-
Junior Member
- Вес репутации
- 63
Скажите пожалуйста, можно ли запускать AVZ с параметром REVIZOR через командную строку?
чтобы, например, настроить планировщик на создание базы каталога windows каждый месяц...
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-

Сообщение от
chas99
Скажите пожалуйста, можно ли запускать AVZ с параметром REVIZOR через командную строку?
чтобы, например, настроить планировщик на создание базы каталога windows каждый месяц...
начнем с простого - а есть ли такой параметр ? Вроде такого не было ...
-
-
Junior Member
- Вес репутации
- 63

Сообщение от
Зайцев Олег
начнем с простого - а есть ли такой параметр ? Вроде такого не было ...
согласен =)
тогда по другому сформулирую - можно ли "автоматом" создавать базы Ревизора AVZ ?
-

Сообщение от
Зайцев Олег
Вышел апдейт баз с эвристикой, которая генерится машиной автоматически.
Теперь в каждых логах подозрение на sptd.sys
Можно ли как-нибудь подкорректировать?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-

Сообщение от
thyrex
Теперь в каждых логах подозрение на sptd.sys
Можно ли как-нибудь подкорректировать?
А как именно выглядит сообщение ? Дело в том, что в новой базе нет для нее записи ...
-
-

Сообщение от
Зайцев Олег
А как именно выглядит сообщение ? Дело в том, что в новой базе нет для нее записи ...
Тема http://virusinfo.info/showthread.php?t=75021
>>> C:\Windows\system32\Drivers\sptd.sys ЭПС: подозрение на Файл с подозрительным именем (CH) (высокая степень вероятности)
Сердце решает кого любить... Судьба решает с кем быть...
-
-

Сообщение от
Aleksandra
Изменил, база перевыпущена. В сущности на работу "кибера" в 911 это не повлияет, система всеравно будет пробовать его карантинить, дабы изучить ... но AVZ перестанет ругаться. Причина как оказалось в том, что есть оказывается малвари, маскирующиеся под эмулятор диска - умно, нечего сказать ...
-
-

Сообщение от
Зайцев Олег
Причина как оказалось в том, что есть оказывается малвари, маскирующиеся под эмулятор диска - умно, нечего сказать ...
Да, есть и на форуме это уже обсуждалось.
Сердце решает кого любить... Судьба решает с кем быть...
-
-

Сообщение от
Зайцев Олег
Причина как оказалось в том, что есть оказывается малвари, маскирующиеся под эмулятор диска
Goldun можно вычислить по другим признакам в логе
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-

Сообщение от
thyrex
Goldun можно вычислить по другим признакам в логе
машина это и пыталась сделать
Но суть в том, что пока каарнтинов голдуна всего ничего (штуки 3), да и эмулятор их хелперов мало кто карантинил - данных пшик
-
-
А чем он отличается от обычного? Размером?
-
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-

Сообщение от
thyrex
Чтобы машине понять кардинальность отличия, нужно закарантинить довольно много тех и тех ...
-
-

Сообщение от
thyrex
Размер в логах сразу не увидишь. Правильно некий sergio342 сказал. Незачем эмулятору дисков перехватывать IOCreateFile. Вот это и есть показатель.
Хотя надо отдать должное автору - очень хорошо подогнал под SPTD.
Добавлено через 5 минут
А вообще - у нас есть целый раздел для таких случаев, который, почему-то, чаще всего используется как крик последней надежды, если ничего не получается. Почему бы в случаях, когда нашли интересное заражение - не отписываться там? Так коллеги не изобретали бы каждый раз колесо.
Последний раз редактировалось gjf; 01.04.2010 в 11:34.
Причина: Добавлено
-
-

Сообщение от
gjf
К сожалению (или к счастью) этот раздел пользователям не виден.
Олег, можно выводить в лог AVZ информацию об установленном антивирусе + добавить функционал для удаления остатков антивирусов, который были установлены раньше и удалились не полностью? Спасибо.
-
-
Олег, http://virusinfo.info/showthread.php?t=75429
В теме Goldun. Может удастся закарантинить
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 58
Зайцев Олег, Добрый вечер, извините, вижу вы на сайте, можете помочь? Создать свою тему- это заголовок, текст а дальше, какую кнопку нажимать???
К слову, тема будет как вернуть автозапуск DVD, после работы мастера в AVZ. Еще раз извините. vau67
-
vau67,
СОЗДАТЬ НОВУЮ ТЕМУ это и есть кнопка,которая нажимается последней после заполнения полей.
Последний раз редактировалось grobik; 09.04.2010 в 23:35.
Жизнь слишком коротка,чтобы безопасно "извлечь" флешку...
-
Класс TFileSearch функционирует не так как описано в документации:
http://z-oleg.com/secur/avz_doc/script_filesearch.htm
Свойство FileTime возвращает дату и время модификации найденного объекта, а не создания. И в формате не TDateTime, а в целочисленном (что-то вроде FILETIME из Windows API).
-
-
Возможно ли скриптом считать hex-массив данных из параметра реестра (REG_BINARY) и записать его на диск в виде файла? И впоследствии считать этот файл и внести в реестр? Выкрутасы с TStringList как-то:
Код:
i:= RegKeyStrParamRead('HKLM', Key0 , Param0);
j:= RegKeyStrParamRead('HKLM', Key, Param);
.........
Dump := TStringList.Create;
Dump.Add (i);
Dump.Add (j);
Dump.SaveToFile(Path+'dump.dat');
Dump.Free;
........
файл записывают, но обратная
Код:
........
Dump := TStringList.Create;
Dump.LoadFromFile (Path+'dump.dat');
i:= Path[0];
j:= Path[1];
Dump.Free;
.........
приводит к считыванию только нескольких первых символов.
Цель - создание дампов-бэкапов HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertif icates\SPC\Certificates, например.
-