Модераторы: Akella, bartram
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Слежение за сис.реестром и файлами в системе 
:(
    Опции темы
JusTalionis
  Дата 27.4.2008, 07:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 576
Регистрация: 11.7.2006

Репутация: 0
Всего: 17



Во время прогулок по Сети, неожиданно наткнулся на две изумительные утилитки: Regmon и Filemon. Это мониторы, следящие за процессами в системе. Regmon протоколирует, какие проги обращались к системному реестру и к какому ключу, а Filemon - какой файл используется какой прогой в данный момент. smile 
Инсталляция не требуется, работают сразу из своего каталога.
Проверил только под XP, хотя в доке заявлено NT/2000/9x.

Лицензия: свободны для некоммерческого использования.

К сожалению не могу дать ссылку, где именно взял, адрес не сохранил: как обычно, искал в то время совершенно иное))))
Так что, выкладываю исходный архив.


Это сообщение отредактировал(а) JusTalionis - 27.4.2008, 16:50

Присоединённый файл ( Кол-во скачиваний: 16 )
Присоединённый файл  regmon_filemon_patched.rar 141,62 Kb
PM MAIL   Вверх
Ch0bits
Дата 27.4.2008, 10:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Python Dev.
****


Профиль
Группа: Завсегдатай
Сообщений: 2124
Регистрация: 21.2.2005
Где: Казань

Репутация: 1
Всего: 62



Цитата(JusTalionis @  27.4.2008,  07:31 Найти цитируемый пост)
К сожалению не могу дать ссылку, где именно взял

Может тут http://cracklab.ru/download.php?action=list&n=MTU=
PM WWW   Вверх
JusTalionis
Дата 27.4.2008, 16:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 576
Регистрация: 11.7.2006

Репутация: 0
Всего: 17



Пасиб, очень интересный ресурс! (Хотя я качал не с него, а с какого-то частного архива кажется.)

PM MAIL   Вверх
Ch0bits
Дата 27.4.2008, 17:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Python Dev.
****


Профиль
Группа: Завсегдатай
Сообщений: 2124
Регистрация: 21.2.2005
Где: Казань

Репутация: 1
Всего: 62



Вообще следить за реестром и файловой системой в целом мало кому нужно. Продвинутые же пользователи обычно пользуются программами-мониторами которые способны распознать аномальное поведение программ (запись в автозапуск, регистрация DLL, thread injection, подмена системных файлов и т.п.). Например в KAV есть "проактивная защита", в Comodo Firewall есть Defence+, хорошее автономное средство WinPatrol.
PM WWW   Вверх
JusTalionis
Дата 27.4.2008, 17:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 576
Регистрация: 11.7.2006

Репутация: 0
Всего: 17



KAV для таких вещей громоздок, хотя действительно имеет инструмент слежения за реестром.
Я как-то привык доверять прогам более низкого уровня - просто показывающими, что происходит, а я уж сам определяю тогда: аномально это, или нет.

А касательно фирволов -  я давно ищу прогу, протоколирующую отсылаемые в сеть данные. То есть не только время и количество байт, что может почти каждый фирвол, а именно сами данные. Чтобы потом можно было посмотреть, не передаются ли в сеть пароли, адреса, и прочее подобное.
Не подскажешь про такие?


PM MAIL   Вверх
Ch0bits
Дата 27.4.2008, 19:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Python Dev.
****


Профиль
Группа: Завсегдатай
Сообщений: 2124
Регистрация: 21.2.2005
Где: Казань

Репутация: 1
Всего: 62



Цитата(JusTalionis @  27.4.2008,  17:42 Найти цитируемый пост)
я давно ищу прогу, протоколирующую отсылаемые в сеть данные.

Этим занимаются не файрволы, а сетевые снифферы.
ИМХО самый лучший, функциональный и бесплатный - Wireshark.
http://ru.wikipedia.org/wiki/Wireshark
Цитата

Wireshark (прежде называлась Ethereal) — программа для анализа пакетов Ethernet и некоторых других сетей (сниффер). Имеет графический пользовательский интерфейс. В июне 2006 года проект был переименован в Wireshark из-за проблем с торговой маркой [1].

Функциональность, которую предоставляет Wireshark, очень схожа с возможностями программы tcpdump, однако Wireshark имеет графический пользовательский интерфейс и гораздо больше возможностей по сортировке и фильтрации информации. Программа позволяет пользователю просматривать весь проходящий по сети трафик в режиме реального времени, переводя сетевую карту в широковещательный режим (англ. promiscuous mode).

Программа распространяется под свободной лицензией GNU GPL и использует для формирования графического интерфейса кроссплатформенную библиотеку GTK+. Существуют версии для большинства типов UNIX, в том числе GNU/Linux, Solaris, FreeBSD, NetBSD, OpenBSD, Mac OS X, а также для Microsoft Windows.

Wireshark — это приложение, которое «знает» структуру самых различных сетевых протоколов, и поэтому позволяет разобрать сетевой пакет, отображая значение каждого поля протокола любого уровня. Поскольку для захвата пакетов используется pcap, существует возможность захвата данных только из тех сетей, которые поддерживаются этой библиотекой. Тем не менее, Wireshark умеет работать с множеством форматов исходных данных, соответственно, можно открывать файлы данных, захваченных другими программами, что расширяет возможности захвата.


Цитата

Wireshark has a rich feature set which includes the following:

    * Deep inspection of hundreds of protocols, with more being added all the time
    * Live capture and offline analysis
    * Standard three-pane packet browser
    * Multi-platform: Runs on Windows, Linux, OS X, Solaris, FreeBSD, NetBSD, and many others
    * Captured network data can be browsed via a GUI, or via the TTY-mode TShark utility
    * The most powerful display filters in the industry
    * Rich VoIP analysis
    * Read/write many different capture file formats: tcpdump (libpcap), Catapult DCT2000, Cisco Secure IDS iplog, Microsoft Network Monitor, Network General Sniffer® (compressed and uncompressed), Sniffer® Pro, and NetXray®, Network Instruments Observer, Novell LANalyzer, RADCOM WAN/LAN Analyzer, Shomiti/Finisar Surveyor, Tektronix K12xx, Visual Networks Visual UpTime, WildPackets EtherPeek/TokenPeek/AiroPeek, and many others
    * Capture files compressed with gzip can be decompressed on the fly
    * Live data can be read from Ethernet, IEEE 802.11, PPP/HDLC, ATM, Bluetooth, USB, Token Ring, Frame Relay, FDDI, and others (depending on your platfrom)
    * Decryption support for many protocols, including IPsec, ISAKMP, Kerberos, SNMPv3, SSL/TLS, WEP, and WPA/WPA2
    * Coloring rules can be applied to the packet list for quick, intuitive analysis
    * Output can be exported to XML, PostScript®, CSV, or plain text 



Это сообщение отредактировал(а) Ch0bits - 27.4.2008, 19:52
PM WWW   Вверх
JusTalionis
Дата 27.4.2008, 21:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 576
Регистрация: 11.7.2006

Репутация: 0
Всего: 17



Давай, чтоб не захламлять темку оффтопиком, перейдем сюда: http://forum.vingrad.ru/forum/topic-152535/... 

PM MAIL   Вверх
Akina
Дата 27.4.2008, 22:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 13
Всего: 454



Цитата(JusTalionis @  27.4.2008,  08:31 Найти цитируемый пост)
не могу дать ссылку, где именно взял

http://sysinternals.com


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Akella
Дата 28.4.2008, 10:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Творец
****


Профиль
Группа: Модератор
Сообщений: 18485
Регистрация: 14.5.2003
Где: Корусант

Репутация: 35
Всего: 329



JusTalionis, если бы ты потратил хоть немного времени на поиски, то нашёл бы упоминания об этих чудесных программах у нас на форуме, в гугле, ну и на сайте Microsoft, конечно же http://www.google.com/search?ie=UTF-8&...+%D0%B8+Filemon
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Программное обеспечение"
Deface
Akella

Запрещается!

1. Обсуждение крэков, кейгенов и других подобных программ

Пробуйте искать сами или обращайтесь в приват к участникам форума.

Темы с подобными вещами будут немедленно удаляться, а нарушители - получать предупреждения.

Также запрещается обсуждение проблем работы этих программ (что куда вписать, куда что скопировать и т.п...)

2. Давать ссылки на взломанные продукты

  • Пожалуйста, пользуйтесь поиском перед тем, как задать вопрос - возможно ответ уже есть на форуме.
  • Название темы должно отражать её суть
  • Действия модераторов можно обсудить здесь

С уважением, Akella, bartram.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Программное обеспечение | Следующая тема »


 




[ Время генерации скрипта: 0.0579 ]   [ Использовано запросов: 20 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.