При встрече с незнакомым компьютером такие программы, как Foundstone SuperScan 4.0 и сканер с открытым кодом Nmap, выдают не только информацию о том, что порт TCP 80, обычно работающий по протоколу HTTP, открыт, но и свойства или заголовок прослушивающего приложения. Мне нравится сканер Nmap, см. статью , и не только из-за возможностей сканирования. Нравится, что Nmap запускается из командной строки, и что вывод результатов осуществляется в различных формах. Другими словами, этот сканер является прекрасным решением для всех видов централизованного сетевого аудита. Давайте посмотрим, как можно использовать сканер Nmap и его гибкий механизм вывода, чтобы быстро определить, установлено ли антивирусное программное обеспечение на компьютеры подсети.
Антивирусы и Nmap
Антивирусное программное обеспечение является основой любой корпоративной программы безопасности и может устанавливаться на шлюзовые устройства, почтовые шлюзы или почтовые серверы. Мы рассмотрим антивирусы, устанавливаемые на клиентские системы - рабочие станции и переносные компьютеры, используемые сотрудниками ежедневно. Данные системы формируют первую линию обороны, особенно это касается переносных компьютеров, которые используются пользователями дома или в точках доступа для подключения к внешним сетям.
Большинство корпоративных антивирусных продуктов включают в себя административную консоль для управления сетевыми приложениями и обработки предупреждений, поступающих с клиентских систем. Но консоль может предоставить лишь ограниченные возможности проверки наличия антивирусного клиента на каждой системе. Некоторые продукты включают поддержку сценариев регистрации, web-интерфейсов установки, службы Active Directory (AD) или установку по сети. Однако что делать, если вы управляете многодоменным окружением или необходимо проверить компьютеры, которые не входят в ваш главный домен? В таких случаях автоматизированные средства поиска незащищенных клиентов могут не работать.
И вот здесь в игру вступает Nmap. Так как большинство корпоративных антивирусных клиентов прослушивают сетевой порт с целью получить команды от главного (то есть родительского) сервера, мы можем использовать возможности сенсора Nmap (вдобавок к нашим знаниям об антивирусном клиенте) для окончательного сканирования всей подсети и поиска устройств, на которых не запущены антивирусные приложения. Однако стоит помнить, что это тип аудита не определяет правильность настройки антивирусного программного обеспечения. Например, тот факт, что клиент установлен (и прослушивает свой порт), не гарантирует своевременного обновления списка подписей данного клиента. С другой стороны, в процессе аудита будут выявлены клиенты, требующие дополнительного внимания.
Перед тем как начать, я бы хотел рассказать о некоторых аспектах, возникающих при использовании данного решения. Мы применяем универсальный сканер портов, сканируя подсеть с целью получить полезную информацию - в нашем случае выясняем, осуществляется ли прослушивание порта антивирусным клиентом. Данный механизм хорошо работает с такими решениями как Symantec Antivirus редакции Corporate или Enterprise, но может плохо взаимодействовать с другими антивирусными продуктами, особенно с антивирусами, разработанными для домашнего использования, которые могут и не прослушивать соответствующий порт. Кроме того, если вы задействуете локальные брандмауэры, на клиентских системах могут быть заблокированы некоторые процессы, используемые службой Nmap. И, наконец, нужно будет выявить все сетевые устройства (коммутаторы и маршрутизаторы) и компьютеры с системами Linux или Mac OS X в вашей подсети, так как программа всегда будет сообщать о том, что на них не установлен антивирусный клиент.
Определение порта, используемого вашим антивирусом
После того, как вы зайдете на страницу http://insecure.org и скачаете последнюю версию службы Nmap, следующим шагом будет определение сетевого порта, используемого антивирусным клиентом. Вы можете получить эту информацию от поставщика услуг доступа или из Internet - например, первая же ссылка, найденная по запросу "Symantec antivirus network port", приведет вас к статье из базы документации компании Symantec, в которой написано, что основным портом для клиент-серверных соединений является порт TCP 2967. Другим способом определить, какой порт прослушивает антивирусный клиент, является использование команды
на компьютере с системой Windows XP Service Pack 2 (SP2), где установлена рабочая версия антивирусного клиента.
Старая команда netstat показывает порты, открытые на локальном компьютере, а более новые версии выдают идентификатор процесса (PID) и имя связанного с ним исполняемого файла, при использовании параметров -o и -b соответственно. При запуске этой команды в системе XP SP2 с установленным антивирусным клиентом Symantec AntiVirus 10.0 мы получим подтверждение того, что приложение rtvscan.exe (реальное имя антивирусной программы) работает через сетевой порт TCP 2967.
Настройка службы Nmap
Далее, напишите команду Nmap с соответствующими параметрами для сканирования этого порта, предполагая, что если служба Nmap сообщает об открытом порте, то на данном компьютере установлен антивирусный клиент. Конечно, все информационные среды отличаются друг от друга, поэтому после того, как вы проверите вашу сеть, будьте готовы применить другие методы для подтверждения полученного результата и помните, что данный метод лишь проверяет, прослушивается ли порт, используемый антивирусным клиентом. Он не подтверждает корректность установки антивируса. Если служба Nmap возвращает любой другой результат, то состояние антивирусного клиента неизвестно, и данную систему нужно исследовать с помощью других методик, таких как регистрация на системе и подтверждение наличия антивирусных программ, удаленное подключение к компьютеру и поиск запущенных антивирусных служб, подключение к консоли управления антивирусной службы и поиск ошибок в работе соответствующего антивирусного клиента. Выбор оптимального метода будет зависеть от вашего окружения и используемого антивирусного продукта. Так как мы планируем задействовать службу Nmap только для поиска антивируса, нам потребуется, чтобы она работала максимально быстро, поэтому настроим ее лишь на проверку соответствующего порта:
nmap -p 2967 192.168.1.0/24
Некоторые сетевые фильтры, блокирующие протокол Internet Control Message Protocol (ICMP), могут помешать сканированию портов службой Nmap, так как служба Nmap посчитает, что узел недоступен, и не проверит его. Можно использовать параметр -P0, чтобы запретить службе Nmap предварительно проверять состояние хоста:
nmap -p 2967 -P0 192.168.1.0/24
Процесс сканирования станет более продолжительным, но точность результатов увеличится.
Использование службы Nmap подобным образом позволит получить список всех систем с работающими антивирусными клиентами, однако выходных данных может быть много, и работать с ними будет неудобно (см. Рисунок 1). Для обработки данных и отображения результатов в удобном пользователю виде можно воспользоваться возможностями настройки выходных данных.
Рисунок 1: Служба Nmap определяет, запущен ли антивирусный клиент
Настройка выходных данных
Для настройки выходных данных службы NMAP можно использовать ключ -o[флаг вывода] "имя файла". Служба Nmap поддерживает несколько форматов представления выходных данных, но я предпочитаю формат XML (параметр -oX [имя файла]), так как с его помощью могу легко перевести результаты в любую другую форму. Для проведения максимально быстрого анализа я обычно использую параметр -oG и работаю с выходными данными посредством команды grep - мгновенно отбрасываются ненужные данные. Запуск службы Nmap с использованием команды grep выглядит следующим образом:
nmap -p 2967 -P0 -oG - 192.168.0.0/24 | grep open
Обратите внимание на дополнительный символ дефиса в команде после параметра -oG. Этот символ сообщает службе Nmap, что вы хотите вывести результаты на стандартное устройство ввода-вывода, а не в файл, и позволяет вам отфильтровать выходные данные прямо в команде grep и просмотреть все строки, в которые входит слово «open». Эта команда показывает все узлы, использующие антивирусные клиенты, как показано на Рисунке 2. Отображаются только первые два байта IP-адресов.
Недостаток подобного анализа заключается в том, что для просмотра всех результатов нам придется запускать несколько фильтров, так как служба Nmap сообщает о трех состояниях порта: открыт, закрыт и фильтруется (см. Рисунок 2). Если порт закрыт или фильтруется, это означает, что либо антивирусный клиент не запущен, либо процесс сканирования блокирует служба брандмауэра.
Рисунок 2: Команды Nmap и Grep мгновенно показывают, запущен (open ) или нет (closed ) антивирусный клиент
Понятные параметры и гибкий механизм вывода
Сегодня выпускаются сканеры портов различных форм и размеров - от «тяжелых», с множеством возможностей и графическим интерфейсом, до простеньких сканеров, работающих из командной строки. Служба Nmap использует понятный синтаксис параметров ввода-вывода. Гибкий механизм вывода делает данную службу идеальным инструментом для построения новых сценариев. В одной из следующих статей я покажу, как переводить в формат XML данные о том, на каких системах установлен антивирусный клиент, а на каких нет. Для этого будем использовать язык XML и механизм коротких преобразований Extensible Style Language Transformations (XSLT).
Как включить Windows Defender в Windows 8 или он уже включен и работает? Как проверить им подозрительный файл или папку? В интернете много сайтов, описывающих работу этого встроенного в Windows 8 антивируса, но ни на одном из них невозможно задать вопрос, везде отключены комментарии. Короче история моя такая. Недавно купил ноутбук с Windows 8, сразу установил в него антивирусную программу, затем узнал от знакомых, что в Windows 8 уже встроена антивирусная программа Windows Defender от Майкрософт, хочу оставить её и удалить ту, которую установил, зачем мне две антивирусные программы на компьютере. Но включить Windows Defender в Windows 8 не получается, просто я нигде не могу его найти, мне кажется этот встроенный антивирус вообще отсутствует в моей восьмёрке. Сергей.
Как включить Windows Defender в Windows 8
В нашей статье мы расскажем, как включить и как отключить, при необходимости, встроенный в Windows 8 антивирус Windows Defender.Включить Windows Defender очень просто, но если у вас установлена на компьютере антивирусная программа стороннего разработчика, то её сначала нужно удалить из вашей операционной системы, иначе при включении Windows Defender будет выходить ошибка. "Программа Windows Defender отключена и не ведёт наблюдение за компьютером. Если для отслеживания вредоносных или нежелательных программ вы используете другое приложение, используйте для проверки его состояния Центр поддержки ."
Поэтому, если после покупки компьютера, с предустановленной Windows 8, вы установили дополнительно антивирус, удалите его. Затем включите Windows Defender.
Итак, установленный антивирус удалён, включаем Windows Defender. Щёлкаем правой мышью в левом углу рабочего стола и выбираем "Панель управления"
В поле "Поиск" вводим Windows Defender или Защитник Windows
и вот пожалуйста, наш встроенный антивирус найден.
Нажимаем на нём левой мышью и запускаем. А можете для удобства запуска создать ярлык на рабочем столе. Щёлкаем на нашем антивирусе правой мышью и выбираем «Создать ярлык». Если антивирус не запустится, читаем дальше.
Щёлкаем правой мышью в правом углу рабочего стола и выбираем "Панель управления",
затем "Система и безопасность"
"Центр поддержки",
"Безопасность"
Защита от вирусов - нажимаем "Включить сейчас".
Вот и всё, наш встроенный антивирус Windows Defender теперь включен и находится в работе
Запускаем Windows Defender. Главное окно программы. Домой.
В данном окне вы можете проверить свою Windows 8 на присутствие вредоносных программ. Параметры проверки:
Быстрая
– при быстром сканировании проверяются области, наиболее часто подверженные заражению вредоносными программами, это объекты автозапуска, временные файлы.
Полная
– проверяются все файлы, находящиеся на вашем жёстком диске.
Особая
– на присутствие вирусов проверяются выбранные вами файлы и папки. Выбирам нужные для сканирования папки. Советую всегда проверять на вирусы диск (C:).
Обновления. Windows Defender обновляется автоматически.
Здесь вы можете увидеть все вредоносные программы, обнаруженные антивирусом Windows Defender. Вы можете удалить их окончательно, отмечаем галочкой все вирусы и нажимаем "Удалить".
Если вдруг антивирус ошибся (что бывает крайне редко), вы можете восстановить нужный вам файл, отмечайте его галочкой и жмите Восстановить.
Параметры.
Чтобы ваш антивирус всегда охранял вас, советую отметить пункт «Включить защиту в режиме реального времени».
Windows Defender будет постоянно находиться в оперативной памяти и наблюдать за всем, что происходит в вашей Windows 8. Как это происходит.
К примеру вы попытались скопировать с флешки заражённый вредоносной программой файл, встроенный антивирус Windows Defender автоматически удалит вирус с вашего компьютера и с флешки тоже.
Если вас интересуют более полные настройки, можете прочитать нашу статью " ".
Уже много раз мне задавали различные вопросы по-поводу , например “Где скачать офлайн обновления”, “Как отправить подозрительный файл на проверку в лабораторию Microsoft” и т.д. Более того, с похожими вопросами на мой блог попадают пользователи из поисковых систем, и не находят ответа. Поэтому я решил написать эту статью.
В качестве вступления хочу сразу отметить, что – качественный, и в то же время бесплатный антивирус от компании Microsoft для домашних пользователей и малого бизнеса (до 10 ПК), движок которого основан на коммерческом Forefront Endpoint Protection. Он обладает всеми современными антивирусными технологиями, такими как сигнатурная проверка , эвристический анализ и облачные механизмы защиты .
Во время установки клиента добавляются специальные компоненты, позволяющие строить защиту на уровне ядра, в том числе - и обнаруживать руткиты. Согласись, только у разработчиков ОС могут быть все необходимые инструменты, работающие на очень низком уровне, остальным вендорам приходится как-то выкручиваться.
К основным преимуществам MSE я бы отнес следующие характеристики:
- Бесплатный
- Нетребовательный к ресурсам
- Интеграция с
- Защита от Интернет-угроз (интеграция с )
- Служба динамических сигнатур
- Система мониторинга сети (защита от сетевых эксплойтов)
Итак, постараюсь ответить на наиболее часто встречающиеся вопросы от пользователей:
Q: Как часто обновляются сигнатурные базы Microsoft Security Essentials?
A: Антивирус MSE с настройками по-умолчанию обновляется один раз в сутки, в то же время, в которое он был установлен. Однако, .
Q: Почему Microsoft Security Essentials отключает Защитник Windows (Windows Defender)?
A: Защитник Windows входит в состав ОС Windows Vista/7, и созданный для того, чтобы удалять, помещать в карантин или предотвращать появление шпионского программного обеспечения. Microsoft Security Essentials это полноценный антивирус, который в т.ч. защищает и от шпионского программного обеспечения. Поэтому если Вы его установили, то Защитник Windows больше не нужен.
Q: MSE отображается желтым цветом, и сообщает, что ПК "Предположительно без защиты". Что это значит, и что при этом нужно делать?
A:
Антивирус отображает подобное сообщение в случае, когда сигнатурные базы устарели, или давно не выполнялось сканирование системы. Попробуйте обновить антивирусные базы, и провести полное сканирование системы.
В случае же, если это не помогло, то, вероятно, вы используете утилиты для очистки системы, например ССleaner.
Q: Как обновить антивирус на компьютере, который не подключен к Интернет?
A: Скачать офлайн базы можно на официальном сайте:
Q: При копировании исполняемого файла на компьютер, антивирус не может определить его как вредоносное ПО, хотя при запуске он обнаруживает угрозу.
A: В настройках антивируса поставьте опцию: Сканировать архивные файлы. Дело в том, что этот исполняемый файл – на самом деле архив с вредоносным ПО. По-умолчанию MSE архивы не проверяет.
Q: Как отправить файл на проверку в антивирусную лабораторию Microsoft?
A: Отправить файл на проверку можно по этому адресу:
Q: Как работает Служба динамических сигнатур
A: Если в ходе анализа файл будет расценен как подозрительный, (например, пытается сразу изменить защищенные части ОС), но сигнатуры этого вируса в базе нет, то генерируется профиль файла, который отсылается для анализа в специальные сервисы Microsoft - DSS (Dynamic Signature Service), SpyNet и MRS (Microsoft Reputation Services). В случае, когда в базе обновлений сигнатура уже есть, но она не скачана, автоматически обновляются базы. В сигнатурах содержится не только часть "тела" вируса, но и некоторые типичные сценарии поведения, позволяющие однозначно определить зловредность программы.
Q: Как работает Система мониторинга сети
A: Система мониторинга сети предоставляет защиту от сетевых эксплойтов которые для заражения компьютера используют уязвимости сети. Она проверяет трафик сети, к которой подключен компьютер, и заранее подавляет известные атаки. Для ее работы требуется платформа фильтрации Windows (WFP), доступная в ОС Windows Vista и Windows 7. Система мониторинга сети не работает в ОС Windows XP.
Q: Куда обратиться за технической помощью, в случае возниконовения проблем?
A: Оказать грамотную и квалифицированную техническую помощь c Microsoft Security Essentials и другим программным продуктам компании Microsoft вам смогут на официальном ресурсе Microsoft Community http://answers.microsoft.com/ru-ru/protect/forum/mse
Загрузить Microsoft Security Essentials можно с официального сайта Microsoft
Если у вас еще есть еще вопросы по этому антивирусу – пишите в комментариях, я постараюсь на них ответить.
Привет, админ! Пытаюсь в Windows 10 включить Windows Defender, но в Центре безопасности Защитника Windows у компонента Зашита от вирусов и угроз висит надпись: «». При попытке перезапустить Защитника Windows с помощью соответствующей кнопки появляется неизвестная ошибка. Как мне починить Windows Defender? Заранее спасибо!
Ответ
Давайте разберем типовые причины, из-за которых в Windows 10 может не работать функция зашиты от вирусов и угроз (встроенный антивирус Windows Defender). Последовательно проверьте все пункты.
Отключите сторонний антивирус
Проверьте, возможно у вас на компьютере установлен сторонний антивирус, который препятствует нормальной работе Windows Defender или конфликтует с ним. Попробуйте временно отключить (или удалить) его.
Включите службы Защитника Windows
Откройте консоль управления службами (services.msc ) и проверьте, есть ли в списке служб следующие элементы
- Служба Advanced Threat Protection в Защитнике Windows (Windows Defender Advanced Threat Protection Service) — Sense
- Служба проверки сети Защитника Windows (Windows Defender Antivirus Network Inspection Service) — WdNisSvc
- Служба Защитника Windows (Windows Defender Antivirus Service) WinDefend
- Служба Центра безопасности Защитника Windows (Windows Defender Security Center Service)
Проверьте, что тип запуска у всех служб – Автоматический. Если какая-то служба остановлена, запустите ее вручную.
Включение Защитника Windows 10 в реестре
В некоторых случаях может оказаться, что запуск защитника Windows запрещен через реестр (ключ может быть установлен сторонним антивирусным приложением).
Запустите редактор реестра (regedit.exe) и перейдите в ветку HKLM\Software\Policies\Microsoft\Windows Defender . В том случае, если в правой панели имеются параметры DisableAntiVirus и DisableAntiSpyware (хотя бы один), удалите их или измените значение на 0 .
После этого, попробуйте перезапустить службу Зашита от вирусов и угроз. Она должна заработать.
Проверьте статус Защитника Windows в редакторе групповой политики
Откройте редактор групповых политик (gpedit.msc) и проверьте, не отключен ли Windows Defender с помощью групповой политики. Для этого, перейдите в раздел Computer Configuration -> Administrator Templates -> Windows Components -> Windows Defender Antivirus (Конфигурация компьютера -> Административные Шаблоны -> Компоненты Windows -> Антивирусная программа Защитник Windows). Проверьте, что политика Выключить антивирусную программу Защитник Windows (Turn off Windows Defender Antivirus ) находится в состоянии Не задано или Отключена .
Перерегистрация библиотек Windows Defender
Попробуйте выполнить перерегистрацию библиотек Защитника Windows. Для этого, откройте командную строку с правами администратора и выполните команды:
regsvr32 atl.dll
regsvr32 wuapi.dll
regsvr32 softpub.dll
regsvr32 mssip32.dll
Перезапустите Windows Defender и проверьте, исправлена ли проблема.
Надеюсь, эта краткая инструкция помогла вам решить проблему с невозможностью запуска (остановкой) службы работы с угрозами.