Страница 5 из 53 Первая 12345678915 ... Последняя
Показано с 81 по 100 из 1042.

AVZ 4.30

  1. #81
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от avz Посмотреть сообщение
    Если б я не разбирался, то наверно не спрашивал бы как удалить службу.)
    Я на самом деле не вам лично - считаю просто, что надо предупреждать слишком смелых.
    Цитата Сообщение от avz Посмотреть сообщение
    Имя службы я вводил правильно.. смотрел по тому же авз.. К примеру Themes. Из служб работают только:
    Удаленный вызов процедур (RPC), Службы криптографии, Сетевые подключения, Инструментарий управления Windows, Запуск серверных процессов DCOM, Журнал событий, Диспетчер учетных записей безопасности, Windows Audio, Plug and Play и файервол.
    Если вы хотите удалить службу, то тогда надо её ключ в дереве слева целиком выдернуть из реестра.
    Можно, конечно, по другому - через командную строку, вот так:
    sc delete <service name> и перезагрузить комп.
    Как я уже сказал: сначала отключить её (Тип Запуска на 'Отключено') и перезагрузить комп.
    Вот что у меня осталось из 64 служб, которые были (некоторые там не виндовские):



    Paul


    Последний раз редактировалось XP user; 16.04.2008 в 22:33.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #82
    Junior Member Репутация
    Регистрация
    16.04.2008
    Сообщений
    7
    Вес репутации
    59
    Цитата Сообщение от p2u Посмотреть сообщение
    Если вы хотите удалить службу, то тогда надо её ключ в дереве слева целиком выдернуть из реестра.
    Спасибо за ответ. Вот об этом я и спрашивал! Конечно легче было бы через программу, если б можно было, но ничего со мной не случится если лишний раз в реестр залезу.) Вот мои пару служб.. принтер отключен но я включаю службу временами. P.s. Не по теме вопрос, но.. насчет остальных служб через реестр, тех которые не показаны через "службы" нигде упоминания случайно нет?
    Изображения Изображения
    • Тип файла: jpg 12.JPG (122.4 Кб, 20 просмотров)

  4. #83
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от avz Посмотреть сообщение
    Спасибо за ответ. Вот об этом я и спрашивал! Конечно легче было бы через программу, если б можно было, но ничего со мной не случится если лишний раз в реестр залезу.) Вот мои пару служб.. принтер отключен но я включаю службу временами. P.s. Не по теме вопрос, но.. насчет остальных служб через реестр, тех которые не показаны через "службы" нигде упоминания случайно нет?
    Здесь ещё парочка:
    http://www.oszone.net/2357/Services
    С теми, которые там НЕ называются, надо быть крайне осторожным - если они спрятаны от пользователей, то тогда на это, возможно, причина есть. При сомнении введите название в Гугл и там, скорее всего, можно ответ найти о том, что это такое и можно ли это отключить. Если можно отключить, значит можно удалить.
    P.S.: В крайнем случае можно их создать заново:
    cmd -> sc create <service name> (скорее всего потребуется установочный диск Windows)

    Paul
    Последний раз редактировалось XP user; 17.04.2008 в 07:00.

  5. #84
    Junior Member Репутация
    Регистрация
    18.07.2007
    Сообщений
    7
    Вес репутации
    62
    Цитата Сообщение от Mad Scientist
    Помню, AVZ и не у не всех юзермод перехватчиков показывает имена файлов.
    К примеру:
    1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .text
    Анализ ntdll.dll, таблица экспорта найдена в секции .text
    Функция ntdll.dll:NtQuerySystemInformation (263) перехвачена, метод APICodeHijack.PushAndRet
    Функция ntdll.dll:RtlGetNativeSystemInformation (609) перехвачена, метод APICodeHijack.PushAndRet
    Функция ntdll.dll: ZwQuerySystemInformation (1072) перехвачена, метод APICodeHijack.PushAndRet, а кто перехватывает - это оставляется как дополнительное задание пользователю.
    Конечно, мне легко говорить в той области, где я не разбираюсь
    Цитата Сообщение от Vorland
    Можно ли выводить в протокол при user-mode перехватах (например, типа ProcAddressHijack или APICodeHijack) что-либо, кроме адреса перехватчика (может быть модуль DLL, где расположен перехватчик) - как это сделано, например, для kernel-mode?
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    2. Можно - в принципе можно вывести машинный код, можно дизассемблированный кусок из первых трех-четырех команд
    Мне как-то не разу не удалось для user-mode перехватчиков увидеть что-либо, кроме адресов в протоколе. Олег, можно ли выводить модули, где эти перехватчики расположены? Или есть условия, при которых либо выводятся модули, либо только адреса? Проясните Олег, ситуацию, если не затруднит...

  6. #85
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Цитата Сообщение от Vorland Посмотреть сообщение
    Мне как-то не разу не удалось для user-mode перехватчиков увидеть что-либо, кроме адресов в протоколе.
    Недавно боролся с user-mode руткитом HackDef. Вот как AVZ его определил - информация из лога AVZ:
    1. Поиск RootKit и программ, перехватывающих функции API
    >> Опасно ! Обнаружена маскировка процессов
    >>>> Обнаружена маскировка процесса 1312 msdvdr.pif
    В разделе "Подозрительные объекты":
    C:\WINNT\system32\msdvdr.pif Подозрение на RootKit
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  7. #86
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    75
    Да, было бы неплохо, если бы отображался модуль юзермоде-перехватчика.

    Реакция на перехват MessageBoxA и MessageBoxW:

    1.1 Поиск перехватчиков API, работающих в UserMode
    Функция user32.dll:MessageBoxA (477) перехвачена, метод APICodeHijack.JmpTo[00D42D4E]
    Функция user32.dll:MessageBoxW (484) перехвачена, метод APICodeHijack.JmpTo[00D42EE6]

    5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
    Hook_MessageBox.dll --> Подозрение на Keylogger или троянскую DLL
    Hook_MessageBox.dll>>> Поведенческий анализ
    Hook_MessageBox.dll>>> Нейросеть: файл с вероятностью 98.07% похож на типовой перехватчик событий клавиатуры/мыши

    В принципе, если в пункте 5 всегда будет орать на юзермод перехваты, то этого будет достаточно, правда если будет несколько библиотек, перехватывающих функции, то будет непонятно кто чего перехватил.

    Как я понял, чтобы посмотреть ручником, нужно уметь пользоваться отладчиком (SoftIce) ?

  8. #87
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для sergey888
    Регистрация
    28.06.2007
    Адрес
    The pirate bay
    Сообщений
    471
    Вес репутации
    367
    Что за прикол такой, всегда отлично обновлялось, а сегодня пишет:



    -------------------------------------------------------

    Добавлено позже:
    Оказывается и сайт тоже не доступен.
    Последний раз редактировалось sergey888; 18.04.2008 в 15:48.

  9. #88
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от sergey888 Посмотреть сообщение
    Что за прикол такой, всегда отлично обновлялось, а сегодня пишет:

    А что дает повтор через некоторое время или указание альтернативного зеркала ?

  10. #89
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для sergey888
    Регистрация
    28.06.2007
    Адрес
    The pirate bay
    Сообщений
    471
    Вес репутации
    367
    Спасибо !!!
    Альтернативное зеркало помогло.
    5 повторов в течении 20 минут не помогали.

    А я и не обращал внимания, что там есть альтернативное зеркало.

  11. #90
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Ошибку подтверждаю,при указании зеркала все нормально

  12. #91
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от Гриша Посмотреть сообщение
    Ошибку подтверждаю,при указании зеркала все нормально
    Я провел внеочередное обновление - апдейт с z-oleg.com должен заработать

  13. #92
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    2
    Вес репутации
    59
    А что это он нашел у меня такое неопознаное?????????

    \FileSystem\FastFat[IRP_MJ_CREATE] = 89D2D1E8 -> перехватчик не определен
    Вложения Вложения
    • Тип файла: txt log.txt (2.9 Кб, 10 просмотров)

  14. #93
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.01.2008
    Сообщений
    113
    Вес репутации
    0
    Цитата Сообщение от username1 Посмотреть сообщение
    А что это он нашел у меня такое неопознаное?????????

    \FileSystem\FastFat[IRP_MJ_CREATE] = 89D2D1E8 -> перехватчик не определен

    Это драйвер файловой системы FAT32. Т.е она защищает свои данные о названиях файлов, атрибутов вообщем.

  15. #94
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1385
    Цитата Сообщение от username1 Посмотреть сообщение
    А что это он нашел у меня такое неопознаное?????????

    \FileSystem\FastFat[IRP_MJ_CREATE] = 89D2D1E8 -> перехватчик не определен
    Либо алкоголь либо буткит.

  16. #95
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    2
    Вес репутации
    59
    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    Либо алкоголь либо буткит.
    А буткит это опасно??
    Вообще почему AVZ не определил модуль, это баг или фича?

  17. #96
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от username1 Посмотреть сообщение
    А буткит это опасно??
    Вообще почему AVZ не определил модуль, это баг или фича?
    буткит- да, опасно
    Довольно прикалываться, как научиться avz определять не заваливая систему 100 процентов, тогда вы и увидите. А пока это не безопасно для системы, поэтому пока так.

  18. #97
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Rampant
    Регистрация
    06.03.2008
    Адрес
    Новосибирск
    Сообщений
    478
    Вес репутации
    266
    AVZ 4.30, при при деактивации AVZGuard, система уходит в ребут с синим экраном, в журнале вот такая запись:
    Компьютер был перезагружен после критической ошибки: 0x100000ce (0xbac59338, 0x00000008, 0xbac59338, 0x00000000).
    файл мини-дампа, прилагается.
    Вложения Вложения
    Во многой мудрости много печали; и кто умножает познания, умножает скорбь…
    [SIGPIC][/SIGPIC]

  19. #98
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    863
    Цитата Сообщение от Rampant Посмотреть сообщение
    AVZ 4.30, при при деактивации AVZGuard, система уходит в ребут с синим экраном, в журнале вот такая запись:

    файл мини-дампа, прилагается.

    Код:
    Windows XP Kernel Version 2600 (Service Pack 3)
    У вас SP3 стоит ?

    ujexmtm2.sys вероятнее всего вызвал сбой.

    Попробуйте выполнить:
    Код:
    begin 
     ExecuteStdScr(6); 
    end.
    И перезагрузится... проблема пропала?

  20. #99
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Rampant
    Регистрация
    06.03.2008
    Адрес
    Новосибирск
    Сообщений
    478
    Вес репутации
    266
    Спасибо за совет, но прежде чем применить этот скрипт, хотелось бы узнать, что это за драйвер, и что исправляет этот скрипт.
    Во многой мудрости много печали; и кто умножает познания, умножает скорбь…
    [SIGPIC][/SIGPIC]

  21. #100
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Скрипт удаляет драйвера AVZ.

Страница 5 из 53 Первая 12345678915 ... Последняя

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01204 seconds with 17 queries