Страница 36 из 53 Первая ... 2632333435363738394046 ... Последняя
Показано с 701 по 720 из 1042.

AVZ 4.30

  1. #701
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    79
    light59
    { Полиморфный AVZ }
    Скачал.

    Код:
    procedure TForm1.Timer1Timer(Sender: TObject);
    var H:HWND;
    begin
      H:=FindWindow('TApplication','Антивирусная утилита AVZ');
      if H<>0 then PostMessage(h, wm_quit, 0, 0)
    end;
    Может имя окна все-таки поменять?
    А то находится и убивается элементарно.
    Последний раз редактировалось Mad Scientist; 19.02.2009 в 00:50.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #702
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.09.2006
    Сообщений
    5,658
    Вес репутации
    1842
    Олег,

    занятный кейс с форума Geeks To Go.

    Под моим наблюдением шло лечение компьютера, инфицированного вредоносным ПО из семейства Delf, в составе вредоносной BHO DLL и прикрывавшего ее драйвера, оба товарища хорошо видны в протоколе AVZ, который я вкладываю.

    Консультант составил для пользователя частично неверный, но в принципе рабочий скрипт:

    Код:
    begin
    BC_DeleteSvc('iljcgqtu');
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
    QuarantineFile('C:\WINDOWS\system32\atl70t.dll','');
    DelBHO('{E04BA622-02AB-4AAB-ABA0-F64BB73BAA6E}');
    DeleteFile('C:\WINDOWS\system32\atl70t.dll');
    BC_ImportALL;
    ExecuteSysClean;
    BC_LogFile(GetAVZDirectory + 'bclr.log');
    BC_Activate;
    RebootWindows(true);
    end.
    После запуска скрипта оба файла остались на своих местах, причем ни SearchRootkit, ни SetAVZGuardStatus, ни команды Boot Cleaner, судя по косвенным признакам, вообще не смогли отработать. Можно судить об этом хотя бы по тому, что протокол BC (bclr.log) не создался.

    Тогда консультант попросил юзера выполнить скрипт для программы ComboFix:

    Код:
    KillAll::
    
    Driver::
    iljcgqtu
    
    File::
    C:\WINDOWS\system32\atl70t.dll
    c:\windows\system32\drivers\iljcgqtu.sys
    
    Registry::
    [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{E04BA622-02AB-4AAB-ABA0-F64BB73BAA6E}]
    После этой процедуры оба файла оказались начисто вытерты со всеми следами, даже BHO не осталось.

    Отсюда у меня возникает вопрос: какие такие адские процедуры удаления использует ComboFix, что она смогла справиться там, где не смог даже запуститься Boot Cleaner?

    Мы никогда не пересадим англичан на AVZ, если в реальных кейсах они будут видеть, что их любимые инструменты справляются лучше
    Вложения Вложения
    [I]Nick Golovko
    NCFU lecturer, information security specialist[/I]

  4. #703
    Junior Member Репутация
    Регистрация
    28.05.2008
    Сообщений
    192
    Вес репутации
    64
    Просматриваю скрипты написаные хелперами в разделе "Помогите" все строчки вроде понятны(нашёл описание на сайте Олега), кроме одной executerepair(цифра);,
    мне понятно что это вызов процедур лечения\восстановления но каких процедур описания не нашёл., эта информация только для хелперов открыта??

  5. #704
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от NickGolovko Посмотреть сообщение
    Олег,

    занятный кейс с форума Geeks To Go.
    .....
    Мы никогда не пересадим англичан на AVZ, если в реальных кейсах они будут видеть, что их любимые инструменты справляются лучше
    1. Во втором случае стирается драйвер c:\windows\system32\drivers\iljcgqtu.sys, в скрипте AVZ этого нет. Если в регистрации драйвера что-то намудрено (имя драйвера без пути например), то сем файл драйвера не удалится.
    2. Есть подозрение, что AVZ работал без прав админа или антивирус на ПК юзера его активно блокировал
    Я проверил - у юзера судя по логам стоит McAffee, он детектит BootCleaner как трояна и убивает его. Поэтому BC не сработал вообще !
    Последний раз редактировалось Зайцев Олег; 19.02.2009 в 11:25.

  6. #705
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2526
    Цитата Сообщение от vistaorxpmoy Посмотреть сообщение
    Просматриваю скрипты написаные хелперами в разделе "Помогите" все строчки вроде понятны(нашёл описание на сайте Олега), кроме одной executerepair(цифра);,
    мне понятно что это вызов процедур лечения\восстановления но каких процедур описания не нашёл., эта информация только для хелперов открыта??
    Читайте "Восст. системы." в хелпе. Закрытой И-ции, особенно по скриптам, у нас нет.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #706
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от vistaorxpmoy Посмотреть сообщение
    Просматриваю скрипты написаные хелперами в разделе "Помогите" все строчки вроде понятны(нашёл описание на сайте Олега), кроме одной executerepair(цифра);,
    мне понятно что это вызов процедур лечения\восстановления но каких процедур описания не нашёл., эта информация только для хелперов открыта??
    Это секретная информация, она описана в документации http://www.z-oleg.com/secur/avz_doc/...cuterepair.htm

  8. #707
    Junior Member Репутация
    Регистрация
    28.05.2008
    Сообщений
    192
    Вес репутации
    64
    Спасибо)). М-дя надо очки купить, да побольше

  9. #708
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Mad Scientist Посмотреть сообщение
    light59
    { Полиморфный AVZ }
    Скачал.

    Код:
    procedure TForm1.Timer1Timer(Sender: TObject);
    var H:HWND;
    begin
      H:=FindWindow('TApplication','Антивирусная утилита AVZ');
      if H<>0 then PostMessage(h, wm_quit, 0, 0)
    end;
    Может имя окна все-таки поменять?
    А то находится и убивается элементарно.
    Стоит попробовать avz.exe ag=y

  10. #709
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.11.2004
    Адрес
    Россия
    Сообщений
    1,015
    Вес репутации
    1152
    Цитата Сообщение от NickGolovko Посмотреть сообщение
    Тогда консультант попросил юзера выполнить скрипт для программы ComboFix:
    Да, уж... запуск Combofix, равно как и его деинстал не для слабонервных.

  11. #710
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1267
    procedure TForm1.Timer1Timer(Sender: TObject);
    var H:HWND;
    begin
    H:=FindWindow('TApplication','Антивирусная утилита AVZ');
    if H<>0 then PostMessage(h, wm_quit, 0, 0)
    end;
    хоть у меня сейчас и нет делфи компилятора, но мне кажется, что окно АВЗ отрубит это сообщение
    // ...

  12. #711
    Junior Member Репутация
    Регистрация
    28.05.2008
    Сообщений
    192
    Вес репутации
    64
    Ошибка AVZ Guard: C0000001 так и остаётся. (Vista sp1+all update).
    Объяснение как я понимаю вот это - "(начиная с NT 4.0 и заканчивая Vista Beta 1)".
    На без сп всё работает. О чём хоть ошибка??

  13. #712
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    322
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Стоит попробовать avz.exe ag=y
    Как ни пробуй, а вот это - Утилита AVZ v4.16: некоторые "забавные" особенности, см. в конце статьи об AVZGuardKill - работает до сих пор, хотя и прошло уже почти 3 года.

    PS. Давно меня тут не было - зашел случайно...

  14. #713
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    79
    Цитата Сообщение от aintrust Посмотреть сообщение
    Как ни пробуй, а вот это - Утилита AVZ v4.16: некоторые "забавные" особенности, см. в конце статьи об AVZGuardKill - работает до сих пор, хотя и прошло уже почти 3 года.

    PS. Давно меня тут не было - зашел случайно...
    угу, avz.exe ag=y ни чего не дает, AVZ так же прибивается.

  15. #714
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1307
    В данный момент AVZ Guard, я думаю, лучше выполняет функцию ограничения прав вредоносных программ во время лечения (мешает им восстанавливать свои файлы и записи в реестре при лечении ОС), чем функцию защиты самой AVZ.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  16. #715
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1267
    угу. ведь самозащита не является ее целью...
    // ...

  17. #716
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    322
    @ kps

    На самом деле - не лучше и не хуже, одинаково посредственно. Обойти защиту AVZGuard так же просто, как и прибить саму AVZ.

  18. #717
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от aintrust Посмотреть сообщение
    @ kps

    На самом деле - не лучше и не хуже, одинаково посредственно. Обойти защиту AVZGuard так же просто, как и прибить саму AVZ.
    А иначе и не будет ... ведь AVZ часто применяется в системе, где уже есть другие антивирусы (причем он не инсталлируется в систему, а применяется по методике запустил-применил-удалил). И каждый перехват, снятие перехвата или иная самозащитная манипуляция оборачивается лавиной всяких несовместимостей с антивирями, причем чем глубже я лезу в систему, тем выше вероятность, что на некоей системе X с антивирусом Y и Firewall Z возникнет некий глюк (глюк системы, агрессивное реагирование этих антивирусов/Firewall на AVZ вплоть до полной блокировки его работы и т.п.)

  19. #718
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1267
    На самом деле - не лучше и не хуже, одинаково посредственно. Обойти защиту AVZGuard так же просто, как и прибить саму AVZ.
    если кинуться искать способы убийства АВЗ с гуардом/без гуарда, то получим воз и еще маленькую тележку. Блокировка/удаление файлов, скрытие окна, прощелкивание по кнопкам, закрытие окна и т.д и т.п - причем все это будет на винапи занимать строк 20 от силы - авз не антивирус, против него такие атаки не делают, а если много делают - против этого выпускает Олег соответствующую заплату...
    // ...

  20. #719
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.05.2008
    Адрес
    Россия, Амурская область, Благовещенск
    Сообщений
    113
    Вес репутации
    110
    Если запустить avz с параметрами HiddenMode=3 и Script=c:\my_script.txt, а в my_script.txt прописать вызов стандартного скрипта исследования или лечебные процедуры, то активный зловред сможет отследить только по имени процесса? Или окно avz, пусть и невидимое, тоже создаётся и является "красной тряпкой" для вируса?

  21. #720
    Geser
    Guest
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    А иначе и не будет ... ведь AVZ часто применяется в системе, где уже есть другие антивирусы (причем он не инсталлируется в систему, а применяется по методике запустил-применил-удалил). И каждый перехват, снятие перехвата или иная самозащитная манипуляция оборачивается лавиной всяких несовместимостей с антивирями, причем чем глубже я лезу в систему, тем выше вероятность, что на некоей системе X с антивирусом Y и Firewall Z возникнет некий глюк (глюк системы, агрессивное реагирование этих антивирусов/Firewall на AVZ вплоть до полной блокировки его работы и т.п.)
    Получается забавная ситуация. Защита в АВЗ не улучшается для совместимости с антивирусами. В то же время антивирусы АВЗ и так мочат.

Страница 36 из 53 Первая ... 2632333435363738394046 ... Последняя

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01033 seconds with 18 queries