Страница 14 из 23 Первая ... 4101112131415161718 ... Последняя
Показано с 261 по 280 из 441.

AVZ 4.29

  1. #261
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1320
    Прямое чтение - это чтение в обход файловой системы. Непосредственно с диска на физическом уровне. Применяется тогда, когда система не пускает читать файл обычным образом.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #262
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    868
    Цитата Сообщение от drol Посмотреть сообщение
    Олег, я человек не сведущий в антивирусных отчетах. Подскажите, что значит «Прямое чтение C:\Documents and Settings\Олег\AppData\Local\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Temporary Internet Files\Content.IE5\index.dat” С уважением.
    Прямое чтение означает, что обычным способом считать данные не удалось (использовались чем-то) и AVZ применяет "Прямое чтение".
    Основано оно на том, что AVZ получает список кластеров где расположена информация и пытается считать информацию с этих кластеров.

    Упс... ответечали уже.

  4. #263
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Как не работает ?
    Просто не работает. Применял в нескольких темах для зачистки мусора. Связка SysCleanAddFile + ExecuteSysClean справилась.

  5. #264
    Junior Member Репутация
    Регистрация
    08.01.2008
    Адрес
    Россия, Ижевск
    Сообщений
    2
    Вес репутации
    65
    Цитата Сообщение от borka Посмотреть сообщение
    Может, я чего-то не понял, но файл avz.hlp лежит рядом с экзешником...
    Еще раз посмотрел архив. Лежит там родненький, вместе с avz.cnt.
    Выходит незаметно для себя avz.hlp затер.
    Спасибо за помощь

  6. #265
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    570
    Нельзя ли, чтобы AVZ как-то выводил следующие строки в логах?

    http://virusinfo.info/showthread.php?t=16621

    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{150DB5AC-1F8A-4229-8630-0D0F9EB5F992}: NameServer = 85.255.115.101,85.255.112.68
    O17 - HKLM\System\CCS\Services\Tcpip\..\{2D640CCF-615A-4753-ADBB-634355DEEC8D}: NameServer = 85.255.115.101,85.255.112.68
    O17 - HKLM\System\CCS\Services\Tcpip\..\{5DE5C1B6-A6CC-49A7-83AE-CA0AB863D00E}: NameServer = 85.255.115.101,85.255.112.68
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FD25A1B6-029A-4888-8BB7-686C2896D834}: NameServer = 85.255.115.101,85.255.112.68
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.115.101 85.255.112.68
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.115.101 85.255.112.68
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.101 85.255.112.68
    А то пользователь сразу сказал, что серверы не его... начали искать - Trojan.DNSChanger - как и ожидалось

  7. #266
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2007
    Адрес
    Питер
    Сообщений
    137
    Вес репутации
    386
    Вызываю "Исследование системы". Запускаю. По окончании спрашивает "Показать протокол". Отвечаю YES и.... ничего не показывается. Сам протокол на диске есть, ассоциация на HTM живая и назначена на IE.
    Баг?!

  8. #267
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    У меня так же

  9. #268
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    Угу. Если браузер по умолчанию - не IE, то не открывает. Приходися через контекстное меню, либо Файл-Открыть...
    I am not young enough to know everything...

  10. #269
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    570
    У меня вопрос возник, может подскажет кто.
    Работают ли такие комбинации:
    Код:
    DeleteFileMask('папка', 'файлмаска', false);
    BC_ImportDeletedList
    Т.е. все удаляемые файлы будут импортировать в BC? И удаляться при загрузке, если по хорошему не вышло?
    И второй:
    Код:
    DeleteFileMask('папка', 'файлмаска', false);
    ExecuteSysClean
    Будет ли проводиться чистка удаляемых файлов?

  11. #270
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от rubin Посмотреть сообщение
    У меня вопрос возник, может подскажет кто.
    Работают ли такие комбинации:
    Код:
    DeleteFileMask('папка', 'файлмаска', false);
    BC_ImportDeletedList
    Т.е. все удаляемые файлы будут импортировать в BC? И удаляться при загрузке, если по хорошему не вышло?
    И второй:
    Код:
    DeleteFileMask('папка', 'файлмаска', false);
    ExecuteSysClean
    Будет ли проводиться чистка удаляемых файлов?
    Да, в теории должно работать. DeleteFileMask по сути цикл поиска файлов по заданным условим + вызов DeleteFile для всех найденных

    Добавлено через 2 минуты

    Цитата Сообщение от rubin Посмотреть сообщение
    Нельзя ли, чтобы AVZ как-то выводил следующие строки в логах?

    http://virusinfo.info/showthread.php?t=16621

    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{150DB5AC-1F8A-4229-8630-0D0F9EB5F992}: NameServer = 85.255.115.101,85.255.112.68
    O17 - HKLM\System\CCS\Services\Tcpip\..\{2D640CCF-615A-4753-ADBB-634355DEEC8D}: NameServer = 85.255.115.101,85.255.112.68
    O17 - HKLM\System\CCS\Services\Tcpip\..\{5DE5C1B6-A6CC-49A7-83AE-CA0AB863D00E}: NameServer = 85.255.115.101,85.255.112.68
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FD25A1B6-029A-4888-8BB7-686C2896D834}: NameServer = 85.255.115.101,85.255.112.68
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.115.101 85.255.112.68
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.115.101 85.255.112.68
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.101 85.255.112.68
    А то пользователь сразу сказал, что серверы не его... начали искать - Trojan.DNSChanger - как и ожидалось
    Нельзя - многие пользователи считают такие настройки конфиденциальными (в корпоративной среде как может и быть), и "засветка" в логах адресов DNS, прокси, прочих настроек начиная с IP адреса и т.п. часто воспринимается весьма отрицательно.
    Последний раз редактировалось Зайцев Олег; 21.01.2008 в 11:10. Причина: Добавлено

  12. #271
    Geser
    Guest
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение

    Нельзя - многие пользователи считают такие настройки конфиденциальными (в корпоративной среде как может и быть), и "засветка" в логах адресов DNS, прокси, прочих настроек начиная с IP адреса и т.п. часто воспринимается весьма отрицательно.
    Ну так выводить хоть первые два числа адреса, а вместо остальных звездочки

  13. #272
    Geser
    Guest
    Попросил меня сотрудник убрать из автозапуска ISUSPM.exe
    В менеджере автозапуска я её не обнаружил. Цепляю дамп реестра. Вопрос почему эта программа не видна в менеджере автозапуска?
    Вложения Вложения

  14. #273
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2007
    Адрес
    Питер
    Сообщений
    137
    Вес репутации
    386
    Цитата Сообщение от Geser Посмотреть сообщение
    Попросил меня сотрудник убрать из автозапуска ISUSPM.exe
    В менеджере автозапуска я её не обнаружил. Цепляю дамп реестра. Вопрос почему эта программа не видна в менеджере автозапуска?
    Это Win2k? Там вроде есть особенность - запуск идёт и из подпапок ключа Run.

    Добавлено через 6 минут

    Тьфу, посмотрел. В тваоих данных не видно, откуда она запускается. То есть это OLE-сервер. А какая програма его запускает - непонятно. Поищи по рестру 5C68BFD9-83A2-4DB9-983E-A2BC5E876E56 и 76826D50-F6EB-43A0-BC6D-4F43479CA75B
    Если найдёшь - повезло.
    Но похоже, что это часть InstallShield и запускает его какой-то стартер от InstallShield. Гм, не проще ли в самом InstallShield в меню порыться и отключить автоматическое обновление?
    Последний раз редактировалось Jef239; 23.01.2008 в 13:50. Причина: Добавлено

  15. #274
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    В некоторых случаях некорректно отображаются BHO.
    Например тут: http://virusinfo.info/showpost.php?p=177332&postcount=8

    В логе HijackThis:
    Код:
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    а в логе AVZ - пустышка, т.е. выведен только CLSID, а файла и описания нет. Если файл в базе безопасных, то этой строки в логе совсем не должно быть.
    I am not young enough to know everything...

  16. #275
    Junior Member Репутация
    Регистрация
    15.01.2007
    Сообщений
    14
    Вес репутации
    69
    чем отличаются параметры командной строки NW и NQ?
    В описаниях параметров есть только описание параметра NQ. А в примерах (например "Заготовка скрипта для сканирования сети") есть параметр NW:
    \\my_server\AVZ\avz.exe Priority=-1 nw=Y nq=Y HiddenMode=2 Script=\\my_server\AVZ\netscan.avz
    и в описании примера дается описание параметра NW, идентичное параметру NQ.
    Зачем тогда два этих параметрв в командой строке?

  17. #276
    Geser
    Guest
    Сегодня делал автокарантин.
    Получил следующие ошибки:
    Код:
    Ошибка карантина файла, попытка прямого чтения (rundll32.exe C:\WINDOWS\system32\shimgvw.dll,ImageView_COMServer {00E7B358-F65B-4dcf-83DF-CD026B94BFD4})
    Ошибка карантина файла, попытка прямого чтения (mscoree.dll)

  18. #277
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    868
    При выполнении такого скрипта:
    Код:
    begin
     RunScan;
     ExecuteStdScr(3);
    end.
    Наблюдается наползания кнопки "Пуск" на кнопку "Прервать работу скрипта"
    Последний раз редактировалось zerocorporated; 29.09.2008 в 11:33.

  19. #278
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    570
    При карантине файлов, опознанных AVZ как безопасные, они естественно в карантин не попадают, но ini-файл так же создается. Нельзя в такой файлик вносить пометку - "safe" или нечто подобное? Чтобы не гадать, просто не закарантинилось или AVZ опознал...

  20. #279
    Junior Member Репутация
    Регистрация
    28.01.2008
    Адрес
    Одесса/Киев
    Сообщений
    5
    Вес репутации
    65

    Вопросы по AVZ

    Заранее извиняюсь, если пишу не туда, куда надо, если что - ткните носом, куда можно подобные вопросы задавать.

    Вопрос первый. Имеется система (W2K Pro), в которой точно что-то сидит, потому как при выходе в интернет (dial-up'ном) процесс System открывает кучу соединений. Ни один из инструментов AVZ ничего подозрительного не показывает. Загрузка процессора скачет от 0 до 100 процентов и обратно, процессорное время занимает все тот же System. Можно ли как-то узнать, кто виноват? Что может дать в этом случае расчет MD5, проверяются ли эти контрольные суммы по базе безопасных файлов? Есть ли способ проверить цифровую подпись системного файла Windows? Или это не имеет смысла, за изменением системных файлов следит SFC?

    Вопрос второй. Есть ли в AVZ возможность выполнить сканирование диска на предмет наличия файлов с альтернативными data streams?

    Вопрос третий. Даже при включенном драйвере AVZPM мне попадались системы, где в списке модулей пространства ядра присутствовали непонятные драйвера с абракадаброй вместо имени (ну и файла такого тоже на диске не было, естественно). При каких обстоятельствах такое может быть возможно?

    Лог-файлы в данную минуту прицепить не могу, до интересующей меня системы не добраться. Но если без них никак - обязательно сделаю. Если где-то здесь есть раздел, где отвечают на вопросы по AVZ - отправьте туда (сходу не нашел).

    Заранее спасибо.

  21. #280
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Иван Шацкий Посмотреть сообщение
    Заранее извиняюсь, если пишу не туда, куда надо, если что - ткните носом, куда можно подобные вопросы задавать.

    Вопрос первый. Имеется система (W2K Pro), в которой точно что-то сидит, потому как при выходе в интернет (dial-up'ном) процесс System открывает кучу соединений. Ни один из инструментов AVZ ничего подозрительного не показывает. Загрузка процессора скачет от 0 до 100 процентов и обратно, процессорное время занимает все тот же System. Можно ли как-то узнать, кто виноват? Что может дать в этом случае расчет MD5, проверяются ли эти контрольные суммы по базе безопасных файлов? Есть ли способ проверить цифровую подпись системного файла Windows? Или это не имеет смысла, за изменением системных файлов следит SFC?

    Вопрос второй. Есть ли в AVZ возможность выполнить сканирование диска на предмет наличия файлов с альтернативными data streams?

    Вопрос третий. Даже при включенном драйвере AVZPM мне попадались системы, где в списке модулей пространства ядра присутствовали непонятные драйвера с абракадаброй вместо имени (ну и файла такого тоже на диске не было, естественно). При каких обстоятельствах такое может быть возможно?

    Лог-файлы в данную минуту прицепить не могу, до интересующей меня системы не добраться. Но если без них никак - обязательно сделаю. Если где-то здесь есть раздел, где отвечают на вопросы по AVZ - отправьте туда (сходу не нашел).

    Заранее спасибо.
    Если Firewall отсутствует, то при соединении с Инет может происходить что угодно, например ПК может атаковываться из сети эксплоитами.
    MD5 даются для справки, чтобы идентифицировать файл. AVZ плюс к этому проверяет файлы по базе ЭЦП MS и собственной базе чистых. Вручную эта проверка запускается из меню для указанного файла.
    AVZ проверяет ADS, если включена максимальная эвристичка и расширенная проверка, то найдя ADS содержащий исполняемый файл он выдает сообщение в логе.
    AVZPM может регистрировать драйвера от CD эмуляторов и тп, нужно разбираться конкретно

Страница 14 из 23 Первая ... 4101112131415161718 ... Последняя

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00316 seconds with 18 queries