Страница 17 из 27 Первая ... 7131415161718192021 ... Последняя
Показано с 321 по 340 из 523.

AVZ 4.25

  1. #321
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    322
    Цитата Сообщение от Muffler Посмотреть сообщение
    Просьба пофиксить:
    И заодно - грамматическую ошибку (succesfully -> successfully).

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #322
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.09.2006
    Сообщений
    5,658
    Вес репутации
    1842
    Цитата Сообщение от aintrust Посмотреть сообщение
    грамматическую ошибку (succesfully -> successfully).
    Пофиксим.
    [I]Nick Golovko
    NCFU lecturer, information security specialist[/I]

  4. #323
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1841
    Цитата Сообщение от Kuzz Посмотреть сообщение
    На свежеустановленой системе, без какого-либо установленого постороннего софта (установка по умолчанию, все роли выключены) АВЗ выдал 8 таких сообщений.
    Через минут 5-7 таких строчек уже 12.
    Я погонял Процесс Хантер, и среди юзермодных методов обнаружения скрытых процессов нашлось 2, выдающих те-же "скрытые процессы".
    Это "Search threads handles" и "Search processes handles".
    Они (методы) базируются на переборе всех хендлов?
    А вообще ситуация напоминает http://virusinfo.info/showthread.php?t=10364
    The worst foe lies within the self...

  5. #324
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    322
    Цитата Сообщение от Kuzz Посмотреть сообщение
    Они (методы) базируются на переборе всех хендлов?
    Они базируются на методиках, описанных в статье Обнаружение скрытых процессов.

    Цитата Сообщение от Kuzz Посмотреть сообщение
    А вообще ситуация напоминает http://virusinfo.info/showthread.php?t=10364
    Да, это именно она...

  6. #325
    Junior Member Репутация
    Регистрация
    15.11.2006
    Сообщений
    103
    Вес репутации
    68
    Скажите, плз, как читать данную тему через RSS - у меня постоянно слетает подписка?
    Прочитал вот это http://virusinfo.info/faq.php?s=&do=...l&titlesonly=0 , но то, что там описано, у меня не работает...

  7. #326
    Junior Member Репутация
    Регистрация
    19.06.2007
    Сообщений
    1
    Вес репутации
    66

    win32.neshta.a

    Здравствуйте Олег, AVZ до сих пор не умеет лечить Win32.neshta.a
    Сегодня попробую прислать его Вам на соответствующий раздел сайта.

  8. #327
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SuperBrat
    Регистрация
    09.08.2006
    Адрес
    РК
    Сообщений
    1,194
    Вес репутации
    606
    Иногда получаю такое сообщение:

    Такое бывает, если ранее велась интенсивная работа с приводом DVD (писал, читал диски, открывал с диска документы, архивы). Это нормально?
    Опыт — это слово, которым люди называют свои ошибки.

  9. #328
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от SuperBrat Посмотреть сообщение
    Иногда получаю такое сообщение:

    Такое бывает, если ранее велась интенсивная работа с приводом DVD (писал, читал диски, открывал с диска документы, архивы). Это нормально?
    Это глюк. Причина - поиск файла Autorun.Inf на дисках. В 4.26 есть фича, позволяющая отличать HDD от CD/DVD, в 4.25 ее нет.

  10. #329
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SuperBrat
    Регистрация
    09.08.2006
    Адрес
    РК
    Сообщений
    1,194
    Вес репутации
    606
    Олег, версия 4.26 уже выпущена?
    Опыт — это слово, которым люди называют свои ошибки.

  11. #330
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от SuperBrat Посмотреть сообщение
    Олег, версия 4.26 уже выпущена?
    Еще нет - в стадии пререлиза, скоро выйдет.

  12. #331
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    575
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Еще нет - в стадии пререлиза, скоро выйдет.
    Олег, глюки с переводом на английский будут пофикшены ? Может какой-нибудь пререлиз английский всё-таки на тему корректности перевода есть смысл потестить ?

  13. #332
    MAZIAK
    Guest

    Punto Switcher

    5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
    C:\Program Files\Punto Switcher\correct.dll --> Подозрение на Keylogger или троянскую DLL
    C:\Program Files\Punto Switcher\correct.dll>>> Поведенческий анализ:
    1. Реагирует на события: клавиатура, мышь, оконные события
    2. Передает данные процессу: 848 C:\Program Files\Punto Switcher\ps.exe (окно = "Punto Switcher Main Window")
    3. Выясняет, какое окно находится в фокусе ввода
    4. Опрашивает состояние клавиш
    5. Опрашивает состояние клавиатуры
    6. Опрашивает активную раскладку клавиатуры
    7. Определяет ASCII коды по кодам клавиш
    C:\Program Files\Punto Switcher\correct.dll>>> Нейросеть: файл с вероятностью 99.67% похож на типовой перехватчик событий клавиатуры/мыши

  14. #333
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от RiC Посмотреть сообщение
    Олег, глюки с переводом на английский будут пофикшены ? Может какой-нибудь пререлиз английский всё-таки на тему корректности перевода есть смысл потестить ?
    Постараюсь в пятницу такой пре-релиз сделать

  15. #334
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от MAZIAK Посмотреть сообщение
    5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
    C:\Program Files\Punto Switcher\correct.dll --> Подозрение на Keylogger или троянскую DLL
    C:\Program Files\Punto Switcher\correct.dll>>> Поведенческий анализ:
    1. Реагирует на события: клавиатура, мышь, оконные события
    2. Передает данные процессу: 848 C:\Program Files\Punto Switcher\ps.exe (окно = "Punto Switcher Main Window")
    3. Выясняет, какое окно находится в фокусе ввода
    4. Опрашивает состояние клавиш
    5. Опрашивает состояние клавиатуры
    6. Опрашивает активную раскладку клавиатуры
    7. Определяет ASCII коды по кодам клавиш
    C:\Program Files\Punto Switcher\correct.dll>>> Нейросеть: файл с вероятностью 99.67% похож на типовой перехватчик событий клавиатуры/мыши
    Типовой эвристический анализ поведения DLL-кейлоггера - а что собственно не так ?
    PS: Кстати, PuntoSwitcher я хотел убрать из базы безопасных из-за того, что в нем есть отключаемая фича кейлоггера.

  16. #335
    Full Member Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.06.2006
    Сообщений
    103
    Вес репутации
    74
    AVZ отличная программа. От все других подобных!
    Но думаю в логе выделять _красным_ такое не стоит:
    --------------------------------
    Функция NtCreateFile (25) перехвачена (80557C20->F4E54460), перехватчик C:\Program Files\Agnitum\Outpost Firewall\kernel\Sandbox.SYS
    Функция NtCreateKey (29) перехвачена (8055E60F->F4E5CBC0), перехватчик C:\Program Files\Agnitum\Outpost Firewall\kernel\Sandbox.SYS
    Функция NtCreateProcess (2F) перехвачена (805A7DCD->F4D94A20), перехватчик D:\WINDOWS\System32\drivers\klif.sys
    Функция NtCreateProcessEx (30) перехвачена (80574107->F4D94B90), перехватчик D:\WINDOWS\System32\drivers\klif.sys
    ----------------------------------
    И кстати, если во время работы AVZ переключится в текстовый редактор, то в нём появляется "...testtest........" или что-то подобное.
    А Punto 2.9 после работы AVZ 4.25 у меня перестает переключать расскладку автоматически в WinXP

  17. #336
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от tar Посмотреть сообщение
    AVZ отличная программа. От все других подобных!
    Но думаю в логе выделять _красным_ такое не стоит:
    --------------------------------
    Функция NtCreateFile (25) перехвачена (80557C20->F4E54460), перехватчик C:\Program Files\Agnitum\Outpost Firewall\kernel\Sandbox.SYS
    Функция NtCreateKey (29) перехвачена (8055E60F->F4E5CBC0), перехватчик C:\Program Files\Agnitum\Outpost Firewall\kernel\Sandbox.SYS
    Функция NtCreateProcess (2F) перехвачена (805A7DCD->F4D94A20), перехватчик D:\WINDOWS\System32\drivers\klif.sys
    Функция NtCreateProcessEx (30) перехвачена (80574107->F4D94B90), перехватчик D:\WINDOWS\System32\drivers\klif.sys
    ----------------------------------
    И кстати, если во время работы AVZ переключится в текстовый редактор, то в нём появляется "...testtest........" или что-то подобное.
    А Punto 2.9 после работы AVZ 4.25 у меня перестает переключать расскладку автоматически в WinXP
    Перехваты выделены и подсвечены правильно ... это же перехват, AVZ его и констатирует (но не делает выводов о вредоносности или полезности - это должен делать человек). По поводу появления слова "test" см. в FAQ (http://www.z-oleg.com/secur/avz_doc/faq_12.htm), проблемы в работе Punto 2.9 для меня малообъяснимы, видимо какой-то глюк в этой программе ...

  18. #337
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1319
    Punto и без AVZ время от времени подглюкивает. Как любой сторонний клавиатурный перехавтчик-обработчик.

  19. #338
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    322
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Перехваты выделены и подсвечены правильно ... это же перехват, AVZ его и констатирует (но не делает выводов о вредоносности или полезности - это должен делать человек).
    В качестве предложения: мне кажется, что во время обсуждения всей этой цветовой раскраски мы говорили о том, что перехваты, сделанные "безопасными" объектами, не стоит выделять красным в финальном логе. Как и в случае с процессами/модулями, есть смысл выделять их в соответствии с их принадлежностью к классу "безопасности" (в данном случае - видимо черным и/или зеленым).

  20. #339
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.12.2004
    Сообщений
    927
    Вес репутации
    447
    Цитата Сообщение от aintrust Посмотреть сообщение
    перехваты, сделанные "безопасными" объектами, не стоит выделять красным в финальном логе.
    А откуда ты знаешь, что под этим перехватом нет вредоносного? Там же всё цепочкой идёт...
    http://www.softsphere.com - DefenseWall, DefencePlus

  21. #340
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2296
    В "стандартные скрипты", если ничего не отмечать и нажать "выполнить отмеченные скрипты", вылезает ошибка - "Не отмечено ни одной операции восстановления"

Страница 17 из 27 Первая ... 7131415161718192021 ... Последняя

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00532 seconds with 15 queries