Страница 20 из 23 Первая ... 101617181920212223 Последняя
Показано с 381 по 400 из 441.

AVZ 4.29

  1. #381
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    @Олег В связи с тем, что есть вариант создания загрузочной флешки с AVZ нельзя ли предусмотреть возможность сканирования удаленного реестра. В случае нахождения подозрительных файлов поиска их на жестком диске.

    Это может пригодиться для варианта, когда система не грузиться с жесткого диска.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #382
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от PavelA Посмотреть сообщение
    @Олег В связи с тем, что есть вариант создания загрузочной флешки с AVZ нельзя ли предусмотреть возможность сканирования удаленного реестра. В случае нахождения подозрительных файлов поиска их на жестком диске.

    Это может пригодиться для варианта, когда система не грузиться с жесткого диска.
    Я продумываю такой вариант. Удаленный реестр можно в принципе сканировать, но я продумываю вариант AVZ под Linux - в таком варианте бут-образ получается небольшой, но с реестром проблемы ... - в такой ситуации можно только найти файлы реестра и парсить их.

  4. #383
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    13
    Вес репутации
    65
    Олег здраствуйте у меня AVZ видет процессы без имени
    AVZ отмечает их красным и пишет "FU or KernelMode Rootkit"
    Helper по этому поводу попросил братиться к вам даю ссылку на топик http://virusinfo.info/showthread.php...d=1#post201293

    Добавлено через 2 минуты

    Процессов более ста
    Последний раз редактировалось DemON.!.; 13.03.2008 в 12:20. Причина: Добавлено

  5. #384
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от DemON.!. Посмотреть сообщение
    Олег здраствуйте у меня AVZ видет процессы без имени
    AVZ отмечает их красным и пишет "FU or KernelMode Rootkit"
    Helper по этому поводу попросил братиться к вам даю ссылку на топик http://virusinfo.info/showthread.php...d=1#post201293

    Добавлено через 2 минуты

    Процессов более ста
    Да, на Windows 2003 Server такой эффект иногда проявляется. Замечено, что нередко он возникает, если установлено ПО от HP. Видимое проявление - плодятся процессы без имени ... причина в том, что в таблицах хендлов остаются "висячие" дескрипторы, не принадлежащие ни к одному из запущенных процессов, и один из алгоритмов поиск считает, что это может быть хендл реального маскирующегося процесса

  6. #385
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    13
    Вес репутации
    65
    Большое спасибо за чёткий и грамотный ответ

  7. #386
    Junior Member Репутация
    Регистрация
    13.03.2008
    Сообщений
    2
    Вес репутации
    65
    Цитата Сообщение от PavelA Посмотреть сообщение
    @Олег В связи с тем, что есть вариант создания загрузочной флешки с AVZ нельзя ли предусмотреть возможность сканирования удаленного реестра. В случае нахождения подозрительных файлов поиска их на жестком диске.

    Это может пригодиться для варианта, когда система не грузиться с жесткого диска.
    Сканирование ресстра присоединенного диска с больной системой ОЧЕНЬ и ОЧЕНЬ нужно!!! Иначе приходиться иногда Regedit'om с LiveCD руками править то, что AVZ делает не напрягаясь.

  8. #387
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    180
    Подскажите пожалуйста.
    в папке Application Data пользователя с правами юзера живет ntos.exe
    под пользователем с правами админа выполнил 3-й скрипт - промолчал. это нормально?
    базы от 11.03.
    принтскрин прикрепил, логи могу послать, но там о нем ни слова..
    Последний раз редактировалось Karlson; 21.01.2009 в 16:46.
    Dis is one half.
    Press any key to continue...

  9. #388
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от Karlson Посмотреть сообщение
    Подскажите пожалуйста.
    в папке Application Data пользователя с правами юзера живет ntos.exe
    под пользователем с правами админа выполнил 3-й скрипт - промолчал. это нормально?
    базы от 11.03.
    принтскрин прикрепил, логи могу послать, но там о нем ни слова..
    Там в системе в других местах нет ничего типа catchme.sys или что-нибудь подобнее?

    Paul

  10. #389
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    180
    Цитата Сообщение от p2u Посмотреть сообщение
    Там в системе в других местах нет ничего типа catchme.sys или что-нибудь подобнее?

    Paul
    не-а..

    upd: только что еще раз посмотрел логи - нету вообще ничего, что вызвало бы подозрения...
    Последний раз редактировалось Karlson; 16.03.2008 в 13:00.
    Dis is one half.
    Press any key to continue...

  11. #390
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    180
    вот скрины. на первом syscheck из-под юзера, на втором syscure из-под админа. syscure делался перед syscheck-ом.
    Последний раз редактировалось Karlson; 21.01.2009 в 16:46.
    Dis is one half.
    Press any key to continue...

  12. #391
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1842
    Похоже, что из под юзера ntos.exe и winlogon.exe (который в Temp-e) не могут запустить свой драйвер и не могут прописаться в глобальную автозагрузку.
    А под админом они не активны, т.к. их никто (и ничто) не запускает.

    По видимому, AVZ проверяет только глобальную автозагрузку и автозапуск у текущего пользователя.
    The worst foe lies within the self...

  13. #392
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.08.2007
    Сообщений
    241
    Вес репутации
    104
    Можно прокоментировать вот это

    2. Проверка памяти
    Количество найденных процессов: 12
    c:\windows\system32\svchost.exe:ext.exe:$DATA >>> Опасно - исполняемый файл в потоке NTFS - возможно, маскировка исполняемого файла
    Файл успешно помещен в карантин (c:\windows\shell.exe)
    c:\windows\shell.exe >>>>> Trojan.Win32.Qhost.aes успешно удален
    Количество загруженных модулей: 159
    1. svchost.exe помощен в карантин?
    2. c:\windows\shell.exe и есть svchost.exe? Похоже что нет, тогда см 1.
    3. Если c:\windows\shell.exe >>>>> Trojan.Win32.Qhost.aes зачем его в карантин, или см 2?

  14. #393
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1320
    1. Нет. Это эвристика самого первого порядка - по именам файлов. Я не видел, чтобы такие объекты карантинились. Хотя надо бы.
    2. Нет, речь именно о shell.exe
    3. Видимо, заказано карантинить удаляемые.

    Добавлено через 2 минуты

    Цитата Сообщение от Kuzz Посмотреть сообщение
    По видимому, AVZ проверяет только глобальную автозагрузку и автозапуск у текущего пользователя.
    Именно. Для обследования других пользователей надо подгружать их NTUSER.DAT.
    Последний раз редактировалось pig; 18.03.2008 в 01:38. Причина: Добавлено

  15. #394
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.08.2007
    Сообщений
    241
    Вес репутации
    104
    1. Надобы карантинить.
    3. Значит заказано в стандартном скрипте сбора/лечения. Баг?

  16. #395
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    180
    Цитата Сообщение от pig Посмотреть сообщение
    Именно. Для обследования других пользователей надо подгружать их NTUSER.DAT.
    а можно про вот это поподробнее?
    а то все цепляют гадость под юзерами, а лечить приходится под админом..
    Dis is one half.
    Press any key to continue...

  17. #396
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    868
    Цитата Сообщение от Karlson Посмотреть сообщение
    а можно про вот это поподробнее?
    а то все цепляют гадость под юзерами, а лечить приходится под админом..
    Подключать NTUSER.DAT нужно будет если вы лечите из под liveCD, а если из под администратора, то нужно смотреть вручную всех пользователей в HKEY_USERS.

  18. #397
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от zerocorporated Посмотреть сообщение
    Подключать NTUSER.DAT нужно будет если вы лечите из под liveCD, а если из под администратора, то нужно смотреть вручную всех пользователей в HKEY_USERS. Вы можете узнать какому разделу соответствует каждый пользователь посмотрев HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\hivelist - в этом разделе данные по всем подключенным кустам реестра.
    Главное - это понять, нужно это делать или нет. Если нужно - я сделаю такую поддержку в менеджере автозапуска AVZ

  19. #398
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Главное - это понять, нужно это делать или нет. Если нужно - я сделаю такую поддержку в менеджере автозапуска AVZ
    Думаю, что такой функционал не помешал бы (для удобства просто)...

    Paul

  20. #399
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1320
    Цитата Сообщение от zerocorporated Посмотреть сообщение
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\hivelist - в этом разделе данные по всем подключенным кустам реестра.
    Если пользователь не в системе, его личный куст не загружен.

  21. #400
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    180
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Главное - это понять, нужно это делать или нет. Если нужно - я сделаю такую поддержку в менеджере автозапуска AVZ
    я думаю будет полезно.
    Dis is one half.
    Press any key to continue...

Страница 20 из 23 Первая ... 101617181920212223 Последняя

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00244 seconds with 17 queries