1) Stáhněte a rozbalte UPM
2) spusťte soubor _MAKE_LOG_XX.bat, kde XX je zkratka jazyku, ve kterém výsledný log bude (CZ pro češtinu)
3) v dialogovém okně nechte zaškrtlé to co je - pokud nejste vyzváni jinak a klikněte na tlačítko OK
SmallARK
základní detekce rootkitů, může zaseknout vytváření logu! v případě potíží odškrtnout
Běžící procesy
standardní výpis běžících procesů
Scanner
výpis potenciálně nebezpečných procesů s jejich hodnocením
Po spuštění
výpis neznámých položek po spuštění
Moduly
výpis neznámých modulů v paměti všech procesů
Služby
výpis neznámých služeb, které jsou spuštěné, nebo se spouští
Ovladače
výpis neznámých ovladačů, které jsou spuštěné, nebo se spouští
lNetStat
výpis připojení k síti všech procesů (NetStat) (prozatím nepodporováno na W2k a Vista)
Výpis souborů (\Sys32, \Drivers)
výpis neznámých souborů v adresářích Windows\System32 a Windows\System32\Drivers se skóre a poznámkami
Skóre odpovídá pouze základním poznatkům ze základní heuristiky, soubor se skóre 100% nemusí být nutně virus, stejně tak jako soubor se skóre 7% nemusí být nutně v pořádku, je ale vhodné u souborů s vyšším skóre dávat pozor
no vrfy - no verify - bez ověření
hdn cmpny - hidden & company - skrytý s uvedeným výrobcem
hdn + ncmpny - hidden & no company - skrytý bez výrobce
ncmpny - no company - bez výrobce
cx (...) - crypted - šifrován / pakován
infected? - infikovaný?
time mism. - time mismatch - změněný čas vytvoření
Data v závorkách { a } jsou rychlé hashe určené pro automatický kontroler, který je v plánu
Blokace
výpis uživatelských blokací (blokace task manageru, regedit, ...)
+Info: vypíše další informace k souborům
+MD5: vypíše u všech souborů jejich MD5 hash
+phpBB: vloží log mezi [ code ] tagy pro phpBB fórum
-> Clipboard: vloží log do schránky (CTRL C, CTRL V)
Ikonky [X], [!], [?], [S], [R]
[S] značí ověřený systémový soubor
[R] značí registrovaný soubor uživatelem / obsahující validní a ověřený digitální podpis
Soubory S a R jsou v logu ignorovány v případě, že je vše v pořádku. Pokud je u nich cokoliv nezvyklého (stačí pouze parametr v Po spuštění) jsou do logu ihned zapsány také.
[S, hash!], [R, hash!], [S, novf!] značí systémové / registrované soubory, které nemohly být ověřeny (neodpovídající hash, chyba v podpisu, ...), takové soubory jsou podezřelé - mohou se pokoušet předstírat svou legitimnost
Ostatní ikonky nejsou úplně směrodatné, jsou závislé na percentuelním výsledku základní heuristiky souboru, viz Výpis souborů výše
Zaseknutí při vytváření logu
- SmallArk (0%)
- Služby (30%, 40%)
- Soubory (80%)
V případě zaseknutí se pokuste UPM vypnout a vytvořit log bez položky, na které se UPM zaseklo. Při seknutí na 30% tedy odstraňte Služby. Mělo by to dočasně pomoci. Na těchto problémech se pracuje.
