Tsogbadrakh Banzragch
Спам, торжан вируснууд дараах хавтаснуудаад орсон байдаг. Үүнд:
1. С: диск хөтлөгчийн үндсэн хавтасд системийн файлуудтай холилдсон
байдаг.
Энэ нь тухайн хөтлөгч анх уншигдхад л шууд ажиллаж санах ойд өөрийгөө
байршуулна. Ийм төрлийн вирусууд ихэнхдээ autorun.inf файл мэдээллээ
байршуулсан байх ба эсвэл аль нэг өөр хавтасд байгаа файлын замыг
заасан
байдаг.
2. Д: диск хөтлөгчид ч бас хуулагдсан байдаг бөгөөд С: диск хөтлөгчийн
вирус
устсан бол Д: хөтлөгчөөсөө сэргэж санах ойд хуулагдан ажиллана.
3. Виндовс хавтас дотор байршуулсан байдаг. Энэ нь үйлдлийн систем
уншигдаж
дуусмагц шууд нээлттэй болдог хавтас юм.
4. c:\windows\temp\ хавтасд юм уу эсвэл c:\user\local settings\temp
зэрэг
хавтасд хадгалагдаж байдаг. Гэвч уг хавтасд хадгалагдсан вирусын
файлыг ямар
нэгэн замаар дуудаж нээх файл, эсвэл regedit-ийн линк хэрэгтэй болно.
5. Хамгийн их вирус байршдаг хавтасыг мартах шахаж, тэр нь
C:\windows\system32 хавтас бол мөн адил дээр дурьдсан нээлттэй
хавтаснуудын
нэг юм. Энэ хавтас дотор хэт олон системийн файлууд байдаг бөгөөд
тэдгээр
файлуудаас вирусыг ялгаж харах 2 арга байна. Үүнд:
а. Вирусууд далд шинж чанартай байдаг тул cmd командын
горимд уг
хавтас дотор нэвтэрч орсон үед dir/a:h гэсэн командаар харж болох юм.
Гэхдээ
уг хавтас дотор манифест гэсэн далд файлууд байх ёстойгоос гадна exe,
dll
төрлийн далд файл байгаа л бол тэдгээр нь вирус байх болно. Тиймээс
тэдгээр
вирусуудыг del/a/f name.ext гэсэн командаар устгах юм. Гэвч тэр вирус
нь
ажиллаж байгаа бол ер устахгүй байх. Устахгүй байгаа бол уг вирусыг
Taskmanager дотроос үйл ажиллагааг нь зогсоож байгаад устгаж болно
шүү.
б. Хэрвээ тэдгээр вирусууд нь далд шинж байхгүй бол Windows
Explorer дотор файл дээр хулганаар заах буюу properties -ийг нь үзэх
үед
ямар нэгэн компаний бүтээгдэхүүн, зориулалт зэрэг мэдээллийг нь
бичээгүй.
Мөн тэр файлын хэмжээ нь 100 орчим ч юм уу түүнээс яльгүй их кило
хэмжээтэй
байдаг байна. Цаашлаад нарийвчлан үзвэл хугацаа нь ч вирус орсон
өдрөөр байх
болно.
6. Вирус байгаа эсэх нь regedit дотор бичигдсэн байдлаар нь ч бас
мэдэж
болно л доо. Тухайлбал:
а. local mashin ч юм уу эсвэл local user дотор баахан дамжиж
байгаад очдог software\microsoft\windows\current version\run билүү дээ
/гэхдээ би яг одоо үбүнтү үйлдлийн системд байгаа учраас санахгүй
байна./
энэ дотор вирусыг дуудаж ажиллуулах замыг зааж өгсөн байдаг учраас уг
холбоосоор нь вирусыг хайж олоод устгах хэрэгтэй. Гэхдээ бас өөрийгөө
өөр
хавтасд нөөцөлсөн ч байдаг л даа.
б. бас дээрх шиг локал машин ч адил локал юсэр дотор адил
software\microsoft\windows\current version\explorer\folder\hidden
дотор show
гэсэн дотор эхний 2 бичлэг нь 1 ба 2 гэсэн тоотой байх ёстой. /гэхдээ
юу ч
санахгүй байнаа нэр усыг нь шүү./ тэдгээр бичлэгүүд нь хоёуулаа 0 юм
уу
эсвэл хоёуул 2 болчихсон байвал эхнийхийг нь 1 дараагийнхыг нь 2
болгоод өөр
хавтасд ороод буцаад ороход өөрчлөгдөөд байвал бас л өөрийгөө
нууцалдаг далд
вирус файл хавтас далдлах програм ажиллуулаад байна гэж ойлгож болно.
хэрвээ
тэгэж далдлах хэсэг нь ажиллахгүй болчихвол буюу зассан тоо
өөрчлөгдөхгүй
байвал вирус ажиллахгүй байна гэсэн үг л дээ.
Вирус скан ажиллуулаад вирусээ устгаад байж болох боловчиг гаднаас
вирус орж
ирэхдээ вирус сканы датабаз дотроос өөрийнхөө бүртгэлийг устгаад
халдварлуулж байдаг учраас ямар ч вирус скан байсан бүртгэлээ
устагчихсан
үед хэдэн ч удаа скан хийсэн вирус илэрдэггүй юм даа.
За за баахан л юм бурчихлаа. Ойлгохгүй байгаа бол нэмэлт асуултанд
хариу
бичихэд бэлэн байна .
2011/3/4 baygaa <bayg...@gmail.com>