Страница 8 из 23 Первая ... 45678910111218 ... Последняя
Показано с 141 по 160 из 441.

AVZ 4.29

  1. #141
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Олег, Вы сообщите о выходе исправленной версии?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #142
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Maxim Посмотреть сообщение
    Олег, Вы сообщите о выходе исправленной версии?
    Да, конечно. Просто я затягиваю выход обновления пока активно обнаруживаются баги

  4. #143
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.11.2004
    Адрес
    Россия
    Сообщений
    1,015
    Вес репутации
    1153
    Олег, возможно ли в xml-логе исследования использовать одинаковый набор полей для разных категорий исследования:process, dll, drivers, services и др.? С тем, чтобы возможно было логи добавлять в базу данных и проводить сравнительный анализ_обработку для различных хостов.

  5. #144
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от santy Посмотреть сообщение
    Олег, возможно ли в xml-логе исследования использовать одинаковый набор полей для разных категорий исследования:process, dll, drivers, services и др.? С тем, чтобы возможно было логи добавлять в базу данных и проводить сравнительный анализ_обработку для различных хостов.
    А для этого не нужен идентичный набор полей ... файл кстати описывается идентичным набором атрибутов, а таскать поле PID скажем в списке BHO - несерьезно. делается это так:
    1. Заводится несколько таблиц - по одной на каждую категорию
    2. Заводится таблицы:
    2.1 Справочник категория (поля: код, имя категории)
    2.2 Справочник параметров (поля: код, имя категории, тип). Ссылочная целостность на таблицу 2.1
    2.3 Справочник "параметры категорий" (поля: код категории, код параметра), ссылочная целостность на 2.1 и 2.2
    2.4 таблица "исследования". там код исследования, дата исследования, примечания, признаки ...
    2.5 заводим хранилище - таблица с полями: код исследования, код категории, код строки, код параметра, значение параметра). Ссылочная целостность на 2.1, 2.2 и 2.4, логический контроль по 2.3. И там храним все, что нужно ....
    так что все просто ...

  6. #145
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2007
    Адрес
    Питер
    Сообщений
    137
    Вес репутации
    386
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Да, конечно. Просто я затягиваю выход обновления пока активно обнаруживаются баги
    А тестеры затягивают тестирование до выхода новой версии. По принципу "три бага нашли - ждём новой версии"

  7. #146
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Если честно, хочется по скорее исправленный релиз. Не работающая DeleteService - это серьезно для "Помогите".

  8. #147
    Junior Member Репутация
    Регистрация
    24.12.2007
    Сообщений
    4
    Вес репутации
    66
    А АВЗ совместим с 64 битной версией винды?
    У меня не устанавливаются драйвера и не включается гвард, не проходит скрипт на поиск руткитов из за ошибки:
    "Поиск перехватчиков API, работающих в KernelMode
    Ошибка - не найден файл (C:\WINDOWS\system32\ntoskrnl.exe)"

    Я не могу проверить, т.к. система 64битная тока дома) стандартный Скрипт на удаление драйверов я выполнял. Может надо найти старую версию? И выполнить в ней? Где то на первых страницах написали что не важна версия. И где мне в случае необходимости скачать старую? В здешних загрузках как я понимаю тока последняя версия.
    Заранее благодарен. "Респект и уважуха" за прогу)

  9. #148
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    999
    Цитата Сообщение от LeeDRuid Посмотреть сообщение
    А АВЗ совместим с 64 битной версией винды?
    нет это указано в справке программы, почитайте на досуге

  10. #149
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.08.2006
    Адрес
    Google
    Сообщений
    971
    Вес репутации
    526
    Возможно ли выгружать/удалять что-либо из "Модуля пространства ядра" ?
    Иногда,думаю, бывает нужно.

  11. #150
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Surfer Посмотреть сообщение
    Возможно ли выгружать/удалять что-либо из "Модуля пространства ядра" ?
    Иногда,думаю, бывает нужно.
    Это технически невозможно ... выгрузка некоего модуля ядра, на содаржащего потоки, обрабатывающего какие-то запросы (про перехват и фильтры типа фильтра файловой системы я вооще молчу) приведет к BSOD. Драйвер можно "вежливо попросить" выгрузиться, если он пожелает это сделать - то выгрузится. Это есть в менеджере служб и драйверов.

  12. #151
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.08.2006
    Адрес
    Google
    Сообщений
    971
    Вес репутации
    526
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Это технически невозможно ... выгрузка некоего модуля ядра, на содаржащего потоки, обрабатывающего какие-то запросы (про перехват и фильтры типа фильтра файловой системы я вооще молчу) приведет к BSOD. Драйвер можно "вежливо попросить" выгрузиться, если он пожелает это сделать - то выгрузится. Это есть в менеджере служб и драйверов.
    Как раз одна из потенциальных дырок в avz. Это возвращаясь к руткитам.
    Драйвер isdrv122.sys от последнего IceSword'a применяет несколько руткит-технологий чтобы скрыть присутствие в системе.
    Его невидно нигде, кроме "пространства ядра".
    Что помешает использовать подобное в реальных зловредах ?

  13. #152
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1842
    Цитата Сообщение от Surfer Посмотреть сообщение
    Как раз одна из потенциальных дырок в avz. Это возвращаясь к руткитам.
    Драйвер isdrv122.sys от последнего IceSword'a применяет несколько руткит-технологий чтобы скрыть присутствие в системе.
    Его невидно нигде, кроме "пространства ядра".
    Что помешает использовать подобное в реальных зловредах ?
    Это "проблема" не AVZ. Это особенность ядерной части Windows.
    Идеология примерно такая: если модуль не зарегистрировал в системе функции собственной "выгрузки",
    значит этого нельзя сделать без последствий для системы.
    Другой вопрос - кто и как пользуется этой особенностью..
    Тем более, что никто не может лучше автора драйвера знать как правильно выгрузить его "творение".
    The worst foe lies within the self...

  14. #153
    Visiting Helper Репутация Репутация Репутация Аватар для XL
    Регистрация
    25.02.2006
    Адрес
    почти Москва
    Сообщений
    157
    Вес репутации
    75
    Его невидно нигде, кроме "пространства ядра".
    Что помешает использовать подобное в реальных зловредах ?
    А оно уже используется. К примеру в небезызвестном rootkit.agent.ea
    Да и не только в нем. Последние версии bulknet'а ведут себя аналогично.
    Если что-то непонятное плывет к Вам прямо в руки, то не спешите обладать им! Приглядитесь, возможно, оно просто не тонет...

  15. #154
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.08.2006
    Адрес
    Google
    Сообщений
    971
    Вес репутации
    526
    Собственно это был простейший пример, есть ещё более извращённые

  16. #155
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2007
    Адрес
    Питер
    Сообщений
    137
    Вес репутации
    386
    Цитата Сообщение от Surfer Посмотреть сообщение
    Как раз одна из потенциальных дырок в avz. Это возвращаясь к руткитам.
    Драйвер isdrv122.sys от последнего IceSword'a применяет несколько руткит-технологий чтобы скрыть присутствие в системе.
    Его невидно нигде, кроме "пространства ядра".
    Что помешает использовать подобное в реальных зловредах ?
    Модуль драйвера, видимый лишь через пространство модулей ядра, нужно удалять через BootCleaner. А что, сейчас нет удобного способа это сделать?
    Или речь о том, что нужно не удаление "Насовсем", а какое-то временное переименование?

  17. #156
    Visiting Helper Репутация Репутация Репутация Аватар для XL
    Регистрация
    25.02.2006
    Адрес
    почти Москва
    Сообщений
    157
    Вес репутации
    75
    Если драйвер малвары загружается раньше, чем это делает bootclean драйвер AVZ, то удалить малвару не получится. Вся беда в том, что они и грузятся раньше. Но по словам Олега в закрытой ветке противоядие на подходе.
    Если что-то непонятное плывет к Вам прямо в руки, то не спешите обладать им! Приглядитесь, возможно, оно просто не тонет...

  18. #157
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.02.2007
    Адрес
    Минск, Беларусь
    Сообщений
    569
    Вес репутации
    592
    Цитата Сообщение от Surfer Посмотреть сообщение
    Как раз одна из потенциальных дырок в avz. Это возвращаясь к руткитам.
    Драйвер isdrv122.sys от последнего IceSword'a применяет несколько руткит-технологий чтобы скрыть присутствие в системе.
    Его невидно нигде, кроме "пространства ядра".
    Что помешает использовать подобное в реальных зловредах ?
    Да? И какие же технологии он применяет для маскировки?
    З.Ы. Драйвер этого антируткита не маскируется ни впамяти, ни на диске. Более того - он на диске не существует. И ключи после регистрации и загрузки он удаляет из системного реестра. Применять это малварам не имеет смысла, т.к. после ребута они банально не загрузятся.
    anti-malware.ru

  19. #158
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    что-то потерялось Строчка из лога: http://virusinfo.info/showthread.php?t=15676
    $AVZ0637: "NWLink IPX/SPX/NetBIOS-совместимый транспортный протокол" --> $AVZ0623 C:\WINDOWS\System32\nwprovau.dll
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  20. #159
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от PavelA Посмотреть сообщение
    что-то потерялось Строчка из лога: http://virusinfo.info/showthread.php?t=15676
    Да, это баг. Исправлено.

  21. #160
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    999
    http://virusinfo.info/showthread.php?t=15723

    C:\WINDOWS\system32\dllcache\winlogon.exe- нет влоге AVZ, но есть в hijackthis

Страница 8 из 23 Первая ... 45678910111218 ... Последняя

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00173 seconds with 17 queries