Страница 30 из 33 Первая ... 202627282930313233 Последняя
Показано с 581 по 600 из 650.

AVZ 4.32

  1. #581
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от thyrex Посмотреть сообщение
    Загадочный всплеск активности Кибера по подозрению этих файлов
    Это нормально. Оно идет по синусоиде - выдвигается набор гипотез, создается эвристика - затем идет накопление данных (так как начинают поступать каркантины), часть гипотез снимается - так как для каждой ведется оценка эффективности по тому, как много зверей наловлено и было ложных тревог

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #582
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1814
    Цитата Сообщение от thyrex Посмотреть сообщение
    Загадочный всплеск активности Кибера по подозрению этих файлов
    Покажи конкретные примеры отчетов.

  4. #583
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от gjf Посмотреть сообщение
    Олег, при описанной логике есть вероятность:
    1. Всегда карантинить tcpip.sys, патченный на количество соединений.
    2. Всегда карантинить все исполняемые файлы, заражённые вирутом, салити и прочей файловой заразой.

    Как от этого уходит кибер?

    И как машина понимает, что "фигня выходит"?
    1. совершенно не обязательно ... важно не то, патчен файл или нет - важно, является ли он зверем ...
    2. это машина прекрано понимает - что есть собственно легитимный файл и могут быть его-же варианты, чем-то патченный или зараженные
    Как уходит - это страшная тайна (методики в стадии патентования). Не раскрывая сути идеи могу сказать, что в этом то и главный плюс ИИ - система непрерывно учится, формируя мнение (причем точнее сказать "текущее мнение") по всем вопросам. Плюс у машины есть анализаторы, позволяющие изучать файлы самоcтоятельно - они не идеальны, но для первичного анализа вполне годится ...
    Но тем не менее всплеск всплеском, а цифры - цифрами. А они таковы: эвристиками кибера откарантинено 7366 уникальных файлов, из них 5042 оказались малвари, причем 2188 - новейшие
    Посмотрел, в последнее время гнев святой инквизиции пал на три системных файла:
    C:\WINDOWS\system32\notepad.exe - логика в том, что системный файл, обычно познается как чистый ... и при этом в недавнее время засветилися ряд малварей, в частности один настырный кейлоггер, подменяющий собой блокнот (он несколько раз карантинился "кибером" в 911, называется not-a-virus:Monitor.Win32.KeyLogger.aca и not-a-virus:Monitor.Win32.KeyLogger.oo, его много ловилось 12.05.2010), и есть ряд флешечных червяков, "косящих" под блокнот
    C:\WINDOWS\system32\sol.exe - логика аналогична, в нормальной системе файл должен опознаваться как чистый, неопознанные файлы чаще всего заражены (лидирует P2P-Worm.Win32.Polip)
    C:\WINDOWS\system32\msdtc.exe - аналогично, есть ряд малварей, подменяющих его

    плюс файл sptd.sys - с ним интереснее, логика машины немножко иная ... нормальный файл как оказалось имеет характерную закономерность - он подписан. Т.е. если откарантинить его и проверить подпись, и она валидна - то почти наверняка файл чистый, и он приоритетный кандидат в базу чистых, а вот если нет ... - то есть шанс, что это зверь (есть например Trojan-Spy.Win32.Goldun.aza - недавно попадался). Плюс оказывается результаты изучения sptd.sys показывает похожесть легитимных драйверов друг на друга, тогда как подменяющий его зверь отличается и машине это хорошо заметно. Отсюда и вердикт - карантинить и изучать, а там разберемся
    Последний раз редактировалось Зайцев Олег; 03.06.2010 в 10:54.

  5. #584
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1321
    Олег, команда ExecuteRepair(13);не справляется с предназначением: http://virusinfo.info/showthread.php?t=79962
    Пришлось удалять hosts через BC, а затем еще
    Код:
    FSResetSecurity('C:\WINDOWS\system32\drivers\etc');
    вызвать, чтобы привести в норму.
    Думаю, достаточно будет добавить в начало функции ExecuteRepair(13); вызов
    Код:
    FSResetSecurity('%System32%\drivers\etc');
    FSResetSecurity('%System32%\drivers\etc\hosts');

  6. #585
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от AndreyKa Посмотреть сообщение
    Олег, команда ExecuteRepair(13);не справляется с предназначением: http://virusinfo.info/showthread.php?t=79962
    Пришлось удалять hosts через BC, а затем еще
    Код:
    FSResetSecurity('C:\WINDOWS\system32\drivers\etc');
    вызвать, чтобы привести в норму.
    Думаю, достаточно будет добавить в начало функции ExecuteRepair(13); вызов
    Код:
    FSResetSecurity('%System32%\drivers\etc');
    FSResetSecurity('%System32%\drivers\etc\hosts');
    Очень может быть ... добавил:
    Код:
     FSResetSecurity(GetHostsFileName);
    сегодня попадет в апдейт

  7. #586
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.12.2006
    Сообщений
    3,698
    Вес репутации
    1843
    Цитата Сообщение от AndreyKa Посмотреть сообщение
    Думаю, достаточно будет добавить в начало функции ExecuteRepair(13); вызов
    Уже помогало в нес-ких случаях
    The worst foe lies within the self...

  8. #587
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1321
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Очень может быть ... добавил:

    Код:
    FSResetSecurity(GetHostsFileName);
    Этого не достаточно. Права для папки Etc тоже надо сбросить.

  9. #588
    Junior Member Репутация
    Регистрация
    05.06.2010
    Сообщений
    18
    Вес репутации
    57
    Добрый день!
    Что-то словил и теперь пожирает трафик. Антивирами проверял. NOD32,AVZ 4.32
    Пишут, что пользоваться можно.

  10. #589
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    556
    Цитата Сообщение от Yaesufc Посмотреть сообщение
    Добрый день!
    Что-то словил и теперь пожирает трафик. Антивирами проверял. NOD32,AVZ 4.32
    Пишут, что пользоваться можно.
    сюда Вам надо

  11. #590
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.10.2009
    Адрес
    Нижневартовск
    Сообщений
    186
    Вес репутации
    84
    Зайцев Олег, вопрос, а почему не попадают в подозрительные файлы:
    Код:
    C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\winse32.exe
    C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe
    C:\RECYCLER\S-1-5-21-6599565809-8425513300-413572516-6252\syscr.exe
    C:\RECYCLER\\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx
    C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\vmdcgr.exe
    C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\iuhx32.exe
    Всегда находятся в секции Active Setup, и ни разу не видел что бы эвристика их определила как подозрительные..

  12. #591
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Олег, просьба к 20-й процедуре восстановления прикрутить сброс прав на ветку реестра
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #592
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Олег, вернемся также и к сообщению AndreyKa с 13 процедурой

    Вот сегодняшняя тема, где помогло только снятие прав на папку
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #593
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от thyrex Посмотреть сообщение
    Олег, вернемся также и к сообщению AndreyKa с 13 процедурой

    Вот сегодняшняя тема, где помогло только снятие прав на папку
    Эта операция решила одну проблему и породила большую - теперь все включая гостя с птичьими правами могут править этот файл и ряд других, лежащих рядом ...

  15. #594
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Эта операция решила одну проблему и породила большую
    И как тогда, не снимая прав, решать проблему?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  16. #595
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от thyrex Посмотреть сообщение
    И как тогда, не снимая прав, решать проблему?
    Нужен дроппер зверя или его самодостаточный рабочий экспонат. Чтобы точно изучить, что именно он портит, как он это делает - и принять адекватные меры

  17. #596
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    02.03.2009
    Сообщений
    89
    Вес репутации
    86
    Олег, вопрос по генератору скриптов. Команды
    Безопасность: IE - запретить автоматические запросы элементов управления ActiveX
    Безопасность: IE - запретить запуск программ и файлов в IFRAME без запроса
    генерируют следующие строки:
    Код:
    begin
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    end.
    Получается, что они пишут в один и тот-же ключ реестра разные значения, т.е. являются взаимоисключающими?

  18. #597
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от ak_ Посмотреть сообщение
    Олег, вопрос по генератору скриптов. Команды

    генерируют следующие строки:
    Они все верно генерируют ... просто необходимо выбрать что-то одно из двух

  19. #598
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    08.05.2005
    Сообщений
    74
    Вес репутации
    87
    Я вот всё хочу спросить - AVZ специально не видит хуки, например, AVG?
    Или таки другой уровень? Или не хуки там?
    Jabber ID: ufanych at jabber.ru

  20. #599
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    02.03.2009
    Сообщений
    89
    Вес репутации
    86
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Они все верно генерируют ... просто необходимо выбрать что-то одно из двух
    А разве за iframe отвечает не параметр 1804?
    1804 Прочее: Запуск программ и файлов в окне IFRAME
    http://support.microsoft.com/kb/182569

  21. #600
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.09.2009
    Сообщений
    619
    Вес репутации
    166
    Олег, в этой теме:http://virusinfo.info/showthread.php?t=81085
    АВЗ удалил KGB Spy (как я понял, легитимная шпионская программа), которую пользователь сам поставил. Это фолс?

Страница 30 из 33 Первая ... 202627282930313233 Последняя

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01333 seconds with 15 queries