Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 42.

OSAM v5.0 - теперь находит и удаляет руткиты, скрывающие свои файлы!

  1. #21
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Vagon
    Регистрация
    15.06.2008
    Сообщений
    386
    Вес репутации
    78
    В принципе на русском прога не нужна,потому что и на английском там вполне понятно.
    Был случай с одним компом,который мне как-то попался.AVZ никакой скрипт не мог вирус не то,что в карантин взять,убить не в силах был.А Осамом я быстро ликвидировал вирус.А ведь над тем вирусом потел не только я и хелперы тоже.Не могу тот момент никак забыть.Одним словом везде свои преимущества.
    Comodo Internet Security

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SDA
    Регистрация
    07.01.2005
    Адрес
    Москва
    Сообщений
    7,168
    Вес репутации
    3194
    A как он взаимодействует со штатным антивирусом, к примеру с тем же KIS?

  4. #23
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    356
    Цитата Сообщение от Online Solutions Посмотреть сообщение
    Обновлено: Кстати, а что именно Вы имели в виду под "чисткой"? Возможно, мы просто о разных вещах говорим.
    Под "чисткой" я имею ввиду хотя бы восстановление настроек системы (изменённых зловредами) - конкретные пункты можно посмотреть в AVZ: Файл - Восстановление системы.
    GHETTO/STREET WORKOUT

  5. #24
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    24.10.2007
    Адрес
    St. Petersburg, Russia
    Сообщений
    57
    Вес репутации
    115
    Цитата Сообщение от Ingener Посмотреть сообщение
    Под "чисткой" я имею ввиду хотя бы восстановление настроек системы (изменённых зловредами) - конкретные пункты можно посмотреть в AVZ: Файл - Восстановление системы.
    Понятно. Тогда верно друг друга поняли.
    Наиболее критичные вещи (например, ассоциации) восстанавливаются автоматически при удалении вирусов, которые имеют к этому вопросу отношение. То же самое с удалением вредоносных программ из LSP (автоматически перестраиваются цепочки провайдеров). Про другие вещи сказал выше (до этого).

    Добавлено через 5 минут

    Цитата Сообщение от senyak Посмотреть сообщение
    А на русском не планируется.
    Планируется. Но конкретную дату, к сожалению, не назову.

    Цитата Сообщение от senyak Посмотреть сообщение
    Интересная программа....
    Спасибо!

    Добавлено через 8 минут

    Цитата Сообщение от SDA Посмотреть сообщение
    A как он взаимодействует со штатным антивирусом, к примеру с тем же KIS?
    Никак. Они друг с другом никак не взаимодействуют и друг на друга не реагируют. OSAM может только помочь KIS/KAV удалить те вирусы, с которыми он не справляется (защищающие друг друга, с самозащитой и т.п.) или еще не находит (нет в базах). Например, как в этом случае с WinNT32, WinNT64 ("Mutant").
    Последний раз редактировалось Online Solutions; 22.09.2009 в 21:52. Причина: Добавлено

  6. #25
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1814
    Например, как в этом случае с WinNT32, WinNT64 ("Mutant")
    Не подскажете какой там Касперский?

  7. #26
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    24.10.2007
    Адрес
    St. Petersburg, Russia
    Сообщений
    57
    Вес репутации
    115
    Цитата Сообщение от Гриша Посмотреть сообщение
    Не подскажете какой там Касперский?
    Тема старая (август 2008 года), думаю и Касперский соответствующий времени темы. Я не большой специалист по датам и версиям Касперского, может кто-то по виду окон может определить (там есть скриншоты). 7-ая версия, наверно? (не меньше - точно).

  8. #27
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    356
    У меня возникло несколько предложений по OSAM:
    1) Добавить проверку CRC при запуске программы, и при обнаружение что файл osam.exe изменён выводить предупреждение пользователю о наличие в системе файлового вируса.
    Естественно в логах тоже добавить соответствующий пункт.
    2) Добавить мастер поиска и устранения проблем, который сканировал бы систему и выводил список рекомендуемых для исправления проблем, например:
    - разрешён автозапуск (со сменных носителей, с HDD, с сетевых дисков)
    - модифицирован файл hosts
    - заблокирован редактор реестра (диспетчер задач)
    - изменены настройки загрузки в SafeMode
    - и т.д.
    Чтобы пользователь просто мог поставить галочки на конкретных пунктах в списке и решить свои проблемы.
    3) Добавить контроль автозагрузки зловреда путём самокопирования в корень диска C и создания авторана.
    Что вы думаете об этом?
    Последний раз редактировалось Ingener; 23.09.2009 в 09:03.
    GHETTO/STREET WORKOUT

  9. #28
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для senyak
    Регистрация
    05.03.2008
    Адрес
    Крым, Евпатория
    Сообщений
    1,224
    Вес репутации
    404
    А я скачал переносную версию, он там че то долго искал и потом выдал список. Обнаружил драйвер от одной программы, которой у меня давно нет - удалил. Правда дальше изучить прогу не было времени. Седня еще гляну
    Клуб любителей Symantec - http://symantecclub.ru/

  10. #29
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    356
    Я всё гоняю OSAM на различных зловредах на виртуалке и заметил следующую недоработку - рассмотрим её на примере new2.exe: http://www.virustotal.com/ru/analisi...98d-1253745248
    А именно данный зловред вносит следующие изменения в системе:
    Код:
    F2 - REG:system.ini: Shell=explorer.exe rundll32.exe tftp.nfo beforegllav
    Вот как это будет выглядить в OSAM:
    Код:
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 
       "Shell"  C:\Windows\system32\tftp.nfo     File found, but it contains no detailed information 
       "Shell"  beforegllav     File not found
    Если пофиксить эти строки в OSAM останется следующее:
    Код:
    F2 - REG:system.ini: Shell=explorer.exe rundll32.exe
    Тушку зловреда выслал вам на [email protected]
    Архив: virus.zip
    Пароль: virus
    Последний раз редактировалось Ingener; 24.09.2009 в 02:56.
    GHETTO/STREET WORKOUT

  11. #30
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    24.10.2007
    Адрес
    St. Petersburg, Russia
    Сообщений
    57
    Вес репутации
    115
    Спасибо.

    Но если речь идет о файле system.ini, то он актуален только на системах Windows 9x, а на NT-based операционных системах он не используется. (OSAM не предназначен для Windows 9x, как устаревших ОС).

    Добавлено через 1 час 1 минуту

    Цитата Сообщение от senyak Посмотреть сообщение
    А я скачал переносную версию, он там че то долго искал и потом выдал список. Обнаружил драйвер от одной программы, которой у меня давно нет - удалил. Правда дальше изучить прогу не было времени. Седня еще гляну
    Советую ознакомиться с принципами работы онлайн-сканера и подробным описанием статусов (на русском языке ), чтобы знать как наиболее эффективно его использоать.
    Последний раз редактировалось Online Solutions; 24.09.2009 в 14:01. Причина: Добавлено

  12. #31
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    356
    Цитата Сообщение от Online Solutions Посмотреть сообщение
    Но если речь идет о файле system.ini, то он актуален только на системах Windows 9x, а на NT-based операционных системах он не используется. (OSAM не предназначен для Windows 9x, как устаревших ОС).
    Вы не совсем правильно меня поняли - у меня на виртуалке Vista стоит.
    Речь идёт о ключе запуска Explorer:
    Код:
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"="explorer.exe"
    Зловред вносит туда следующие изменения:
    Код:
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"="explorer.exe rundll32.exe tftp.nfo beforegllav"
    После лечения OSAM будет:
    Код:
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"="explorer.exe rundll32.exe"
    К чему это приведёт думаю понятно.
    Т.е. OSAM почему то забыл удалить из значения параметра лишнюю запись rundll32.exe
    GHETTO/STREET WORKOUT

  13. #32
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    24.10.2007
    Адрес
    St. Petersburg, Russia
    Сообщений
    57
    Вес репутации
    115
    Цитата Сообщение от Ingener Посмотреть сообщение
    После лечения OSAM будет:
    Код:
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"="explorer.exe rundll32.exe"
    К чему это приведёт думаю понятно.
    Т.е. OSAM почему то забыл удалить из значения параметра лишнюю запись rundll32.exe
    Эта проблема известна (связана она только с разбором параметра "Shell" и с одной его особенностью). Перед релизом v5.0 исправить ее не успели, к сожалению.

    Если не будет удалена эта запись, ничего страшного не произойдет. Просто "мусор", который, конечно, нужно чистить. На данный момент как решение - можно просто еще раз произвести удаление, но уже записи о запуске rundll32.exe.

    Именно по поводу этой проблемы я Вам в своем первом сообщении сказал спасибо.

  14. #33
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    356
    Цитата Сообщение от Online Solutions Посмотреть сообщение
    Если не будет удалена эта запись, ничего страшного не произойдет.
    Простой пользователь может испугаться увидев чёрный рабочий стол (так как explorer.exe не будет запущен) - и может получить моральную травму
    Для продвинутого пользователя поправить это конечно дело 5 сек.
    GHETTO/STREET WORKOUT

  15. #34
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    24.10.2007
    Адрес
    St. Petersburg, Russia
    Сообщений
    57
    Вес репутации
    115
    Цитата Сообщение от Ingener Посмотреть сообщение
    Простой пользователь может испугаться увидев чёрный рабочий стол (так как explorer.exe не будет запущен) - и может получить моральную травму
    Для продвинутого пользователя поправить это конечно дело 5 сек.
    Таких последствий не будет.

    Запустится explorer.exe, а так же rundll32.exe без параметров. Последний сразу же выйдет, так как делать ему нечего. Пользователь вообще ничего не заметит. И даже не узнает ни о каком "мусоре".

    То есть все будет работать нормально.

    P.S. Кстати, Вы точно v5.0 используете (от 19 сентября)?

  16. #35
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    356
    Цитата Сообщение от Online Solutions Посмотреть сообщение
    Таких последствий не будет.
    Такие последствия я наблюдал у себя на виртуальной машине - причём перепроверял всё по несколько раз... Мне ещё раз проверить или может ваши тестёры это проверят?

    Цитата Сообщение от Online Solutions Посмотреть сообщение
    P.S. Кстати, Вы точно v5.0 используете (от 19 сентября)?
    Я использую:
    Версия файла: 5.0.11922.0
    Версия продукта: 5.0.11926.0
    GHETTO/STREET WORKOUT

  17. #36
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    24.10.2007
    Адрес
    St. Petersburg, Russia
    Сообщений
    57
    Вес репутации
    115
    Цитата Сообщение от Ingener Посмотреть сообщение
    Такие последствия я наблюдал у себя на виртуальной машине - причём перепроверял всё по несколько раз... Мне ещё раз проверить или может ваши тестёры это проверят?
    Мы проверили на всякий случай на практике (перед тем как отвечать). Теоретически не должно проявляться таких проблем. На практике - так же не проявилось. (Тестовая Windows XP SP1, хотя значения это иметь не должно). Удаляли без драйвера, хотя и это влиять не должно.

    Цитата Сообщение от Ingener Посмотреть сообщение
    Я использую:
    Версия файла: 5.0.11922.0
    Версия продукта: 5.0.11926.0
    Да, последняя версия.

    Добавлено через 1 минуту

    Цитата Сообщение от Ingener Посмотреть сообщение
    У меня возникло несколько предложений по OSAM:
    1) Добавить проверку CRC при запуске программы, и при обнаружение что файл osam.exe изменён выводить предупреждение пользователю о наличие в системе файлового вируса.
    В этом прямой необходимости, думаю, нет. (По крайней мере, я ее объективно сейчас не вижу). Если вирус активен на системе, то он заражает и системные файлы (которые показывает OSAM), и файлы в автозагрузке. Соответственно, он будет выявлен при сканировании через онлайн-сканер (статус "Infected", см. подробнее о статусах).

    Цитата Сообщение от Ingener Посмотреть сообщение
    Естественно в логах тоже добавить соответствующий пункт.
    2) Добавить мастер поиска и устранения проблем, который сканировал бы систему и выводил список рекомендуемых для исправления проблем, например:
    - разрешён автозапуск (со сменных носителей, с HDD, с сетевых дисков)
    - модифицирован файл hosts
    - заблокирован редактор реестра (диспетчер задач)
    - изменены настройки загрузки в SafeMode
    - и т.д.
    Чтобы пользователь просто мог поставить галочки на конкретных пунктах в списке и решить свои проблемы.
    Это хорошее предложение, спасибо. Мы думали изначально о подобных вещах, но сконцентрировались на реализации более технических аспектов поиска и удаления. Поэтому пока этого нет. С продолжением развития OSAM постараемся понемного добавлять и такие возможности.

    Цитата Сообщение от Ingener Посмотреть сообщение
    3) Добавить контроль автозагрузки зловреда путём самокопирования в корень диска C и создания авторана.
    Что вы думаете об этом?
    "Авторана" = autorun.inf или что? Если последнего - то он в списке на добавление среди еще нескольких десятков ключей в реестре. Дату большого обновления по ключам (объектам автозапуска) назвать пока не могу.
    Последний раз редактировалось Online Solutions; 24.09.2009 в 15:32. Причина: Добавлено

  18. #37
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    356
    Решил ещё протестировать как OSAM восстанавливает стандартный ключ запуска проводника:
    Код:
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"="explorer.exe"
    Тестирование проводилось на примере Trojan-Dropper.Win32.Smser.ed (Kaspersky) - одним из его действий является внесение следующих изменений:
    Код:
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"="C:\Windows\svvghost.exe"
    Вот как это выглядит в OSAM:
    Код:
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 
       "Shell"  C:\Windows\svvghost.exe   File found, but it contains no detailed information
    Вот что останется после лечения OSAM:
    Код:
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Shell"=""
    Коментировать что будет после перезагрузки думаю не нужно.
    И при повторном сканирование OSAM эту ошибку не находит.
    Нужно добавить функцию восстановления стандартного ключа запуска проводника!!!
    Тушку зловреда выслал вам на [email protected]
    Архив: Trojan-Dropper.Win32.Smser.ed.zip
    Пароль: virus
    Последний раз редактировалось Ingener; 26.09.2009 в 22:31.
    GHETTO/STREET WORKOUT

  19. #38
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    24.10.2007
    Адрес
    St. Petersburg, Russia
    Сообщений
    57
    Вес репутации
    115
    Цитата Сообщение от Ingener Посмотреть сообщение
    Решил ещё протестировать как OSAM восстанавливает стандартный ключ запуска проводника:
    [...]
    Коментировать что будет после перезагрузки думаю не нужно.
    Нужно добавить функцию восстановления стандартного ключа запуска проводника!!!
    Спасибо за замечание, конечно. Но хочу все-таки обратить Ваше внимание на последний абзац этого сообщения:
    http://virusinfo.info/showpost.php?p...1&postcount=19
    и первый абзац этого сообщения:
    http://virusinfo.info/showpost.php?p...8&postcount=24

    Пока какие-то подобные вещи не реализованы, мы стараемся вставлять в комментарии к результатам OMS (Online Malware Scanner) текстовые рекомандации или ссылки на рекомендации по корректному удалению/восстановлению там, где это может потребоваться.

    Цитата Сообщение от Ingener Посмотреть сообщение
    Тушку зловреда выслал вам на [email protected]
    Архив: Trojan-Dropper.Win32.Smser.ed.zip
    Пароль: virus
    Спасибо!

  20. #39
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Matias
    Регистрация
    02.01.2008
    Адрес
    Moscow
    Сообщений
    1,081
    Вес репутации
    417
    Следует иметь в виду, что в русскую версию установщика OSAM встроена панель инструментов Яндекса. Причем галочка, предлагающая установить эту панель, стоит по умолчанию. На мой взгляд, встраивание подобных довесков в программы, которые позиционируются разработчиками как инструменты безопасности, недопустимо. Я, разумеется сразу убрал галочку, поскольку внимательно отношусь к установке любого ПО.
    Просьба обращаться на "вы".

  21. #40
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Matias
    Регистрация
    02.01.2008
    Адрес
    Moscow
    Сообщений
    1,081
    Вес репутации
    417
    Если кто-то будет использовать OSAM, необходимо иметь в виду следующее:
    1. Как я писал, в русскую версию установщика OSAM встроен Яндекс Бар. Видимо, русская версия установщика сделана специально для того, чтобы позволить компании заработать некоторую сумму денег за счет не слишком внимательных пользователей. Сама программа по непонятным причинам до сих пор не поддерживает руский язык. Поэтому лучше использовать портативную версию OSAM, поскольку в ней нет лишних довесков.
    2. Как писал на AM официальный представитель Online Solutions, некоторые антивирусы ошибочно детектируют файлы программы как вредоносные. Поэтому лучше внести всю папку с программой в список исключений антивируса.
    Просьба обращаться на "вы".

Страница 2 из 3 Первая 123 Последняя

Похожие темы

  1. АВЗ находит подозрительные файлы, руткиты.
    От RoMan_VND в разделе Помогите!
    Ответов: 13
    Последнее сообщение: 14.03.2011, 09:37
  2. avz находит вирусы но не удаляет
    От Евгений Варвар в разделе Помогите!
    Ответов: 3
    Последнее сообщение: 24.01.2011, 19:40
  3. Постояно находит Руткиты.
    От Paha36 в разделе Помогите!
    Ответов: 10
    Последнее сообщение: 03.01.2011, 22:48
  4. Ответов: 1
    Последнее сообщение: 09.04.2010, 18:00
  5. Ответов: 17
    Последнее сообщение: 22.02.2009, 09:49

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00841 seconds with 18 queries