Я был на работе, мне позвонили в службу поддержки по поводу довольно серьезного заражения вредоносным ПО, и это заставило меня задуматься о своем собственном компьютере.
Я использую Windows 7 64-битный RC1 на своем повседневном ноутбуке. Я использую антивирус ESET NOD32, который постоянно обновляется. Я никогда не выключал UAC.
Я также специалист по компьютерам, поэтому у меня есть неплохая идея, когда НЕ нажимать OK в диалоговом окне Windows, которое выглядит мошенническим.
Все это говорит о том, что я думаю, что я чист, но я хотел быть уверенным, поэтому я загрузился в безопасном режиме, загрузил и сделал быстрое сканирование, используя рекомендованный инструмент защиты от вредоносных программ MalwareBytes tool. Он нашел только странную запись в реестре, которую я удалил. Проблем с файлами или папками обнаружено не было. Я перезагрузился, чтобы завершить очистку, как он просил. Я был удивлен этим, потому что все, что он сделал, это очистить запись реестра.
Ах, да ... еще одна вещь запустить профессиональную версию BillP Studio WinPatrol.
После обычной перезагрузки WinPatrol предупредил о новой программе MalwareBytes, которую я ожидал и разрешил. Но, к моему удивлению, он также заставил меня подтвердить установку / настройку userinit (я не помню, был ли это dll или exe), но информация о программе заключалась в том, что это файл, который представляет экран запуска Windows. Я позволил это, но это застало меня врасплох.
Одна последняя вещь. Я также попытался запустить средство обнаружения руткитов и IceSword, чтобы я мог выполнить сканирование руткитов на своем компьютере, и ни один из них не запустился, и я уверен, что это происходит потому, что я использую 64-разрядную ОС.
Итак, вот мои вопросы:
Это нормально для userinit быть "переустановленным" или «re-init» после выполнения сканирования с помощью MalwareBytes? Если нет, почему было предложено разрешить разрешения для этого файла?
Есть ли известный / рекомендуемый способ проверки руткитов в 64-битной системе Windows?
Возможно ли, что на моей машине МЕНЬШЕ, вероятно, возникла проблема с руткитом, ПОТОМУ ЧТО я использую 64-битную ОС. Разве руткит не должен запускаться как 64-битный процесс, и разве не вероятно, что сейчас руткиты не будут записываться для целевой 64-битной системы, поскольку это меньшая целевая аудитория? Моя площадь риска на самом деле меньше?
Заранее спасибо.
Сет