Страница 7 из 9 Первая ... 3456789 Последняя
Показано с 121 по 140 из 176.

Vba32 AntiRootkit 3.12.*.* beta

  1. #121
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MedvedD
    Регистрация
    13.09.2005
    Адрес
    Минск
    Сообщений
    388
    Вес репутации
    114
    Пропал звук.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #122
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    Цитата Сообщение от MedvedD Посмотреть сообщение
    Пропал звук.
    А модель звуковой карточки и версию ОС узнать можно?

  4. #123
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MedvedD
    Регистрация
    13.09.2005
    Адрес
    Минск
    Сообщений
    388
    Вес репутации
    114
    Realtek ALC883, WinXP SP3 все патчи.

  5. #124
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    24.03.2009
    Адрес
    Россия, Башкортостан
    Сообщений
    123
    Вес репутации
    128
    + Полностью переработано главное окно антируткита
    да, так удобней, когда лог по все пунктам в одном окне, но ..., не оч. удобно когда начинает формироваться лог и Ты начинаешь его потихоньку просматривать(по пунктам) то след. завершившийся пункт сбрасывает Тебя в самое начало лога, думаю надо подправить, или запретить навигацию по оному до окончания процесса сканирования, а также что-то на моей висте не работают ссылки "Content" навигации в логе,
    и еще на домашнем компе после нажатия кнопки "Start", Vba32Arkit рвется на mail.mail-inet.com

  6. #125
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    Цитата Сообщение от NickM Посмотреть сообщение
    а также что-то на моей висте не работают ссылки "Content" навигации в логе,
    "Content" работает только после сохранения лога в файл. В окне данная фича не работает.

    Цитата Сообщение от NickM Посмотреть сообщение
    и еще на домашнем компе после нажатия кнопки "Start", Vba32Arkit рвется на mail.mail-inet.com
    Сетевая активность связана с проверкой ЭЦП у файлов.

    Добавлено через 6 часов 41 минуту

    Alex из NT Internals перетестировал последнюю версию антируткита в тесте на поиск скрытых процессов.
    Последний раз редактировалось sergey ulasen; 13.05.2010 в 19:43. Причина: Добавлено

  7. #126
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nerimash
    Регистрация
    27.09.2009
    Адрес
    Ternopil
    Сообщений
    258
    Вес репутации
    157
    Цитата Сообщение от sergey ulasen Посмотреть сообщение
    Мы, наконец-то, основательно взялись за свой антируткит и начали его очень активную разработку. Ниже адреса, по которым можно скачать сам продукт:

    ftp://anti-virus.by/beta/Vba32arkit_beta.rar

    ftp://anti-virus.by/beta/Vba32arkit_beta.zip

    Сразу же привожу режимы его работы (чтобы не возникало никакой путаницы):

    Vba32 AntiRootkit может работать в трех режимах (с поддержкой антивирусного ядра Vba32 и без него).
    1. В первом режиме, с поддержкой антивирусных баз, модуль находится в папке %VBA32%. После своей загрузки он пытается получить доступ к COM-объекту антивирусного ядра Vba32 и в случае успеха использует его для проверки.
    2. Если доступ к COM-объекту получить не удается, модуль загружает антивирусное ядро и базы себе в память и работает с ними напрямую.
    3. В третьем режиме можно использовать модуль Vba32 AntiRootkit отдельно от комплекса VBA32. В данном режиме проверка обнаруженных объектов антивирусным ядром производиться не будет.


    Первый и третий пункты вроде бы понятны. Могут возникнуть вопросы со вторым, потому...
    Если вы не являетесь пользователем нашего комплекса, антируткит можно использовать совместно с нашим консольным сканером. Пока антируткит не выложен на стандартный ресурс обновления для beta-тестирования, можно воспользоваться релизным консольным сканером. Сканер можно взять здесь: ftp://anti-virus.by/pub/Vba32Check.exe. Файлы, находящиеся в архиве Vba32arkit_beta, необходимо скопировать (заменить) в папку Vba32Check\vba32w.

    Теперь о том, что же, собственно, нового в нем добавилось/изменилось:

    + Добавлено получение и проверка списка автозагрузки и сопутствующих элементов (ActiveX, BHO, LSP, Autorun.inf, SecurityProviders и др.)

    + Добавлено получение и проверка списка драйверов и сервисов (анализ реестра)

    Теперь с помощью антируткита можно управлять автозагрузкой. При этом (опционально) осуществляется проверка файлов антивирусным ядром и проверяются ЭЦП файлов (Authenticode). Обратите, пожалуйста, особое внимание на интерфейс окна и на удобство его использования. Может быть имеет смысл чего-нибудь в нем подвигать.

    + Проверка состояния MSR регистров (SysEnter)

    + Возможность включения кэширования файлов при проверке антивирусным ядром

    Обратите внимание на данную настройку, она существенно повышает скорость работы с приложением.

    * Сохранение логов производится в формате html

    Нам самим надоело воевать с логами в текстовом формате. html намного удобнее. Обратите внимание на те цвета и на ту информацию, которая в них содержится.

    * Интерфейс антируткита полностью переведён на UNICODE

    * Улучшен механизм работы карантина

    Оцените удобство карантина. Замечания и пожелания приветствуются.

    * Исправлено поведение кнопки Apply в окне настроек


    * Исправлена ошибка с получением списка процессов на Windows 2003

    Кроме того изменена документация к антируткиту. Пока только на русском языке, но скоро будет и на английском.

    И немного о планах. Уже сейчас активно идет разработка новой функциональности, которая касается детектирования методов перехватов. Реализовали Shadow SDT, IRP, EAT, сплайсинг. Как только оттестируем у себя, сразу передадим эстафету вам

    Ждем обратной связи.
    Добрый день, Сергей.
    Скажите пожалуйста, если ли справочные материали по скриптовому языку антируткита?

  8. #127
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.05.2008
    Адрес
    Россия, Амурская область, Благовещенск
    Сообщений
    113
    Вес репутации
    106
    Цитата Сообщение от Nerimash Посмотреть сообщение
    если ли справочные материали по скриптовому языку антируткита?
    В файле справки есть раздел "Дополнительные возможности" - "Выполнение скриптов", всего пять команд. Не забудьте, что скрипт надо сохранять в unicode. Есть параметр командной строки для автоматического выполнения скрипта.

  9. #128
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nerimash
    Регистрация
    27.09.2009
    Адрес
    Ternopil
    Сообщений
    258
    Вес репутации
    157
    Цитата Сообщение от Oyster Посмотреть сообщение
    В файле справки есть раздел "Дополнительные возможности" - "Выполнение скриптов", всего пять команд. Не забудьте, что скрипт надо сохранять в unicode. Есть параметр командной строки для автоматического выполнения скрипта.
    нету такого раздела в последней бете и скриптов тоже нету (

  10. #129
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    Цитата Сообщение от sergey ulasen Посмотреть сообщение
    - Временно исключены карантин и скрипты

    Мы не отказываемся от них навсегда, просто на сегодняшний день у нас и у пользователей к прошлой реализации много нареканий:

    1. неудобный язык;
    2. слабые возможности;
    3. низкое юзабилити.

    Потому на пару итераций мы вообще от него отказались, а в одном из ближайших выпусков его переработаем.
    Т.е. скрипты есть только в текущей релизной версии. В бета-версии их нет.

  11. #130
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nerimash
    Регистрация
    27.09.2009
    Адрес
    Ternopil
    Сообщений
    258
    Вес репутации
    157
    дайте ссылку на хелп в котором есть документация по скриптах

  12. #131
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    Цитата Сообщение от Nerimash Посмотреть сообщение
    дайте ссылку на хелп в котором есть документация по скриптах
    Здесь лежит релизная (3.12.4.0) версия: http://www.anti-virus.by/products/utilities/76.html

  13. #132
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    Привет!

    Делюсь с комьюнити следующей бета-версией антируткита Vba32 AntiRootkit 3.12.5.2 beta build 168.
    Ссылки для скачивания:

    http://anti-virus.by/en/beta.shtml

    ftp://anti-virus.by/beta/vba32arkit_beta.7z

    ftp://anti-virus.by/beta/vba32arkit_beta.rar

    ftp://anti-virus.by/beta/vba32arkit_beta.zip

    Данный скоуп получился очень насыщенным. В него вошло большое количество изменений, которыми я с вами с радостью поделюсь:

    + Окно Process List заменено на Process Manager. Значительно увеличено количество выводимой информации

    + Вывод списка аномалий для каждого процесса

    + Операции над процессами (Terminate, Terminate and Delete File, Suspend/Resume, Dump)

    + Вывод информации о модулях (в том числе скрытых)

    + Операции над модулями процессов (Unmap, Dump)

    + Вывод информации о потоках (в том числе скрытых), детектирование аномальных потоков

    + Операции над потоками, в т.ч. и над системными (Terminate, Suspend/Resume)

    + Вывод информации об открытых дескрипторах (хэндлах)


    Добавили возможность полноценной работы с процессами:

    - завершение процесса;
    - блокирование (suspend)/разблокирование (resume) процесса;
    - снятие дампа памяти с процесса.

    Список процессов можно выводить в древовидной и списковой формах. По процессам можно выводить большое количество различной полезной информации - начиная с PID, заканчивая адресами EPROCESS, PEB и др. Весь вывод можно опционально настроить и выбрать только необходимые данные.

    Определение скрытых процессов и поиск различных аномалий в процессах также осуществляется.

    Вложение 303266

    Работа с потоками:

    - завершение потока;
    - блокирование (suspend)/разблокирование (resume) потока.

    Опционально можно задать вывод большого количества различной подробной информации о потоках.

    Определение скрытых потоков и поиск различных аномалий в потоках также осуществляется.

    Вложение 303267

    Работа с модулями:

    - выгрузка модуля из процесса;
    - снятие дампа памяти с модуля.

    Определение скрытых модулей и различных аномалий.

    Вложение 303268

    Также выводится информация об открытых дескрипторах процессов и возможна расшифровка обнаруженных аномалий.

    + Вывод информации о выгруженных модулях ядра

    Данные модули помечаются как Unloaded module.

    + Детектирование IAT перехватов в модулях ядра

    Еще один часто используемый способ внедрения.

    + Добавлен просмотр и возможность удаления нотификаторов типа Lego, SeFileSystem, LastChanceShutdown, Shutdown, BugCheckReason, FsRegistrationChange

    Тоже может быть полезно.

    + Окно Network Tool (разбор файлов hosts и lmhost, поиск постоянных маршрутов в routes, LSP-провайдеры)

    Работа с LSP-провайдерами перенесена в отдельное окно. Туда же добавлен вывод информации из файла Hosts и таблицы постоянных маршрутов. Файл Hosts можно изменять, удаляя из него "лишние" строки.

    + Возможность работы на выделенном рабочем столе

    Еще один очень полезный функционал в свете большого количества различных блокировщиков.

    Внимание: данный функционал по-умолчанию запускается с опцией Vba32 Defender, которая блокирует работу многих приложений.

    Вложение 303269

    + Работа антируткита в Safe Mode

    Теперь обеспечивается полноценная работа антируткита и в этом режиме.

    + Детектирование отозванных сертификатов при проверке цифровой подписи

    Появление Stuxnet показало, что доверять цифровым подписям безоговорочно нельзя. Потому был добавлен вот такой режим. Но понятно, что его полноценная работа возможна или на обновленной Windows (с установленными обновлениями сертификатов) либо с доступом в Интернет.

    Вложение 303270

    + Увеличено количество проверяемых мест автозагрузки (Print Provider, Control Panel objects, Known DLLs, URLSearch IE, Toolbar IE, IE Extensions и др.)

    Уже покрыто наверное большинство мест реестра, используемых для загрузки троянов. Если знаете что-то еще - делитесь

    + Добавлена поддержка Windows 7 SP1

    Тут все понятно.

    * Улучшен механизм получения списка модулей ядра, а также увеличено количество выявляемых в них аномалий

    Да, теперь в этом окне намного больше всего полезного. И больше аномалий удается найти и отобразить.

    * Значительно увеличена скорость проверки прямым чтением

    Порядка 2-х раз удалось увеличить скорость алгоритма "прямого чтения".

    * Исправлен BSOD при разборе файловой системы NTFS с сильно фрагментированной таблицей MFT

    Старая ошибка, с которой долгое время не удавалось разобраться.

    * Опция Don't display items digitally signed переименована в Don't display trusted items, также изменена логика работы (в соответствии с новым названием)

    * В соответствии с новым функционалом доработан файл отчёта

    Отчет теперь намного больше, чем был раньше. И анализировать его стало труднее. Потому в нем появились различные опции, которые позволяют скрывать часть "ненужной" информации.

    Вложение 303271

    * Улучшено кэширование проверяемых объектов при исследовании системы

    Добавили еще оптимизации, что ускорило работу антируткита.

    * Доработан файл помощи на русском языке

    Конечно хэлп еще далек от идеала, но тем не менее полезной информации в нем стало больше.

    Известные проблемы:

    - окно Process Manager иногда зависает. Что приводит к необходимости перезагрузки системы. С проблемой сейчас разбираемся. Если вы нам предоставите еще больше дампов памяти зависшего процесса, то это ускорит исправление проблемы;

    - запуск антируткита с выделенного рабочего стола иногда приводит к зависанию системы. Это связано с тем, что по-умолчанию запускается режим Vba32 Defender, который начинает блокировать работу драйверов на некоторых видеокартах от NVIDIA. Проблема достаточно серьезная и быстро не решается. Потому без лишней необходимости данный режим пока использовать не советую;

    - проблема с пропаданием звука скорее всего связана с режимом Vba32 Defender, который блокирует загрузку драйвера kmixer.sys. В будущем решим и эту проблему.

    Для поддержки данного продукта был заведен специальный ящик, на который можно слать свои пожелания, дампы и т.д. - [email protected] .

    Если вспомню еще что-то важное - допишу новым постом.

    P.S.: спасибо всем причастным, кто участвовал в предварительном тестировании данной беты (K_Mikhail на этом форуме).
    Последний раз редактировалось sergey ulasen; 14.03.2011 в 15:07.

  14. #133
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    Alex с NT Internals протестировал новый функционал определения скрытых модулей в процессах в своем тесте Hidden Dynamic-Link Library Detection Test. Результаты более чем хорошие

  15. #134
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    C сегодняшнего дня на наших серверах доступна следующая версия программы Vba32 AntiRootkit 3.12.5.3 beta build 222:

    http://anti-virus.by/en/beta.shtml

    Итак, по порядку об изменениях.

    + Вывод информации о драйверах-минифильтрах файловой системы (FileSystem Minifilters)

    Добавилось дополнительное окно (и пункт в логе соответственно) FileSystem Minifilters, в котором можно посмотреть список драйверов минифильтров файловой системы.

    + Операции над минифильтрами файловой системы (Unload, Unregister)

    Минифильтр можно выгрузить двумя способами: Unload и Unregister. Результат обоих функций должен быть одинаков, только алгоритмы разные. И Unregister менее безопасный в плане попадания на BSOD.

    + Вывод информации о стеке устройств ядра (Kernel Device Stack)

    Добавилось еще одно окно Kernel Device Stack (и пункт лога), которое отображает стеки устройств ядра. Благодаря этому можно проанализировать в какой из стеков встраивается вредонос и предположить для чего он это делает.

    Вложение 309314

    К примеру, вирус встраивается в стек файловой системы - возможно сокрытие данных на диске и т.д.

    Пока никаких действий над объектами в стеках не реализовано, но запланировано на будущее.

    + Добавлен просмотр и возможность удаления нотификаторов типа FsRtlRegisterFileSystemFilterCallbacks

    Еще один тип нотификаторов.

    + Поиск перехватов DriverInit, DriverStartIo, DriverUnload

    Еще один тип аномалий, который позволит детектировать некоторые модификации TDL.

    + Поиск и восстановление перехватов функций объектов (ObjectTypes)
    + Детектирование подмены типа объекта для драйверов и девайсов (ObjectType hijack)


    Пока еще не сильно распространенный тип перехватов (в виду его сложности), но, тем не менее, его уже во всю стали использовать не только руткиты, но и защитный софт.

    + Операция закрытия открытого дескриптора (Close Handle)

    Особенно полезная функция, которая позволяет закрывать открытые дескрипторы в процессах.

    Те, кто плотно работал с антируткитом, сталкивались с тем, что функционал Delete File не всегда может справиться со своими обязанностями. Из-за этого зачастую приходиться прибегать к функционалу Wipe File, что менее удобно из-за необходимости перезагрузки. Все это связано с тем, что Delete File не пытается закрывать открытые дескрипторы на указанный файл перед удалением.

    Так вот, сейчас это можно сделать вручную, поискав этот дескриптор в соответствующем списке. А в будущем мы реализуем и автоматическое их закрытие.

    + Вывод статуса Terminating при закрытии окна Process Manager

    Закрытие этого окна теперь выглядит чуть более наглядно.

    * Исправлена ошибка с неработающими чекбоксами в FireFox

    Приносим извинения всем пользователся FF, которых мы на целых полтора месяца оставили без поддержки

    * Перенесен фокус на кнопку "НЕТ" при выборе режима загрузки с/без выделенного рабочего стола

    В связи с имеющимися проблемами при работе с выделеннго рабочего стола этот режим было решено не делать умолчательным. В будущем, конечно, проблема будет решаться более радикальным способом.

    * Исправлен вылет на заражённых Trojan.Win32.VBKrypt системах

    * Улучшена стабильность работы программы


    Очень большое внимание было уделено стабильности работы программы. Мы попытались исправить большинство известных нам ошибок, которые приводили в синим экранам или зависаниям приложения.

    * Доработан файл помощи на русском языке

    Как видите, данной бетой мы попытались решить следущее:

    1) закрыть те проблемы, на которые нарвались пользователи после выхода 3.12.5.2, - это в первую очередь стабильность работы;
    2) добавить функционал, который будет полезен при поиске вредоносных программ и их лечении, - это анализ стека устройств; дополнительные нотификаторы; перехваты ObjectTypes и DriverInit, DriverStartIo, DriverUnload; закрытие открытых дескрипторов;
    3) ну и добавили немного более таких академических вещей, которые интересны только узким специалистам, - анализ минифильтров файловой системы.

    Пользуйтесь! Если есть проблемы со стабильностью - жалуйтесь! А если есть что предложить - высказывайтесь!

    Напоминаю мыло, по которому можно с нами связаться - [email protected].

    З.Ы. Спасибо всем, кто присылал сообщения о найденных проблемах, и отдельное спасибо K_Mikhail и Nick1978.

  16. #135
    Junior Member Репутация
    Регистрация
    31.07.2009
    Адрес
    Россия
    Сообщений
    160
    Вес репутации
    55
    Минут 10 уже не могу зайти на сайт anti-virus.by. ФФ пишет, что адрес не найден, Хром-что не может соединиться. Что это?

  17. #136
    Junior Member Репутация
    Регистрация
    06.07.2005
    Сообщений
    4
    Вес репутации
    69
    это судя по всему проблемы хостера

  18. #137
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    Цитата Сообщение от Nick1978 Посмотреть сообщение
    это судя по всему проблемы хостера
    Из сегодняшних новостей:

    "Уже более суток не работают сайты Белтелекома и более 1000 сайтов, расположенных в их дата-центре. Предположительно, проблемы начались после программного апгрейда, а попытка устранить ошибку привела к еще более плачевным последствиям. Никакой дополнительной информации больше нет."

  19. #138

  20. #139
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    В связи с тем, что наш сайт временно недоступен, залил антируткит на файлообменник:
    http://rapidshare.com/files/20245217...arkit_beta.zip .

    sha1: ca68dbcf75b3197dab405dd7ce3c2ecfcc10159c
    md5: 9d337f77179b422ba0b376870299d014

  21. #140
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.06.2008
    Сообщений
    241
    Вес репутации
    1187
    Привет! Давненько сюда ничего не писал, потому исправляюсь и аттачу скриншотик того, что нам удалось добиться за это время.

    Вложение 317754

    На скриншоте - детект подмененного MBR для TDL4 и набор доступных функций.

    Еще немного потестируем и выпустим в паблик.

Страница 7 из 9 Первая ... 3456789 Последняя

Похожие темы

  1. How to make a log with Vba32 AntiRootkit?
    От Aleksandra в разделе FAQ
    Ответов: 0
    Последнее сообщение: 10.05.2010, 22:42
  2. Ответов: 0
    Последнее сообщение: 10.05.2010, 22:42
  3. Vba32 AntiRootkit 3.12.3 beta
    От sergey ulasen в разделе Beta Testing
    Ответов: 9
    Последнее сообщение: 03.10.2009, 01:32

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01205 seconds with 18 queries