Новые функции в Universal Virus Sniffer (uVS) - Страница 66 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

PR55.RP55

Мысли на примере темы:

https://forum.kasperskyclub.ru/topic/463016-pomogite-s-zachistkoj-memtrojanwin32sepehgen/#comments

т.е. У нас есть лог журнала антивируса и есть объект этого журнала: AppLaunch.exe

Можно добавить в меню команды:  Отслеживать потоки внедрённые в ххх.exe

Блокировать доступ к файлу ( с отслеживанием попыток доступа ); Блокировать сетевой доступ.  и т.д.

Да есть твик: 39 но... Он для всей системы.

+ В меню есть команда: Лишить файла статуса "исполняемого файла"

Предлагаю добавить соответствующую команду для каталога ( само собой кроме системных )

т.е. каталог переименовать. ( сейчас есть только удаление ) ( для изучения )

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Предлагаю добавить удаление по критерию поиска.

На примере темы: https://forum.kasperskyclub.ru/topic/463829-ne-poluchaetsja-udalit-virus/

т.е. у нас есть переменные и постоянные... данные.

На основе постоянных данных создаётся критерий поиска и скрипт по нему отработает.

В принципе  можно пользователю кинуть поисковый критерий в виде файла > Прогнать список по поиску > Удалить найденное. Но как это всё объяснять.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Можно сделать так чтобы объект в списке отображался не под своим именем, а под именем критерия. ( или по результату проверки на V.T ) - ( по настройке в settings.ini )

Для чего?

Например в списке есть:

oikgcnjambfooaigmdljblbaeelmeke

odbmjgikedenicicookngdckhkjbebpd

Но объект  может отображаться внятно:

oikgcnjambfooaigmdljblbaeelmeke = T-Сashback1 — кэшбэк-сервис

odbmjgikedenicicookngdckhkjbebpd = T-Сashback2 — кэшбэк-сервис

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Как бы это выявлять и исправлять в uVS ?

https://forum.kasperskyclub.ru/topic/464495-pojmal-virusa-pereimenovalis-sluzhby/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
В 16.09.2024 at 3:03 AM, PR55.RP55 сказал:

Как бы это выявлять и исправлять в uVS ?

Выявлять это можно через критерий:

C:\WINDOWS\SYSTEM32\WUAUENG.DLL

HKLM\System\CurrentControlSet\Services\wuauserv_bkp\Parameters\ServiceDLL

а для исправления нужен твик с соответствующим файлом reg из чистой системы, например, wuauserv.reg для соответствующей системы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Предлагаю добавить в settings.ini - настройку: Передавать статистику удаляемых файлов.

Для чего ? Когда статистика будет накоплена ( и проанализирована ) то можно будет применить команду:

1) Обнаружить угрозы - исходя из данных статистики

2) Создать автоскипт на базе общей операционной статистки

3) Создать автоскипт на базе моей статистики.

Файл\ы данных доступны - как при обращении к серверу - так и локально.

-----

% 70 скрипта - Это всё одно и тоже...

Так чего мучить Оператора, если минимум % 70 скрипта можно генерировать автоматически,  а стальное он сам допишет. А то автоскрипт есть - а пользуется этим три человека.

-------

Кроме того - та же история и с FRST - можно создать автоматический _помощник который будет например в Notepad++ помечать ( на базе статистики ) закладкой все типичные удаляемые объекты. Ведь не единым uVS жив человек ?

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Добавить в меню команды:

Блокировать запуск файла по: [MinimumStackCommitInBytes]

Снять блокировку [MinimumStackCommitInBytes] установленную uVS - [1077777777]

Полностью снять блокировку [MinimumStackCommitInBytes] -  [?ХХХХХХХХ?]

----------

Пример: Блокировать запуск файла по: [MinimumStackCommitInBytes]

IFEO\mediaget.exe: [MinimumStackCommitInBytes] 1077777777

IFEO\PowwerTool.exe: [MinimumStackCommitInBytes] 1077777777

--------

Команда: Проверить реестр и доступные копии реестра ( с возможностью указать копию )

на IFEO -  [MinimumStackCommitInBytes]

Команда: Проверить реестр и доступные копии реестра ( а тут можно подумать, на что ещё можно проверить копию )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

В категории установленные программы необходимо добавить распределение по типу программ.

( актуальных для темы лечения )

Браузеры

Антивирусы

VPN - Сервисы

Порой у некоторых пользователей установлено буквально по 200 программ и сидеть  искать установлен ли браузер или антивирус - или VPN, удалён ли он или от него остались в системе хвосты...

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Сейчас в ряде случаев готовые скрипты и образы приходиться размещать на сторонних ресурсах - типа Яндекс диска и т.д. А тем временем есть оф. сайт...

т.е. Предлагаю добавить в меню uVS команды:

Файл: Создать полный образ автозапуска и разместить образ\получить ссылку с оф. сайта: http://dsrt.dyndns.org:8888

* Соответственно Пользователь\Оператор получает ссылку типа:

http://dsrt.dyndns.org:8888/MSI_2024-12-24_16-07-15_v4.14.6

------------

В Меню Скрипт - команду: Сохранить автоматически созданный скрипт в файл и разместить\получить ссылку с оф. сайта: http://dsrt.dyndns.org:8888

* Соответственно Пользователь\Оператор получает ссылку типа:

http://dsrt.dyndns.org:8888/Скрипт: 001 - & - MSI_2024-12-24_16-07-15_v4.14.6

----------

1) Добавить в меню команду: Выделить свободное место на диске ( Создать диск Х  ) ; создать загрузочный диск и скопировать на диск WIM

2) Вариант: Добавить в меню команду: Выделить свободное место на диске ( Создать диск Х  ) ; создать загрузочный диск и скопировать на диск прошедшие проверку системные файлы\файлы образа.

Это всё можно сделать заранее - до заражения системы. Кроме того далеко не всегда проблемы в работе системы связанны с вирусами. А так флешка не нужна - всё всегда на месте.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Полное имя                  E:\PROGRAM FILES\MOZILLA FIREFOX\BROWSER\FEATURES\SCREENSHOTS@MOZILLA.ORG.XPI
Имя файла                   SCREENSHOTS@MOZILLA.ORG.XPI
Статус                      FireFox
Инф. о файле                Системе не удается найти указанный путь.
Цифр. подпись               проверка не производилась
                            
                            
Extension_ID                screenshots@mozilla.org
Extension_name              Firefox Screenshots
Extension_type              extension
Extension_active            true
Extension_visible           true
Extension_version           39.0.1
Extension_installDate       2023-08-30 17:02
Extension_description       Take clips and screenshots from the Web and save them temporarily or permanently.
Extension_userDisabled      false
Extension_sourceURI         null
---------------------------------------------------------

Предлагаю (Нужно) искать  "не найденные"объекты на других дисках. Ведь они эти объекты есть...

D:\Program Files\Mozilla Firefox\browser\features

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Добавить возможность "автоматического" контроля со стороны оператора\админа

за актуальностью\версией установленных программ.

т.е. Оператор создаёт файл "Контроль Программ.txt" и следит за его актуальностью.

И при открытии меню: Дополнительно > Установленные программы  в списке отображаться не только версия установленной программы - но и её актуальная версия из Контроль Программ.txt *

* или же вместо числового значения\версии - отображается запись\уведомление заданное оператором: - например: ! Внимание найден антивирус !

** Все записи подпавшие под... критерий - перемещаются в начало списка.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

"Использование групповой политики для удаленной установки программного обеспечения..."

Возможно есть смысл информировать Оператора, что такая политика существует.

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
В 23.12.2024 at 4:54 AM, PR55.RP55 сказал:

В категории установленные программы необходимо добавить распределение по типу программ.

( актуальных для темы лечения )

Браузеры

Антивирусы

VPN - Сервисы

Порой у некоторых пользователей установлено буквально по 200 программ и сидеть  искать установлен ли браузер или антивирус - или VPN, удалён ли он или от него остались в системе хвосты...

 

Создай фильтрующие критерии по цифровым или производителям для браузеров, антивирусов, VPN отдельно, которые наиболее часто используются. Вот тебе и решение. Получишь всю необходимую выборку для анализа.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
1 час назад, santy сказал:

Создай фильтрующие критерии по цифровым или производителям для браузеров, антивирусов, VPN отдельно, которые наиболее часто используются. Вот тебе и решение. Получишь всю необходимую выборку для анализа.

 

Если у человека в системе 3 антивируса\сканера - а такое бывает сплошь и рядом - то будет отображаться по сути

мусорная информация.  А зачем нам в списке 100 лишних файлов ?  Чем больше оператор отвлекается - тем чаще он допускает ошибки в обнаружении.

----------------------

А вот для меню: Дополнительно > Установленные программы. Проверка\отображение ЭЦП - была бы более чем полезна... ( желательно с возможностью создать там критерий по ЭЦП )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
12 часов назад, PR55.RP55 сказал:

А вот для меню: Дополнительно > Установленные программы. Проверка\отображение ЭЦП - была бы более чем полезна... ( желательно с возможностью создать там критерий по ЭЦП )

Мусорной она будет для того, кто сам не знает что он ищет. Выборку всегда можно отсортировать по производителю или по пути, а так же использовать фильтрующий поиск. И хвосты как раз удобно находить по выборке, так как самой программы может не быть в списке, а хвосты от нее остаются в автозапуске.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
В 18.01.2025 at 2:14 AM, PR55.RP55 сказал:

Добавить возможность "автоматического" контроля со стороны оператора\админа

за актуальностью\версией установленных программ.

Здесь, мне кажется, ты противоречишь сам себе: с одной стороны утверждаешь, что "не uVS единым", с другой стороны предлагаешь дублировать функционал SecurityCheck by glax24 & Severnyj

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Зашёл  Попрощаться - проблемы с почками.

Если в ближайший месяц - два не появлюсь - то...

Всем счастливо оставаться.

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

@RP55.

Это ты который раз прощаешься? На моей памяти второй. Так что ждем твоего возвращения, с новыми силами и идеями.

  • Like 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

В общем ( извиняюсь, что не по теме )

Была температура 39.8 и дикая боль и на фоне этого у меня началась паническая атака... И пульс 136

Скорая сбила температуру: Анальгин + Димедрол отвезла в больницу.

А там сказали... Вот тебе анализы - ступай ка ты братец домой... А потом в поликлинику к которой приписан... Или вызывай врача на дом.

Очевидный Прогресс.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

А что нам остается? Быть ближе к природе, подальше от скорых, поликлинник, больниц, и других известных мест.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg
12 часов назад, santy сказал:

Быть ближе к природе, подальше от скорых, поликлинник, больниц, и других известных мест.

Знаю такое место, кладбище )

Простите...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

Вообщем, Дмитрию надо регистрировать Universal Virus Sniffer как товарный знак, а то найдется какой-нибудь прыткий Гинцбург, и использует брендовое имя для своей вновь переоткрытой вакцины.

Гляди, RP55, когда в третий раз придешь прощаться, то тебе могут прописать в поликлиннике "universal virus sniffer". :).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

Кстати, минут еще один технический форум.

Пользователей, кто еще остался на  ESET для решения проблем с заражением, шифрованием данных приглашаем на:

https://forum.kasperskyclub.ru/forum/143-tehnicheskaya-pomosch/

или

https://chklst.ru/categories/help

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Вчера на скорой ( с боем ) опять отвезли - теперь в Областную Больницу...

Посмотрели/Анализы... Не урология. Сказали: Видимо инфекция - но, что и как не знаем.

Даём документы в инфекционку...

Но был уже вечер...

В общем вчера я махал всем ручкой - все эти скачки температуры под 40... Аппетит 0; Голова чугунная; Интоксикация

Сил даже накрыть себя одеялом не было.  ( хотелось побыстрее Х )

------

А сегодня утром проснулся - вместо еды - выпил безалкогольного пива - пришли силы, а потом...

температура раз и : 36.1   ... 36.6

В эти пять дней скинул веса килограммов 8  Тело лёгкое ( можно за белками по деревням лазить ) 

------

Майский жук - полз, полз, да так и въехал в ангар на крыле :)

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

Это прекрасное ощущение, когда понимаешь, что организм сам справился, ты где-то, сам того не ведая, лишь чуть- чуть помог ему.

Еще больше начинаешь уважать Создателя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×