AVZ 4.00 - тестирование, обсуждение, предложения по доработке - Страница 18
Страница 18 из 21 Первая ... 81415161718192021 Последняя
Показано с 341 по 360 из 407.

AVZ 4.00 - тестирование, обсуждение, предложения по доработке

  1. #341
    Geser
    Guest
    Цитата Сообщение от Зайцев Олег
    А файл живьем есть ? Дело в том, что в ряде отчетов AVZ есть защита - если файла нет, то о и сообщения нет.
    Угу, в памяти он есть. Кстати, такая защита не очень хорошо. Лучше что бы в отчёте файл был с пометкой что он не найден на диске.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #342
    Geser
    Guest
    Кстати, вот такой способ загрузки тоже не обнаруживается:
    Код:
    REGEDIT4
    
    [HKEY_CLASSES_ROOT\CLSID\{A1426AC5-8CE5-4A00-B71E-011D35709AC6}\InprocServer32]
    @="D:\\WINDOWS\\Downloaded Program Files\\int_ver34.ocx"
    
    [HKEY_CLASSES_ROOT\CLSID\{A1426AC5-8CE5-4A00-B71E-011D35709AC6}\ToolboxBitmap32]
    @="D:\\WINDOWS\\Downloaded Program Files\\int_ver34.ocx, 30000"
    
    [HKEY_CLASSES_ROOT\TypeLib\{4CAB2947-C1D1-4233-AA2E-FE05362A5945}\2.0\0\win32]
    @="D:\\WINDOWS\\Downloaded Program Files\\int_ver34.ocx"
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A1426AC5-8CE5-4A00-B71E-011D35709AC6}\InprocServer32]
    @="D:\\WINDOWS\\Downloaded Program Files\\int_ver34.ocx"
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A1426AC5-8CE5-4A00-B71E-011D35709AC6}\ToolboxBitmap32]
    @="D:\\WINDOWS\\Downloaded Program Files\\int_ver34.ocx, 30000"
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{4CAB2947-C1D1-4233-AA2E-FE05362A5945}\2.0\0\win32]
    @="D:\\WINDOWS\\Downloaded Program Files\\int_ver34.ocx"
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{A1426AC5-8CE5-4A00-B71E-011D35709AC6}\Contains\Files]
    "D:\WINDOWS\Downloaded Program Files\int_ver34.ocx"=""
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ModuleUsage\D:/WINDOWS/Downloaded Program Files/int_ver34.ocx]
    @=""

  4. #343
    Cool Cat
    Guest
    Недавно AVZ хорошо сработала на вот это...

    Анализатор - изучается файл C:\PROGRA~1\TRIDEN~1\Pragma\pragma.exe
    [ES]:Может работать с сетью
    [ES]:Приложение не имеет видимых окон
    [ES]:Записан в автозапуск !!

    C:\PROGRA~1\TRIDEN~1\Pragma\P2003.dll --> Подозрение на Keylogger или троянскую DLL
    C:\PROGRA~1\TRIDEN~1\Pragma\P2003.dll>>> Нейросеть: файл с вероятностью 99.86% похож на типовой перехватчик событий клавиатуры/мыши


    Для информации о программе:

    Pragma 4.x
    Система машинного перевода Pragma 4.x позволяет выполнять перевод текстовых документов с одного языка на другой в различных приложениях Windows.
    Pragma 4.x представляет собой модульную систему и состоит из базового программного модуля и языковых модулей для английского, русского, немецкого, латышского, украинского языков, а также включает расширенный словарь спецтерминов. Базовая функциональная часть системы содержит большое количество модулей расширения для офисных приложений и Интернет.

    Языковые модули являются взаимозаменяемыми за исключением русского, который обязательно присутствует по умолчанию.
    Имеются также вспомогательные модули корректировки словарей и обновления системы через Интернет или локальную сеть.

    Pragma 4.x может переводить в следующем окружении:

    MS Word 87/2000/XP/2003
    Open Office 1.0/1.1,
    Start Office 6/7
    Internet Explorer 5/6,
    Outlook 2000/XP/2003,
    Outlook Express 5/6,
    Netscape 6/7 и
    Mozilla 1.0/1.5

    а также в других приложениях.

    Может и впрямь за чем-то следит???

  5. #344
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    165
    Цитата Сообщение от Cool Cat
    C:\PROGRA~1\TRIDEN~1\Pragma\P2003.dll --> Подозрение на Keylogger или троянскую DLL
    C:\PROGRA~1\TRIDEN~1\Pragma\P2003.dll>>> Нейросеть: файл с вероятностью 99.86% похож на типовой перехватчик событий клавиатуры/мыши
    пришлите C:\PROGRA~1\TRIDEN~1\Pragma\P2003.dll на [email protected] в архиве с паролем virus

  6. #345
    Cool Cat
    Guest
    C:\PROGRA~1\TRIDEN~1\Pragma\P2003.dll на [email protected] в архиве с паролем virus

    вроде сейчяс отослал ... жду подтверждения получения

  7. #346
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3418
    Цитата Сообщение от Cool Cat
    C:\PROGRA~1\TRIDEN~1\Pragma\P2003.dll на [email protected] в архиве с паролем virus

    вроде сейчяс отослал ... жду подтверждения получения
    Файл пришел - он не опасен, это от переводчика Pragma. Но это действительно перехватчик - он устанавливает Hook на типа 03 (WH_GETMESSAGE - слежение за полученим всех сообщений для каждого из приложений) и 0A (WH_SHELL - операции с окнами верхнего уровня). В случае обнаружения ошибок эта DLL пишет их в c:\log.txt
    Последний раз редактировалось Зайцев Олег; 25.01.2006 в 10:46.

  8. #347

  9. #348
    Serg2005
    Guest

    ссылка на тест версию монитора

    Можно кинуть ссылочку на тестовую версию монитора...
    (для себя)
    очень надо.

  10. #349
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3418
    Цитата Сообщение от Serg2005
    Можно кинуть ссылочку на тестовую версию монитора...
    (для себя)
    очень надо.
    Нет проблем - к выходным я наконец сделаю новую версию (MOCT заказал новые фичи для скриптового движка, поэтому переделок много. Скажу только в виде анонса - в новом движке я открыл доступ к сигнатурному анализатору AVZ - можно свои сигнатуры создавать, и из скрипта возможен поиск файлов/папок, обход дерева каталогов, карантин файлов по маске, проверка по базе безопасных из скрипта ....), и параллельно с новой версией скину монитор

  11. #350
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    165

    Thumbs up

    Цитата Сообщение от Зайцев Олег
    Нет проблем - к выходным я наконец сделаю новую версию (MOCT заказал новые фичи для скриптового движка, поэтому переделок много. Скажу только в виде анонса - в новом движке я открыл доступ к сигнатурному анализатору AVZ - можно свои сигнатуры создавать, и из скрипта возможен поиск файлов/папок, обход дерева каталогов, карантин файлов по маске, проверка по базе безопасных из скрипта ....), и параллельно с новой версией скину монитор
    RULEZ!

  12. #351
    Junior Member Репутация
    Регистрация
    08.07.2005
    Сообщений
    105
    Вес репутации
    75
    Зайцев Олег
    Добавь еще плз или в скрипты или в качестве параметра ком.строки возможность запуска обновления.

  13. #352
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3418
    Цитата Сообщение от Grey
    Зайцев Олег
    Добавь еще плз или в скрипты или в качестве параметра ком.строки возможность запуска обновления.
    Такая функция уже есть в скриптах - см. функции ExecuteAVUpdate и ExecuteAVUpdateEx (они идентичны, но ExecuteAVUpdateEx позволяет настроить все параметры апдейта, а ExecuteAVUpdate работает по дефолту). Обе функции возвращают TRUE, если апдейт прошел успешно.

  14. #353
    Anonymous
    Guest

    Thumbs up

    Привет всем,
    вот послушал вас тут и тоже попи... поделиться мыслёй решил:

    1) соскучился за АдИнФом - жуть! может есть смысл заделать винлогон экстеншн как фичу для АВЗ? (с асинхронной загрузкой- просто класс)

    2) почему бы не разрешить Админу добавлять 99.(99)% чистые файлы в белый список?

    3) почему только версия для малчЫка Билла? А Линхи? МакОс Хи
    (а'ля ФриБсд)?

    4) ну, тогда хоть "Динамический приоритет" для ХРю ?
    (а то ПроцессЛассо приходится использовать для неугомонных)

    5) и контрольный файл-"медок" тоже не используется?
    (по аналогии с АПС)

    Ну как, не сильно понапрягались? Тогда по 100 гр для антирутктинга!
    Пока что пока.

  15. #354
    Full Member Репутация
    Регистрация
    30.07.2005
    Сообщений
    82
    Вес репутации
    75

    Question

    Цитата Сообщение от Зайцев Олег
    Нет проблем - к выходным я наконец сделаю новую версию и параллельно с новой версией скину монитор
    И дополнительный (английский) интерфейс?

  16. #355
    user123
    Guest
    а монитор только избранным сбросят или как плагин к The Bat! ?(можно самому скачать)

  17. #356
    Cool Cat
    Guest
    Сообщение от Зайцев Олег
    Файл пришел - он не опасен, это от переводчика Pragma.

    Okey


    Вот ещё казус

    D:\Program Files\TrashRag\TrashReg.exe - Подозрение на Virus.Win32.PE_Type1(степень опасности 75%)

    Программа Registry Trash Keys Finder (версия 3.7.0 SR1)

    От разработчика в кратце о ней - Программа удаляет ключи реестра, которые остовляют после себя...триальные версии различных программ.

    Либо кто-то поиздевался над данной версией, либо разработчик что-то намудрил...
    Но факт есть факт, более ранняя версия этого продукта в AVZ не проявлялась.


    По данной проблеме наткнулся на пост стороннего форума:

    ЦИТАТА
    Интересное наблюдение.
    Программа AVZ ( http://forum.ru-board.com/topic.cgi?...90&start=60#lt ) ругается на Mark.exe следующим образом:

    Цитата:Mark.exe - Подозрение на Virus.Win32.PE_Type1(степень опасности 75%)

    От автора AVZ по этому поводу был получен такой ответ:

    Цитата:Mark.exe - этот файл сжат парой упаковщиков (один поверх другого), причем внешний создает довольно экзотический файл, с данными и кодом в том месте, где у нормального EXE файла должен быть DOS заголовок. Отсюда и подозрение ...
    КОНЕЦ

    Может здесь подобная ситуация, я думаю нужно вам залить для оценки.

  18. #357
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3418
    Цитата Сообщение от Cool Cat
    Сообщение от Зайцев Олег
    Вот ещё казус
    .....
    D:\Program Files\TrashRag\TrashReg.exe - Подозрение на Virus.Win32.PE_Type1(степень опасности 75%)

    Программа Registry Trash Keys Finder (версия 3.7.0 SR1)

    От разработчика в кратце о ней - Программа удаляет ключи реестра, которые остовляют после себя...триальные версии различных программ.
    .......
    Может здесь подобная ситуация, я думаю нужно вам залить для оценки.
    Файл конечно можно залить - этот файл или вирусом опасным заражен (типа чернобыля), или сжат чем-то экзотическим. Почти наверняк второе ... сообщение "Virus.Win32.PE_Type1" можено перевести на человеческий язык как "тяжкая аномалия в PE файле". Фокус в том, что у нормального EXE структура условно имеет вид
    [DOS Stub заголовок]
    [PE заголовок]
    [Секция кода]
    [Секция данных]
    [Прочие секции]
    Секция кода отличается тем, что у нее в атрибутах прописан флаг EXECUTE, что делает законным выполнение размещенном в ней кода. Ясное дело, что это чистая условность, поэтому секций кода и данных может быть несколько. Следовательно, точка входа в файл должна указывать на секцию кода, а таблицы импорта/экспорта должны лежать в одной из секций. Однако возможно, что:
    1. Точка входа не попадает ни в одну из секций, указывая на зону между секциями или в зону заголовка (например, в DOS Stub).
    2. Таблица импорта отсутствует или размещена вне существующих секций файла
    Вот в подобных случаях AVZ в режиме расширенного анализа ругается на подобные файлы (но именно при включении расширенного анализа - в обычном режиме про такие файлы ничего не говорится).

  19. #358
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    165
    Цитата Сообщение от Зайцев Олег
    Файл конечно можно залить - этот файл или вирусом опасным заражен (типа чернобыля), или сжат чем-то экзотическим. Почти наверняк второе ... сообщение "Virus.Win32.PE_Type1" можено перевести на человеческий язык как "тяжкая аномалия в PE файле".
    я думаю диагноз будет таким - использование MEW, NSpack или Upack

    p.s. где же долгожданный релиз?

  20. #359
    Geser
    Guest
    Олег, необходим метод копирования залоченных файлов, может через тот драйвер который для прямого чтения с диска, или еще как, но без такой возможности очень сложно.

  21. #360
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3418
    Цитата Сообщение от Geser
    Олег, необходим метод копирования залоченных файлов, может через тот драйвер который для прямого чтения с диска, или еще как, но без такой возможности очень сложно.
    Вот сегодня к вечеру (или завтра утру) выпущу релиз, дальнейший список доработок на февраль: запланирован доступ к залоченным файлам (они и меня уже порядком достали) несколькими методами, альтернативное отложенное удаление и отложенный карантин из режима ядра + прямой доступ к диску ...

Страница 18 из 21 Первая ... 81415161718192021 Последняя

Похожие темы

  1. AVZ 3.75 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 53
    Последнее сообщение: 28.02.2007, 03:18
  2. AVZ 4.19 - 4.21 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 520
    Последнее сообщение: 12.12.2006, 16:07
  3. AVZ 4.18 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 55
    Последнее сообщение: 19.07.2006, 17:36
  4. AVZ 4.16 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 108
    Последнее сообщение: 14.06.2006, 09:40
  5. AVZ 3.80 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 315
    Последнее сообщение: 03.11.2005, 22:17

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01561 seconds with 18 queries