взаимозаменяемы, когда применяются к одному и тому же файлу, то есть могут дублировать друг друга. В нашем случае это произошло потому, что одни и те же объекты определились одновременно как Signature detections и как Files, то есть для них стали доступны разные варианты действий.

После удаления дублирующих друг друга команд скрипт стал выглядеть, как показано на следующем рисунке.

Рисунок 23. Скрипт после оптимизации

Рисунок 23. Скрипт после оптимизации

Еще раз нажав Создать, мы получим готовую лечащую утилиту и отправим ее пользователю.

Итог

Мы проанализировали отчет, сформированный после лечения, с помощью функции Сравнение отчетов и убедились, что угроза устранена.