[QUOTE=Maxim;160032]3. AVZ - Файл - Стандартные скрипты - №4, добавить сбор не запущенных служб и драйверов. Иначе хелперы быстро устанут читать километровые логи.[/QUOTE]А это будет реализовано или нет?
Printable View
[QUOTE=Maxim;160032]3. AVZ - Файл - Стандартные скрипты - №4, добавить сбор не запущенных служб и драйверов. Иначе хелперы быстро устанут читать километровые логи.[/QUOTE]А это будет реализовано или нет?
[quote=Maxim;160215]А это будет реализовано или нет?[/quote]
А что, оно не работает сейчас ? Вроде как должно ... по крайней мере в логи исследования информация о них пишется, эжто проверено. Про скрипт сбора файлов вроде речь не шла, когда обсуждали доработки
Должно быть Вы просто не заметили моё сообщение. Сейчас скрипт собирает только запущенные драйвера.
[quote=Зайцев Олег;160167]Ну, трояны и outpost я немментировать не буду (так как не этично),[/quote]
Этично - я и там бета-тестер. :)
[quote=Зайцев Олег;160167] но дам подсказку - запуск TFT/TFTP скорее всего следствие эксплоита, следовательно или outpost по непонятной причине пропускает пакеты с эксплоитом на компьютер (нарушена его работа, правила корявые и т.п.), или он вообще толком не работает (правила, повреждение трояном).[/quote]
Это понятно, и я даже нашёл в чём дело. Как ни стрнно, в доверенных был FireFox. Дети, что-ли его туда загнали. У меня и впрямь половина функций на файрволе отключена.
Мне другое непонятно:
1) Через какую дырку входит эксплойт.
2) Почему AVZ не видит, что эксплойт работает.
3) И может ли AVZ выявлять зловреда на стадии его внедрения в систему.
4) Ну и главное. Нет ли спрособа заделать эту дырку.
Да, все последние патчи, что MS, что FireFox разумеется поставлены.
Доброго времени суток !
Скачал новую AVZ 2.29 проверил и мне выдало :
9. Мастер поиска и устранения проблем
>> Таймаут завершения служб находится за пределами допустимых значений
Этот как понять? если это вредно/опасно то можно уменьшить его как то ? если да то где...
Заранее благодарен.
[QUOTE=tar;160174]теперь ревизор совсем накрылся - не проверяет файлы по таблицам[/QUOTE]
Подтверждаю, ревизор накрылся, и у типа файлов для ревизора(frz) стоит странное название: "$avz1129" но это мелочи
[quote=Jef239;160275]Этично - я и там бета-тестер. :)
Это понятно, и я даже нашёл в чём дело. Как ни стрнно, в доверенных был FireFox. Дети, что-ли его туда загнали. У меня и впрямь половина функций на файрволе отключена.
Мне другое непонятно:
1) Через какую дырку входит эксплойт.
2) Почему AVZ не видит, что эксплойт работает.
3) И может ли AVZ выявлять зловреда на стадии его внедрения в систему.
4) Ну и главное. Нет ли спрособа заделать эту дырку.
Да, все последние патчи, что MS, что FireFox разумеется поставлены.[/quote]
Могу угадать - система W2K, последние обновления стоят ? Знаю такое дело, это неизлечимо - нужно XP ставить. Дело в том, что в W2K есть уязвимости, до сих пор не закрытые обновлениями. И есть размножающийся по сети зловред - из семейства RBOT, который эти уязвимости эксплуатирует. Т.е. если он гуляет в локальной сети, то спасения от него нет (кроме как убрать протоколы MS (общий доступ к файлам и принтерам и клиент для сети MS), оставив в настройках сетевого соединения только TCP/IP).
1. См. выше
2. А он и не увидит. Эксплоит - это же 20-30 байт кода где-то в памяти легитимного процесса (подробно описывать долго - есть хорошая книжка Криса Касперски, там даже пример есть эксплоита и демонстрания его работы).
3. Нет. Это обязанность Firewall - прибить пакет с эксплоитом, выявив его по сигнатурам. Или проактивки - обнаружить ненормальное поведение системного процесса и вовремя блокировать
4. Установить XP или отключиться от сети MS. Есть конечно путь временной защиты - переименовать [URL="ftp://ftp.exe"]ftp.exe[/URL] и tftp.exe в что-то там типа _ftp.exe и _tftp.exe
Скачал новую версию, обновился, но она на англ. языке. Как мне переключится на русский? Скажите пожалуйста, мне надо сделать лог [I][B]virusinfo_syscure.zip[/B][/I] для раздела[B][I] "[/I]Помогите"[/B]
[quote=Tarik;160456]Скачал новую версию, обновился, но она на англ. языке. Как мне переключится на русский? Скажите пожалуйста, мне надо сделать лог [I][B]virusinfo_syscure.zip[/B][/I] для раздела[B][I] "[/I]Помогите"[/B][/quote]
А операционка какая ? Русскоязычная или нет ? Если русский язык не включается, то в системе по умолчанию стоит локаль, отличная от русской. Можно попробовать запустить [B]avz.exe lang=ru[/B] - это принудительно включит русский интерфейс, но не факт, что он будет читабельным.
[quote=Зайцев Олег;160462]А операционка какая ? Русскоязычная или нет ? Если русский язык не включается, то в системе по умолчанию стоит локаль, отличная от русской. Можно попробовать запустить [B]avz.exe lang=ru[/B] - это принудительно включит русский интерфейс, но не факт, что он будет читабельным.[/quote]
ОС русскоязычная XP SP2 с последними заплатками
А как запустить [B]avz.exe lang=ru?[/B] Просто переименовать екзешник?
Переименовал, все по-старому
[quote=Зайцев Олег;160334]Могу угадать - система W2K, последние обновления стоят ? [/quote]
Угу. W2K, и всё обновлено.
[quote=Зайцев Олег;160334]Знаю такое дело, это неизлечимо - нужно XP ставить. Дело в том, что в W2K есть уязвимости, до сих пор не закрытые обновлениями.[/quote]
О!!!!! Спасибо за информацию. Первый разумный довод в пользу установки XP, кстати. Просто есть хорошее правило - не ставить новую ОС до выхода SP3. Потому и сижу на W2K.
[quote=Зайцев Олег;160334]3. Нет. Это обязанность Firewall - прибить пакет с эксплоитом, выявив его по сигнатурам. Или проактивки - обнаружить ненормальное поведение системного процесса и вовремя блокировать[/quote]
И тем не менее, есть две вещи, которые были бы ОЧЕНЬ полезны в данной ситуации.
1) Просмотр родителя процесса. (смотрел утилитой pslist от Русиновича)
2) Просмотр командной строки, с которой запущен процесс.
При помощи первой я понял, через кого внедряется эксплойт и закрыл приложение от сети получше. А вторая полезна, чтобы отличить "зловредный" CMD.EXE от нормального.
Олег, если не трудно, впиши в список пожеланий?
[quote=Зайцев Олег;160334]4. Установить XP или отключиться от сети MS. [/quote]
Сети MS у меня нет. Я же дома работаю. А внедрялся он похоже через SQLServer. По крайней мере дерево запуска было такое - SQLServer-CMD-FTP. Пока прикрыл его FireWallом получше. Не поможет - врублю проактивку и впрямь XP поставлю.
[size="1"][color="#666686"][B][I]Добавлено через 3 минуты[/I][/B][/color][/size]
[quote=Tarik;160465]А как запустить [B]avz.exe lang=ru?[/B][/quote]
:megalol::megalol::megalol:
Создай командный файл CMEРТ_OT_CMEXA.CMD.
Впиши туда одну строчку - [B]avz.exe lang=ru
[/B]Ну и запускай его вместо AVZ
[quote=Tarik;160465] Переименовал, все по-старому[/quote]
Теперь обратно переименовывай.
[size="1"][color="#666686"][B][I]Добавлено через 1 минуту[/I][/B][/color][/size]
P.S. "Сети MS у меня нет" читать как давно отключен и доступ к файлам и доступ к принтерам. На уровне свойств сетейвой карты отключен.
[quote=Jef239;160469]
:megalol::megalol::megalol:
Создай командный файл CMEРТ_OT_CMEXA.CMD.
Впиши туда одну строчку - [B]avz.exe lang=ru[/B]
Ну и запускай его вместо AVZ[/quote]
Как создать командный файл? Извини, что туплю, не шарю в этих вопросах:blush:
[quote=Tarik;160485]Как создать командный файл? [/quote]
Например в NotePad (блокноте)
Здравствуйте, Олег!
AVZ выдал: "[COLOR=red]таймаут завершения служб находится за пределами допустимых значений[/COLOR]" - что это такое и что с ним делать?
Во время работы в Pinnacle 10.8 (загрузка ЦП 100%) было падение напряжения в сети. ПК ушел на перезагрузку, после не видит драйвера сканера, принтера, не видит флешку, хотя драйвера на месте... Переинсталяция устройств не помогла...
Можно с этим справиться?
Спасибо! С уважением, Павел.
А почему тема переехала в "Сетевая безопасность для начинающих > Основы сетевой безопасности"?
Хотя модераторам виднее...
[quote=Mad Scientist;160707]А почему тема переехала в "Сетевая безопасность для начинающих > Основы сетевой безопасности"?
Хотя модераторам виднее...[/quote]
Не знаю - я вроде не переносил ...
[size="1"][color="#666686"][B][I]Добавлено через 4 минуты[/I][/B][/color][/size]
[quote=Tibet;160515]Здравствуйте, Олег!
AVZ выдал: "[COLOR=red]таймаут завершения служб находится за пределами допустимых значений[/COLOR]" - что это такое и что с ним делать?
Во время работы в Pinnacle 10.8 (загрузка ЦП 100%) было падение напряжения в сети. ПК ушел на перезагрузку, после не видит драйвера сканера, принтера, не видит флешку, хотя драйвера на месте... Переинсталяция устройств не помогла...
Можно с этим справиться?
Спасибо! С уважением, Павел.[/quote]
Таймаут завершения служб находится за пределами допустимых значений - это нужно понимать буквально. Какой-то кривой твикер решил "ускорить" работу системы, предписав таймаут на завершение служб порядка 1 секунды. Многие службы за это время понятное дело завершиться не могут, и при завершении ПК система начинает их принудительно прибивать. Последствия понятное дело непредсказуемы. Лечится из меню "Файл/Мастер поиска и устранения проблем" в AVZ
Почему при выполнении скрипта №3 AVZ запрещено настройкой удалять руткиты?
[QUOTE=Tarik;160485]Как создать командный файл? Извини, что туплю, не шарю в этих вопросах:blush:[/QUOTE]
В блокнот скопируйте:
[CODE]
avz.exe lang=ru
[/CODE]
И при сохранение документа выберете: [B]Тип файлов: все файлы.[/B]
Укажите имя файла например avz.cmd или avz.bat
Тут главное чтоб расширение файла было cmd или bat
[QUOTE=Mad Scientist;160707]А почему тема переехала в "Сетевая безопасность для начинающих > Основы сетевой безопасности"?
Хотя модераторам виднее...[/QUOTE]
[QUOTE=Зайцев Олег;160750]Не знаю - я вроде не переносил ...
[/QUOTE]
Видимо, я немножко коряво присоединил одно сообщение :rolleyes:
Олег, с Geeks To Go пришел первый фичреквест. :) Хотят интерактивные элементы для генерации скриптов во всех логах (т.е. не только в исследовании системы, но и в логах, сохраняемых из отдельных диспетчеров).