האתר מיושן ואינו מותאם למערכות הפעלה "חדשות"
ריבוי
עלול להצביע על אי תאימות הניתוח למערכת ההפעלה.
לרוב, הבעיה צצה כאשר אלגוריתם הניתוח מזהה קבצי מערכת בנתיבים השונים מנתיבי ברירת המחדל המוגדרים לו. אי התאמה אכן עשויה להצביע על נוזקה המתחזה לקובץ מערכת, אך ריבוי קיצוני של אי התאמות מצביע, בדרך כלל, על בעיה בניתוח עצמו.
הפתרון הוא ניתוח עצמאי וזהיר של הרשומות שסומנו. אני לא מכיר את רשימת הdll המדוברת, אך גם אם תסתייעי באחת כזו, יעילותה חלקית ומוטלת בספק. מכיוון שנוזקות נוטות להיטמע ע"י התחזות, יש לערוך הצלבות נתונים ולא רק ניתוח שמי. בהינתן קובץ dll, עליך לבדוק את שמו ונתיבו ולהצליב עם מידע באשר לשייכותו (ראי דוגמה מטה).
חשוב להבהיר שגם אם תפעלי לפי שיטת ניתוח זו, התוצאה אינה מובהקת. ישנן נוזקות המבצעות מניפולציות מתוחכמות, וללא שינוי הניכר לעין בלתי מנוסה, משנות קבצים לגיטימיים ע"י הזרקת קוד זדוני. לכן, HijackThis אינו כלי מיטבי ומספק ניתוח שטחי למדי. ניתוח מתקדם יותר תוכלי להשיג ע"י השוואה מתקדמת יותר של מפתחות MD5 המתאימים באופן חד חד ערכי לקובץ. מכיוון שזו עבודת פרך בחתך רוחבי, ניתן להיעזר בתוכנות יעודיות לשם כך (Hitman Pro,
מצב EWS).
ובכל זאת, שאלת לגבי HijackThis אז אדגים ניתוח שטחי:
שתי דוגמאות:
1.
consrv.dll (
כאשר החיפוש אינו מניב שייכות לתוכנה לגיטימית, המקרה הפשוט): מחיפוש קצר עולה כי הקובץ אינו שייך לשום תוכנה לגיטימית; יש לשים לב שכל תוצאות עמוד החיפוש הראשון, ללא יוצא מן הכלל, מכתימות את מוניטין הקובץ. חיפוש מעמיק יותר חושף כי הקובץ הינו רכיב של הנוזקה ZeroAccess.
2.
steam.dll (
כאשר החיפוש מניב שייכות לתוכנה לגיטימית, המקרה המאתגר): מחיפוש קצר עולה כי הקובץ שייך לתוכנה לגיטימית, פלטפורמת משחקים שנקראת Steam. נצליב עם מידע לגבי שייכותו: האם במערכת מותקנת (או הותקנה בעבר) התוכנה Steam? אם ענינו בשלילה, הרי שהקובץ חשוד. נצליב עם מידע לגבי נתיבו: מהחיפוש עולה כי נתיב ברירת המחדל של הקובץ הינו C:\Windows\System, אולם הנתיב בו אנחנו מצאנו את הקובץ הינו %AppData%\microsoft\windows. אי תאימות שכזו הינה סיבה נוספת להאמין כי הקובץ חשוד.
אני אחתום את הנושא בכך שמחיקת קבצים לגיטימיים מסוכנת מאוד ועלולה לפגוע במערכת, החל מחוסר יציבות ועד לקריסה מוחלטת. לכן חשוב להיות מדויקים, ואם יש ספק ולו הקל ביותר, להימנע ממחיקה.