Страница 43 из 53 Первая ... 33394041424344454647 ... Последняя
Показано с 841 по 860 из 1042.

AVZ 4.30

  1. #841
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Hanson
    Регистрация
    14.05.2008
    Адрес
    Moscow
    Сообщений
    595
    Вес репутации
    232
    Цитата Сообщение от Nick222 Посмотреть сообщение
    Прошу прощения за дурацкий вопрос, но на нескольких компах на работе явный троян или что-то подобное: в System32 бесконтрольно размножаются файлы типа 21(любое число).scr.
    Avast и ClamWin постоянно что-то находят - каждый своё - и якобы удаляют, но реально ничего не меняется.
    AVZ либо ничего особого не говорит при проверке дисков - либо подвешивается с концами (если включать драйвера расширенного мониторинга процессов и гард).
    Где бы прочитать инструкцию - как грамотно провести исследование системы в такой ситуации (маловероятно, что какая-то иная утилита покажет что-то вразумительное - если AVZ не говорит - или я неправ?)?
    Если это новый зловред, атакующий MBR (см.выше), то AVZ должен его детектить или пока ещё он определяется только по косвенным признакам?
    Спасибо
    похожее недавно было, по Ноду это IRCBot
    у меня в system были либо services.exe или 1sass.exe (в зависимости от модификации зверя) также имелся процесс с таким именем,
    а в system32/drivers был sysdrv32.sys он же имелся в реестре в нескольких местах (через поиск можно посмотреть по памяти непомню)
    также куча файлов вида ХХ.scr (две цифры)
    зараженные машины имели большое количество соединений по 445 порту, машины Win2003 через 10 минут работы наглухо висли, помогло отключение нэтбиоса,
    зверя высылал в нод, и после обновления баз он его на подлете стал прибивать.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #842
    Junior Member Репутация
    Регистрация
    15.11.2006
    Сообщений
    103
    Вес репутации
    68
    Похоже, что это то самое...
    У меня стоит Avast, я им послал несколько образцов - но само ядро зловреда никак не выявлю - и он никак не блокируется.
    Разве AVZ в данном случае не поможет?

  4. #843
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    814
    Цитата Сообщение от Nick222 Посмотреть сообщение
    Разве AVZ в данном случае не поможет?
    Скорее сего, что поможет, если Вы выполните Правила.

  5. #844
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.07.2008
    Адрес
    Russia, Moscow
    Сообщений
    63
    Вес репутации
    72
    День добрый. Странная штука отображается в менеджере автозапуска в AVZ. Может это ошибка в реестре или в алгоритме самого AVZ по разбиению на строки.

    Что у меня в реестре (кавычки я сам дописал):
    Код:
    "AppInit_DLLs" = 
    "D:\PROGRA~1\Kaspersky Lab\Kaspersky Anti-Virus 2009\mzvkbd.dll,D:\PROGRA~1\Kaspersky Lab\Kaspersky Anti-Virus 2009\mzvkbd3.dll"
    Что даёт AVZ:



  6. #845
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2526
    Это болезнь такая есть у AVZ: не любит пробелы в именах файлов.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #846
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.07.2008
    Адрес
    Russia, Moscow
    Сообщений
    63
    Вес репутации
    72
    Соответственно в логах тоже огрызки получаются. Надо переписать разбивку параметров.

    Добавлено через 6 минут

    Есть ещё один вопрос, если запускать AVZ со скриптом, например:
    Код:
    begin
    // Сканирование
    ExecuteStdScr(2); 
    end.
    Будут ли в результатах упомянут отчёт мастера поиска проблем? Если нет, как это туда добавить?
    Последний раз редактировалось nisome; 21.05.2009 в 14:50. Причина: Добавлено

  8. #847
    Junior Member Репутация
    Регистрация
    22.05.2009
    Сообщений
    59
    Вес репутации
    59
    Возможно, этот вопрос уже 100 раз обсуждался, но в поиске я ничего не нашёл. Я про совместимость AVZ 4.30 с 64-битными операционными системами (XP, Vista). К примеру, тот же драйвер расширенного мониторинга процессов (AVZPM) на 64-битной ОС не загружается. Будет ли добавлена полная поддержка 64-битных ОС в AVZ и как скоро это планируется сделать?

  9. #848
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.01.2006
    Сообщений
    9
    Вес репутации
    76
    Цитата Сообщение от Kuzz Посмотреть сообщение
    Сегодня и Symantec начал его детектировать..
    Вот форма сообщения о ложном срабатывании. Добавили в течении суток.

  10. #849
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.04.2007
    Адрес
    Крым, Севастополь
    Сообщений
    127
    Вес репутации
    89
    не совсем по теме, но про AVZ

    AVZ 4.32 (полиморфный/специальный), очень много файлов не прошедших проверку по базе безопасных, с чем связано? будут ли изменения?
    просто теряешься в этой куче файлов в автозагрузке, притом этих файлов еще и физически нет на винте, такие как mssip1 mssip2 mssip3 и т.д...
    с удивлением обнаружил у себя в логе в автозагрузке
    Код:
    C:\Documents and Settings\Администратор\Local Settings\Temp\{7229C903-67DE-4463-9DEA-6B6B2651BC75}\fsgk.sys
    HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\F-Secure Gatekeeper, EventMessageFile
    хотя F-Secure не устанавливал и кучу всяких *.fon...

  11. #850
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Serrrgio Посмотреть сообщение
    не совсем по теме, но про AVZ

    AVZ 4.32 (полиморфный/специальный), очень много файлов не прошедших проверку по базе безопасных, с чем связано? будут ли изменения?
    просто теряешься в этой куче файлов в автозагрузке, притом этих файлов еще и физически нет на винте, такие как mssip1 mssip2 mssip3 и т.д...
    с удивлением обнаружил у себя в логе в автозагрузке
    Код:
    C:\Documents and Settings\Администратор\Local Settings\Temp\{7229C903-67DE-4463-9DEA-6B6B2651BC75}\fsgk.sys
    HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\F-Secure Gatekeeper, EventMessageFile
    хотя F-Secure не устанавливал и кучу всяких *.fon...
    Полиморфная версия нужна не для использования, а для особых случаев лечения (когда зловреды узнают AVZ и борятся с ним). В остальном если он что-то показывает, то это означает, что оно есть ... почему показываем много всего ? А потому, что полиморфная версия строится на базе релиза-кандидата новой воерсии AVZ, и там значительно больше проверок в области экзотического автозапуска

  12. #851
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2526
    Вопрос по вот этой функции:
    function DelAutorunByFileName(AKeyName : string)

    Что она удаляет и как ее использовать?

    Плюс еще один:
    Если используем DeleteService('trojan',true), то попадет ли файл в задание для
    ВС_ImportDelete и в задание для ExecuteSysclean
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  13. #852
    Junior Member Репутация
    Регистрация
    27.01.2008
    Сообщений
    96
    Вес репутации
    64
    Присоединяюсь к Павлу, но хотелось бы ещё расширить вопрос.
    Если я правильно понимаю, удаление вирусов и их следов делится на два типа: удаление файлов с диска и удаление в реестре ссылок на файл. Всё. Третьего не дано. Файлы и реестр.
    С удалением файлов всё ясно - каждый удаляемый файл указывается непосредственно (или используется маска).
    Если мы удаляем файл, его имя передаётся функции ExecuteSysClean и она удаляет все следы в реестре. Таким образом все проявления вируса удалены.
    Если же удаления файла не производится, то указываем имя файла, следы которого надо очистить, с помощью функции SysCleanAddFile. И в реестре чистятся все следы.

    Получается, что функции удаления файла и функции чистки реестра достаточно, чтобы полностью удалить все проявления вируса.
    Зачем тогда нужны функции: DelWinlogonNotifyByFileName, DelAutorunByFileName, DeleteService и т.д.?

  14. #853
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    814
    Дополнительно также хочу добавить (из общения с Павлом в ПМ): где пропишется и как будет обработана функция автозапуска из win.ini? Этот автозапуск давно известен, лично с ним сталкивался в одном бэкдоре, который, кстати, больше нигде свой сервер не прописывал.
    Вообще - довольно странно, что в разделе "Автозагрузка" логов указывается только запуск из веток реестра, а про банально папку "Автозагрузка" и тот же win.ini забыли...

  15. #854
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от gjf Посмотреть сообщение
    Дополнительно также хочу добавить (из общения с Павлом в ПМ): где пропишется и как будет обработана функция автозапуска из win.ini? Этот автозапуск давно известен, лично с ним сталкивался в одном бэкдоре, который, кстати, больше нигде свой сервер не прописывал.
    Вообще - довольно странно, что в разделе "Автозагрузка" логов указывается только запуск из веток реестра, а про банально папку "Автозагрузка" и тот же win.ini забыли...
    Довольно странно - это все есть в AVZ много лет как ... Менеджер автозапуска, "Автозапуск\Реестр\INI файлы" - там находятся элементы атвозапуска, найденные в win.ini и system.ini. Раздел "Автозапуск\Папки автозапуска" показывает папку автозапуска

    Добавлено через 7 минут

    Цитата Сообщение от surok Посмотреть сообщение
    Присоединяюсь к Павлу, но хотелось бы ещё расширить вопрос.
    Если я правильно понимаю, удаление вирусов и их следов делится на два типа: удаление файлов с диска и удаление в реестре ссылок на файл. Всё. Третьего не дано. Файлы и реестр.
    С удалением файлов всё ясно - каждый удаляемый файл указывается непосредственно (или используется маска).
    Если мы удаляем файл, его имя передаётся функции ExecuteSysClean и она удаляет все следы в реестре. Таким образом все проявления вируса удалены.
    Если же удаления файла не производится, то указываем имя файла, следы которого надо очистить, с помощью функции SysCleanAddFile. И в реестре чистятся все следы.

    Получается, что функции удаления файла и функции чистки реестра достаточно, чтобы полностью удалить все проявления вируса.
    Зачем тогда нужны функции: DelWinlogonNotifyByFileName,
    DelAutorunByFileName, DeleteService и т.д.?
    DelWinlogonNotifyByFileName, DelAutorunByFileName, DeleteService и т.п. - они крайне полезны для сложных скриптов. Например, есть необходимость удалить элемент автозапуска, не трогая исполняемый файл ... или удалить конкретную службу и ничего более. Подобные функции позволяют выполнять "прицельное" удаление, не вызывая глобальной чистки, которая происходит при SysClean (там чистится автозапуск, службы и драйвера, CLSID с всеми сопуствующими хвостами и т.п.). Еще одно применение - известно только имя файла, без пути - рисковано добавлять его в глобальную чистку, особенно если известно, что это например служба или драйвер. В этом случае SysClean ведет себя осторожно, трактуя сомнения в пользу удаляемого файла, тогда как "прицельные" функции - наоборот.

    С удалением файлов не все получается ясно - команда удаления файла удаляет только файл с указанным именем (одну штуку), маски там не поддержиаются. Для удаления файлов по маске есть особая отдельная функция удаления по маске

    Добавлено через 3 минуты

    Цитата Сообщение от PavelA Посмотреть сообщение
    Вопрос по вот этой функции:
    function DelAutorunByFileName(AKeyName : string)

    Что она удаляет и как ее использовать?

    Плюс еще один:
    Если используем DeleteService('trojan',true), то попадет ли файл в задание для
    ВС_ImportDelete и в задание для ExecuteSysclean
    DelAutorunByFileName удаляет эмемент автозапуска по известному имени файла
    DeleteService заносит удаленный файл в список удаленных для чистки
    Оба ответа актуальны для пре-релиза, что-то там правилось как раз в этой области
    Последний раз редактировалось Зайцев Олег; 28.05.2009 в 19:21. Причина: Добавлено

  16. #855
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для gjf
    Регистрация
    08.06.2008
    Адрес
    Where I lay my head is home
    Сообщений
    2,685
    Вес репутации
    814
    Спасибо, Олег! Вероятно за счёт того, что "много лет как" - потому и не сталкивался: в пользовании AVZ я - новичок.
    На самый первый вопрос Павла небольшое уточнение - например, выполнит ли "своё дело" такой скрипт:
    Код:
    ...
     DeleteService('SMSCGISVC',true);
     DeleteService('Google Online Search Service',true);
     DeleteService('CcEvtSvc',true);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ...

  17. #856
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от gjf Посмотреть сообщение
    Спасибо, Олег! Вероятно за счёт того, что "много лет как" - потому и не сталкивался: в пользовании AVZ я - новичок.
    На самый первый вопрос Павла небольшое уточнение - например, выполнит ли "своё дело" такой скрипт:
    Код:
    ...
     DeleteService('SMSCGISVC',true);
     DeleteService('Google Online Search Service',true);
     DeleteService('CcEvtSvc',true);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ...
    Сейчас (на полиморфной версии в частности) такое сработает с гарантией. На публичной версии я на 100% не уверен, это можно попробовать

  18. #857
    Junior Member Репутация
    Регистрация
    27.01.2008
    Сообщений
    96
    Вес репутации
    64
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Подобные функции позволяют выполнять "прицельное" удаление, не вызывая глобальной чистки, которая происходит при SysClean.
    То есть если мы хотим убрать все следы, достаточно только ExecuteSysClean?

  19. #858
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от surok Посмотреть сообщение
    То есть если мы хотим убрать все следы, достаточно только ExecuteSysClean?
    Да, как правило достаточно. Так как там выполняются все основные чистки (CLSID и все, что за ними тянется - в частности BHO и расширения IE; автозапуск; службы и драйвера; Winlogon; LSP; плюс доп. расширенные процедуры зачистки из обновляемой базы)

  20. #859
    Junior Member Репутация
    Регистрация
    27.01.2008
    Сообщений
    96
    Вес репутации
    64
    Я плохо представляю, что такое CLSID, но мне казалось, что оно не замыкается только на один файл и поэтому если чистка реестра производится по одному конкретному файлу, весь CLSID не удаляется. Это так?
    Или при чистке реестра функцией ExecuteSysClean удаляется весь CLSID в котором был зарегистрирован этот файл и DelCLSID уже не нужна?

  21. #860
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Добрый день
    Не знаю, может где-нибудь и пробегала уже такая мысль.
    У DrWeb (на прімере CureIt), gmer есть такая интересная штука при скачивании, как произвольное имя
    программы. Что сделано для затруднения блокировки работы по имени.

    Можно ли такое реализовать и для AVZ?

Страница 43 из 53 Первая ... 33394041424344454647 ... Последняя

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00108 seconds with 15 queries