תוכנות זדוניות

Piav

New member
יש שמפעילים אותן בזמן אמת

אחת הסיבות היא צריכת משאבים. הפעלה של שתי תוכנות שסורקות בזמן אמת את המערכת, עלולה לגרור האטה. סיבה נוספת היא סכנת ההתנגשות בין התוכנות, אשר עלולה לגרום לנעילת תהליכים, לאי יציבות מערכתית ואף לנטרול הדדי (נעשים מאמצים למנוע זאת מצד חברות כמו Malwarebytes).

הסיבה האחרונה, ואולי המרכזית, היא נחיצות. רוב תוכנות האנטיוירוס מסוגלות לשיעורי זיהוי גבוהים במיוחד (מעל ל90% מנוזקות שזה עתה שוחררו לרשת). גם אם נכנסת לסטטיסטיקה המאכזבת, במקרים רבים, יתאפשר לך לסרוק קוד זדוני טרם הפעלתו (ולשם כך, די בהתקנת התוכנה ללא פונקציונאליות ההגנה בזמן אמת). במקרים שלא, 'אכלת אותה'. כאמור, הסיכוי נמוך אך קיים, ולשם כך מומלץ לסרוק את המערכת באמצעות אותן תוכנות בתדירות סבירה.

אני אישית נשען רק על תוכנת אנטיוירוס בזמן אמת, אך מפעיל מערך HIPS שאני מנטר באופן עצמאי.
 

Y. Welis

New member
בגירסאות שלהן בתשלום, יש הגנה כזו

אבל לא בדקתי את היעילות, ולא קראתי על מבדקים שבדקו (ולו כי הן לא באותה קטגוריה כמו AV).

נראה לי שהחלק הזה בהן מוגבל למדי. דרוש מחקר יקר כדי לפתח הגנה אקטיבית, שתהיה יעילה וגם קלה. בתחום הזה קשה להתחרות בחברות הגדולות והותיקות.
 

hattricking

New member
תוכנות זדוניות

שלום,

יש הרבה תוכנות זדוניות ברשת שהן לא מקוריות, איך אני בודק אם תוכנה מכילה וירוס/פוגענית ?
לאיזה אנטיוירוס יש את אחוזי הדיוק הטובים ביותר בתחום הזה ואיך אני יודע שהוא לא מתריע "התרעת שווא" והתוכנה אכן נקייה למרות שסימן אותה כזכונית?

כאן אני קצת סוטה מהעניין, אם זה אכן וירוס, מה ברוב הפעמים המטרה שלו? להאט לי את המחשב? לדלות ממנו מידע? למחוק לי את הזיכרון? האם כל אלה אפשריים?
 

Piav

New member
להימנע מלהפעיל תוכנות שאינך יודע מה מקורן

אתה צודק, הרשת מלאה בנוזקות שיעדן הוא המשתמש הפיראטי. אין מצע טוב ומשכנע יותר לגרום לך להפעיל, באופן יזום, קבצים לא ידועים במערכת.

קודם כל, כדאי להימנע ככל הניתן מלהפעיל תוכנות לא ידועות במערכת. זה כולל קבצים שנוצרו ע"י קבוצות קראקרים (Crack ,Patch, Keygen וכו') ותוכנות שעברו מניפולציה כלשהי. הסיבה הפשוטה היא שאינך יודע מי עמד מאחורי כתיבת הקוד ומהי מטרתו. אפשרי שאותו קוד הינו לגיטימי וממוקד מטרה, ואפשרי שיבצע, במקביל או בלעדית, פעולות שאינך מודע להן, כמו פתיחת דלת אחורית למערכת שלך.

תוכנות האנטיוירוס אינן מתמיימרות לספק חסינות מפני נוזקות ואכן אינן עומדות בציפיות (ראה את השרשור מתחתיך). החשש האמיתי לכן הוא לא מפני התרעת שווא, אלא מפני פספוס. כדי לצמצם את האפשרות לפגיעה, מומלץ לתחזק תוכנה שתספק חוות דעת נוספת, כמו Malwarebytes או/ו Hitman Pro.

לרשותך עומד האתר VirusTotal.com הכולל מעל ל40 מנועי אנטיוירוס שונים. תוכל להעלות לבדיקה קבצים שגודלם אינו עולה על 64 MB ולקבל הערכה אמינה באופן יחסי בנוגע למעמדו של קובץ. ככל שמספר רב יותר של מנועים מזהים קובץ כנגוע, כך עולה הסיכוי שהוא אכן נגוע. ככל שמספר מועט יותר של מנועים מזהים את הקובץ כנגוע, כך קטן הסיכוי שהוא אכן נגוע. בעת הניתוח, יש לתת את הדעת באשר לתיוג היוריסטי/גנרי שנחשב פחות מדויק.

באשר ליכולות הזיהוי, ניתן למצוא בראש הרשימה את Kaspersky, BitDefender ונגזרותיהם (אצל BitDefender, הרבות). למידע נוסף, אפנה אותך לחיפוש בפורום אחר תוצאות המעבדות הבלתי תלויות: AV-Comparatives, AV-Test, Dennis Labs ו-MRG.

לגבי שאלתך האחרונה: וירוסים מהווים כיום פחות מ5% מסך האיומים הפוטנציאלים שאתה עלול לפגוש. רוב האיומים מוכללים תחת מטריית הסוסים הטרויאנים.

וירוסים 'טהורים' הופכים נדירים יותר ויותר, אולם נוזקות מורכבות מחקות פעילות ויראלית, לצד יכולות מגוונות נוספות. העומד מאחורי השינוי הוא בין היתר המניע לגביו שאלת. כיום עומדים מאחורי תעשיית הנוזקות אנשים שזהו מקצועם, ועל כך שכרם. לנוזקות כיום יכולות של איסוף מידע רגיש יותר או פחות שניתן לסחור בו, כמו גם היכולת לרתום ולהשכיר כוח מחשוב ע"פ דרישה (Botnet).

וירוסי העבר לא נחנו ביכולות שכאלו. היכולת הויראלית שהזכרתי קודם לכן, היא המאפיין המרכזי של וירוסים: הדבקה של קבצים קיימים והפצה עצמאית בעזרת פונדקאים. כך למשל, מרגע ההדבקה, יתכן שכל קבצי ההרצה במערכת נושאים את הוירוס, וכל הפעלה של אחד מהם עלולה להביא להדבקת מערכת בריאה אחרת. זהו עיקרם, וכל פונקציונאליות אחרת המוטמעת בהם הייתה לרוב מוגבלת (גם אם הביאה לשיבוש מוחלט של פעילות המערכת).

המטרה בניגוד לעבר היא לא לגרום להרס המערכת או מטרד למשתמש, אלא לשמור על פרופיל נמוך ככל הניתן (Rootkits) ולאסוף מידע באופן שקט. כמה שיותר זמן פעילות, כך טוב יותר, כך השכר גבוה יותר, כך ההצלחה מקסימלית. בשל כך, האתגר היום רב יותר, גם עבורנו הגולשים, וגם עבור חברות האבטחה.

אז לשאלתך, בתמצות: כן, קוד זדוני מסוגל לבצע כמעט הכל. המטרה המרכזית היא כסף וכל אמצעי מקדש את המטרה. האטה, דרך אגב, אינה מטרה, אלא אפקט נלווה לניצול כוח מעבד לצורך משימות שונות כמו הפצת ספאם ונוזקות או קצירת BitCoins.

אני אפנה אותך לדיון נוסף שהיה כאן בנושא בעבר כדי שתוכל להמשיך ולקרוא בהנאה עמודים על גבי עמודים בנושא.
 

hattricking

New member
תודה רבה

אני מודה לך מאוד על התשובה המפורטת הזו והרצון לעזור, עזרת לי מאוד!
אני שואל את השאלה הזו לפני שהתחלתי לקרוא לאן שהפנית אותי: הנזקים שאני מפחד מהם הם מהסוג הפחות נפוץ: כאלה שעלולים למחוק לי מידע מהמחשב, להשבית לי דברים קיימים ולפגוע בתפקודו. את האחרים כבר תוכנות האנטיוירוס יתפסו ואני לא חושש מאוד מפגיעה בפרטיות שלי. אם הורדתי כבר את התוכנה המזיקה ואני עומד להפעיל אותה, יש סבירות גבוהה שהאנטי וירוס יזהיר אותי מפני התוכנה? זה בעייתי כי כל תוכנה שהמקור שלה "אינו ידוע" מלווה באזהרה ואי אפשר לדעת איזה באמת מזיקות ואיזה לא. רק לאחר מכן יש תוכנות שסורקות את המחשב ומתריעות על תוכנות זדוניות אבל אני פוחד מכאלה שיכולות באותו רגע לפגוע לי במחשב. יש לכך פתרון? - התרעה כלשהי עוד לפני פתיחת התוכנה?

שוב תודה רבה.
 

Piav

New member
תשובה

סוג של נוזקות שתואם לתיאור שלך מסווגות תחת הקטגוריה Ransomewares ואינו כל כך נדיר בימינו. מרגע הפעלת הקוד הזדוני המערכת ננעלת ומוצגת על המסך בקשה לתשלום כופר לשחרורה. יש תת קטגוריה שלהן שאף מצפינות את תוכן המערכת והמשמעות היא לעיתים אבדן מידע מוחלט, ללא אפשרות שחזור.

אופי סריקת האנטיוירוס בזמן אמת (Real-time protection) נתון להגדרה במידה רבה. ישנן שלוש שיטות נפוצות:

1) סריקה בעת הפעלה, on execution, זו השיטה שאתה מתאר. קובץ נסרק אך ורק בעת הפעלתו.
2) סריקה בעת כתיבה או שינוי.
3) סריקה בעת קריאה.

ככל שאנחנו מתקדמים מטה בסולם האפשרויות, כך גדלה צריכת המשאבים הנדרשים לביצוע המשימה. ברור כי תדירות הקריאה עולה לאין שיעור על תדירות ההפעלה, כיוון שלא כל קובץ שנקרא בהכרח יופעל. אם תציין פה באיזה אנטיוירוס אתה משתמש, אוכל לנסות להדריך אותך לשינוי שיטת הסריקה כך שתתאים לדרישות שלך.

ישנה סבירות לא רעה שתקבל אזהרה, כתלות בפתרון בו אתה משתמש ובהגדרותיו. עם זאת, כמו שהמלצתי לעיל, מומלץ להשתמש בתוכנות עזר משלימות כדוגמת Malwarebytes ו-Hitman Pro ולהיוועץ, ככל הניתן, בVirusTotal. כל זאת עדיין לא מבטיח חסינות, אך מצמצם את האפשרות לפגיעה. ממליצים לכן, בנוסף, לבצע גיבוי של המערכת מדי פעם בפעם.
 

hattricking

New member
תשובה

שוב תודה רבה על העזרה!

אני משתמש ב-comodo כרגע כי ראיתי כהיא מובילה בהרבה reviews אבל אין לי שום בעיה להוריד תוכנות אנטי וירוס נוספות חינמיות (או אם יש הפרש משמעותי ביעילות שלהן אז גם לרכוש אחת).
 

Piav

New member
המשך

לComodo יש מספר שכבות הגנה. השכבה הראשונה, אותה תוכל לבחון כבר עכשיו, היא שכבת החתימות. באם קיים זיהוי ודאי, הקובץ אמור להימחק בעת קריאתו (נסה זאת עם וירוס דמה).

לפעמים אין זיהוי ודאי ולכן אין ביכולתה של Comodo לבצע מחיקה. במצב זה, תתבצע הרצה של הקובץ באזור מבודד ותחת הרשאות מוגבלות (ארגז חול פנימי), כך שלא יוכל להזיק למערכת עצמה. אני מנחש שאלו האזהרות שקיבלת לגבי יישומים לא מוכרים. אם לא, אתה מוזמן להעלות תצלומי מסך.
 

orell

New member
אם יש לך ספק אתה יכול

אתה יכול להיכנס לכאן :

https://www.virustotal.com/he/

הוא סורק בעזרת כמעט 50 מנועי אנטיוירוס,
בסוף הסריקה אתה מקבל טבלה בדיוק מה כל אנטיוירוס נותן וככה אתה יכול לדעת אם אכן זה וירוס או האנטיוירוס שלך מפשל.

אוראל
 
למעלה