Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 45 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Vvvyg
А как встроить uVS на существующую загрузочную флешку с WinXPE?

Просто скопировать - простейший вариант.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
А как встроить uVS на существующую загрузочную флешку с WinXPE?

Кинуть uVS в корень, а запускать руками. :)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
g0dl1ke

использую livecd, что выдрал с диска simplix, записал на флеху, на ней же лежит uvs+дополнительный софт, типа autoruns и прочее

загружается даже на 96+ ram, сети нет, но и не надо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg

Использую Hiren's BootCD, т. к. mini-Windows XP там не очень русская, в uVS есть проблемы со шрифтами только в окне выбора режима просмотра: "Подозрительные и вирусы" и пр. - всё квадратиками. Только из-за этого приходится пользоваться английской версией.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
g0dl1ke

у меня предложение, по расширению функционала восстановления систем(ы):

реально ли восстановить по "клику" службы, то есть например uvs рапортует "не найдена/удалена служба lanmanserver", мы переходим в "твики" или в другое меню и выбираем "восстановить стандартные службы windows"

uvs импортирует данные в реестр, в зависимости от версии гостевой системы и после перезагрузки, все работает.

часто вирус портит службы, меняя значения параметров ServiceDll на тело вируса и/или удаляя службу(ы)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
часто вирус портит службы, меняя значения параметров ServiceDll на тело вируса и/или удаляя службу(ы)

насчет удаления служб не встречалось такое, а вот если параметр ServiceDll очищен, и в образе uVS есть запись что файл не найден (который был прописан в качестве сервисной dll для тойже lanmanserver),

то удаление этой записи через delall восстанавливает нормальное значение параметра,

как и в том случае, если левый файл живой и активный. (часто сейчас это Win32\Corkow)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
g0dl1ke

сегодня была проблема: испорчены ключи служб ipsec и lanmanserver, я конечно все сделал, но хотелось бы автоматизации

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg

demkd, ай-я-яй в базе проверенных:

Полное имя C:\USERS\USER\APPDATA\ROAMING\ZIPEXECUTE\ZIPEXECUTE.EXE

Имя файла ZIPEXECUTE.EXE

Тек. статус ПРОВЕРЕННЫЙ в автозапуске

Сохраненная информация на момент создания образа

Статус ПРОВЕРЕННЫЙ в автозапуске

Размер 1246256 байт

Создан 18.11.2011 в 15:11:46

Изменен 18.11.2011 в 15:11:46

Тип файла 32-х битный ИСПОЛНЯЕМЫЙ

Цифр. подпись Действительна, подписано TopperSoftware

Доп. информация на момент обновления списка

SHA1 6961C40835F8BF02F68F0D97B4EB140F9C3E145B

MD5 C739BDF93EC0A563DEC9ED20889A1493

Ссылки на объект

Ссылка HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Run\valprozip

valprozip "C:\Users\user\AppData\Roaming\zipexecute\zipexecute.exe" autostar_1917

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
demkd, ай-я-яй в базе проверенных:

можно добавить ссылку на образ автозапуска?

ПРОВЕРЕННЫЙ

Файл прошедший проверку цифровой подписи или проверку хэша (по SHA1) или статус "проверенный"

был присвоен файлу пользователем вручную (в окне информации о файле).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

1. сбрасываем статус проверенные у всех файлов.

2. находим данный файл в автозапуске,

3. в контекстном меню выполняем проверку хэша файла по базе проверенных.

------------

результат

--------------------------------------------------------

Проверка файлов по базе проверенных...

--------------------------------------------------------

Проверено файлов: 119

Всего неизвестных файлов: 55

Всего подписанных файлов: 64

C:\USERS\USER\APPDATA\ROAMING\ZIPEXECUTE\ZIPEXECUTE.EXE

SHA1: 6961C40835F8BF02F68F0D97B4EB140F9C3E145B

Хэш НЕ найден в базе проверенных файлов

--------------------------------------------------------

MAIN от 01_12_2011.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Angel-iz-Ada
Хэш НЕ найден в базе проверенных файлов

Да, в таком случае он Не проверенный. Но если стоит галочка Скрыть проверенные - файл скрывается из списка

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
Да, в таком случае он Не проверенный. Но если стоит галочка Скрыть проверенные - файл скрывается из списка

это не фокус, Арвид,

это тонкости понимания работы uVS

проделай все по порядку: 1,2,3

и будет результат.

66c81f8b3f46.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Vvvyg

Цифр. подпись Действительна, подписано TopperSoftware

А это не ко мне, если бы ЭТО было в базе проверенных подписано было бы "пользователем". B)

Если зачем-то доверяете проверке цифр. подписей то будьте готовы к сюрпризам, поэтому и сделан отдельный пункт меню для сохранения образов без проверки цифр. подписей.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Angel-iz-Ada

Почему программа не верно высчитывает и отображает SHA1 загрузчика?

Показывает 165946398A73E839FA96DC5F45BB269BFC8DB4F4

42_image-212.png

А на самом деле - 2B58C3891A6F84A496AB4E12620FAB08390FDA41.

Если сохранить загрузчик в файл, то SHA1 правильно высчитывается. По этой причине очень часто программа говорит что хэш на сервере на найден, хотя на самом деле загрузчик там проверен уже и он заражен.

http://www.virustotal.com/file-scan/report...f879-1324053774

http://virusscan.jotti.org/en/scanresult/3...618fe9dc4c20287

Ссылка на образ автозапуска - http://zalil.ru/32294681

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Angel-iz-Ada

Сначала подумал что программа отправляет на проверку хэш VBR загрузчика, но ошибся - у него тоже другой хэш

И еще один вопрос. Как бороться с тем, что при добавлении сигнатуры к загрузчику - второй загрузчик (не зараженный) также подходит по этой сигнатуре и отмечается как вирус?

Вот пример - http://zalil.ru/32292990

Заражен IPL C, добавил сигнатуру (64) в базу. Пофиксил загрузчик. Если открыть заново образ или просто Отменить все, то видим что красным отмечены диск С и диск F. Второй загрузчик чистый.

Тут нельзя править пост что ли?:) Придется еще один написать

В том же образе что выше, почему не получается извлечь сигнатуру для C:\WINDOWS\SODFA.SYS? Для этого файла извлечение сигнатуры не поддерживается. Хотя подобные руткиты до этого нормально добавлялись в базу по сигнатурам

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Сначала подумал что программа отправляет на проверку хэш VBR загрузчика, но ошибся - у него тоже другой хэш

Согласен со всем,что написано.

Но как мне кажется данная ошибка? характерна не для всех образов.

Кроме этого: В 95% если не в 100% случаев невозможно скорректировать длину сигнатуры для загрузчика.

Пишет, что сигнатуры идентичны...

т.е. Ее длину невозможно увеличить и всё...

Хоть сигнатуру удаляй !

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Angel-iz-Ada
Хоть сигнатуру удаляй !

удалять не надо. просто приходится повторно проверять их на VT или Jotti.

santy,

помнишь когда я человеку сразу 2 загрузчика фиксил? теперь я понял откуда у меня сигнатура такая появилась))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Angel-iz-Ada

Открыл один из логов

231_image-214.png

Даже не знаешь что тут думать:) То ли все заражены, то ли половина, а может вообще ничего - и в сигнатурах может ошибка, а на VT может вообще другие хэши отправлялись, вот и чистые :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
А на самом деле - 2B58C3891A6F84A496AB4E12620FAB08390FDA41.

по поводу пересчета SHA1 IPL возможно и есть косяк для какой-то из систем (возможно Win 7),

поскольку довольно таки часто по хэшу нормально находятся страницы проверки IPL на VT.

для MBR и VBR хэши совпадают с хэшами сохраненных загрузчиков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

возможно, это является причиной расхождения SHA1 для загрузчика в IPL из образа и сохраненного загрузчика:

3.71

---------------------------------------------------------

o Внесены изменения в подсчет SHA1 IPL.

SHA1 теперь считается на модифицированном коде, где область 0x1C00-0x1C70 всегда заполняется нулями.

Данное изменение значительно упростит проверку IPL и в большинстве случаев избавит от необходимости анализа

"неизвестного" кода, который на самом деле ничем не отличается от кода стандартного загрузчика.

Функция сохранения загрузчика сохраняет НЕ_модифицированный код.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Angel-iz-Ada

1. по хэшу я думаю уже понятно, внесу в FAQ.

2. SODFA.SYS либо испорчен, либо не является исполняемым если это не так то образец мне на мыло, посмотрю.

3. автоизвлечение сигнатур из загрузчиков тяжелый процесс и никаких улучшений тут не будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
1. по хэшу я думаю уже понятно, внесу в FAQ.

demkd,

это расхождение по SHA1 возможно на всех системах, или только на определенных?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

santy

На всех, так и задумано для исключения бесконечных вариантов одного и того же загрузчика из базы проверенных, разве что поиск по хэшу придется переделать, передавать для поиска по хэшу на VT надо таки реальный хэш.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Есть возможность дополнять скрипт заранее заготовленным скриптами.

Скрипты должны быть в виде текстовых UNICODE файлов.

Имена файлов: от 0.txt до 9.txt

Расположение: в каталоге "script".

Добавить нужный скрипт можно с помощью горячей клавиши Ctrl+Shift+цифра

Дорогие читатели !

Предлагаю Вашему вниманию:

Новый - проверенный - подход к написанию скрипта с полуавтоматическим добавлением коментария обращённого к пользователю.

Время создания скрипта & комментария 15-ть секунд с момента обнаружения вируса.

Порядок работы:

Используем вставку №1.

Далее > "пишем" текст скрипта - после чего Используем две вставки №2 и №3

Открываем - смотрим результат.

Радуемся...

И пишем здесь комментарии...

Новые самостоятельно создаваемые файлы - должны быть в нужной кодировке!

Папка: Script с примером прилагается.

Script.7z

Script.7z

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      Да есть такой баг, выбор целого диска не предусмотрел.
    • PR55.RP55
      Сейчас попробовал добавить файлы и... E:\ [Error: 0x3 - The system cannot find the path specified. ] т.е. Файл > Добавить в список >  Все исполняемые файлы каталога. или пишет вышеуказанную ошибку или вешается. Это и на Win 7 и на Win 10 и с HDD дисками и с USB Диски нормально открываются т.е. доступны.
    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
×