<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Серый форум &mdash; OFF: Поймал вирус]]></title>
	<link rel="self" href="https://forum.script-coding.com/extern.php?action=feed&amp;tid=5780&amp;type=atom" />
	<updated>2011-06-22T19:24:49Z</updated>
	<generator>PunBB</generator>
	<id>https://forum.script-coding.com/viewtopic.php?id=5780</id>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=49327#p49327" />
			<content type="html"><![CDATA[<p>Давеча проверил &quot;на зубок&quot; такого зверя.</p><p>Уложил на лопатки за 2 минуты без спецтулз и вообще перезагрузок <img src="//forum.script-coding.com/img/smilies/lol.png" width="15" height="15" /><br />видать слабенький попался, не всё учтено...</p>]]></content>
			<author>
				<name><![CDATA[Аскет]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=25748</uri>
			</author>
			<updated>2011-06-22T19:24:49Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=49327#p49327</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48635#p48635" />
			<content type="html"><![CDATA[<p><strong>kaster</strong>. Вы правы отчасти. Играю, но не часто. Или, играю, но не во все игры. Есть небольшой набор игр, которые мне нравятся и в которые я играю иногда. Консерватор, одним словом. )))</p>]]></content>
			<author>
				<name><![CDATA[Rumata]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=24846</uri>
			</author>
			<updated>2011-05-24T09:29:09Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48635#p48635</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48632#p48632" />
			<content type="html"><![CDATA[<p><strong>Rumata</strong>, сразу видно, что не играешь в игры <img src="//forum.script-coding.com/img/smilies/smile.png" width="15" height="15" /> Такие предупреждения выдаются на каждый первый кряк. Некоторые из них действительно содержат некий относительно безобидный зловред, но в 95% это ложное срабатывание. Кейгены никто не любит <img src="//forum.script-coding.com/img/smilies/smile.png" width="15" height="15" /></p>]]></content>
			<author>
				<name><![CDATA[kaster]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=24914</uri>
			</author>
			<updated>2011-05-24T07:41:54Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48632#p48632</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48617#p48617" />
			<content type="html"><![CDATA[<p>Странная история с вирусами. Недавно сын сообщил, что на домашнем ноутбуке под WinXP самолично установленный антивирус Avira постоянно ругается при запуске на наличие вируса TR/Crypt.XPACK.Gen3 в игре Diablo II. До этого эта же самая игра стояла и игралась на рабочей машине с симантековским антивирусом. Ложное срабатывание? Надо будет попробовать установить игру на новую машину с McAfee...</p>]]></content>
			<author>
				<name><![CDATA[Rumata]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=24846</uri>
			</author>
			<updated>2011-05-22T20:23:59Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48617#p48617</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48197#p48197" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Rumata пишет:</cite><blockquote><p>... это доменная &quot;учетка&quot;...</p></blockquote></div><p>В таком случае, SID Вашей &quot;учётки&quot; уникален для всего домена и совершенно не зависит от версии ОС, на которой Вы регистрируетесь.</p><div class="quotebox"><cite>Rumata пишет:</cite><blockquote><p>... Что значит &quot;учетка&quot; локального администратора...</p></blockquote></div><p>Речь шла о встроенной в любую версию &quot;Окошек&quot; линейки NT локальной учётной записи по умолчанию именуемую &quot;Администратор&quot;. Её SID несложно опознать. Он начинается последовательностью <strong>S-1-5-21-</strong>, а заканчивается последовательностью <strong>-500</strong>.</p><p>Для решения обсуждаемой задачи годится и любая другая &quot;учётка&quot;, входящая в группу локальных администраторов (SID группы <strong>S-1-5-32-544</strong>).</p>]]></content>
			<author>
				<name><![CDATA[Dmitrii]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=13351</uri>
			</author>
			<updated>2011-05-06T12:55:18Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48197#p48197</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48194#p48194" />
			<content type="html"><![CDATA[<p>Запуск от имени применяю, как правило, тогда, когда нужны полномочия без завершения сеанса текущего пользователя: тот же Far Manager, а уже из-под него работаю; нужен «свой» Проводник — «explorer.exe /separate».</p>]]></content>
			<author>
				<name><![CDATA[alexii]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=1844</uri>
			</author>
			<updated>2011-05-06T11:38:52Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48194#p48194</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48193#p48193" />
			<content type="html"><![CDATA[<p>Нет, именно различные административные функции. Под Vista+ с UAC вообще надоедает до чёртиков. Благо, один раз с утра запустил Far Manager с повышенными привилегиями — и работай.</p><p>От обычных приложений, требующих при работе пользователя наличия административных привилегий, избавился давно и, надеюсь, навсегда.</p>]]></content>
			<author>
				<name><![CDATA[alexii]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=1844</uri>
			</author>
			<updated>2011-05-06T11:36:08Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48193#p48193</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48191#p48191" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>alexii пишет:</cite><blockquote><p>А как не сидеть, если 80% работы требуют именно таких прав?</p></blockquote></div><p>Запуск от имени другой учётки. Не очень удобно конечно...<br />С другой стороны если 80% проблем ограниченной учётки связаны с прикладным софтом, то на 99% это проблемы из-за разработчиков софта которые тоже кодили под админом и не проверяли работу своего ПО под учёткой пользователя(ИМХО).</p>]]></content>
			<author>
				<name><![CDATA[BeS Yara]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=25643</uri>
			</author>
			<updated>2011-05-06T11:19:33Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48191#p48191</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48190#p48190" />
			<content type="html"><![CDATA[<p>С вистой сталкиваюсь мало(ттт). В XP(Проф) при установке просит указать имя пользователя - ему даются админские права. Раньше можно было не указывать ничего и тогда использовался втроенный админский профиль(тот что с RID = 500). Теперь указывать пользователя обязательно. Но встроенная учётка всё равно остаётся, хотя может не отображаться в окне входа. Через оснастку &quot;управление компьютером&quot;(или с консоли через net user) лучше пароль этой учётке задать(если он не был задан при установке ОС). Можно и переименовать его чтобы затруднить подбор <img src="//forum.script-coding.com/img/smilies/smile.png" width="15" height="15" /><br />P.S. ни разу не вибел на сером форуме холиваров - вроди бы люди все адекватные тут собрались <img src="//forum.script-coding.com/img/smilies/smile.png" width="15" height="15" /></p>]]></content>
			<author>
				<name><![CDATA[BeS Yara]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=25643</uri>
			</author>
			<updated>2011-05-06T11:15:37Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48190#p48190</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48189#p48189" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>BeS Yara пишет:</cite><blockquote><p>Самый правильный способ для этого - не сидеть под админской учёткой</p></blockquote></div><p>А как не сидеть, если 80% работы требуют именно таких прав?</p>]]></content>
			<author>
				<name><![CDATA[alexii]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=1844</uri>
			</author>
			<updated>2011-05-06T11:11:59Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48189#p48189</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48187#p48187" />
			<content type="html"><![CDATA[<p><strong>Dmitrii</strong>, да, это доменная &quot;учетка&quot;. </p><p><strong>Dmitrii</strong>, <strong>BeS Yara</strong>. Что значит &quot;учетка&quot; локального администратора. На win98 я не знал об этом, на winXP/winVista сижу под своей &quot;учеткой&quot;, но я не знаю, как распределяются права в windows, хотя знаю, что прав в системе у меня достаточно. В unix с этим просто и понятно (но это не для развития холивара).</p>]]></content>
			<author>
				<name><![CDATA[Rumata]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=24846</uri>
			</author>
			<updated>2011-05-06T11:06:28Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48187#p48187</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48186#p48186" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Dmitrii пишет:</cite><blockquote><p>достаточно обеспечить наличие одной &quot;чистой&quot; учётной записи - встроенной &quot;учётки&quot; локального администратора.</p></blockquote></div><p>Самый правильный способ для этого - не сидеть под админской учёткой(великое правило, которое я всё равно нарушаю:cool:) и не оставлять на втроенного админа пустой пароль.<br />Как вариант можно убрать группу администраторов из списка доступа к профилю встроенного админа. Но т.к. для преодоления этого достаточно забрать права на объект себе(что админам позволено), то 100% гарантии это не даст. Хотя я не сталкивался с ситуацией когда локкер писался в чужой куст, даже когда словили его под админской учёткой.</p>]]></content>
			<author>
				<name><![CDATA[BeS Yara]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=25643</uri>
			</author>
			<updated>2011-05-06T10:49:54Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48186#p48186</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48184#p48184" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Rumata пишет:</cite><blockquote><p>... как можно определить, что эта ветка [HKEY_USERS\S-1-5-21-xxx-xxx-xxx-xxx] моя?..</p></blockquote></div><p>Либо заранее узнать SID своей &quot;учётки&quot;, либо пользоваться сторонними утилитами (например, уже упомянутой PSGETSID.EXE).</p><div class="quotebox"><cite>Rumata пишет:</cite><blockquote><p>... на двух машинах (но с разными Windows), она и правда одинаковая. Или это потому что пользователь один и тот же?</p></blockquote></div><p>Если речь не о доменных &quot;учётках&quot;, то совпадение SID - очень редкий, хотя и возможный случай.</p><p>В случае с вирусами-блокерами достаточно обеспечить наличие одной &quot;чистой&quot; учётной записи - встроенной &quot;учётки&quot; локального администратора. Ветки прочих пользователей можно почистить в дальнейшем, подгружая их в реестр с помощью стандартной утилиты REG.EXE.</p>]]></content>
			<author>
				<name><![CDATA[Dmitrii]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=13351</uri>
			</author>
			<updated>2011-05-06T09:55:51Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48184#p48184</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48182#p48182" />
			<content type="html"><![CDATA[<p>Вспомнил что за утилита <img src="//forum.script-coding.com/img/smilies/smile.png" width="15" height="15" /><br />psgetsid.exe - Руссиновича(Sysinternal)</p><p>По результатам запуска без ключа получилось что SID без последней группы цифр это SID компьютера:<br /></p><div class="quotebox"><blockquote><p>C:\aTools\.cmdTools\sysinternals&gt;psgetsid.exe</p><p>PsGetSid v1.43 - Translates SIDs to names and vice versa<br />Copyright (C) 1999-2006 Mark Russinovich<br />Sysinternals - www.sysinternals.com</p><p>SID for \\XXXXX:<br />S-1-5-21-220523388-1425521274-1801674531</p></blockquote></div><p>Тогда вопрос уникальности &quot;220523388-1425521274-1801674531&quot; остаётся открытым.<br />Ещё выяснилось что SID = Security ID (а не SystemID&nbsp; как я писал ранее).<br /><a href="http://www.cap-design.ru/ws2003/Glava24/Index3.htm">про реестр</a>:<br /></p><div class="quotebox"><blockquote><p>Windows NT/ 2000/ХР или Windows Server 2003 идентифицируют пользователей не по входным именам (login names), а по идентификаторам безопасности (Security IDs, SIDs), большинство из которых является уникальными для каждого пользователя (в том числе и для пользовательских учетных записей в разных системах). Исключение составляют только так называемые &quot;хорошо известные&quot; SID (well-known SIDs), например, такие, как встроенная группа Everyone (S-1-1-0) или пользователь Creator Owner (S-1-3-0), полный список которых можно найти в статье Microsoft Knowledge Base Q243330 — &quot;Well Known Security Identifiers in Windows 2000 and Windows ХР&quot;. Если вы удалите пользовательскую учетную запись в локальной системе или в домене, а затем создадите новую с использованием того же входного имени, то для новой учетной записи будет сгенерирован новый SID. Идентификаторы безопасности имеют следующий формат: S-1-XXXXX1-YYYYY2-...-RID, где: S-1 — идентификатор безопасности (Security ID), версия 1; ХХХХХ — номер ведомства (authority number), YYYYYn — номера подразделений (subauthority numbers), RID — относительный идентификатор (Relative ID). Обратите внимание на то, что относительные идентификаторы (RID) уже не будут уникальны для каждого компьютера.</p></blockquote></div>]]></content>
			<author>
				<name><![CDATA[BeS Yara]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=25643</uri>
			</author>
			<updated>2011-05-06T08:42:17Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48182#p48182</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Re: OFF: Поймал вирус]]></title>
			<link rel="alternate" href="https://forum.script-coding.com/viewtopic.php?pid=48181#p48181" />
			<content type="html"><![CDATA[<div class="quotebox"><cite>Rumata пишет:</cite><blockquote><p>То есть для пользователя, который ввел одни и те же данные при регистрации (логин, пароль, электронная почта, что-то еще) SID будет всегда уникален?</p></blockquote></div><p>Позже нашел другое описание SID(приписка в конце последнего сообщения) - судя по нему SID начинающиеся с &quot;S-1-5-21&quot; не уникальны.<br />Хотя, полагаю, это относится только к локальной базе пользователей конкретного компьютера. Т.е. SID могут совпасть на разных компьютерах, но не на одном. Три предпоследние группы цифр отличаются на разных компах, но на одном конкретном совпадают. Последние 4 цифры - это уже идентификаторы пользователей. Если не ошибаюсь, то &quot;1&quot; - &quot;пользователь&quot;, 001...и т.д. порядковый номер добавления пользователя(для встроенного админа последняя группа цифр 500, одинаковая на всех компах). Старые, оставшиеся от удалённых пользователей, &quot;номера&quot; больше не используются. Именно об этом выдаётся предупреждение при удалении пользователя - новый пользователь с тем-же именем и тем-же паролем для локальной системы это другой пользователь. Это особенно существенно если пользователь использовал шифрование NTFS - тут даже сброс админом пароля пользователя приведёт к потере зашифрованных данных(если заранее сертификат пользователя не забэкапить). Поэтому если на какой-нибудь файл были установлены права на пользователя и потом пользователь был удалён то при просмотре прав вместо имени будет SID. Можно такое увидеть и без удаления пользователя, достаточно на отформатированной под NTFS флешке задать права для локального пользователя, потом просмотреть права доступа на другом компьютере.</p><p>Кстати, пока экспериментировал обнаружилось что в HK_Users отобразаются только ветки активных пользователей(залогинен, запущен процесс от его имени). Поэтому если это не сервер терминалов, то там будет одна ветка на 1ххх - текущего пользователя <img src="//forum.script-coding.com/img/smilies/smile.png" width="15" height="15" /></p><p>Если компьютеры в домене, и пользователь доменовский, то SID у этого пользователя на всех компьютерах домена(при входе с доменной авторизацией) будет одинаковый.</p>]]></content>
			<author>
				<name><![CDATA[BeS Yara]]></name>
				<uri>https://forum.script-coding.com/profile.php?id=25643</uri>
			</author>
			<updated>2011-05-06T08:25:17Z</updated>
			<id>https://forum.script-coding.com/viewtopic.php?pid=48181#p48181</id>
		</entry>
</feed>
