Информационная безопасность компьютерных систем на основе операционных систем Windows 2003/XP

Защита от вредоносного программного обеспечения на примере Windows Defender

Разбить на страницы
Показывать лекцию целиком

В этом занятии будет рассмотрен "Защитник Windows" (Windows Defender). Этот продукт предлагается Microsoft как технология безопасности, защищающая компьютер от программ-шпионов и других видов нежелательных программ []. Этот программный продукт интегрирован в Windows Vista, а для пользователей Windows XP он доступен в виде отдельного дополнения []. На момент создания данного занятия на сайте Microsoft доступна версия 1.1.1593.0 этого продукта. Все дальнейшее описание базируется на возможностях этой версии для Windows XP.

Версия Защитника Windows, входящая в состав Windows Vista, предоставляет дополнительные улучшения в производительности и безопасности (проверка только изменившихся файлов, проверка файлов при их запуске и т. д.). При использовании Internet Explorer 7 Защитник Windows также позволяет сканировать загружаемые файлы [].

На момент создания этого занятия (октябрь 2007 г.) на сайте Microsoft большая часть статей на русском языке о Защитнике Windows все еще содержит информацию о бета-версии 2, хотя загрузить можно уже окончательную русскую версию.

Прежде всего

Для изучения материалов этого занятия необходимо:

  • компьютер под управлением операционной системы Windows XP Professional с настройками по умолчанию;
  • выход в Интернет.
  • 5.1. Введение

    Microsoft предлагает следующее определение для "шпионского" ПО [].

    "Шпионскими" называются программы, выполняющие определенные действия (например, показ рекламы, сбор личной информации или изменение настроек компьютера) без ведома и контроля пользователя.

    Как указывается в [, ], вероятными признаками наличия на вашем компьютере "шпионского" либо иного нежелательного программного обеспечения являются:

  • появление всплывающей рекламы, даже когда вы не находитесь в Интернете;
  • домашняя страница или настройки поиска в обозревателе изменились без вашего ведома;
  • появление в обозревателе новых ненужных панелей инструментов, от которых трудно избавиться;
  • неожиданное значительное снижение производительности;
  • количество сбоев в работе компьютера неожиданно увеличилось.
  • Как указывается в [], некоторые из программ-шпионов могут также выполнять следующее:

  • регистрировать нажатия клавиш, что позволяет программам-шпионам перехватывать пароли и данные для входа в систему;
  • собирать личные данные, такие как идентификационные номера, номера социального страхования (в США) или информация о банковских счетах, и пересылать их третьим лицам;
  • позволять удаленно управлять компьютером для получения доступа к файлам, установки и изменения программного обеспечения, а также использования компьютера для распространения вирусов и других действий.
  • Все формы программ-шпионов обладают одним общим признаком: они устанавливаются без ведома пользователя и не предоставляют ему сведений о своих действиях [].

    Для защиты от программ-шпионов и вирусов компания Microsoft предлагает следующие технологии [, ]:

  • Защитник Windows (Windows Defender) – инструмент защиты от "шпионского" ПО. Осуществляет не только поиск и удаление "шпионского" ПО, но и постоянный мониторинг действий пользователя и приложений с целью обнаружения попыток установки на компьютер нежелательного ПО. Основан на технологиях компании GIANT Company Software Inc., приобретенной Microsoft в декабре 2004 года [, ].
  • Windows Live Safety Center – веб-служба, обеспечивающая нормальную работу компьютера благодаря средствам сканирования и удаления нежелательных программ. Также позволяет выполнять резервное копирование файлов и дефрагментацию жестких дисков.
  • Средство удаления вредоносных программ (Malicious Software Removal Tool) – средство безопасности, которое проверяет компьютер и удаляет обнаруженные вирусы и другие вредоносные программы. Основано на технологиях приобретенной Microsoft в июне 2003 года румынской антивирусной компании GeCAD.
  • Windows Live OneCare – набор средств безопасности, которые почти не требуют вашего вмешательства в своей работе. Помимо антивирусной защиты, осуществляет на компьютере пользователя действия, необходимые для повышения производительности и для обеспечения сохранности данных (управление брандмауэром, резервное копирование, дефрагментация жестких дисков).
  • Microsoft Client Protection – средство защиты рабочих, переносных компьютеров и файловых серверов от таких угроз, как программы-шпионы и rootkit, а также от вирусов и других традиционных способов атаки. В отличие от OneCare, данный продукт не содержит брандмауэра, средств мониторинга производительности и инструментов резервного копирования.
  • В табл. 5.1 приведены сравнительные характеристики перечисленных выше технологий защиты Microsoft от программ-шпионов и вирусов [].

    Сравнение технологий защиты Microsoft от программ-шпионов и вирусов
    Название продукта и целевые пользователи Сдерживание программ-шпионов и других нежелательных программ Сдерживание вирусов и вредоносного ПО Сканирование по расписанию Предоставляется без дополнительной платы
    Сканирование и удаление Защита Сканирование и удаление Защита
    Защитник Windows (клиенты) v v v v
    Windows Live Safety Center (клиенты) v v v
    Malicious Software Removal Tool (клиенты и предприятия) v v
    Windows Live OneCare (клиенты) v v v v v
    Microsoft Client Protection (предприятия) v v v v v

    5.2. Установка Windows Defender

    Для установки программы вам необходимы права администратора на локальном компьютере. Процесс инсталляции очень прост и после окончания не требует перезагрузки компьютера.

    После установки для запуска программы достаточно привилегий обычного пользователя, но некоторые действия могут требовать привилегий администратора.

    5.2.1. Требования к системе

    Как указывается в [], минимальными требованиями для установки являются:

  • Процессор: Intel Pentium с частотой не менее 233 МГц. Рекомендуется Pentium III.
  • Операционная система: Windows XP с пакетом обновления 2 (SP2) или более поздним, Windows Server 2003 с пакетом обновления 1 (SP1) или более поздним.
  • ОЗУ: не менее 64 МБ; рекомендуется 128 МБ.
  • 20 МБ свободного места на жестком диске.
  • Microsoft Internet Explorer 6.0 или выше.
  • Подключение к Интернету со скоростью не менее 28,8 Кбит/с.
  • Windows Installer версии 3.1 или выше.
  • 5.2.2. Шаг 1. Загрузка Защитника Windows

    Для установки приложения необходимо загрузить установщик с веб-узла центра загрузки Microsoft []. Для этого на "Домашней странице Защитника Windows" [] щелкните по надписи "Загрузить здесь" (рис. 5.1).

    (рис 5.1) Фрагмент домашней страницы Защитника Windows

    На появившейся странице выберите русский язык и нажмите кнопку "Change" (рис. 5.2).

    (рис 5.2) Фрагмент страницы загрузки Защитника Windows

    Защитник Windows является бесплатной программой для владельцев подлинной версии Windows. Поэтому на появившейся странице перед загрузкой установщика вам предлагается проверить подлинность вашей версии Windows. Об этом свидетельствует надпись "Требуется проверка" ("Validation Required") на странице загрузки (].

    (рис 5.3) Фрагмент страницы загрузки Защитника Windows

    Нажмите кнопку "Продолжить" для проверки операционной системы вашего компьютера. После этого вы перейдете на страницу установки компонента проверки подлинности Windows (the Genuine Windows Validation Component) (рис. 5.4). Этот компонент является элементом управления ActiveX под названием "Windows Genuine Advantage". В соответствии с настройками по умолчанию, в Internet Explorer (версия, входящая в состав Windows XP SP2) запрещена автоматическая установка элементов ActiveX. Об этом свидетельствует появившаяся панель информации со значком(рис ) . Для продолжения установки необходимо выполнить щелчок левой кнопкой мыши по этой панели (см. рис. 5.4). В появившемся меню (рис. 5.5) выберите команду "Установить элемент управления ActiveX...".

    (рис 5.5) Страница установки компонента проверки подлинности Windows(рис 5.4) Меню панели информации

    После появления предупреждения системы безопасности об установке ActiveX компонента нажмите кнопку "Установить" (рис. 5.6).

    (рис 5.6) Предупреждение системы безопасности

    После успешной проверки вашей операционной системы вы вернетесь на страницу загрузки Защитника Windows. Но внешний вид этой страницы теперь будет другой. Вместо кнопки "Continue" (см. рис. 5.3) будет кнопка "Download" (рис. 5.7). Нажмите ее.

    (рис 5.7) Страница загрузки Защитника Windows после проверки ОС

    После появления предупреждения системы безопасности нажмите кнопку "Сохранить" (рис. 5.8) и выберите место для сохранения файла WindowsDefender.msi. В случае возникновения ошибок во время установки Защитника Windows, вы всегда сможете запустить установку повторно, если сохраните установщик на диск.

    (рис 5.8) Предупреждение системы безопасности

    5.2.3. Шаг 2. Запуск установщика Защитника Windows

    После того как вы загрузили на свой компьютер установщик Защитника Windows, можно приступать к собственно установке. Запустите файл WindowsDefender.msi. Если после запуска вы увидите окно приветствия мастера установки (рис. 5.9), то перейдите к шагу 5 (пункт 5.2.6). Если вы увидите сообщение об отсутствии Windows Installer 3.1, представленное на рис. 5.10, то перейдите к пункту 5.2.4. Если вы увидите сообщение о необходимости обновления службы Windows Update, представленное на рис. 5.11, то перейдите к пункту 5.2.5.

    (рис 5.10) Приветствие мастера установки(рис 5.9) Сообщение об отсутствии установщика Windows 3.1(рис 5.11) Сообщение о необходимости обновить службу Windows Update

    5.2.4. Шаг 3. Установка Windows Installer 3.1

    Как указано на рис. 5.10, для установки Защитника Windows необходимо наличие на компьютере приложения Windows Installer версии 3.1 или выше. Чтобы получить подробные требования к установке, необходимо посетить сайт http://go.microsoft.com/fwlink/?LinkId=63848 (рис. 5.12). Кроме описанных ранее системных требований, на этой странице есть также ссылка на Microsoft Download Center (см. рис. 5.12). Перейдя по этой ссылке, вы получите возможность скачать на свой компьютер Windows Installer последней версии (рис. 5.13).

    (рис 5.13) Системные требования(рис 5.12) Страница загрузки Windows Installer 3.1

    Как вы видите на рис. 5.13, для загрузки Windows Installer 3.1 уже не требуется проверка подлинности операционной системы. Загрузите файл WindowsInstaller-KB893803-v2-x86.exe и запустите его. Следуйте инструкциям мастера установки. По окончании установки не забудьте перезагрузить компьютер.

    Вернитесь к шагу 2 (п. 5.2.3) и попробуйте повторно начать установку Защитника Windows.

    5.2.5. Шаг 4. Обновление службы Windows Update

    Как указано на рис. 5.11, для установки Защитника Windows необходимо обновить на вашем компьютере службу Windows Update. Для этого запустите Internet Explorer и выполните команду меню "Сервис | Windows Update" или перейдите по адресу http://windowsupdate.microsoft.com/. Через несколько секунд вы увидите предупреждение системы безопасности с предложением установить приложение Windows Update (рис. 5.14). Нажмите кнопку "Установить". Если после установки потребуется перезагрузка – выполните ее. Вернитесь к шагу 2 (п. 5.2.3) и попробуйте повторно начать установку Защитника Windows.

    (рис 5.14) Предупреждение системы безопасности

    5.2.6. Шаг 5. Мастер установки Защитника Windows

    После появления на экране окна приветствия мастера установки (см. рис. 5.9) нажмите кнопку "Далее"("Next"). Перед началом установки Защитника Windows необходимо проверить подлинность используемой копии Microsoft Windows (рис. 5.15). Нажмите кнопку "Проверить".

    (рис 5.15) Проверка подлинности Windows

    Если проверка прошла успешно, на экране появится окно "Лицензионное соглашение для "Windows Defender"". Прочтите его. Если вы его принимаете, то выберите "Принимаю условия лицензионного соглашения" ("I accept the terms in the license agreement") и нажмите кнопку "Далее" ("Next").

    На следующей странице вам будет предложено вступить в Интернет-сообщество Microsoft SpyNet (рис. 5.16). Microsoft рекомендует выбрать первый вариант ("Использовать рекомендованные настройки", "Use recommended settings") []. В этом случае вы будете автоматически получать обновления информации о "шпионских" программах и вступите в Интернет-сообщество Microsoft SpyNet.

    (рис 5.16) Предложение вступить в сообщество Microsoft SpyNet

    Интернет-сообщество Microsoft SpyNet (или сеть голосования) позволяет входящим в нее пользователям получать информацию о программах, которые были запрещены, удалены или разрешены другими пользователями при работе с Защитником Windows. Кроме того, ваши решения по этому вопросу также будут доступны другим пользователям. Данные о решениях пользователей отображаются в Защитнике Windows в виде графика, который содержит информацию о процентном соотношении людей, разрешивших, запретивших или удаливших конкретную программу [].

    Если вы не хотите вступать сообщество Microsoft SpyNet, но желаете получать обновления информации о "шпионских" программах, то выберите вариант "Установить только обновления определений" ("Install definition updates only").

    При выборе варианта "Отложить"("Ask me later") вы не будете получать обновления и вступать в сообщество Microsoft SpyNet.

    Выберите первый вариант и нажмите кнопку "Далее" ("Next"). На следующей странице вам будет предложено выбрать тип установки: "Полная" ("Complete") или "Выборочная" ("Custom") (рис. 5.17). Выберите вариант "Полная" ("Complete") и нажмите кнопку "Далее"("Next").

    (рис 5.17) Выбор типа установки

    На следующем экране вам будет сообщено о готовности к установке Защитника Windows (рис. 5.18). Нажмите кнопку "Установить" ("Install").

    (рис 5.18) Готовность к установке

    После завершения установки появится соответствующая страница с предложением проверить наличие обновлений информации о "шпионских" программах и запустить быстрое сканирование вашего компьютера (рис. 5.19). Нажмите кнопку "Готово" ("Finish").

    (рис 5.19) Успешное завершение установки

    Для запуска Защитника Windows в меню "Пуск" выберите пункт "Все программы", а затем – пункт "Windows Defender" (Защитник Windows) (рис. 5.20).

    (рис 5.20) Главное окно Защитника Windows

    5.3. Настройки Windows Defender

    Для просмотра и изменения параметров работы Защитника Windows на панели инструментов выберите "Программы" ("Tools") (см. рис. 5.20) и в появившейся странице (рис. 5.21) выберите пункт "Параметры" ("Options").

    (рис 5.21) Страница "Tools" (Сервис)

    Настройки Защитника Windows состоят из пяти разделов:

  • Автоматическая проверка (Automatic scanning) (рис. 5.22).
  • Действия по умолчанию (Default actions) (рис. 5.23).
  • Параметры защиты в режиме реального времени (Real-time protection options) (рис. 5.24).
  • Дополнительные параметры (Advanced options) (рис. 5.25).
  • Административные параметры (Administrator options) (рис. 5.26).
  • Если вы измените любой из параметров, то для сохранения этих изменений необходимо нажать кнопку "Сохранить" ("Save") внизу экрана.

    Рассмотрим каждый из этих разделов более подробно.

    5.3.1. Автоматическая проверка (Automatic scanning)

    В этом разделе сосредоточены настройки планирования проверки компьютера на наличие программ-шпионов и других потенциально нежелательных программ. Параметр "Автоматически проверять компьютер (рекомендуется)" ("Automatically scan my computer [recommended]") позволяет запланировать проведение периодических проверок компьютера (см. рис. 5.22).

    (рис 5.22) Настройки автоматического сканирования

    Параметр "Частота" ("Scan frequency") позволяет задать периодичность автоматического сканирования. Доступны варианты: "ежедневно" ("Daily"), "понедельник", "вторник", …, "воскресенье".

    Параметр "Примерное время" ("Time of day") определяет время начала сканирования.

    Параметр "Тип" ("Type of scan") позволяет выбрать, какая проверка будет выполняться: "Быстрая проверка" ("Quick scan") или "Полная проверка системы" ("Full system scan"). При быстрой проверке проверяются те области компьютера, которые наиболее подвержены воздействию нежелательного программного обеспечения. При полной проверке системы проверяются все файлы на жестком диске и все выполняемые в данный момент программы. При этом возможно замедление работы компьютера до завершения сканирования. Microsoft рекомендует запланировать ежедневную быструю проверку, а в случае подозрения на заражение компьютера программами-шпионами – выполнять полную проверку системы [].

    Параметр "Проверить наличие обновленных определений перед проверкой" ("Check for updated definitions before scanning") позволяет перед сканированием компьютера проверить наличие обновлений информации о нежелательных программах на сервере обновлений Windows.

    Параметр "Применить действия по умолчанию к обнаруженным при проверке программам" ("Apply default actions to items detected during a scan") позволяет при обнаружении нежелательного программного обеспечения выполнять действия по умолчанию, заданные в следующем разделе (см. след. пункт). Если этот параметр выключен, то при обнаружении программ-шпионов и других потенциально нежелательных программ Защитник Windows будет запрашивать у пользователя, что необходимо сделать с обнаруженным подозрительным объектом.

    5.3.2. Действия по умолчанию (Default actions)

    В этом разделе вы можете определить, какие действия необходимо выполнять при обнаружении подозрительных объектов (см. рис. 5.23). Для различных типов предупреждений (высокий – high, средний – medium, низкий – low) вы можете задать свой вариант реагирования. Доступны следующие варианты:

  • Действие по умолчанию (Definition recommended action).
  • Игнорировать (Ignore) (игнорировать подозрительный объект и разрешить ему выполняться).
  • Удалить (Remove) (удалить объект и не допустить его выполнение).
  • Карантин (поместить объект в другое место на компьютере и блокировать его запуск до тех пор, пока вы не восстановите или не удалите его).
  • (рис 5.23) Действия по умолчанию

    5.3.3. Параметры защиты в режиме реального времени (Real-time protection options)

    В этом разделе находятся настройки, связанные с защитой в реальном времени (см. рис. 5.24).

    (рис 5.24) Настройки защиты в реальном времени

    Защита в режиме реального времени (постоянная защита) контролирует состояние важнейших компонентов операционной системы (ОС). Когда посторонние программы производят изменения в настройках ОС или пытаются установиться на компьютер, постоянная защита фиксирует эти действия и уведомляет об этом пользователя [].

    Параметр "Использовать защиту в режиме реального времени (рекомендуется)" ("Use real-time protection [recommended] ") позволяет включить или выключить постоянную защиту.

    Ниже перечислены агенты безопасности, контролирующие различные компоненты ОС. Вы можете включить или выключить нужные вам компоненты, но Microsoft рекомендует не выключать защиту в реальном времени и использовать все существующие агенты безопасности. В табл. 5.2 представлено назначение каждого агента, взятое из встроенной помощи Защитника Windows.

    Агенты безопасности защиты в реальном времени
    Агент Назначение
    Автозапуск (Auto Start) Контроль списка программ, автоматически запускающихся при старте компьютера
    Настройка системы (параметры) [System Configuration (settings)] Контроль настроек, связанных с безопасностью Windows
    Надстройки Internet Explorer (Internet Explorer Add-ons) Контроль программ, которые автоматически запускаются при старте Internet Explorer
    Настройка Internet Explorer (параметры) [Internet Explorer Configurations (settings)] Контроль настроек безопасности Internet Explorer
    Загруженные из Интернета (Internet Explorer Downloads) Контроль файлов и программ, которые спроектированы для работы с Internet Explorer (например, элементы управления ActiveX и программы установки программного обеспечения из Интернета)
    Службы и драйверы (Services and Drivers) Контроль служб и драйверов
    Выполнение приложения (Application Execution) Контроль запускающихся программ и действий, которые они выполняют
    Регистрация приложения (Application Registration) Контроль утилит и файлов операционной системы, предназначенных для запуска программ (например, по расписанию)
    Надстройки Windows (Windows Add-ons) Контроль дополнений (также известных как программные утилиты) для Windows

    Следующие два параметра определяют, будет ли Защитник Windows уведомлять пользователя:

  • о программном обеспечении, которое еще не было классифицировано по степени риска от его использования (параметр "Программы, не классифицированные на предмет возможного риска" ["Software that has not yet been classified for risks"]);
  • об изменениях, выполненных на вашем компьютере разрешенным программным обеспечением (параметр "Изменения, внесенные программами, выполнение которых разрешено" ["Changes made to you computer by software that is allowed to run"]).
  • Следующий параметр ("Укажите, когда следует отображать значок Защитника Windows в области уведомлений" ["Choose when the Windows Defender icon appears in the notification area"]) определяет, когда будет появляться значок Защитника Windows в области уведомления (правая нижняя часть экрана). Вариант "Всегда" ("Always") соответствует постоянному наличию значка. Вариант "Только когда "Защитник Windows" обнаруживает, что нужно действие" ("Only if Windows Defender detects an action to take") соответствует отображению значка только в случае возникновения какого-либо события - например, когда Защитник Windows давно не соединялся с сервером обновлений Windows и не скачивал новые описания нежелательных программ.

    5.3.4. Дополнительные параметры (Advanced options)

    В этом разделе (см. рис. 5.25) находятся следующие параметры, название которых говорит само за себя.

  • "Проверять содержимое архивных файлов и папок" ("Scan the contents of archived files and folders for potential threats"). К сожалению, в справке Защитника Windows отсутствует информация о типах поддерживаемых архивов.
  • "Использовать эвристические методы для обнаружения опасных или нежелательных программ среди еще не классифицированных программ" ("Use heuristics to detect potentially harmful or unwanted behavior by software that hasn’t been analyzed for risks").
  • "Создать точку восстановления перед выполнением действий для обнаруженных объектов".
  • "Не проверять следующие файлы и папки" ("Do not scan these files or location") (не сканировать указанные файлы или папки). Для задания списка файлов или папок, не подлежащих проверке, нажмите кнопку "Добавить…" ("Add…"). Кнопка "Удалить" ("Remove") позволяет удалить из этого списка ранее указанные файлы или папки.
  • (рис 5.25) Расширенные настройки

    5.3.5. Административные параметры (Administrator options)

    В этом разделе (см. рис. 5.26) находятся следующие настройки:

  • "Использовать "Защитника Windows"" ("Use Windows Defender"). Если этот параметр включен - все пользователи будут получать предупреждения в случае обнаружения шпионского ПО или выполнения нежелательных действий. Защитник Windows будет периодически проверять наличие обновлений на сервере обновлений Windows, регулярно проверять ваш компьютер и автоматически удалять нежелательное ПО, обнаруженное при сканировании.
  • "Разрешить всем использовать Защитник Windows" ("Allow users to use Windows Defender"). Если этот параметр включен, пользователи, не обладающие административными привилегиями, смогут взаимодействовать с Защитником Windows.
  • (рис 5.26) Настройки Администратора

    5.4. Обновление Windows Defender

    Защитник Windows работает тем эффективнее, чем большей информацией о существующих в мире шпионских и прочих нежелательных программах он обладает. Эту информацию Windows Defender получает с сервера обновлений Windows (Windows Update). Соответственно, если ваш компьютер настроен на автоматическое обновление ("Пуск", "Панель управления", "Центр обеспечения безопасности", рис. 5.27) и периодически получает обновления с сервера Windows Update, то Защитник Windows будет также получать свои обновления.

    (рис 5.27) Автоматическое обновление включено

    Информация о том, какая версия информационных баз сейчас используется Защитником Windows, отображается на главной странице (рис. 5.28). Если Защитник Windows считает, что базы устарели, то на главной странице появляется предупреждение (см. рис. 5.28).

    (рис 5.28) Главная страница Защитника Windows

    Для того чтобы скачать свежие обновления с сервера Microsoft, нажмите кнопку "Проверить наличие обновлений" ("Check Now"). В области уведомления (правая часть панели задач) появится значок с сообщением "Защитник Windows выполняет поиск обновлений" ("Windows Defender is connecting to the Internet to acquire new definitions and engine upgrades") (рис. 5.29).

    (рис 5.29) Сообщение о соединении с сервером обновлений

    Примечание. На самом деле, если в вашей организации развернут внутренний сервер обновлений (например, Microsoft Windows Server Update Services, WSUS) и ваш компьютер для получения обновлений настроен на соединение с этим сервером, то Защитник Windows будет соединяться не с Интернетом, а с внутренним сервером обновлений. Настройка внутреннего сервера обновлений не входит в тему данного занятия. Однако отметим, что сервер WSUS по умолчанию не скачивает из Интернета обновления определений для Защитника Windows, и его необходимо соответствующим образом настраивать.

    После успешного получения последних обновлений появится соответствующее сообщение в области уведомления (рис. 5.30).

    (рис 5.30) Сообщение об успешности получения обновлений

    После этого главная страница изменит свое содержание (рис. 5.31).

    (рис 5.31) Главная страница Защитника Windows

    Если вы хотите выполнить обновление Защитника Windows, вы всегда можете нажатьрядом со значком(рис ) (рис ) на панели задач Защитника Windows и выбрать команду "Проверить наличие обновлений" ("Check for Updates").

    5.5. Проверка компьютера

    Как было сказано выше, чтобы проверить ваш компьютер на наличие шпионского и другого нежелательного ПО, необходимо выполнить сканирование с помощью Защитника Windows. Существует три типа сканирования:

  • Быстрая проверка (Quick Scan).
  • Полная проверка (Full Scan).
  • Выборочная проверка (Custom Scan...).
  • При быстрой проверке проверяются те области на жестком диске, заражение которых программами-шпионами наиболее вероятно []. В этом режиме проверяются не только системные папки Windows, но и важные для безопасности ветки реестра. В режиме полной проверки проверяются не только все файлы на жестком диске, но и все выполняемые в данный момент программы. Как указывается в [], при выполнении полной проверки компьютера возможно замедление работы системы. Поэтому рекомендуется настроить Защитник Windows на ежедневную быструю проверку, а при подозрении на заражение компьютера программами- шпионами - выполнять полную проверку системы.

    Выборочное сканирование позволяет провести сканирование только выбранных дисков и папок.

    Для выбора нужного вам режима сканирования компьютера нажмите треугольник () рядом с кнопкой "Проверить" ("Scan") на панели задач Защитника Windows. Если сразу нажать кнопку "Проверить" ("Scan"), то будет выполнена быстрая проверка компьютера (рис. 5.32).

    (рис 5.32) Быстрая проверка компьютера

    После ее выполнения на экран будет выведена статистка проверки. На рис. 5.33 представлен результат проверки, не обнаружившей подозрительных объектов.

    (рис 5.33) Результат быстрой проверки

    5.5.1. Обнаружение подозрительных действий

    Чтобы получать уведомления обо всех подозрительных действиях, совершаемых на вашем компьютере, необходимо в разделе "Укажите, нужны ли оповещения Защитника Windows" ("Choose if Windows Defender should notify you about") включить параметр "Программы, не классифицированные на предмет возможного риска" ("Software that has not yet been classified for risks") (см. п. 5.3.3). В этом случае Защитник Windows будет предупреждать вас обо всех подозрительных действиях. Иначе (по умолчанию этот параметр выключен) он будет предупреждать вас только о тех действиях (и тех программах), информация о которых входит в определения (definitions), созданные разработчиками Защитника Windows.

    На рис. 5.34 представлено сообщение об обнаруженных подозрительных действиях. Для того чтобы узнать, что обнаружил Защитник Windows, необходимо щелкнуть по этому сообщению или дважды щелкнуть левой кнопкой мыши по значку Защитника Windows. На экране появится окно с указанием обнаруженных событий (рис. 5.35).

    (рис 5.35) Обнаружены подозрительные действия(рис 5.34) Выбор действия

    Обнаруженные события перечислены в виде таблицы в средней части экрана. В нижней части экрана для выделенного в данный момент события отображается более подробная информация (рис. 5.36). В разделе "Сводка" ("Summary") отображается общая информация по событию. Далее идет более подробное описание. В разделе "Путь" ("Path") указывается расположение файла, вызвавшего данное событие. В разделе "Обнаруженные изменения" ("Detected changes") - зафиксированные в системе изменения. В разделе "Совет" ("Advice") дается рекомендация, что в данном случае следует предпринять.

    (рис 5.36) Подробное описание подозрительного события

    Если вы доверяете разработчику той программы, которая вызвала это событие, то в столбце "Действие" ("Action") выберите вариант "Разрешить" ("Allow") (см. рис. 5.35). Иначе - выберите вариант "Запретить" ("Block"). В последнем случае действия, которые были выполнены указанной программой, будут отменены. После выбора нужных действий для всех событий нажмите кнопку "Применить действия" ("Apply Actions"). Если указанное вами действие удалось выполнить, в столбце "Состояние" ("Status") будет выведено "Успешно" ("Succeeded") (рис. 5.37).

    (рис 5.37) Ваши действия были применены

    5.5.2. Обнаружение программ-шпионов

    В предыдущем пункте был описан пример обнаружения так называемого "не классифицируемого события". У такого события в разделе " Категория " (" Category ") отображается "Нет классификации" ("Not Yet Classified") (см. рис. 5.36). По умолчанию пользователю о таких событиях не сообщается (см. п. 5.5.1), но они фиксируются в окне "Журнал" ("History"). Если информация о приложении или событии существует в информационных базах (определениях) Защитника Windows, то предупреждение о таком событии выглядит иначе (рис. 5.38).

    (рис 5.38) Сообщение с уровнем "Medium"

    В данном случае Защитник Windows зафиксировал событие со средним (Medium) уровнем оповещения (Alert level) (см. рис. 5.38). Как указывается в справке, уровни оповещения (alert levels) помогают пользователю принять правильное решение о том, как реагировать на обнаруженное шпионское или нежелательное ПО. Несмотря на то, что Защитник Windows будет рекомендовать вам удалить (кнопка "Удалить все" ["Remove All"]) программу, не все обнаруженные программы являются опасными или нежелательными. В табл. 5.3 представлена информация, помогающая вам решить, что делать, если Защитник Windows обнаружил нежелательное ПО на вашем компьютере.

    Уровни предупреждения
    Уровень предупреждения Что означает Что делать
    Severe (Критический) Широко распространенные или исключительно опасные программы (например, вирусы или черви), которые наносят ущерб вашей личной информации и защите вашего компьютера. Эти программы могут повредить ваш компьютер. Немедленно удалите эту программу.
    High (Высокий) Программы, которые могут собирать вашу личную информацию и повредить ваш компьютер. Например, без вашего ведома или согласия собирают информацию или меняют настройки вашего компьютера. Немедленно удалите эту программу.
    Medium (Средний) Программы, которые могут влиять на вашу личную информацию или выполнять изменения на вашем компьютере. Просмотрите подробности этого предупреждения, чтобы выяснить, почему это программа была обнаружена. Если вам не нравятся те действия, которые выполняет эта программа или вы не доверяете разработчику этой программы, решите, заблокировать или удалить эту программу.
    Low (Низкий) Потенциально нежелательные программы, которые могут собирать информацию о вас, вашем компьютере или изменять настройки вашего компьютера, но об этих действиях сообщается в лицензионном соглашении при их установке. Такие программы обычно не опасны при выполнении на вашем компьютере, если только они не были установлены без вашего ведома. Если вы не уверены, разрешать ли работу такой программы, просмотрите подробности этого предупреждения и определите, доверяете ли вы разработчику этой программы.
    Not yet classified (не классифицирован) Обычно неопасные программы, если только они не были установлены без вашего ведома. Если вы знаете эту программу и доверяете ее разработчику, разрешите ее выполнение. Иначе - просмотрите подробности этого предупреждения, для того чтобы принять обоснованное решение. Если вы вступили в сообщество Microsoft SpyNet, проверьте рейтинг сети голосования, чтобы узнать, доверяют ли этой программе другие пользователи.

    Для того чтобы просмотреть подробности этого события, подведите курсор к строке с названием обнаруженной программы. Появится всплывающее сообщение с описанием обнаруженной программы и советом от разработчиков Защитника Windows (рис. 5.39). Если вы нажмете кнопку "Удалить все" ("Remove All"), то Защитник Windows попытается удалить обнаруженную программу. Об успешности этого действия можно будет судить, просмотрев окно "Журнал" ("History"). Если вы нажмете кнопку "Игнорировать" ("Ignore"), Защитник Windows ничего не будет делать с обнаруженной программой, о чем также появится сообщение в окне "Журнал" ("History").

    (рис 5.39) Описание обнаруженной программы

    Описанный выше пример показывает реакцию Защитника Windows на операцию записи на диск программы установщика. В случае обнаружения реально работающей в данный момент (т. е. уже установленной на вашем компьютере) программы окно с предупреждением будет иметь дополнительную кнопку "Проверить" ("Review") (рис. 5.40). При нажатии на эту кнопку появится главное окно Защитника Windows с возможностью не только удалить обнаруженную программу (кнопка "Remove All"), но и просмотреть подробности обнаруженного события (рис. 5.41). Для этого необходимо щелкнуть по надписи "Просмотр объектов, обнаруженных защитой в режиме реального времени" ("Review items detected by real-time protection"). В результате на экране появится окно с подробным описанием события и с возможностью выбора нужного действия (рис. 5.42).

    (рис 5.41) Обнаружение исполняемой программы(рис 5.40) Сообщение об обнаруженном событии(рис 5.42) Выберите нужное действие

    Возможны следующие действия:

  • Игнорировать (Ignore) - игнорировать подозрительный объект и разрешить ему выполняться.
  • Карантин (Quarantine) - переместить подозрительный объект на карантин.
  • Удалить (Remove) - удалить подозрительный объект и не допустить его выполнение.
  • Всегда разрешать (Always allow) -разрешить подозрительному объекту выполняться и занести его в список разрешенных объектов (allowed list).
  • Кроме того, в конце списка с описанием этого объекта, есть ссылка "Показать дополнительные сведения об этом элементе из Интернета", которая позволяет просмотреть дополнительную информацию об этом объекте на сайте Microsoft.

    5.5.3. Работа с карантином

    При перемещении подозрительной программы на карантин Защитник Windows перемещает ее в другое место на компьютере и препятствует ее работе до тех пор, пока вы не решите удалить или восстановить ее [].

    Для просмотра объектов, находящихся на карантине, необходимо на панели инструментов выбрать "Программы" ("Tools") (см. рис. 5.20) и в появившейся странице (см. рис. 5.21) выбрать пункт "Объекты в карантине" ("Quarantined items") (рис. 5.43).

    (рис 5.43) Список объектов на карантине

    Для того чтобы удалить все объекты, находящиеся на карантине, необходимо просто нажать внизу кнопку "Удалить все" ("Remove All"). Для того чтобы удалить или восстановить только некоторые объекты, находящиеся на карантине, необходимо выделить их (т.е. отметить их галочками) и нажать одну из кнопок:

  • Удалить (Remove) -удаление с компьютера выделенных объектов;
  • Восстановить (Restore) - восстановление в первоначальное местоположение выделенных объектов.
  • 5.5.4. Работа со списком разрешенных объектов

    При выборе действия "Всегда разрешать" ("Always allow") обнаруженный объект заносится в список разрешенных программ (allowed list). Для просмотра этого списка необходимо на панели инструментов выбрать "Программы" ("Tools") (см. рис. 5.20) и в появившейся странице (см. рис. 5.21) выбрать пункт "Разрешенные объекты" ("Allowed items") (рис. 5.44).

    (рис 5.44) Список разрешенных объектов

    Если вы удалите программу из этого списка, то Защитник Windows снова начнет контролировать действия, выполняемые ею. Для удаления программы из списка необходимо выделить ее (поставить галочку) и нажать внизу кнопку "Удалить из списка" ("Clear").

    5.5.5. Использование Проводника программного обеспечения (Software Explorer)

    На странице "Программы" ("Tools") (см. рис. 5.21) кроме уже рассмотренных средств присутствует утилита "Проводник программного обеспечения" ("Software Explorer"), которая позволяет просматривать подробную информацию о запущенных на компьютере программах. Эта утилита (рис. 5.45) помогает контролировать следующие элементы []:

    (рис 5.45) Обозреватель программ
  • Автоматически загружаемые программы (Startup Programs). Программы, запускаемые одновременно с началом работы системы Windows. Для программ в этой категории доступны следующие действия: "Удалить" ("Remove"), "Отключить" ("Disable") и "Включить" ("Enable").
  • Текущие выполняемые программы (Currently Running Programs). Программы, выполняемые в данный момент (отображаются на экране или работают в фоновом режиме). Для некоторых программ в этой категории доступна операция "Завершить процесс" ("End Process"). Кроме того, существует возможность запустить диспетчер задач с помощью кнопки "Диспетчер задач" ("Task Manager").
  • Программы с подключением к сети (Network Connected Programs). Программы или процессы, которые могут устанавливать соединение с Интернетом или другой сетью. Для программ в этой категории доступны следующие действия: "Завершить процесс" ("End Process"), "Блокировать входящие подключения" ("Block Connection").
  • Поставщики службы Winsock (Winsock Service Provider). Это программы, которые обеспечивают низкоуровневые сетевые службы и службы связи для систем Windows и программ, работающих с Windows [].
  • Примечание. Чтобы воспользоваться некоторыми функциями обозревателя программ, нужно обладать правами Администратора.

    В зависимости от выбранной категории, по каждой программе в "Проводнике программного обеспечения" ("Software Explorer") можно просмотреть следующие сведения (табл. 5.4).

    Сведения, отображаемые в обозревателе программ
    Параметр Описание
    Автозапуск (Auto Start) Показывает, зарегистрирована ли программа для автоматического запуска при запуске операционной системы
    Тип запуска (Startup Type) Адрес регистрации программы для автоматического запуска (реестр или папка автозагрузки)
    Поставка с операционной системой (Ship with OS) Показывает, была ли данная программа установлена в ходе установки операционной системы Windows
    Классификация (Classification) Показывает, представляет ли программа угрозу конфиденциальным сведениям или безопасности компьютера
    Цифровая подпись (Digitally Signed By) Имеет ли программное обеспечение цифровую подпись, если да, то принадлежит ли эта подпись производителю, указанному в списке. Если нет, то не рекомендуется доверять сведениям о производителе, предоставляемым с программным обеспечением, и следует просмотреть дополнительную информацию, прежде чем признать данное программное обеспечение надежным

    5.6. Лабораторная работа. Установка и использование Защитника Windows.

    В этой лабораторной работе вы установите Защитника Windows, проверите дату последнего обновления, проведете проверку компьютера и обнаружите подозрительные действия.

    5.6.1. Упражнение 1. Подготовительные действия

    Вы скопируете потенциально нежелательное программное обеспечение Home Key Logger (клавиатурный шпион) на свой компьютер и создадите командный файл с подозрительными действиями (он регистрирует себя в реестре для автоматического запуска при каждом старте операционной системы).

  • Зарегистрируйтесь в системе как пользователь с правами администратора.
  • Скопируйте на рабочий стол архив с программой Home Key Logger (http://www.spyarsenal.com/cgi-bin/load.pl?family-keylogger--webroot--otherproducts282).
  • С помощью проводника в корневой папке диска С: создайте папку "Test".
  • Выполните "Пуск" – "Выполнить" – "cmd".
  • Для создания командного файла c:\test\risk.bat, в командной строке выполните следующие действия:
    c:
    cd \test
    copy con risk.bat
    {Ctrl+Z}{Enter}
    Exit
  • С помощью проводника откройте папку C:\Test. На файле risk.bat нажмите правую кнопку мыши. В появившемся контекстном меню выберите команду "Изменить".
  • После открытия Блокнота наберите следующую команду (в одну строку): reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v risk.bat /t REG_SZ /d "C:\Test\risk.bat"
  • Сохраните изменения (команда меню "Файл | Сохранить") и закройте Блокнот.
  • 5.6.2. Упражнение 2. Установка Защитника Windows

    Вы выполните установку Защитника Windows на свой компьютер.

  • Зарегистрируйтесь в системе как пользователь с правами администратора и подключитесь к Интернету (если это еще не сделано).
  • С помощью Internet Explorer откройте "Домашнюю страницу Защитника Windows" (http://www.microsoft.com/rus/athome/security/spyware/software/default.mspx) и щелкните по надписи "Загрузить здесь".
  • На появившейся странице смените язык на русский (Поле "Change language") и нажмите кнопку "Change".
  • При появлении на странице надписи "Требуется проверка" ("Validation Required") нажмите кнопку "Продолжить" ("Continue").
  • При появлении в Internet Explorer панели информации со значком(рис ) , сообщающим о необходимости установки элемента управления ActiveX "Windows Genuine Advantage", щелкните левой кнопкой мыши по этой панели и выберите команду "Установить элемент управления ActiveX...".
  • При появлении предупреждения системы безопасности об установке ActiveX компонента нажмите кнопку "Установить".
  • После появления предупреждения системы безопасности нажмите кнопку "Сохранить" (см. рис. 5.8) и выберите место для сохранения файла WindowsDefender.msi. В случае возникновения ошибок во время установки Защитника Windows, вы всегда сможете запустить установку повторно, если сохраните установщик на диск.
  • Запустите файл WindowsDefender.msi. Если после запуска вы увидите окно приветствия мастера установки, то перейдите к пункту 11. Если вы увидите сообщение об отсутствии Windows Installer 3.1, то перейдите к пункту 9. Если вы увидите сообщение о необходимости обновления службы Windows Update, то перейдите к пункту 10.
  • Установите приложение Windows Installer 3.1. Для этого посетите сайт http://go.microsoft.com/fwlink/?LinkId=63848, описывающий требования к установке Защитника Windows. Как указывается на этой странице, посетите Центр загрузки Microsoft, чтобы установить Windows Installer. Для этого перейдите по ссылке "Microsoft Download Center" и следуйте инструкциям по загрузке и установке Windows Installer. Если необходимо, перезагрузите компьютер и вернитесь к п. 8.
  • Обновите на вашем компьютере службу Windows Update. Для этого воспользуйтесь либо внутренним сервером обновлений в вашей организации (если он существует), либо в Internet Explorer выполните команду меню "Сервис | Windows Update". Следуйте инструкциям на экране для обновления службы Windows Update. Если необходимо, перезагрузите компьютер и вернитесь к п. 8.
  • После появления на экране окна приветствия мастера установки нажмите кнопку "Далее"("Next").
  • Проверьте подлинность вашей копии Microsoft Windows, нажав кнопку "Проверить".
  • Прочтите лицензионное соглашение, и если вы его принимаете, то выберите "Принимаю условия лицензионного соглашения" ("I accept the terms in the license agreement") и нажмите кнопку "Далее" ("Next").
  • На следующей странице выберите вариант "Использовать рекомендованные настройки" ("Use recommended settings") и нажмите кнопку "Далее" ("Next").
  • На следующей странице выберите вариант полной установки "Полная" ("Complete") и нажмите кнопку "Далее" ("Next").
  • При появлении сообщения о готовности к установке Защитника Windows нажмите кнопку "Установить" ("Install").
  • После успешной установки отключите параметр "Проверить наличие обновленных определений и сразу запустить быструю проверку" ("Check for updated definitions and run a quick scan now") и нажмите кнопку "Готово" ("Finish").
  • 5.6.3. Упражнение 3. Обновление определений Защитника Windows

    Вы выполните обновление определений Защитника Windows.

  • Зарегистрируйтесь в системе как пользователь с правами администратора и подключитесь к Интернету (если это еще не сделано).
  • Запустите Защитник Windows ("Пуск – Все программы – Windows Defender").
  • В разделе "Состояние" ("Status") проверьте версию установленных обновлений и дату их создания. См. параметр "Версия определений" ("Definition version").
  • Щелкните по треугольнику () рядом со знаком помощи ((рис ) (рис ) ). В появившемся списке выберите команду "Проверить наличие обновлений" ("Check for Updates").
  • Дождитесь появления сообщения "Все новые определения и обновления рабочего модуля Защитника Windows уже установлены" ("Windows Defender is up-to-date with definitions and engine upgrades").
  • На главной странице (возникает по нажатию кнопки "Домой" ["Home"]) проверьте версию установленных обновлений и дату их создания.
  • 5.6.4. Упражнение 4. Быстрое сканирование компьютера

    Вы выполните быструю проверку вашего компьютера с помощью Защитника Windows и удалите обнаруженное нежелательное ПО.

  • Зарегистрируйтесь в системе как пользователь с правами администратора.
  • Запустите Защитник Windows ("Пуск – Все программы – Windows Defender").
  • Щелкните по треугольнику ((рис ) ) рядом с надписью "Проверить" ("Scan"). В появившемся списке выберите команду "Быстрая проверка" ("Quick Scan").
  • После окончания сканирования при появлении раздела "Review potentially unwanted items" щелкните по надписи "Просмотреть объекты, обнаруженные при проверке" ("Review items detected by scanning").
  • На странице "Результаты проверки" ("Scan Results") просмотрите все обнаруженные объекты и для каждого выберите желаемое действие.
  • Посмотрите расположение обнаруженного объекта "Home Key Logger" (раздел "Ресурсы" ["Resources"]). Для этого объекта выберите действие "Удалить" ("Remove") и нажмите внизу кнопку "Применить действия" ("Apply Actions").
  • После появления в столбце "Состояние" ("Status") сообщения "Успешно" ("Succeeded") проверьте, что объект действительно удален с диска.
  • 5.6.5. Упражнение 5. Обнаружение подозрительных действий

    Вы включите получение уведомлений обо всех подозрительных событиях и посмотрите реагирование Защитника Windows на некоторые из них.

  • Зарегистрируйтесь в системе как пользователь с правами администратора.
  • Для того чтобы получать уведомления обо всех подозрительных действиях, совершаемых на вашем компьютере, необходимо в разделе "Укажите, нужны ли оповещения Защитника Windows" ("Choose if Windows Defender should notify you about") включить параметр "Программы, не классифицированные на предмет возможного риска" ("Software that has not yet been classified for risks"). Для этого на странице "Программы" ("Tools") выберите раздел "Параметры" ("Options") и там включите указанный выше параметр.
  • Запустите редактор реестра для контроля происходящих действий. Для этого выполните "Пуск" – "Выполнить" – "regedit". Откройте ключ "Мой компьютер\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run".
  • С помощью Проводника запустите на выполнение командный файл "C:\Test\risk.bat".
  • При появлении в области уведомлений (правый нижний угол экрана) сообщения "Защитник Windows обнаружил изменения" ("Windows Defender detected changes") щелкните по нему левой кнопкой мыши.
  • В открывшемся окне Защитника Windows просмотрите описание обнаруженного события.
  • С помощью редактора реестра проверьте появление значения "risk.bat".
  • В столбце "Действие" ("Action") выберите "Запретить" ("Block") и нажмите кнопку "Применить действия" ("Apply Actions").
  • После отображения статуса "Успешно" ("Succeeded") проверьте в редакторе реестра, что значение "risk.bat" действительно удалено (если необходимо, выполните команду "Вид | Обновить" в редакторе реестра).
  • Закройте все открытые окна.
  • 5.8. Резюме

    "Шпионские" программы – одна из самых неприятных проблем, с которыми сейчас сталкиваются пользователи компьютеров. Во всем мире программы-шпионы считаются серьезной проблемой, которая угрожает подорвать доверие общества к компьютерным технологиям [].

    Одним из решений, предлагаемых компанией Microsoft для защиты компьютера от программ-шпионов и других нежелательных программ, является Защитник Windows (Windows Defender). Этот продукт интегрирован в Windows Vista, а для пользователей Windows XP доступен в виде отдельного бесплатного дополнения [].

    Защитник Windows помогает пользователям обнаружить, а затем отключить или удалить с компьютера известные программы-шпионы и другие потенциально нежелательные программы [].

    В то же время Windows Defender не является антивирусной программой и обеспечивает защиту только от одного из подмножеств существующих вредоносных программ. Он не защищает компьютер от вирусов, троянских программ, червей и т. д. Для защиты от этих угроз пользователь может выбрать решение как от самой Microsoft (например, Microsoft OneCare), так и от стороннего производителя [].

    Страницы:

    В этом занятии будет рассмотрен "Защитник Windows" (Windows Defender). Этот продукт предлагается Microsoft как технология безопасности, защищающая компьютер от программ-шпионов и других видов нежелательных программ []. Этот программный продукт интегрирован в Windows Vista, а для пользователей Windows XP он доступен в виде отдельного дополнения []. На момент создания данного занятия на сайте Microsoft доступна версия 1.1.1593.0 этого продукта. Все дальнейшее описание базируется на возможностях этой версии для Windows XP.

    Версия Защитника Windows, входящая в состав Windows Vista, предоставляет дополнительные улучшения в производительности и безопасности (проверка только изменившихся файлов, проверка файлов при их запуске и т. д.). При использовании Internet Explorer 7 Защитник Windows также позволяет сканировать загружаемые файлы [].

    На момент создания этого занятия (октябрь 2007 г.) на сайте Microsoft большая часть статей на русском языке о Защитнике Windows все еще содержит информацию о бета-версии 2, хотя загрузить можно уже окончательную русскую версию.

    Прежде всего

    Для изучения материалов этого занятия необходимо:

  • компьютер под управлением операционной системы Windows XP Professional с настройками по умолчанию;
  • выход в Интернет.
  • 5.1. Введение

    Microsoft предлагает следующее определение для "шпионского" ПО [].

    "Шпионскими" называются программы, выполняющие определенные действия (например, показ рекламы, сбор личной информации или изменение настроек компьютера) без ведома и контроля пользователя.

    Как указывается в [, ], вероятными признаками наличия на вашем компьютере "шпионского" либо иного нежелательного программного обеспечения являются:

  • появление всплывающей рекламы, даже когда вы не находитесь в Интернете;
  • домашняя страница или настройки поиска в обозревателе изменились без вашего ведома;
  • появление в обозревателе новых ненужных панелей инструментов, от которых трудно избавиться;
  • неожиданное значительное снижение производительности;
  • количество сбоев в работе компьютера неожиданно увеличилось.
  • Как указывается в [], некоторые из программ-шпионов могут также выполнять следующее:

  • регистрировать нажатия клавиш, что позволяет программам-шпионам перехватывать пароли и данные для входа в систему;
  • собирать личные данные, такие как идентификационные номера, номера социального страхования (в США) или информация о банковских счетах, и пересылать их третьим лицам;
  • позволять удаленно управлять компьютером для получения доступа к файлам, установки и изменения программного обеспечения, а также использования компьютера для распространения вирусов и других действий.
  • Все формы программ-шпионов обладают одним общим признаком: они устанавливаются без ведома пользователя и не предоставляют ему сведений о своих действиях [].

    Для защиты от программ-шпионов и вирусов компания Microsoft предлагает следующие технологии [, ]:

  • Защитник Windows (Windows Defender) – инструмент защиты от "шпионского" ПО. Осуществляет не только поиск и удаление "шпионского" ПО, но и постоянный мониторинг действий пользователя и приложений с целью обнаружения попыток установки на компьютер нежелательного ПО. Основан на технологиях компании GIANT Company Software Inc., приобретенной Microsoft в декабре 2004 года [, ].
  • Windows Live Safety Center – веб-служба, обеспечивающая нормальную работу компьютера благодаря средствам сканирования и удаления нежелательных программ. Также позволяет выполнять резервное копирование файлов и дефрагментацию жестких дисков.
  • Средство удаления вредоносных программ (Malicious Software Removal Tool) – средство безопасности, которое проверяет компьютер и удаляет обнаруженные вирусы и другие вредоносные программы. Основано на технологиях приобретенной Microsoft в июне 2003 года румынской антивирусной компании GeCAD.
  • Windows Live OneCare – набор средств безопасности, которые почти не требуют вашего вмешательства в своей работе. Помимо антивирусной защиты, осуществляет на компьютере пользователя действия, необходимые для повышения производительности и для обеспечения сохранности данных (управление брандмауэром, резервное копирование, дефрагментация жестких дисков).
  • Microsoft Client Protection – средство защиты рабочих, переносных компьютеров и файловых серверов от таких угроз, как программы-шпионы и rootkit, а также от вирусов и других традиционных способов атаки. В отличие от OneCare, данный продукт не содержит брандмауэра, средств мониторинга производительности и инструментов резервного копирования.
  • В табл. 5.1 приведены сравнительные характеристики перечисленных выше технологий защиты Microsoft от программ-шпионов и вирусов [].

    Сравнение технологий защиты Microsoft от программ-шпионов и вирусов
    Название продукта и целевые пользователи Сдерживание программ-шпионов и других нежелательных программ Сдерживание вирусов и вредоносного ПО Сканирование по расписанию Предоставляется без дополнительной платы
    Сканирование и удаление Защита Сканирование и удаление Защита
    Защитник Windows (клиенты) v v v v
    Windows Live Safety Center (клиенты) v v v
    Malicious Software Removal Tool (клиенты и предприятия) v v
    Windows Live OneCare (клиенты) v v v v v
    Microsoft Client Protection (предприятия) v v v v v

    5.2. Установка Windows Defender

    Для установки программы вам необходимы права администратора на локальном компьютере. Процесс инсталляции очень прост и после окончания не требует перезагрузки компьютера.

    После установки для запуска программы достаточно привилегий обычного пользователя, но некоторые действия могут требовать привилегий администратора.

    5.2.1. Требования к системе

    Как указывается в [], минимальными требованиями для установки являются:

  • Процессор: Intel Pentium с частотой не менее 233 МГц. Рекомендуется Pentium III.
  • Операционная система: Windows XP с пакетом обновления 2 (SP2) или более поздним, Windows Server 2003 с пакетом обновления 1 (SP1) или более поздним.
  • ОЗУ: не менее 64 МБ; рекомендуется 128 МБ.
  • 20 МБ свободного места на жестком диске.
  • Microsoft Internet Explorer 6.0 или выше.
  • Подключение к Интернету со скоростью не менее 28,8 Кбит/с.
  • Windows Installer версии 3.1 или выше.
  • 5.2.2. Шаг 1. Загрузка Защитника Windows

    Для установки приложения необходимо загрузить установщик с веб-узла центра загрузки Microsoft []. Для этого на "Домашней странице Защитника Windows" [] щелкните по надписи "Загрузить здесь" (рис. 5.1).

    (рис 5.1) Фрагмент домашней страницы Защитника Windows

    На появившейся странице выберите русский язык и нажмите кнопку "Change" (рис. 5.2).

    (рис 5.2) Фрагмент страницы загрузки Защитника Windows

    Защитник Windows является бесплатной программой для владельцев подлинной версии Windows. Поэтому на появившейся странице перед загрузкой установщика вам предлагается проверить подлинность вашей версии Windows. Об этом свидетельствует надпись "Требуется проверка" ("Validation Required") на странице загрузки (].

    (рис 5.3) Фрагмент страницы загрузки Защитника Windows

    Нажмите кнопку "Продолжить" для проверки операционной системы вашего компьютера. После этого вы перейдете на страницу установки компонента проверки подлинности Windows (the Genuine Windows Validation Component) (рис. 5.4). Этот компонент является элементом управления ActiveX под названием "Windows Genuine Advantage". В соответствии с настройками по умолчанию, в Internet Explorer (версия, входящая в состав Windows XP SP2) запрещена автоматическая установка элементов ActiveX. Об этом свидетельствует появившаяся панель информации со значком(рис ) . Для продолжения установки необходимо выполнить щелчок левой кнопкой мыши по этой панели (см. рис. 5.4). В появившемся меню (рис. 5.5) выберите команду "Установить элемент управления ActiveX...".

    (рис 5.5) Страница установки компонента проверки подлинности Windows(рис 5.4) Меню панели информации

    После появления предупреждения системы безопасности об установке ActiveX компонента нажмите кнопку "Установить" (рис. 5.6).

    (рис 5.6) Предупреждение системы безопасности

    После успешной проверки вашей операционной системы вы вернетесь на страницу загрузки Защитника Windows. Но внешний вид этой страницы теперь будет другой. Вместо кнопки "Continue" (см. рис. 5.3) будет кнопка "Download" (рис. 5.7). Нажмите ее.

    (рис 5.7) Страница загрузки Защитника Windows после проверки ОС

    После появления предупреждения системы безопасности нажмите кнопку "Сохранить" (рис. 5.8) и выберите место для сохранения файла WindowsDefender.msi. В случае возникновения ошибок во время установки Защитника Windows, вы всегда сможете запустить установку повторно, если сохраните установщик на диск.

    (рис 5.8) Предупреждение системы безопасности

    5.2.3. Шаг 2. Запуск установщика Защитника Windows

    После того как вы загрузили на свой компьютер установщик Защитника Windows, можно приступать к собственно установке. Запустите файл WindowsDefender.msi. Если после запуска вы увидите окно приветствия мастера установки (рис. 5.9), то перейдите к шагу 5 (пункт 5.2.6). Если вы увидите сообщение об отсутствии Windows Installer 3.1, представленное на рис. 5.10, то перейдите к пункту 5.2.4. Если вы увидите сообщение о необходимости обновления службы Windows Update, представленное на рис. 5.11, то перейдите к пункту 5.2.5.

    (рис 5.10) Приветствие мастера установки(рис 5.9) Сообщение об отсутствии установщика Windows 3.1(рис 5.11) Сообщение о необходимости обновить службу Windows Update

    5.2.4. Шаг 3. Установка Windows Installer 3.1

    Как указано на рис. 5.10, для установки Защитника Windows необходимо наличие на компьютере приложения Windows Installer версии 3.1 или выше. Чтобы получить подробные требования к установке, необходимо посетить сайт http://go.microsoft.com/fwlink/?LinkId=63848 (рис. 5.12). Кроме описанных ранее системных требований, на этой странице есть также ссылка на Microsoft Download Center (см. рис. 5.12). Перейдя по этой ссылке, вы получите возможность скачать на свой компьютер Windows Installer последней версии (рис. 5.13).

    (рис 5.13) Системные требования(рис 5.12) Страница загрузки Windows Installer 3.1

    Как вы видите на рис. 5.13, для загрузки Windows Installer 3.1 уже не требуется проверка подлинности операционной системы. Загрузите файл WindowsInstaller-KB893803-v2-x86.exe и запустите его. Следуйте инструкциям мастера установки. По окончании установки не забудьте перезагрузить компьютер.

    Вернитесь к шагу 2 (п. 5.2.3) и попробуйте повторно начать установку Защитника Windows.

    5.2.5. Шаг 4. Обновление службы Windows Update

    Как указано на рис. 5.11, для установки Защитника Windows необходимо обновить на вашем компьютере службу Windows Update. Для этого запустите Internet Explorer и выполните команду меню "Сервис | Windows Update" или перейдите по адресу http://windowsupdate.microsoft.com/. Через несколько секунд вы увидите предупреждение системы безопасности с предложением установить приложение Windows Update (рис. 5.14). Нажмите кнопку "Установить". Если после установки потребуется перезагрузка – выполните ее. Вернитесь к шагу 2 (п. 5.2.3) и попробуйте повторно начать установку Защитника Windows.

    (рис 5.14) Предупреждение системы безопасности

    5.2.6. Шаг 5. Мастер установки Защитника Windows

    После появления на экране окна приветствия мастера установки (см. рис. 5.9) нажмите кнопку "Далее"("Next"). Перед началом установки Защитника Windows необходимо проверить подлинность используемой копии Microsoft Windows (рис. 5.15). Нажмите кнопку "Проверить".

    (рис 5.15) Проверка подлинности Windows

    Если проверка прошла успешно, на экране появится окно "Лицензионное соглашение для "Windows Defender"". Прочтите его. Если вы его принимаете, то выберите "Принимаю условия лицензионного соглашения" ("I accept the terms in the license agreement") и нажмите кнопку "Далее" ("Next").

    На следующей странице вам будет предложено вступить в Интернет-сообщество Microsoft SpyNet (рис. 5.16). Microsoft рекомендует выбрать первый вариант ("Использовать рекомендованные настройки", "Use recommended settings") []. В этом случае вы будете автоматически получать обновления информации о "шпионских" программах и вступите в Интернет-сообщество Microsoft SpyNet.

    (рис 5.16) Предложение вступить в сообщество Microsoft SpyNet

    Интернет-сообщество Microsoft SpyNet (или сеть голосования) позволяет входящим в нее пользователям получать информацию о программах, которые были запрещены, удалены или разрешены другими пользователями при работе с Защитником Windows. Кроме того, ваши решения по этому вопросу также будут доступны другим пользователям. Данные о решениях пользователей отображаются в Защитнике Windows в виде графика, который содержит информацию о процентном соотношении людей, разрешивших, запретивших или удаливших конкретную программу [].

    Если вы не хотите вступать сообщество Microsoft SpyNet, но желаете получать обновления информации о "шпионских" программах, то выберите вариант "Установить только обновления определений" ("Install definition updates only").

    При выборе варианта "Отложить"("Ask me later") вы не будете получать обновления и вступать в сообщество Microsoft SpyNet.

    Выберите первый вариант и нажмите кнопку "Далее" ("Next"). На следующей странице вам будет предложено выбрать тип установки: "Полная" ("Complete") или "Выборочная" ("Custom") (рис. 5.17). Выберите вариант "Полная" ("Complete") и нажмите кнопку "Далее"("Next").

    (рис 5.17) Выбор типа установки

    На следующем экране вам будет сообщено о готовности к установке Защитника Windows (рис. 5.18). Нажмите кнопку "Установить" ("Install").

    (рис 5.18) Готовность к установке

    После завершения установки появится соответствующая страница с предложением проверить наличие обновлений информации о "шпионских" программах и запустить быстрое сканирование вашего компьютера (рис. 5.19). Нажмите кнопку "Готово" ("Finish").

    (рис 5.19) Успешное завершение установки

    Для запуска Защитника Windows в меню "Пуск" выберите пункт "Все программы", а затем – пункт "Windows Defender" (Защитник Windows) (рис. 5.20).

    (рис 5.20) Главное окно Защитника Windows

    5.3. Настройки Windows Defender

    Для просмотра и изменения параметров работы Защитника Windows на панели инструментов выберите "Программы" ("Tools") (см. рис. 5.20) и в появившейся странице (рис. 5.21) выберите пункт "Параметры" ("Options").

    (рис 5.21) Страница "Tools" (Сервис)

    Настройки Защитника Windows состоят из пяти разделов:

  • Автоматическая проверка (Automatic scanning) (рис. 5.22).
  • Действия по умолчанию (Default actions) (рис. 5.23).
  • Параметры защиты в режиме реального времени (Real-time protection options) (рис. 5.24).
  • Дополнительные параметры (Advanced options) (рис. 5.25).
  • Административные параметры (Administrator options) (рис. 5.26).
  • Если вы измените любой из параметров, то для сохранения этих изменений необходимо нажать кнопку "Сохранить" ("Save") внизу экрана.

    Рассмотрим каждый из этих разделов более подробно.

    5.3.1. Автоматическая проверка (Automatic scanning)

    В этом разделе сосредоточены настройки планирования проверки компьютера на наличие программ-шпионов и других потенциально нежелательных программ. Параметр "Автоматически проверять компьютер (рекомендуется)" ("Automatically scan my computer [recommended]") позволяет запланировать проведение периодических проверок компьютера (см. рис. 5.22).

    (рис 5.22) Настройки автоматического сканирования

    Параметр "Частота" ("Scan frequency") позволяет задать периодичность автоматического сканирования. Доступны варианты: "ежедневно" ("Daily"), "понедельник", "вторник", …, "воскресенье".

    Параметр "Примерное время" ("Time of day") определяет время начала сканирования.

    Параметр "Тип" ("Type of scan") позволяет выбрать, какая проверка будет выполняться: "Быстрая проверка" ("Quick scan") или "Полная проверка системы" ("Full system scan"). При быстрой проверке проверяются те области компьютера, которые наиболее подвержены воздействию нежелательного программного обеспечения. При полной проверке системы проверяются все файлы на жестком диске и все выполняемые в данный момент программы. При этом возможно замедление работы компьютера до завершения сканирования. Microsoft рекомендует запланировать ежедневную быструю проверку, а в случае подозрения на заражение компьютера программами-шпионами – выполнять полную проверку системы [].

    Параметр "Проверить наличие обновленных определений перед проверкой" ("Check for updated definitions before scanning") позволяет перед сканированием компьютера проверить наличие обновлений информации о нежелательных программах на сервере обновлений Windows.

    Параметр "Применить действия по умолчанию к обнаруженным при проверке программам" ("Apply default actions to items detected during a scan") позволяет при обнаружении нежелательного программного обеспечения выполнять действия по умолчанию, заданные в следующем разделе (см. след. пункт). Если этот параметр выключен, то при обнаружении программ-шпионов и других потенциально нежелательных программ Защитник Windows будет запрашивать у пользователя, что необходимо сделать с обнаруженным подозрительным объектом.

    5.3.2. Действия по умолчанию (Default actions)

    В этом разделе вы можете определить, какие действия необходимо выполнять при обнаружении подозрительных объектов (см. рис. 5.23). Для различных типов предупреждений (высокий – high, средний – medium, низкий – low) вы можете задать свой вариант реагирования. Доступны следующие варианты:

  • Действие по умолчанию (Definition recommended action).
  • Игнорировать (Ignore) (игнорировать подозрительный объект и разрешить ему выполняться).
  • Удалить (Remove) (удалить объект и не допустить его выполнение).
  • Карантин (поместить объект в другое место на компьютере и блокировать его запуск до тех пор, пока вы не восстановите или не удалите его).
  • (рис 5.23) Действия по умолчанию

    5.3.3. Параметры защиты в режиме реального времени (Real-time protection options)

    В этом разделе находятся настройки, связанные с защитой в реальном времени (см. рис. 5.24).

    (рис 5.24) Настройки защиты в реальном времени

    Защита в режиме реального времени (постоянная защита) контролирует состояние важнейших компонентов операционной системы (ОС). Когда посторонние программы производят изменения в настройках ОС или пытаются установиться на компьютер, постоянная защита фиксирует эти действия и уведомляет об этом пользователя [].

    Параметр "Использовать защиту в режиме реального времени (рекомендуется)" ("Use real-time protection [recommended] ") позволяет включить или выключить постоянную защиту.

    Ниже перечислены агенты безопасности, контролирующие различные компоненты ОС. Вы можете включить или выключить нужные вам компоненты, но Microsoft рекомендует не выключать защиту в реальном времени и использовать все существующие агенты безопасности. В табл. 5.2 представлено назначение каждого агента, взятое из встроенной помощи Защитника Windows.

    Агенты безопасности защиты в реальном времени
    Агент Назначение
    Автозапуск (Auto Start) Контроль списка программ, автоматически запускающихся при старте компьютера
    Настройка системы (параметры) [System Configuration (settings)] Контроль настроек, связанных с безопасностью Windows
    Надстройки Internet Explorer (Internet Explorer Add-ons) Контроль программ, которые автоматически запускаются при старте Internet Explorer
    Настройка Internet Explorer (параметры) [Internet Explorer Configurations (settings)] Контроль настроек безопасности Internet Explorer
    Загруженные из Интернета (Internet Explorer Downloads) Контроль файлов и программ, которые спроектированы для работы с Internet Explorer (например, элементы управления ActiveX и программы установки программного обеспечения из Интернета)
    Службы и драйверы (Services and Drivers) Контроль служб и драйверов
    Выполнение приложения (Application Execution) Контроль запускающихся программ и действий, которые они выполняют
    Регистрация приложения (Application Registration) Контроль утилит и файлов операционной системы, предназначенных для запуска программ (например, по расписанию)
    Надстройки Windows (Windows Add-ons) Контроль дополнений (также известных как программные утилиты) для Windows

    Следующие два параметра определяют, будет ли Защитник Windows уведомлять пользователя:

  • о программном обеспечении, которое еще не было классифицировано по степени риска от его использования (параметр "Программы, не классифицированные на предмет возможного риска" ["Software that has not yet been classified for risks"]);
  • об изменениях, выполненных на вашем компьютере разрешенным программным обеспечением (параметр "Изменения, внесенные программами, выполнение которых разрешено" ["Changes made to you computer by software that is allowed to run"]).
  • Следующий параметр ("Укажите, когда следует отображать значок Защитника Windows в области уведомлений" ["Choose when the Windows Defender icon appears in the notification area"]) определяет, когда будет появляться значок Защитника Windows в области уведомления (правая нижняя часть экрана). Вариант "Всегда" ("Always") соответствует постоянному наличию значка. Вариант "Только когда "Защитник Windows" обнаруживает, что нужно действие" ("Only if Windows Defender detects an action to take") соответствует отображению значка только в случае возникновения какого-либо события - например, когда Защитник Windows давно не соединялся с сервером обновлений Windows и не скачивал новые описания нежелательных программ.

    5.3.4. Дополнительные параметры (Advanced options)

    В этом разделе (см. рис. 5.25) находятся следующие параметры, название которых говорит само за себя.

  • "Проверять содержимое архивных файлов и папок" ("Scan the contents of archived files and folders for potential threats"). К сожалению, в справке Защитника Windows отсутствует информация о типах поддерживаемых архивов.
  • "Использовать эвристические методы для обнаружения опасных или нежелательных программ среди еще не классифицированных программ" ("Use heuristics to detect potentially harmful or unwanted behavior by software that hasn’t been analyzed for risks").
  • "Создать точку восстановления перед выполнением действий для обнаруженных объектов".
  • "Не проверять следующие файлы и папки" ("Do not scan these files or location") (не сканировать указанные файлы или папки). Для задания списка файлов или папок, не подлежащих проверке, нажмите кнопку "Добавить…" ("Add…"). Кнопка "Удалить" ("Remove") позволяет удалить из этого списка ранее указанные файлы или папки.
  • (рис 5.25) Расширенные настройки

    5.3.5. Административные параметры (Administrator options)

    В этом разделе (см. рис. 5.26) находятся следующие настройки:

  • "Использовать "Защитника Windows"" ("Use Windows Defender"). Если этот параметр включен - все пользователи будут получать предупреждения в случае обнаружения шпионского ПО или выполнения нежелательных действий. Защитник Windows будет периодически проверять наличие обновлений на сервере обновлений Windows, регулярно проверять ваш компьютер и автоматически удалять нежелательное ПО, обнаруженное при сканировании.
  • "Разрешить всем использовать Защитник Windows" ("Allow users to use Windows Defender"). Если этот параметр включен, пользователи, не обладающие административными привилегиями, смогут взаимодействовать с Защитником Windows.
  • (рис 5.26) Настройки Администратора

    5.4. Обновление Windows Defender

    Защитник Windows работает тем эффективнее, чем большей информацией о существующих в мире шпионских и прочих нежелательных программах он обладает. Эту информацию Windows Defender получает с сервера обновлений Windows (Windows Update). Соответственно, если ваш компьютер настроен на автоматическое обновление ("Пуск", "Панель управления", "Центр обеспечения безопасности", рис. 5.27) и периодически получает обновления с сервера Windows Update, то Защитник Windows будет также получать свои обновления.

    (рис 5.27) Автоматическое обновление включено

    Информация о том, какая версия информационных баз сейчас используется Защитником Windows, отображается на главной странице (рис. 5.28). Если Защитник Windows считает, что базы устарели, то на главной странице появляется предупреждение (см. рис. 5.28).

    (рис 5.28) Главная страница Защитника Windows

    Для того чтобы скачать свежие обновления с сервера Microsoft, нажмите кнопку "Проверить наличие обновлений" ("Check Now"). В области уведомления (правая часть панели задач) появится значок с сообщением "Защитник Windows выполняет поиск обновлений" ("Windows Defender is connecting to the Internet to acquire new definitions and engine upgrades") (рис. 5.29).

    (рис 5.29) Сообщение о соединении с сервером обновлений

    Примечание. На самом деле, если в вашей организации развернут внутренний сервер обновлений (например, Microsoft Windows Server Update Services, WSUS) и ваш компьютер для получения обновлений настроен на соединение с этим сервером, то Защитник Windows будет соединяться не с Интернетом, а с внутренним сервером обновлений. Настройка внутреннего сервера обновлений не входит в тему данного занятия. Однако отметим, что сервер WSUS по умолчанию не скачивает из Интернета обновления определений для Защитника Windows, и его необходимо соответствующим образом настраивать.

    После успешного получения последних обновлений появится соответствующее сообщение в области уведомления (рис. 5.30).

    (рис 5.30) Сообщение об успешности получения обновлений

    После этого главная страница изменит свое содержание (рис. 5.31).

    (рис 5.31) Главная страница Защитника Windows

    Если вы хотите выполнить обновление Защитника Windows, вы всегда можете нажатьрядом со значком(рис ) (рис ) на панели задач Защитника Windows и выбрать команду "Проверить наличие обновлений" ("Check for Updates").

    5.5. Проверка компьютера

    Как было сказано выше, чтобы проверить ваш компьютер на наличие шпионского и другого нежелательного ПО, необходимо выполнить сканирование с помощью Защитника Windows. Существует три типа сканирования:

  • Быстрая проверка (Quick Scan).
  • Полная проверка (Full Scan).
  • Выборочная проверка (Custom Scan...).
  • При быстрой проверке проверяются те области на жестком диске, заражение которых программами-шпионами наиболее вероятно []. В этом режиме проверяются не только системные папки Windows, но и важные для безопасности ветки реестра. В режиме полной проверки проверяются не только все файлы на жестком диске, но и все выполняемые в данный момент программы. Как указывается в [], при выполнении полной проверки компьютера возможно замедление работы системы. Поэтому рекомендуется настроить Защитник Windows на ежедневную быструю проверку, а при подозрении на заражение компьютера программами- шпионами - выполнять полную проверку системы.

    Выборочное сканирование позволяет провести сканирование только выбранных дисков и папок.

    Для выбора нужного вам режима сканирования компьютера нажмите треугольник () рядом с кнопкой "Проверить" ("Scan") на панели задач Защитника Windows. Если сразу нажать кнопку "Проверить" ("Scan"), то будет выполнена быстрая проверка компьютера (рис. 5.32).

    (рис 5.32) Быстрая проверка компьютера

    После ее выполнения на экран будет выведена статистка проверки. На рис. 5.33 представлен результат проверки, не обнаружившей подозрительных объектов.

    (рис 5.33) Результат быстрой проверки

    5.5.1. Обнаружение подозрительных действий

    Чтобы получать уведомления обо всех подозрительных действиях, совершаемых на вашем компьютере, необходимо в разделе "Укажите, нужны ли оповещения Защитника Windows" ("Choose if Windows Defender should notify you about") включить параметр "Программы, не классифицированные на предмет возможного риска" ("Software that has not yet been classified for risks") (см. п. 5.3.3). В этом случае Защитник Windows будет предупреждать вас обо всех подозрительных действиях. Иначе (по умолчанию этот параметр выключен) он будет предупреждать вас только о тех действиях (и тех программах), информация о которых входит в определения (definitions), созданные разработчиками Защитника Windows.

    На рис. 5.34 представлено сообщение об обнаруженных подозрительных действиях. Для того чтобы узнать, что обнаружил Защитник Windows, необходимо щелкнуть по этому сообщению или дважды щелкнуть левой кнопкой мыши по значку Защитника Windows. На экране появится окно с указанием обнаруженных событий (рис. 5.35).

    (рис 5.35) Обнаружены подозрительные действия(рис 5.34) Выбор действия

    Обнаруженные события перечислены в виде таблицы в средней части экрана. В нижней части экрана для выделенного в данный момент события отображается более подробная информация (рис. 5.36). В разделе "Сводка" ("Summary") отображается общая информация по событию. Далее идет более подробное описание. В разделе "Путь" ("Path") указывается расположение файла, вызвавшего данное событие. В разделе "Обнаруженные изменения" ("Detected changes") - зафиксированные в системе изменения. В разделе "Совет" ("Advice") дается рекомендация, что в данном случае следует предпринять.

    (рис 5.36) Подробное описание подозрительного события

    Если вы доверяете разработчику той программы, которая вызвала это событие, то в столбце "Действие" ("Action") выберите вариант "Разрешить" ("Allow") (см. рис. 5.35). Иначе - выберите вариант "Запретить" ("Block"). В последнем случае действия, которые были выполнены указанной программой, будут отменены. После выбора нужных действий для всех событий нажмите кнопку "Применить действия" ("Apply Actions"). Если указанное вами действие удалось выполнить, в столбце "Состояние" ("Status") будет выведено "Успешно" ("Succeeded") (рис. 5.37).

    (рис 5.37) Ваши действия были применены

    5.5.2. Обнаружение программ-шпионов

    В предыдущем пункте был описан пример обнаружения так называемого "не классифицируемого события". У такого события в разделе " Категория " (" Category ") отображается "Нет классификации" ("Not Yet Classified") (см. рис. 5.36). По умолчанию пользователю о таких событиях не сообщается (см. п. 5.5.1), но они фиксируются в окне "Журнал" ("History"). Если информация о приложении или событии существует в информационных базах (определениях) Защитника Windows, то предупреждение о таком событии выглядит иначе (рис. 5.38).

    (рис 5.38) Сообщение с уровнем "Medium"

    В данном случае Защитник Windows зафиксировал событие со средним (Medium) уровнем оповещения (Alert level) (см. рис. 5.38). Как указывается в справке, уровни оповещения (alert levels) помогают пользователю принять правильное решение о том, как реагировать на обнаруженное шпионское или нежелательное ПО. Несмотря на то, что Защитник Windows будет рекомендовать вам удалить (кнопка "Удалить все" ["Remove All"]) программу, не все обнаруженные программы являются опасными или нежелательными. В табл. 5.3 представлена информация, помогающая вам решить, что делать, если Защитник Windows обнаружил нежелательное ПО на вашем компьютере.

    Уровни предупреждения
    Уровень предупреждения Что означает Что делать
    Severe (Критический) Широко распространенные или исключительно опасные программы (например, вирусы или черви), которые наносят ущерб вашей личной информации и защите вашего компьютера. Эти программы могут повредить ваш компьютер. Немедленно удалите эту программу.
    High (Высокий) Программы, которые могут собирать вашу личную информацию и повредить ваш компьютер. Например, без вашего ведома или согласия собирают информацию или меняют настройки вашего компьютера. Немедленно удалите эту программу.
    Medium (Средний) Программы, которые могут влиять на вашу личную информацию или выполнять изменения на вашем компьютере. Просмотрите подробности этого предупреждения, чтобы выяснить, почему это программа была обнаружена. Если вам не нравятся те действия, которые выполняет эта программа или вы не доверяете разработчику этой программы, решите, заблокировать или удалить эту программу.
    Low (Низкий) Потенциально нежелательные программы, которые могут собирать информацию о вас, вашем компьютере или изменять настройки вашего компьютера, но об этих действиях сообщается в лицензионном соглашении при их установке. Такие программы обычно не опасны при выполнении на вашем компьютере, если только они не были установлены без вашего ведома. Если вы не уверены, разрешать ли работу такой программы, просмотрите подробности этого предупреждения и определите, доверяете ли вы разработчику этой программы.
    Not yet classified (не классифицирован) Обычно неопасные программы, если только они не были установлены без вашего ведома. Если вы знаете эту программу и доверяете ее разработчику, разрешите ее выполнение. Иначе - просмотрите подробности этого предупреждения, для того чтобы принять обоснованное решение. Если вы вступили в сообщество Microsoft SpyNet, проверьте рейтинг сети голосования, чтобы узнать, доверяют ли этой программе другие пользователи.

    Для того чтобы просмотреть подробности этого события, подведите курсор к строке с названием обнаруженной программы. Появится всплывающее сообщение с описанием обнаруженной программы и советом от разработчиков Защитника Windows (рис. 5.39). Если вы нажмете кнопку "Удалить все" ("Remove All"), то Защитник Windows попытается удалить обнаруженную программу. Об успешности этого действия можно будет судить, просмотрев окно "Журнал" ("History"). Если вы нажмете кнопку "Игнорировать" ("Ignore"), Защитник Windows ничего не будет делать с обнаруженной программой, о чем также появится сообщение в окне "Журнал" ("History").

    (рис 5.39) Описание обнаруженной программы

    Описанный выше пример показывает реакцию Защитника Windows на операцию записи на диск программы установщика. В случае обнаружения реально работающей в данный момент (т. е. уже установленной на вашем компьютере) программы окно с предупреждением будет иметь дополнительную кнопку "Проверить" ("Review") (рис. 5.40). При нажатии на эту кнопку появится главное окно Защитника Windows с возможностью не только удалить обнаруженную программу (кнопка "Remove All"), но и просмотреть подробности обнаруженного события (рис. 5.41). Для этого необходимо щелкнуть по надписи "Просмотр объектов, обнаруженных защитой в режиме реального времени" ("Review items detected by real-time protection"). В результате на экране появится окно с подробным описанием события и с возможностью выбора нужного действия (рис. 5.42).

    (рис 5.41) Обнаружение исполняемой программы(рис 5.40) Сообщение об обнаруженном событии(рис 5.42) Выберите нужное действие

    Возможны следующие действия:

  • Игнорировать (Ignore) - игнорировать подозрительный объект и разрешить ему выполняться.
  • Карантин (Quarantine) - переместить подозрительный объект на карантин.
  • Удалить (Remove) - удалить подозрительный объект и не допустить его выполнение.
  • Всегда разрешать (Always allow) -разрешить подозрительному объекту выполняться и занести его в список разрешенных объектов (allowed list).
  • Кроме того, в конце списка с описанием этого объекта, есть ссылка "Показать дополнительные сведения об этом элементе из Интернета", которая позволяет просмотреть дополнительную информацию об этом объекте на сайте Microsoft.

    5.5.3. Работа с карантином

    При перемещении подозрительной программы на карантин Защитник Windows перемещает ее в другое место на компьютере и препятствует ее работе до тех пор, пока вы не решите удалить или восстановить ее [].

    Для просмотра объектов, находящихся на карантине, необходимо на панели инструментов выбрать "Программы" ("Tools") (см. рис. 5.20) и в появившейся странице (см. рис. 5.21) выбрать пункт "Объекты в карантине" ("Quarantined items") (рис. 5.43).

    (рис 5.43) Список объектов на карантине

    Для того чтобы удалить все объекты, находящиеся на карантине, необходимо просто нажать внизу кнопку "Удалить все" ("Remove All"). Для того чтобы удалить или восстановить только некоторые объекты, находящиеся на карантине, необходимо выделить их (т.е. отметить их галочками) и нажать одну из кнопок:

  • Удалить (Remove) -удаление с компьютера выделенных объектов;
  • Восстановить (Restore) - восстановление в первоначальное местоположение выделенных объектов.
  • 5.5.4. Работа со списком разрешенных объектов

    При выборе действия "Всегда разрешать" ("Always allow") обнаруженный объект заносится в список разрешенных программ (allowed list). Для просмотра этого списка необходимо на панели инструментов выбрать "Программы" ("Tools") (см. рис. 5.20) и в появившейся странице (см. рис. 5.21) выбрать пункт "Разрешенные объекты" ("Allowed items") (рис. 5.44).

    (рис 5.44) Список разрешенных объектов

    Если вы удалите программу из этого списка, то Защитник Windows снова начнет контролировать действия, выполняемые ею. Для удаления программы из списка необходимо выделить ее (поставить галочку) и нажать внизу кнопку "Удалить из списка" ("Clear").

    5.5.5. Использование Проводника программного обеспечения (Software Explorer)

    На странице "Программы" ("Tools") (см. рис. 5.21) кроме уже рассмотренных средств присутствует утилита "Проводник программного обеспечения" ("Software Explorer"), которая позволяет просматривать подробную информацию о запущенных на компьютере программах. Эта утилита (рис. 5.45) помогает контролировать следующие элементы []:

    (рис 5.45) Обозреватель программ
  • Автоматически загружаемые программы (Startup Programs). Программы, запускаемые одновременно с началом работы системы Windows. Для программ в этой категории доступны следующие действия: "Удалить" ("Remove"), "Отключить" ("Disable") и "Включить" ("Enable").
  • Текущие выполняемые программы (Currently Running Programs). Программы, выполняемые в данный момент (отображаются на экране или работают в фоновом режиме). Для некоторых программ в этой категории доступна операция "Завершить процесс" ("End Process"). Кроме того, существует возможность запустить диспетчер задач с помощью кнопки "Диспетчер задач" ("Task Manager").
  • Программы с подключением к сети (Network Connected Programs). Программы или процессы, которые могут устанавливать соединение с Интернетом или другой сетью. Для программ в этой категории доступны следующие действия: "Завершить процесс" ("End Process"), "Блокировать входящие подключения" ("Block Connection").
  • Поставщики службы Winsock (Winsock Service Provider). Это программы, которые обеспечивают низкоуровневые сетевые службы и службы связи для систем Windows и программ, работающих с Windows [].
  • Примечание. Чтобы воспользоваться некоторыми функциями обозревателя программ, нужно обладать правами Администратора.

    В зависимости от выбранной категории, по каждой программе в "Проводнике программного обеспечения" ("Software Explorer") можно просмотреть следующие сведения (табл. 5.4).

    Сведения, отображаемые в обозревателе программ
    Параметр Описание
    Автозапуск (Auto Start) Показывает, зарегистрирована ли программа для автоматического запуска при запуске операционной системы
    Тип запуска (Startup Type) Адрес регистрации программы для автоматического запуска (реестр или папка автозагрузки)
    Поставка с операционной системой (Ship with OS) Показывает, была ли данная программа установлена в ходе установки операционной системы Windows
    Классификация (Classification) Показывает, представляет ли программа угрозу конфиденциальным сведениям или безопасности компьютера
    Цифровая подпись (Digitally Signed By) Имеет ли программное обеспечение цифровую подпись, если да, то принадлежит ли эта подпись производителю, указанному в списке. Если нет, то не рекомендуется доверять сведениям о производителе, предоставляемым с программным обеспечением, и следует просмотреть дополнительную информацию, прежде чем признать данное программное обеспечение надежным

    5.6. Лабораторная работа. Установка и использование Защитника Windows.

    В этой лабораторной работе вы установите Защитника Windows, проверите дату последнего обновления, проведете проверку компьютера и обнаружите подозрительные действия.

    5.6.1. Упражнение 1. Подготовительные действия

    Вы скопируете потенциально нежелательное программное обеспечение Home Key Logger (клавиатурный шпион) на свой компьютер и создадите командный файл с подозрительными действиями (он регистрирует себя в реестре для автоматического запуска при каждом старте операционной системы).

  • Зарегистрируйтесь в системе как пользователь с правами администратора.
  • Скопируйте на рабочий стол архив с программой Home Key Logger (http://www.spyarsenal.com/cgi-bin/load.pl?family-keylogger--webroot--otherproducts282).
  • С помощью проводника в корневой папке диска С: создайте папку "Test".
  • Выполните "Пуск" – "Выполнить" – "cmd".
  • Для создания командного файла c:\test\risk.bat, в командной строке выполните следующие действия:
    c:
    cd \test
    copy con risk.bat
    {Ctrl+Z}{Enter}
    Exit
  • С помощью проводника откройте папку C:\Test. На файле risk.bat нажмите правую кнопку мыши. В появившемся контекстном меню выберите команду "Изменить".
  • После открытия Блокнота наберите следующую команду (в одну строку): reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v risk.bat /t REG_SZ /d "C:\Test\risk.bat"
  • Сохраните изменения (команда меню "Файл | Сохранить") и закройте Блокнот.
  • 5.6.2. Упражнение 2. Установка Защитника Windows

    Вы выполните установку Защитника Windows на свой компьютер.

  • Зарегистрируйтесь в системе как пользователь с правами администратора и подключитесь к Интернету (если это еще не сделано).
  • С помощью Internet Explorer откройте "Домашнюю страницу Защитника Windows" (http://www.microsoft.com/rus/athome/security/spyware/software/default.mspx) и щелкните по надписи "Загрузить здесь".
  • На появившейся странице смените язык на русский (Поле "Change language") и нажмите кнопку "Change".
  • При появлении на странице надписи "Требуется проверка" ("Validation Required") нажмите кнопку "Продолжить" ("Continue").
  • При появлении в Internet Explorer панели информации со значком(рис ) , сообщающим о необходимости установки элемента управления ActiveX "Windows Genuine Advantage", щелкните левой кнопкой мыши по этой панели и выберите команду "Установить элемент управления ActiveX...".
  • При появлении предупреждения системы безопасности об установке ActiveX компонента нажмите кнопку "Установить".
  • После появления предупреждения системы безопасности нажмите кнопку "Сохранить" (см. рис. 5.8) и выберите место для сохранения файла WindowsDefender.msi. В случае возникновения ошибок во время установки Защитника Windows, вы всегда сможете запустить установку повторно, если сохраните установщик на диск.
  • Запустите файл WindowsDefender.msi. Если после запуска вы увидите окно приветствия мастера установки, то перейдите к пункту 11. Если вы увидите сообщение об отсутствии Windows Installer 3.1, то перейдите к пункту 9. Если вы увидите сообщение о необходимости обновления службы Windows Update, то перейдите к пункту 10.
  • Установите приложение Windows Installer 3.1. Для этого посетите сайт http://go.microsoft.com/fwlink/?LinkId=63848, описывающий требования к установке Защитника Windows. Как указывается на этой странице, посетите Центр загрузки Microsoft, чтобы установить Windows Installer. Для этого перейдите по ссылке "Microsoft Download Center" и следуйте инструкциям по загрузке и установке Windows Installer. Если необходимо, перезагрузите компьютер и вернитесь к п. 8.
  • Обновите на вашем компьютере службу Windows Update. Для этого воспользуйтесь либо внутренним сервером обновлений в вашей организации (если он существует), либо в Internet Explorer выполните команду меню "Сервис | Windows Update". Следуйте инструкциям на экране для обновления службы Windows Update. Если необходимо, перезагрузите компьютер и вернитесь к п. 8.
  • После появления на экране окна приветствия мастера установки нажмите кнопку "Далее"("Next").
  • Проверьте подлинность вашей копии Microsoft Windows, нажав кнопку "Проверить".
  • Прочтите лицензионное соглашение, и если вы его принимаете, то выберите "Принимаю условия лицензионного соглашения" ("I accept the terms in the license agreement") и нажмите кнопку "Далее" ("Next").
  • На следующей странице выберите вариант "Использовать рекомендованные настройки" ("Use recommended settings") и нажмите кнопку "Далее" ("Next").
  • На следующей странице выберите вариант полной установки "Полная" ("Complete") и нажмите кнопку "Далее" ("Next").
  • При появлении сообщения о готовности к установке Защитника Windows нажмите кнопку "Установить" ("Install").
  • После успешной установки отключите параметр "Проверить наличие обновленных определений и сразу запустить быструю проверку" ("Check for updated definitions and run a quick scan now") и нажмите кнопку "Готово" ("Finish").
  • 5.6.3. Упражнение 3. Обновление определений Защитника Windows

    Вы выполните обновление определений Защитника Windows.

  • Зарегистрируйтесь в системе как пользователь с правами администратора и подключитесь к Интернету (если это еще не сделано).
  • Запустите Защитник Windows ("Пуск – Все программы – Windows Defender").
  • В разделе "Состояние" ("Status") проверьте версию установленных обновлений и дату их создания. См. параметр "Версия определений" ("Definition version").
  • Щелкните по треугольнику () рядом со знаком помощи ((рис ) (рис ) ). В появившемся списке выберите команду "Проверить наличие обновлений" ("Check for Updates").
  • Дождитесь появления сообщения "Все новые определения и обновления рабочего модуля Защитника Windows уже установлены" ("Windows Defender is up-to-date with definitions and engine upgrades").
  • На главной странице (возникает по нажатию кнопки "Домой" ["Home"]) проверьте версию установленных обновлений и дату их создания.
  • 5.6.4. Упражнение 4. Быстрое сканирование компьютера

    Вы выполните быструю проверку вашего компьютера с помощью Защитника Windows и удалите обнаруженное нежелательное ПО.

  • Зарегистрируйтесь в системе как пользователь с правами администратора.
  • Запустите Защитник Windows ("Пуск – Все программы – Windows Defender").
  • Щелкните по треугольнику ((рис ) ) рядом с надписью "Проверить" ("Scan"). В появившемся списке выберите команду "Быстрая проверка" ("Quick Scan").
  • После окончания сканирования при появлении раздела "Review potentially unwanted items" щелкните по надписи "Просмотреть объекты, обнаруженные при проверке" ("Review items detected by scanning").
  • На странице "Результаты проверки" ("Scan Results") просмотрите все обнаруженные объекты и для каждого выберите желаемое действие.
  • Посмотрите расположение обнаруженного объекта "Home Key Logger" (раздел "Ресурсы" ["Resources"]). Для этого объекта выберите действие "Удалить" ("Remove") и нажмите внизу кнопку "Применить действия" ("Apply Actions").
  • После появления в столбце "Состояние" ("Status") сообщения "Успешно" ("Succeeded") проверьте, что объект действительно удален с диска.
  • 5.6.5. Упражнение 5. Обнаружение подозрительных действий

    Вы включите получение уведомлений обо всех подозрительных событиях и посмотрите реагирование Защитника Windows на некоторые из них.

  • Зарегистрируйтесь в системе как пользователь с правами администратора.
  • Для того чтобы получать уведомления обо всех подозрительных действиях, совершаемых на вашем компьютере, необходимо в разделе "Укажите, нужны ли оповещения Защитника Windows" ("Choose if Windows Defender should notify you about") включить параметр "Программы, не классифицированные на предмет возможного риска" ("Software that has not yet been classified for risks"). Для этого на странице "Программы" ("Tools") выберите раздел "Параметры" ("Options") и там включите указанный выше параметр.
  • Запустите редактор реестра для контроля происходящих действий. Для этого выполните "Пуск" – "Выполнить" – "regedit". Откройте ключ "Мой компьютер\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run".
  • С помощью Проводника запустите на выполнение командный файл "C:\Test\risk.bat".
  • При появлении в области уведомлений (правый нижний угол экрана) сообщения "Защитник Windows обнаружил изменения" ("Windows Defender detected changes") щелкните по нему левой кнопкой мыши.
  • В открывшемся окне Защитника Windows просмотрите описание обнаруженного события.
  • С помощью редактора реестра проверьте появление значения "risk.bat".
  • В столбце "Действие" ("Action") выберите "Запретить" ("Block") и нажмите кнопку "Применить действия" ("Apply Actions").
  • После отображения статуса "Успешно" ("Succeeded") проверьте в редакторе реестра, что значение "risk.bat" действительно удалено (если необходимо, выполните команду "Вид | Обновить" в редакторе реестра).
  • Закройте все открытые окна.
  • 5.8. Резюме

    "Шпионские" программы – одна из самых неприятных проблем, с которыми сейчас сталкиваются пользователи компьютеров. Во всем мире программы-шпионы считаются серьезной проблемой, которая угрожает подорвать доверие общества к компьютерным технологиям [].

    Одним из решений, предлагаемых компанией Microsoft для защиты компьютера от программ-шпионов и других нежелательных программ, является Защитник Windows (Windows Defender). Этот продукт интегрирован в Windows Vista, а для пользователей Windows XP доступен в виде отдельного бесплатного дополнения [].

    Защитник Windows помогает пользователям обнаружить, а затем отключить или удалить с компьютера известные программы-шпионы и другие потенциально нежелательные программы [].

    В то же время Windows Defender не является антивирусной программой и обеспечивает защиту только от одного из подмножеств существующих вредоносных программ. Он не защищает компьютер от вирусов, троянских программ, червей и т. д. Для защиты от этих угроз пользователь может выбрать решение как от самой Microsoft (например, Microsoft OneCare), так и от стороннего производителя [].

    Вернуться к учебному плану