LiveCD Vba32 Rescue - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Рашевский Роман

LiveCD Vba32 Rescue

Recommended Posts

Рашевский Роман

Live CD Vba32 Rescue - это загрузочный диск аварийного восстановления системы после вирусного заражения, основанный на ОС Linux.

В состав Live CD Vba32 Rescue входят:

*Консольный сканер для *UNIX (VBA32.L);

*Файловый менеджер MidnightCommander;

*Интерфейс пользователя, реализованный в виде диалога;

*Лицензионный ключ до конца текущего года. После истечения срока действия лицензионного ключа, Вы можете заново скачать дистрибутив Live CD Vba32 Rescue абсолютно бесплатно.

Основные возможности Live CD Vba32 Rescue:

*Сканирование ПК на наличие вредоносных объектов;

*Создание отчетов сканирования системы для последующего обращения в службу тех. поддержки;

*Выполнение основных операций с файлами, находящимися на компьютере пользователя (переименование, копирование, перемещение и т.д.);

Скачать Live CD Vba32 Rescue можно здесь

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман

Здесь Вы можете высказывать свои мнения относительно LiveCD Vba32 Rescue ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zalman

Как можно обновить базы в LiveCD Vba32 Rescue ?

и еще чисто от себя ... проверил LiveCD Vba32 Rescue найдено было всего 5 угроз (не ставил чистку и удаление) и после этого проверил cureit'ом нашел 157

а вообще оч понравилось то что загрузка происходит быстро в отличие многих live cd

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lafiel

ммм ...

А что за угрозы нашел Доктор?

Если он нашел обычные cookies от интернет браузеров,

то мы это за уязвимость не считаем,

если что-то еще, то возможно у вас остались копии и

вы можете прислать их нам на анализ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zalman

могу прислать карантин в архиве под паролем после доктора веба. Я думаю может у меня старые базы в VBA ? Можно ли их обновить ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergey ulasen
могу прислать карантин в архиве под паролем после доктора веба. Я думаю может у меня старые базы в VBA ? Можно ли их обновить ?

1. Присылайте сюда beta[at]anti-virus.by

2. Обновлять базы в Vba32 Rescue нельзя. Необходимо полное выкачивание образа и его запись на болванку.

3. Посмотреть на дату сборки можно в логе сканера. Во время пробега сканера на вашем диске должна создаться папка VbaRescue, в которой и будет отчет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zalman

1. понял (пополняю ClamAV Virus http://cgi.clamav.net/sendvirus.cgi)

2. тоже понял. сборка была скачана вчера вечером

3. если лог на компе сохранился (я сейчас не за ним) то посмотрю

спасибочки за ответы ^_^

вот лог вирустотал

Файл csrss.exe получен 2008.10.20 05:03:08 (CET)

Антивирус Версия Обновление Результат

AhnLab-V3 - - -

AntiVir - - -

Authentium - - -

Avast - - Win32:Trojan-gen {Other}

AVG - - -

BitDefender - - -

CAT-QuickHeal - - -

ClamAV - - -

DrWeb - - -

eSafe - - -

eTrust-Vet - - -

Ewido - - -

F-Prot - - W32/DelfInject.A.gen!Eldorado

F-Secure - - -

Fortinet - - -

GData - - Win32:Trojan-gen {Other}

Ikarus - - -

K7AntiVirus - - -

Kaspersky - - -

McAfee - - -

Microsoft - - -

NOD32 - - -

Norman - - -

Panda - - Suspicious file

PCTools - - -

Prevx1 - - -

Rising - - -

SecureWeb-Gateway - - -

Sophos - - Mal/Emogen-Y

Sunbelt - - -

Symantec - - -

TheHacker - - -

TrendMicro - - -

VBA32 - - -

ViRobot - - -

VirusBuster - - -

Дополнительная информация

MD5: a2d7878c4da60534349c48bec024b0b8

SHA1: 90076f441dcef50ab2bb5e5f7051838bb65fb3b8

SHA256: c4a7277b7323c19483eb5f2e47c75b7dcb008888bd77055a08ddcbedce519a83

SHA512: 46ac3985ec3ee132686ddd4f388f5d84283de902f6782524c97c0ffaf9a013cbdea6dcc126e410c6

f7a6e7e2fd3ba7acc23addf3d87239c58dff4f4cfe9f4c42

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zalman

vba32.rar вот лог VBA32

а вот лог что потом нашел веб на зараженном компе (в логе пути прописаны не первоначально так как проверялся карантин после первой проверки) DrWeb.rar

vba32.rar

DrWeb.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergey ulasen

Чего-то я не понял вот с этим: C:\Documents and Settings\Admin\Рабочий стол\11022009\Quarantine. Это какой-то архив? Бежал ли по этому архиву vbarescue?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zalman

да это папка. (сначала комп был проверен VBA32 Live CD (без чистки) лог выложел. потом проверил Вебом и собрал угрозы в карантин. лога на том компе не осталось, так вот я проверил этот карантин еще раз и выкинул лог сюда)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergey ulasen
да это папка. (сначала комп был проверен VBA32 Live CD (без чистки) лог выложел. потом проверил Вебом и собрал угрозы в карантин. лога на том компе не осталось, так вот я проверил этот карантин еще раз и выкинул лог сюда)

Все, теперь дошло :)

Тогда получается, что не задетектился червяк Win32.HLLW.Autoruner.6258 (по drweb). Вот он то почти один и определил разницу в 150 пунктов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zalman

да я заметил :) что там один и тот же зловред. А вообще оч жаль что нельзя обновлять базы ... дело в том что использовать Live CD удобно оч с флешки и функция обновления была бы кстати. У других продуктов такая функция есть например в том же F-secure (там это крайне необходимо так как образ весит около 220 мегабайт и каждый раз загружать его накладно). За то сканер работает оч шустро в VBA32

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      + Уточнение по: " при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) " Я говорю о том, что процессов не было в "История процессов и задач..."
    • PR55.RP55
      Demkd По поводу: 5.0.4 На: "uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] " История процессов и задач... Отобразить цепочку запуска процесса uVS начинает жрать память и... Out of memory. Сжирает все 8гб+файл подкачки и... На компьютере недостаточно памяти ( и да, твик: 39\40 ) на происходящее не влияет ) ----- Второе, при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) Третье: При проверке системы с Live CD Видим следующее: Загружено реестров пользователей: 6
      Анализ автозапуска...
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TMP ------------- Так это в списке Live CD: ;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888] [Windows 10.0.14393 SP0 ]
      ; Все ПОДОЗРИТ.  | <%TEMP%>
      ПОДОЗРИТ.  | <%TMP%>
      автозапуск | MMDRV.DLL
      автозапуск | MSCORSEC.DLL
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TMP%>
       \DESKTOP\ЗАГРУЗКИ\PASSIST_STANDARD ( РАЗДЕЛЫ ДИСКА )_20251230.1.EXE
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TMP%> ------ Четвёртое, по поводу запуска файлов В старых версиях uVS брал информацию: AppData\Roaming\Microsoft\Windows\Recent судя по всему сейчас этого нет.  
    • demkd
      ---------------------------------------------------------
       5.0.4
      ---------------------------------------------------------
       o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.  
         Поскольку уже запущенные процессы используют копии переменных потребуется перезагрузка системы.

       o Для процессов с внедренными потоками теперь печатается родитель этого процесса.

       o В лог выводится состояние SecureBoot.

       o В лог выводится версия драйвера Ф.

       o Добавлена интеграция с Ф:
         o История процессов загружается из Ф, а не из журнала Windows.
           Работает и при выключенной опции отслеживания процессов и задач, но если эта опция выключена
           то будет доступна лишь история процессов, но не задач.
           Это может быть полезно в случае когда зловред удаляет свою активность из журнала Windows.
         o Если установлен Ф v2.20 и старше, то в лог выводится список процессов (в т.ч. и уже завершенных)
           внедрявших потоки в чужие процессы, такие процессы получают статус "ПОДОЗРИТЕЛЬНЫЙ" и новый статус "ИНЖЕКТОР".

       o В меню запуска добавлена опция "Установить драйвер Ф".
         Версия драйвера: v2.20 mini - это урезанный драйвер бесплатной версии Ф.
         В отличии от драйвера в Ф эта версия не имеет региональных ограничений. 
         Драйвер ведет историю запуска процессов и внедрения потоков в чужие процессы.
         Дополнительно осуществляется защита ключа драйвера в реестре и самого файла драйвера.
         Остальной функционал удален.
         Драйвер устанавливается под случайным именем.
         Удалить драйвер можно будет в том же меню запуска, после установки/удаления требуется перезагрузка системы.
         (!) Для установки драйвера Ф потребуется выключить SecureBoot в BIOS-е.
         (!) Установка драйвера возможна лишь в 64-х битных системах начиная с Win7.
         (!) После установки драйвера система перейдет в тестовый режим из-за включения опции Testsigning.
         (!) При удалении драйвера запрашивается разрешение на отключение опции Testsigning.
         (!) Если эта опция изначально была включена и пользователь использует самоподписанные драйвера
         (!) то это опцию НЕ следует выключать, иначе система может уже и не загрузиться.

       o В меню "Запуск" и в меню удаленной системы добавлен пункт "Свойства системы".

       o Исправлена ошибка из-за которой в логе не появлялось сообщение о завершении сеанса при обратном подключении
         к удаленному рабочему столу.

       
    • PR55.RP55
      Возможно, что-то в открытом коде будет полезного и для uVS https://www.comss.ru/page.php?id=19320
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.0.14.
×