Страница 15 из 23 Первая ... 5111213141516171819 ... Последняя
Показано с 281 по 300 из 441.

AVZ 4.29

  1. #281
    Junior Member Репутация
    Регистрация
    28.01.2008
    Адрес
    Одесса/Киев
    Сообщений
    5
    Вес репутации
    64
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Если Firewall отсутствует, то при соединении с Инет может происходить что угодно, например ПК может атаковываться из сети эксплоитами.
    В данном случае причина точно внутри компьютера. Может ли какой-то Firewall помочь определить, какой из модулей пространства ядра инициирует соединения?

    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    MD5 даются для справки, чтобы идентифицировать файл. AVZ плюс к этому проверяет файлы по базе ЭЦП MS и собственной базе чистых. Вручную эта проверка запускается из меню для указанного файла.
    Может быть, я не очень понятно спросил, попробую еще раз: AVZ хранит в собственной базе чистых файлов MD5? Рассчет MD5 может помочь мне найти модифицированный системный файл?

    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    AVZ проверяет ADS, если включена максимальная эвристичка и расширенная проверка, то найдя ADS содержащий исполняемый файл он выдает сообщение в логе.
    А возможно ли (теоретически) написать для этого (для поиска ADS) скрипт?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #282
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1723
    Ваши проблемы можно решить невероятно просто. Достаточно выполнить правила оформления запроса.

  4. #283
    Junior Member Репутация
    Регистрация
    28.01.2008
    Адрес
    Одесса/Киев
    Сообщений
    5
    Вес репутации
    64
    Хотелось разобраться самому, честно говоря. Ситуация усугубляется тем, что в ближайшее время логи с интересующего меня компьютера я получить не могу. Может, есть более подходящий топик, где можно задавать вопросы на тему методик диагностирования и возможностей AVZ?

  5. #284
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1723
    Цитата Сообщение от Иван Шацкий Посмотреть сообщение
    Хотелось разобраться самому, честно говоря.
    Можем разобраться вместе, мне тоже интересно
    Цитата Сообщение от Иван Шацкий Посмотреть сообщение
    Может, есть более подходящий топик, где можно задавать вопросы на тему методик диагностирования и возможностей AVZ?
    Нету, но Вы можете это исправить.

  6. #285
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Иван Шацкий Посмотреть сообщение
    В данном случае причина точно внутри компьютера. 1. Может ли какой-то Firewall помочь определить, какой из модулей пространства ядра инициирует соединения?

    2. Может быть, я не очень понятно спросил, попробую еще раз: AVZ хранит в собственной базе чистых файлов MD5? Рассчет MD5 может помочь мне найти модифицированный системный файл?

    3.А возможно ли (теоретически) написать для этого (для поиска ADS) скрипт?
    1. Не нужно этого делать. Нужно оградить ПК от атак извне, это любой Firewall сделает без проблем - отфильтрует и покажет в логе, кто и откуда ломится. Хотя это обычно не интересно - правила FW должны отсекать любую активность кроме той, что мы считаем полезной.
    2. AVZ не хранит MD5 в своих базах - у него свои аглоритмы вичисления контрольной суммы, но суть от этого не меняется - изучаемый файл проверяется по базе безопасных, при этом используется контрольная сумма всего файла.
    3. Нет. Скриптовой язык AVZ позволяет искать файлы, но для поиска ADS у файла или папки там команд нет

  7. #286
    Junior Member Репутация
    Регистрация
    28.01.2008
    Адрес
    Одесса/Киев
    Сообщений
    5
    Вес репутации
    64
    Цитата Сообщение от Maxim Посмотреть сообщение
    Можем разобраться вместе, мне тоже интересно
    Ладно, убедили, соберу логи по описанной схеме, открою тему в разделе "помогите".

    Всем спасибо за ответы.

  8. #287
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    09.08.2006
    Адрес
    Google
    Сообщений
    971
    Вес репутации
    525
    Цитата Сообщение от Иван Шацкий Посмотреть сообщение
    Вопрос третий. Даже при включенном драйвере AVZPM мне попадались системы, где в списке модулей пространства ядра присутствовали непонятные драйвера с абракадаброй вместо имени (ну и файла такого тоже на диске не было, естественно). При каких обстоятельствах такое может быть возможно?
    Возможно, если стоит alcohol, daemon tools, blind write или подобное.

  9. #288
    Geser
    Guest
    Олег, а можно все же какие-то комментарии по постам 272,276?

  10. #289
    Junior Member Репутация
    Регистрация
    28.01.2008
    Адрес
    Одесса/Киев
    Сообщений
    5
    Вес репутации
    64
    Цитата Сообщение от Surfer Посмотреть сообщение
    Возможно, если стоит alcohol, daemon tools, blind write или подобное.
    Daemon Tools стоит, верно...

    А с чем связано, не подскажете заради расширения кругозора? Можно попробовать угадать? Потому что и AVZPM, и sptd.sys - драйвера группы "Boot Bus Extender", и второй может загрузиться раньше первого? И для гарантированного отсутствия замаскированных модулей уровня ядра надо, чтобы в системе не было ни одного "левого" драйвера из этой группы? Или глупость сказал?

  11. #290
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Geser Посмотреть сообщение
    Попросил меня сотрудник убрать из автозапуска ISUSPM.exe
    В менеджере автозапуска я её не обнаружил. Цепляю дамп реестра. Вопрос почему эта программа не видна в менеджере автозапуска?
    AVZ не показывает в менеджере OLE классы - т.е. если нечто зарегистрировано как класс и не значится как BHO или расширение IE, то оно не найдется. Это один из вариантов

    Добавлено через 2 минуты

    Цитата Сообщение от Geser Посмотреть сообщение
    Сегодня делал автокарантин.
    Получил следующие ошибки:
    Код:
    Ошибка карантина файла, попытка прямого чтения (rundll32.exe C:\WINDOWS\system32\shimgvw.dll,ImageView_COMServer {00E7B358-F65B-4dcf-83DF-CD026B94BFD4})
    Ошибка карантина файла, попытка прямого чтения (mscoree.dll)
    Это нормально. В пеорвом случае rundll32.exe в начале, во втором - имя без пути. В случае ручного карантина идет поиск файла, в случае автокарантина поиск тоже идет, но в сокращеном виде. я проверю первый вариант - rundll32.exe в теории делжен отсекаться корректно
    Последний раз редактировалось Зайцев Олег; 28.01.2008 в 20:15. Причина: Добавлено

  12. #291
    Geser
    Guest
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    AVZ не показывает в менеджере OLE классы - т.е. если нечто зарегистрировано как класс и не значится как BHO или расширение IE, то оно не найдется. Это один из вариантов
    Факт в том что эта программа запускалась при старте Винды. Т.е. это способ автозапуска который АВЗ не контролирует. Т.е. дыра.

  13. #292
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    179
    Вопрос: можно ли сделать, что бы логи сохранялись так же как карантин - в папках по датам, а не перезаписывались поверх старых. ИМХО удобнее мониторить изменения, пока ревизор не работает..
    Dis is one half.
    Press any key to continue...

  14. #293
    Junior Member Репутация
    Регистрация
    23.01.2008
    Сообщений
    13
    Вес репутации
    64
    Олег

    Вот начало проблемы http://virusinfo.info/showthread.php?t=16953
    После того, как я по доверчивости и наивности без бэкапа системстейта (сам виноват ) выполнил предлагаемые скрипты, ситуацию это только усугубило. Выполнение скритов из бэкапа AVZ обратно всё не вернуло. Снёс всё и поставил ось (WinServer2003) заново. Запустил AVZ с драйвером расширенного мониторинга процессов и без него - всё чисто. Накатываю SP2. Запускаю AVZ без драйвера - норма. Загружаю драйвер ... и опять вижу такие же сообщения

    >> обнаружена подмена PID (текущий PID=0, реальный = 32Маскировка процесса с PID=1280, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 1280)Маскировка процесса с PID=1624, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 1624)Маскировка процесса с PID=1812, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 1812)Маскировка процесса с PID=1884, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 1884)Маскировка процесса с PID=2040, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 2040)Маскировка процесса с PID=268, имя = ""
    >> обнаружена подмена PID (текущий PID=0, реальный = 26
    Поиск маскировки процессов и драйверов завершен


    Что это?

    И ещё вопрос. На этом же компе через локальные групповые политики убираю автозапуск всего, в том числе и CDRom-а. Проверяю - автозапуск не работает. А AVZ меня продолжает предупреждать, что автозапуск с CDRom-а открыт. Кто неправ?

    Спасибо.
    Последний раз редактировалось Bugnet; 29.01.2008 в 12:26.

  15. #294
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Bugnet Посмотреть сообщение
    Олег

    Вот начало проблемы http://virusinfo.info/showthread.php?t=16953
    После того, как я по доверчивости и наивности без бэкапа системстейта (сам виноват ) выполнил предлагаемые скрипты, ситуацию это только усугубило.
    Что это?
    .....
    И ещё вопрос. На этом же компе через локальные групповые политики убираю автозапуск всего, в том числе и CDRom-а. Проверяю - автозапуск не работает. А AVZ меня продолжает предупреждать, что автозапуск с CDRom-а открыт. Кто неправ?

    Спасибо.
    Нельзя так баловаться с сервером ... в указанной теме кто-то сообщил хелперам о том, что это сервер ? Я не заметил ... Естественно, что удаление политик на сервере с активным IPSec приведет к отключению Инет, в этом нет ничего удивительного.
    AVZ проверяет глобальный флаг автозапуска с CDRom, потому он и сообщает о том, что автозагрузка возможна.

  16. #295
    Junior Member Репутация
    Регистрация
    23.01.2008
    Сообщений
    13
    Вес репутации
    64
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    ... в указанной теме кто-то сообщил хелперам о том, что это сервер ? Я не заметил ...
    Так я ж без всяких то претензий.
    (Но в каждом из логов есть строка об оси и сервис паках.
    Но любой мог и не заметить).

    Так а что с маскировкой процессов?
    Это нормально для Win2k3 c SP2 или это мой уникальный случай?

    Спасибо.

  17. #296
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Bugnet Посмотреть сообщение
    Так я ж без всяких то претензий.
    (Но в каждом из логов есть строка об оси и сервис паках.
    Но любой мог и не заметить).

    Так а что с маскировкой процессов?
    Это нормально для Win2k3 c SP2 или это мой уникальный случай?

    Спасибо.
    Да причем тут претензии - просто перед любым шаманством с серверной осью крайне желательно забекапить ее целиком (скажем акронисом или чем-то подобным, бекап всего системного раздела). Иначе легко дойти до format c: А хелперам лучше сообщать в явном виде, что это сервер - версию в логе легко и не заметить ... а для сервера многие вещи опасны, например удаление политик для сервака чревато (скрипт номер 6 AVZ), а вот для обычной операционки безопасно.
    По поводу маскировки - на сервере такое часто бывает, это не опасно. Просто там есть фоновая активность, скажем процесс X может запуститься и завершиться, а в ходе скана это будет воспринять как маскировка. Чаще всего такое проявляется на Win2k3, причем далеко не всегда - например, на моих серверах с Win2k3 такого эффекта не наблюдается.

  18. #297
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.11.2004
    Адрес
    Россия
    Сообщений
    1,015
    Вес репутации
    1152
    Олег, есть ли возможность с помощью АВЗ при перезагрузке заменить зараженный системный файл на чистую копию? (человек мне говорил, что не мог вылечить его сканерами в безопасном режиме. подменил на чистый, загрузившись с лайф-диска.)

  19. #298
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    569
    Код:
    begin
    // Переименовываем зараженный файл
    RenameFile('root\file.exe', 'root\file.bak');
    // Копируем из указанного места здоровый файл
    CopyFile('root\clean\file.exe', 'root\file.exe');
    // Удаляем зараженный
    BC_DeleteFile('%windir%\system32\file.bak');
    BC_Activate;
    RebootWindows(true);
    end.
    Не пойдет?
    Последний раз редактировалось rubin; 29.01.2008 в 18:09. Причина: Добавлено

  20. #299
    Junior Member Репутация
    Регистрация
    30.01.2008
    Сообщений
    1
    Вес репутации
    64

    Отключение чтения дисков

    Здравствуйте! Такая беда. После скана дисков программой AVZ перестали читаться R и RW диски (самописные, не "фабричные", так как "фабричные" читаются), которые раньше читались нормально. Такая же история на другом компе. Как быть?

  21. #300
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    179
    Цитата Сообщение от Karlson Посмотреть сообщение
    Вопрос: можно ли сделать, что бы логи сохранялись так же как карантин - в папках по датам, а не перезаписывались поверх старых. ИМХО удобнее мониторить изменения, пока ревизор не работает..
    или может приписывать к папке номер (имя ПК).. а то если обходишь компы с флешкой или с сетевого диска зпускаешь, логи перезаписываются...
    Dis is one half.
    Press any key to continue...

Страница 15 из 23 Первая ... 5111213141516171819 ... Последняя

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00396 seconds with 17 queries