Страница 5 из 23 Первая 12345678915 ... Последняя
Показано с 81 по 100 из 441.

AVZ 4.29

  1. #81
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    863
    Косяк нашёл в avz: В диспетчере процессов если как показано на рисунку взять и перетащить разделение 2 таблиц само вверх, то нижняя таблица под верхнюю залазит что элементов управления нижней не видно.
    Последний раз редактировалось zerocorporated; 29.09.2008 в 11:33.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #82
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    318
    @ Jef239

    Это что-то новенькое... =)

    Процесс с PID 8 под Windows 2k (речь идет о ней, насколько я понял) - это System, а не System Idle Process (этот псевдо-процесс всегда имеет PID 0). Насчет черного цвета для процесса System - да, непорядок, неплохо бы это поправить, чтобы не сбивать с толку.

    Только вот с карантином непонятно... Что у вас туда попало, какой именно файл?

    @ zerocorporated

    У меня такого эффекта не наблюдается, все отображается абсолютно корректно...

    PS. "Спасибо" случайно нажал, рука дрогнула... Надеюсь, вы не в обиде? =) Пусть это "спасибо" будет просто за ваши заслуги в разделе "Помогите!", ОК?
    Последний раз редактировалось aintrust; 18.12.2007 в 09:13. Причина: Добавлено

  4. #83
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от aintrust Посмотреть сообщение
    @ Jef239

    Это что-то новенькое... =)

    Процесс с PID 8 под Windows 2k (речь идет о ней, насколько я понял) - это System, а не System Idle Process (этот псевдо-процесс всегда имеет PID 0). Насчет черного цвета для процесса System - да, непорядок, неплохо бы это поправить, чтобы не сбивать с толку.

    Только вот с карантином непонятно... Что у вас туда попало, какой именно файл?

    @ zerocorporated

    У меня такого эффекта не наблюдается, все отображается абсолютно корректно...

    PS. "Спасибо" случайно нажал, рука дрогнула... Надеюсь, вы не в обиде? =) Пусть это "спасибо" будет просто за ваши заслуги в разделе "Помогите!", ОК?
    Я знаю про карантин System, это мелкий баг ... Там все просто, AVZ не находит файл, и обращается к системе прямого чтения диска с запросом - и система читает ему кусок с диска, обычно это собсвенно содержимое папки с таким именем.

  5. #84
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.09.2006
    Сообщений
    5,658
    Вес репутации
    1838
    А мой вопрос на предыдущей странице?
    [I]Nick Golovko
    NCFU lecturer, information security specialist[/I]

  6. #85
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от NickGolovko Посмотреть сообщение
    Олег,

    посмотрите, пожалуйста, на строку Автозапуска в протоколе, которая гласит

    C:\WINDOWS\S

    HJT показывает на ее месте

    O4 - HKCU\..\Run: [Gpn] C:\WINDOWS\S?mantec\msdtc.exe

    Из-за этого я забыл этот файл в скрипте пользователю. Подозреваю, что подобное бывало и ранее, но спрашиваю: фиксабельно?
    На месте знака ? стоит какой-то непечатный символ, который AVZ воспринял как разделитель. В теории это можно поймать, я думаю как

  7. #86
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    318
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    AVZ не находит файл, и обращается к системе прямого чтения диска с запросом - и система читает ему кусок с диска, обычно это собсвенно содержимое папки с таким именем.
    Однако! =)

  8. #87
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Олег, посмотрите пожалуйста логи в этом сообщении:
    http://virusinfo.info/showpost.php?p=162129&postcount=6
    Чем объяснить, что в логе HJT видно:
    O20 - Winlogon Notify: ovrscn - C:\WINDOWS\SYSTEM32\ovrscn.dll
    а в AVZ - нет?
    I am not young enough to know everything...

  9. #88
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    318
    А файл этот есть на диске?

  10. #89
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Есть запись в реестре, которую нужно показать в любом случае.

  11. #90
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от Maxim Посмотреть сообщение
    Есть запись в реестре, которую нужно показать в любом случае.
    Возможна ситуация, что файл чистый - тогда запись подавится

  12. #91
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718

  13. #92
    Junior Member Репутация
    Регистрация
    18.12.2007
    Сообщений
    16
    Вес репутации
    60
    объясните пожалуйста обозначение результата сканирования
    вот цитирую часть лога

    Анализ kernel32.dll, таблица экспорта найдена в секции .text
    Функция kernel32.dll:CopyFileA (62) перехвачена, метод ProcAddressHijack.GetProcAddress ->77E711B9->77ED6D7B
    Перехватчик kernel32.dll:CopyFileA (62) нейтрализован
    Функция kernel32.dll:CopyFileExA (63) перехвачена, метод ProcAddressHijack.GetProcAddress ->77EB1E41->77ED6D8A

    Перехватчик kernel32.dll:CreateProcessW (100) нейтрализован
    Функция kernel32.dlleleteFileA (125) перехвачена, метод ProcAddressHijack.GetProcAddress ->77E7177A->77ED6DB7
    Перехватчик kernel32.dlleleteFileA (125) нейтрализован
    Функция kernel32.dlleleteFileW (126) перехвачена, метод ProcAddressHijack.GetProcAddress ->77E71660->77ED6F1F

    Перехватчик kernel32.dll:MoveFileW (602) нейтрализован
    Функция kernel32.dllpenFile (615) перехвачена, метод ProcAddressHijack.GetProcAddress ->77E72B38->77ED6D4E
    Перехватчик kernel32.dllpenFile (615) нейтрализован

    >>> Внимание, таблица KiST перемещена ! (804FBCA0(284)->E18E3758(297))
    Функция NtConnectPort (1F) перехвачена (8057FED0->F2A710D2), перехватчик D:\WINDOWS\System32\DRIVERS\cmdmon.sys, драйвер опознан как безопасный
    Функция NtCreateFile (25) перехвачена (80556B0E->F2A73302), перехватчик D:\WINDOWS\System32\DRIVERS\cmdmon.sys, драйвер опознан как безопасный
    Функция NtCreatePort (2E) перехвачена (805809A6->F2A7102C), перехватчик

    D:\WINDOWS\System32\DRIVERS\cmdmon.sys, драйвер опознан как безопасный
    Функция NtQueryInformationFile (97) перехвачена (8055841A->F29A627A), перехватчик D:\WINDOWS\System32\Drivers\klif.sys, драйвер опознан как безопасный
    Функция NtSetContextThread (D5) перехвачена (805AB91E->F2A70BB4), перехватчик
    я так и не понял, программа обнаружила Руткит или нет?

  14. #93
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    В ходе сканирования программа снимает хуки и следит за перехватами.

    Тут у Вас перехват от cmdmon.sys, но читаем дальше:
    Код:
    Функция NtConnectPort (1F) перехвачена (8057FED0->F2A710D2), перехватчик D:\WINDOWS\System32\DRIVERS\cmdmon.sys, драйвер опознан как безопасный
    Т.е. это не руткит.
    Конкретно тут - cmdmon.sys от Comodo Firewall, klif.sys - от Антивируса Касперского

  15. #94
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2007
    Адрес
    Питер
    Сообщений
    137
    Вес репутации
    381
    Цитата Сообщение от aintrust Посмотреть сообщение
    @ Jef239
    Процесс с PID 8 под Windows 2k (речь идет о ней, насколько я понял) - это System, а не System Idle Process (этот псевдо-процесс всегда имеет PID 0).
    Угу, описался.

    Цитата Сообщение от aintrust Посмотреть сообщение
    Только вот с карантином непонятно... Что у вас туда попало, какой именно файл?
    О!!!!!!!!!! Полюбуйся!!!!!!!!!!!!!!!! ROTFL! Да, фактическая длина dta -8192 байта. А ты разве не тестер, что не заметил такое чудо?

    Код:
    Ошибка карантина файла, попытка прямого чтения (F:\WINNT\System)
     Карантин с использованием прямого чтения - ОК
    Файл успешно помещен в карантин (F:\WINNT\System)
    Код:
    [InfectedFile]
    Src=F:\WINNT\System
    Infected=avz00104.dta
    Virus=Скопирован автоматически из диспетчера процессов
    QDate=19.12.2007 0:11:38
    Size=0
    MD5=EF8BE0A44DDA0FBFEC365549DE09BA97

  16. #95
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2007
    Адрес
    Питер
    Сообщений
    137
    Вес репутации
    381
    Цитата Сообщение от aintrust Посмотреть сообщение
    @ zerocorporated

    У меня такого эффекта не наблюдается, все отображается абсолютно корректно...
    Или у тебя в XP иначе, или ты не понял как смотреть. Передвигаешь сплитер вверх, за границу Constraints.MinHeight. Отпускаешь сплитер. Он уставливается по MinHeight. И видишь описанный эффект.
    Кроме того, что описано, не виден сплитер.



    Для визуального пропадания эффекта нужно сделать rearrange, например, путём максимизации или нормализации окна.
    Изображения Изображения

  17. #96
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Команда DeleteService не работает,
    не только для активного, но и для отключенного сервиса/драйвера!

    Подозрение возникло после использования в двух-трех темах в "Помогите". Провел эксперимент на собственном компьютере и убедился - не работает .
    I am not young enough to know everything...

  18. #97
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.11.2004
    Адрес
    Россия
    Сообщений
    1,014
    Вес репутации
    1148
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Другой путь решения - это удаленный запуск AVZ с применением скрипта, который изучит систему и пошлет логи куда сказано. Там их изучат, и будет выполнен удаленный запуск AVZ с выполнением скрипта карантина и лечения. По сути идея идентична разделу "Помогите", но с автоматическим запуском - такое применяется у меня в конторе на всех ПК.
    этот вариант, действительно можно реализовать, использую планировщик заданий, либо системный, либо встроенный в антивирусные программы... тем более, что через консоль управления (Enterprise Edition) можно любому компьютеру поставить задание удаленного запуска AVZ с получением лога исследования и с выполнением уже готового скрипта лечения.

    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Наконец третий вариант самый правильный - это хелпдеск, связанный с ядром AVZ. Т.е. ядро изучает систему, шлет данные хелпдеску (автоматом, через почту при помощи юзера и т.п.). Хелпдеск изучает их с помощью ИР, формирует скрипт (правильный по его мнению) и подключает хелпера. Хелпер изучает предложение ИР, вносит в случае надобности корректуры, далее скрипт идет юзеру, результат - хелпдеску и т.п. по кругу. В данном случае плюс в том, что явного удаленного управления нет, юзер может изучить скрипты и отсылаемые логи, и обмен идет не с ПК некого хелпера (который юзеру в принципе неизвестен), а с хелпдеском, размещенным у уважаемого AV вендора, выступающего в данном случае гарантом безопасности всей этой цепочки. В этой ситуации хелпдеск будет еще и защитой от "хелпера-терориста", так как блокирует явные ошибки в скриптах типа удаления легитимного ПО.
    ИР??? Олег, а почему не встроить уже сейчас анализатор логов в редактор скриптов, например? А редактор скриптов включить бы в меню АВЗ. Как-то выпадает из поля зрения. Там ведь многое уже автоматизировано.... Тогда анализатор прошел бы хорошее тестирование... можно визуально видеть лог, и сопоставить его с генерируемым скриптом... а на сервере... конечно... логи складываются в базу данных и анализатор работает с вновь прибывающими в базу записями. Это хорошее решение.
    Последний раз редактировалось santy; 19.12.2007 в 14:23.

  19. #98
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Меня всегда очень удивляет, почему вот эта, набившая оскомину служба:
    Код:
    O23 - Service: FCI - Unknown owner - C:\WINDOWS\system32\svchost.exe:ext.exe (file missing)
    никогда не отображается в логе AVZ - ни в прежних версиях, ни в новой?
    Свежий пример тут:
    http://virusinfo.info/showthread.php?t=15469
    I am not young enough to know everything...

  20. #99
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от Bratez Посмотреть сообщение
    Меня всегда очень удивляет, почему вот эта, набившая оскомину служба:
    Код:
    O23 - Service: FCI - Unknown owner - C:\WINDOWS\system32\svchost.exe:ext.exe (file missing)
    никогда не отображается в логе AVZ - ни в прежних версиях, ни в новой?
    Свежий пример тут:
    http://virusinfo.info/showthread.php?t=15469
    Если служба реально существует, и у нее задан реальный тип автозапуска, то AVZ ее покажет. И файл покажет ... в виде:
    с:\windows\system32\svchost.exe:ext.exe:$DATA >>> Опасно - исполняемый файл в потоке NTFS - возможно, маскировка исполняемого файла

    А вот хвост в реестре, тем более при отсутствии файла, AVZ не покажет

    Добавлено через 6 минут

    Цитата Сообщение от santy Посмотреть сообщение
    ИР??? Олег, а почему не встроить уже сейчас анализатор логов в редактор скриптов, например? А редактор скриптов включить бы в меню АВЗ. Как-то выпадает из поля зрения. Там ведь многое уже автоматизировано.... Тогда анализатор прошел бы хорошее тестирование... можно визуально видеть лог, и сопоставить его с генерируемым скриптом... а на сервере... конечно... логи складываются в базу данных и анализатор работает с вновь прибывающими в базу записями. Это хорошее решение.
    А все дело в том, что для анализатора нужна стационарная база + много чего еще, это очень громоздакая технология. Очень мощная, но очень громоздкая. Под нее мощный сервак нужен, база и прочее

    Добавлено через 2 минуты

    Цитата Сообщение от Bratez Посмотреть сообщение
    Команда DeleteService не работает,
    не только для активного, но и для отключенного сервиса/драйвера!

    Подозрение возникло после использования в двух-трех темах в "Помогите". Провел эксперимент на собственном компьютере и убедился - не работает .
    Да, баг подтверждаю, он появился в 4.29. Сейчас исправлю, апдейт будет сегодня-завтра (перевод уже выверен, остальные баги закрыты)
    Последний раз редактировалось Зайцев Олег; 19.12.2007 в 17:30. Причина: Добавлено

  21. #100
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Да, баг подтверждаю, он появился в 4.29. Сейчас исправлю, апдейт будет сегодня-завтра (перевод уже выверен, остальные баги закрыты)
    Добавьте кнопочку "Карантин через BC". Очень прошу...

Страница 5 из 23 Первая 12345678915 ... Последняя

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00116 seconds with 17 queries