Перейти к содержанию
Евгений Красильников

Очистка пользовательских временных каталогов

Recommended Posts

demkd

santy

комодо конечно хороший фаер, а вот антивирь его сигналит почти всегда мимо, так что тут у него чистое везение :)

TODO а означает что программер поленился и не заполнил соотв. поля, т.е. это говорит о том что софт одноразовый и писан скорее всего на коленке.

PR55.RP55

Как бы никакой антивирус уже и не может ловить больше 90% 0-day... масса зловредов растет, компании физически не справляются с потоком, большинство просто валят в базы все подряд и потому еще как-то держатся (не будем показывать пальцем). А правильно написанный троян тихий и спокойный, не прокалывающийся на мелочях типа самостоятельного выхода в сеть может без проблем избегать детекта годами, а с подписью так и вообще может весь срок действия сертификата прожить. :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
g0dl1ke

пора антивирусным компаниям отстегивать автору uvs :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Зверюку данной модификации впервые нашли.

Клиенты использующие систему «iBank 2», а это 650 тысяч корпоративных и более 450 тысяч частных клиентов (согласно интернет-порталу www.bifit.com) в России и 300 тысяч корпоративных и более 145 тысяч частных клиентов в Украине,
Эксперты вирусной лаборатории ESET обнаружили новую версию банковского трояна Carberp.

Основной целью новой версии Carberp является модификация программного комплекса iBank 2

Если вспомнить сколько было заражений связанных с Котиком ( Carberp )

то можно прийти в Ужас...

Должны быть десятки и даже сотни НЕ выявленных зверей > случаев заражения.

Поднять образы с форумов и посмотреть...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

это надо смотреть темы с Spy.Banker, но таких на моей памяти было немного на форуме. (по крайней мере у нас. на других не знаю, но там и образов скорее всего нет :))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Angel-iz-Ada
а с подписью так и вообще может весь срок действия сертификата прожить

:D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
это надо смотреть темы с Spy.Banker,

Это в случае, если стоит анти-зверь от: ESET; COMODO или возможно Dr.Web

Во всяком случае с идентификацией нового вида совсем хреново...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Форумы где регулярно или периодически применяют uVS

adminplanet.ru

tehnari.ru

pchelpforum.ru

daryi.ru

virusinfo.info

forum.ixbt.com

pc-forums.ru

forum.esetnod32.ru

forum.oszone.net

cyberforum.ru

safezone.cc

sonikelf.com

kompasnet.org

P.S. Для общего развития. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg

PR55.RP55, имхается мне (С), что daryi.ru - это алиас pchelpforum.ru ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
Форумы где регулярно или периодически применяют uVS

RP55, а на зарубежных форумах работают с uVS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Видимо нет.

На majorgeeks.com года 3 назад был небольшой комментарий: " есть такая программа uVS - да, а чего и зачем ? Вот увидел такая есть, заинтересовала но непонятно, как с ней работать.

Ну и ладно... "

И на этом всё. :o

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

Видно отпугнуло отсутствие нормальной документации ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
g0dl1ke

14 файлов, 4493 строки текста - этого мало?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

g0dl1ke

1) В англ. варианте всего 6 файлов, кол-во строчек не считал, оценивать качество справки аналогично индусскому коду считаю неправильным.

2) В этой справке нету нормального описания работы команд и т.д. Даже по словам santy, для того чтобы научиться работать с uVS кроме этой справки надо-либо постоянно спрашивать разработчика в режиме вопрос-ответ, либо кого-то кто уже научился работать с утилитой.

Освоить uVS несложно. В течении месяца, при наличии активной практики, и консультанта, который поправляет и исправляет ошибки по ходу работы на примере работы типовыми образами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

alamor

Так напишите справку.

Все вам скажут спасибо !

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
g0dl1ke

хм, я перечитал справку и вник в принцип работы программы

да, я еще многого не понял, но для текущих задач хватает и текущих умений :huh:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
g0dl1ke

1) В англ. варианте всего 6 файлов, кол-во строчек не считал, оценивать качество справки аналогично индусскому коду считаю неправильным.

2) В этой справке нету нормального описания работы команд и т.д. Даже по словам santy, для того чтобы научиться работать с uVS кроме этой справки надо-либо постоянно спрашивать разработчика в режиме вопрос-ответ, либо кого-то кто уже научился работать с утилитой.

alamor, в данном случае я имею ввиду некоторую сетевую технологию передачи опыта работы с uVS. Идет она, конечно, от разработчика. Программа, документация, консультирование. ДАлее, уже кто более-менее (на практике) освоил uVS консультирует новых участников процесса.

Вы же разобрались с работой uVS? понадобился вам для этого опытный консультант?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

По инструкции к программе.

Предлагаю для начала сформировать список.

Например:

1) Что такое uVS

2) uVS и командная строка

3) Работа с реестром

4) Удаление Dll + Процесс

5) Последовательность применения команд.

6) Общие принципы поиска/выявления угроз.

7) Формирование критериев поиска - их роль в выявлении угроз.

8)

9)

10)

***

После этого можно дать каждому желающему по 2 пункта списка для написания инструкции.

В качестве источника использовать: Doc ; Инфо. с форума/форумов; собственные мысли/наработки ( прошедшие проверку временем/практикой )

Затем полученная инструкция объединяется > перечитывается.

Исправляется/дополняется.

И в итоге создаётся uVS.chm документ.

Который распространяется с программой.

И примерно каждые 6 месяцев обновляется/корректируется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

хотите делайте, а я пас

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Angel-iz-Ada

это очень долгая и кропотливая работа. да и желательно чтоб один человек это все расписал, а потом несколько других исправили\дополнили мануал

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

непонятно кому (и к чему) нужна детальная документация к программе. Тот же ВирусИнфо или СейЗоне, как работали на AVZ, так и будут продолжать работать, а uVS будут использовать в том случае, когда AVZ в упор не видит зловредов.

А кто захочет научиться работать с uVS - или самостоятельно разберется (по докам что есть сейчас и обновляются), или с помощью скриптов уже готовых и образов, которых полно на форумах, надо только аккуратно все читать и проверять на тестовой машине.

А написание детального мануала надо оставить автору, если у него будет когда нибудь желание это сделать. Чтобы было пользой для проекта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Новый тип блокировки ресурсов.

" Перестали обновляться базы антивируса"

" Не могу попасть ни на один сайт с антивирусами "

" ping : "Общий сбой". "

В uVS нет информации.

Пример:

http://rghost.ru/48164173

Применение команд:

dnsreset

winsockreset

Не даёт результатов.

----------

Решение:

Политики безопасности.

" Заходим в Пуск->Выполнить и вводим команду mmc. Откроется консоль, где надо зайти в Файл->Добавить или удалить оснастку.

Выбираем в левом списке: Управление политикой IP-Безопасности, Добавить, Готово, ОК. Теперь видим, что в корне консоли появилась добавленная нами оснастка.

Открываем её, и удаляем из неё все элементы.

В Данном случае это - элемент ”default”, в котором прописан огромный список IP-адресов сайтов, включая сайты антивирусов.

----------

Уже зафиксировано несколько аналогичных случаев.

----------

Сможет, ли uVS решать данную проблему ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

видимо импортируется настроенная политика безопасности IP. можно пробовать восстановить политику по умолчанию.

http://www.manhunter.ru/software/488_bloki...zopasnosti.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

>Сможет, ли uVS решать данную проблему ?

24-й твик при наличии копии, но да таки надо в лог добавлять ipsec.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
24-й твик при наличии копии, но да таки надо в лог добавлять ipsec.

demkd, имеется ввиду дефолтная копия политики или копия реестра?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

santy

реестра

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.15.4
      ---------------------------------------------------------
       o Обновлен интерфейс.

       o Из Ф портировано окно "История запуска процессов" для комфортного распутывания цепочек запуска и взаимодействия
         процессов с задачами.
         Доступ к окну можно получить через меню "Дополнительно->История процессов и задач".
         В первом списке отображается история запуска процессов с момента старта системы (по данным журнала Windows).
         В списке доступен фильтрующий поиск по имени, PID и фильтрация по родительскому процессу (см. контекстное меню).
         В нижнем списке отображается история воздействия процессов на задачи с момента запуска системы, а если установлен
         фильтр родительского процесса то отображаются лишь те задачи с которым взаимодействовал родительский процесс.
         (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
         (!) История не доступна для неактивных систем.

       o Обновлен формат образа автозапуска, образы созданные v4.15.4 не будут читаться старыми версиями uVS.
         Добавлено:
          o Мгновенный срез активности процессов на момент завершения создания образа (Запустить->Просмотр активности процессов [Alt+D])
          o История процессов и задач (Дополнительно->История процессов и задач)
            (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
          o Защита образа от повреждений.

       o Утилита cmpimg обновлена до версии 1.04 для поддержки нового формата образов автозапуска.

       o Утилита uvs_snd обновлена до версии 1.05 для поддержки нового формата образов автозапуска.

       o Теперь при подключении к удаленной системе всегда запускается "v" версия uVS, если клиентская система не младше Vista.
         На удаленной системе всегда запускается обычная версия uVS для совместимости с системами младше Vista.

       o Исправлена ошибка отображения имени процесса при работе под Win2k в окне "Активность процессов".
         (!) Английская версия uVS НЕ_совместима с Win2k, с Win2k работает только русская версия.

       o Исправлена ошибка разбора состояния TCPIPv6 соединений.
       
    • demkd
      Если пишет что файлов нет то так оно и есть, по пути в принципе видно, что их там точно быть не может.
      Проблема же в том что при запуске под SYSTEM, API windows не способен правильно разбирать некоторые ярлыки, где не указан абсолютный путь, такие ярлыки меняют цель в зависимости от того под каким пользователем работает конкретный процесс, зачем это сделал microsoft для меня загадка.
      Единственное решение - это написать api для разбора любых ярлыков с нуля и добавить еще нехилую надстройку для анализа относительных путей в них, но это довольно сложная задача и на данный момент реализована лишь в малой части и скорее всего никогда не будет реализована на 100%.
      Потому если хочется удалить ссылки на отсутствующие объекты имеющие ярлыки то нужно запускаться под текущим пользователем, проблем будет меньше... если пользователь один Все системные файлы имеют внешнюю эцп и вполне определенные имена.
    • PR55.RP55
      uVS  в Windows 7 при запуске в режиме: Запустить под LocalSystem ( максимальные права, без доступа к сети ) Не видит пути к реально существующим объектам типа: Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\CALIBRE-PORTABLE\CALIBRE PORTABLE\CALIBRE-PORTABLE.EXE
      Имя файла                   CALIBRE-PORTABLE.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USERS\USER\DESKTOP\calibre-portable.exe - Ярлык.lnk
      ---------------------                 Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\АРХИВ\UVS 4.1.1 ДРОВА\START.EXE
      Имя файла                   START.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USER\USER\DESKTOP\start.exe - Ярлык.lnk
      --------- Как результат удаление всех этих ярлыков. + Глюки если программа была на панели задач. Пусть uVS пишет в ИНФО. откуда _реально получена подпись.                                 
    • demkd
      подпись userinit в catroot и VT естественно такие подписи проверить никак не сможет.
    • PR55.RP55
      C:\WINDOWS\SYSTEM32\USERINIT.EXE Действительна, подписано Microsoft Windows ------- https://www.virustotal.com/gui/file/0c079dadf24e4078d3505aaab094b710da244ce4faf25f21566488106beaeba0/details Signature verification File is not signed --------- Хотелось бы _сразу видеть в Инфо. результат проверки на V.T.  ( при выборочной проверке - отдельно взятого файла ) Если V.T. такого функционала не предоставляет... То открывать\скачивать страницу ( текст ) и писать результат в Инфо. Образ: https://forum.esetnod32.ru/messages/forum3/topic17900/message117128/#message117128    
×