Перейти к содержанию

Recommended Posts

santy

AutoConfigURL работает

-----------

Полное имя хттп://LASUPPORTE.COM/SKTK28E/GOOGLE.PAC

Имя файла хттп://LASUPPORTE.COM/SKTK28E/GOOGLE.PAC

Тек. статус ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Удовлетворяет критериям

AUTOCONFIGURL (AUTOCONFIGURL ~ .PAC)(1)

Сохраненная информация на момент создания образа

Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ

Ссылки на объект

Ссылка HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\AutoConfigURL

AutoConfigURL хттп://lasupporte.com/SKtk28e/google.pac

Ссылка HKEY_USERS\S-1-5-21-1433674745-3102490473-1095164493-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\AutoConfigURL

AutoConfigURL хттп://lasupporte.com/SKtk28e/google.pac

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Встреча uVS с Лешим \

Актуально для всех версий.

Пример Видео/exe/архив: http://rghost.ru/43184910

+

Также:

Если применить команду: "Добавить хэши исполняемых файлов каталога в базу проверенных"

uVS просто вылетает... ( Как это было при копировании полного пути )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

По эвристике.

C:\WINDOWS\SYSTEM32\ISM\CFTMON.EXE

В подозрительные не попал...

см.Образ/пример в теме.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hotab

Всем привет!

Тема: http://virusinfo.info/showthread.php?t=131807

Был сделан лог ComboFix, где был найден файл c:\users\Public\Documents\Documents.exe, далее лог uVS, его нет там! Как это можно объяснить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
Всем привет!

Тема: http://virusinfo.info/showthread.php?t=131807

Был сделан лог ComboFix, где был найден файл c:\users\Public\Documents\Documents.exe, далее лог uVS, его нет там! Как это можно объяснить?

все зависит от того в каком порядке вы делали логи.

если вначале был сделан лог Combofix, то uVS его естественно не найдет, потому как он автоматически удален в Комбофикс.

если же вначале был сделан образ uVS, (а уже после лог Combofix) то можно предположить, что данного файла Documents.exe нет в автозапуске системы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Был сделан лог ComboFix, где был найден файл c:\users\Public\Documents\Documents.exe, далее лог uVS

похоже Hotab неправильно выразился, судя по ссылке сначала шёл uVS, а далее лог ComboFix. Если кто-нибудь там запросил бы карантин ComboFix то думаю легче было бы сказать, почему не видно. По крайней мере был бы сэмпл на руках.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Hotab
похоже Hotab неправильно выразился, судя по ссылке сначала шёл uVS, а далее лог ComboFix. Если кто-нибудь там запросил бы карантин ComboFix то думаю легче было бы сказать, почему не видно. По крайней мере был бы сэмпл на руках.

Точно, не так выразился (засыпал уже :( ) Сэмпл попробую достать!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
Точно, не так выразился (засыпал уже :( ) Сэмпл попробую достать!

похоже, не совсем еще проснулся. Какой смысл в сэмпле, если проблема в другом. Был он в автозапуске или нет. комбофикс удалил, следов в автозапуске в логе Комбофикс нет. Мало ли вирусов лежит на диске, почему они все должны быть в образе. команду adddir используем, если надо чтобы исполняемые из каталога попали в образ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Скопировал скрипт на больном компе и промазал. Вместо start, нажал на startf. После человек пропал со скайпа и меня оттуда выкинуло. Ничего плохо не могло случится? И что это за файл startf? Боюсь, что что-то не то сделал.

Пишет теперь при загрузке винды UVS V3. Винда не загружается, что делать?

Фуууухххх, хорошо, что он смог загрузиться, иначе, не знаю чего делал бы. А что все-таки за файл тот был?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
А что все-таки за файл тот был?

при удаленном подключении управление рабочим столом будет потеряно. (так что нельзя промахнуться мимо start.exe)

В версии 2.70 добавлен дополнительный стартер - StartF.exe

Этот файл обладает иммунитетом к некоторым видам троянов, блокирующих запуск любых процессов и

соотв. способен запуститься, когда запуск других приложений НЕвозможен.

При запуске он блокирует:

o внедрение библиотек с помощью реестра в запускаемый процесс.

o запуск и перезапуск служб

и (!) выгружает все НЕизвестные процессы, разрешает запуск редактора реестра и диспетчера задач,

после чего запускает start.exe с ключом /d на (чистом рабочем столе), что практически полностью

исключает внедрение в uvs посторонних DLL.

(!) Startf.exe работает в течении 30 секунд и за это время необходимо выбрать параметры запуска uvs.

(!) StartF должен завершиться самостоятельно, выгружать его насильно не стоит.

(!) Перед завершением startf разблокирует запуск служб и снимает запрет на внедрение DLL.

(!) До завершения startf не_рекомендуется предпринимать активные действия в uvs.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
stoyn

Уведомление локальных событий.

Тип события: Уведомление

Источник события: Application Popup

Категория события: Отсутствует

Код события: 26

Дата: 10.02.2013

Время: 13:48:26

Пользователь: Н/Д

Компьютер:

Описание:

Всплывающее окно приложения: [C:\WINDOWS] uVS v3.77.5 Copyright © Кузнецов Д.М. 2009-12 [ dsrt.dyndns.org ]: qiqria - Ошибка приложения : Инструкция по адресу "0x0041d491" обратилась к памяти по адресу "0xffffffff". Память не может быть "read".

"ОК" -- завершение приложения

"Отмена" -- отладка приложения

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

stoyn

Хорошо бы еще минидамп получить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
stoyn
stoyn

Хорошо бы еще минидамп получить.

Есть минидамп,как и куда отправить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

При проверке файлов из образа на VT наблюдаю такую картину

213e76f515fb.jpg

Вот образ автозапуска, но не думаю, что это связано с ним, т.к. это повторилось на нескольких.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg

Вот, хотел то же самое написать. Что-то в API подкрутили на VT.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

Вот ещё красота

026c37a24107.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

stoyn

спасибо, посмотрю, в какой момент срубился uVS?

по VT см. раздел тестирования, в 3.77.6 проблема устранена.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
stoyn
stoyn

спасибо, посмотрю, в какой момент срубился uVS?

по VT см. раздел тестирования, в 3.77.6 проблема устранена.

Минидамп ошибки при попытке запуска 3.77.6

WER1580.dir00.zip

WER1580.dir00.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

stoyn

а без грыжика "антисплайсинг" запускается?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

У функции "Включить поддержку AHCI" обнаружился полезный побочный эффект, с помощью нее можно легко без переустановки переносить систему на любое новое железо (конечно пока только Intel и только с поддержкой AHCI), даже если предварительная установка стандартного PCI-IDE контроллера и включение IDE совместимого режима контроллера в BIOS-е приводит к BSOD-у.

Добавлю еще функцию интеграции IDE совместимых устройств и тогда апгрейд и даунгрейд железа ВСЕГДА будет проходить без переустановки системы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

stoyn

минидамп не помог, но могу дать debug версию возможно с нее дамп будет полезен.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
stoyn
stoyn

минидамп не помог, но могу дать debug версию возможно с нее дамп будет полезен.

Можно попробовать.Кстати у меня такая проблема на двух машинах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

stoyn

http://dsrt.dyndns.org/files/uvs_debug.7z

положить в каталог uvs и запустить, если запустится и будет работать без проблем то дело таки в опциях запуска, скорее всего в антисплайсинге

если срубится то минидамп мне :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
stoyn
stoyn

http://dsrt.dyndns.org/files/uvs_debug.7z

положить в каталог uvs и запустить, если запустится и будет работать без проблем то дело таки в опциях запуска, скорее всего в антисплайсинге

если срубится то минидамп мне :)

Минидамп 19.02.13

____.7z

____.7z

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.15.4
      ---------------------------------------------------------
       o Обновлен интерфейс.

       o Из Ф портировано окно "История запуска процессов" для комфортного распутывания цепочек запуска и взаимодействия
         процессов с задачами.
         Доступ к окну можно получить через меню "Дополнительно->История процессов и задач".
         В первом списке отображается история запуска процессов с момента старта системы (по данным журнала Windows).
         В списке доступен фильтрующий поиск по имени, PID и фильтрация по родительскому процессу (см. контекстное меню).
         В нижнем списке отображается история воздействия процессов на задачи с момента запуска системы, а если установлен
         фильтр родительского процесса то отображаются лишь те задачи с которым взаимодействовал родительский процесс.
         (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
         (!) История не доступна для неактивных систем.

       o Обновлен формат образа автозапуска, образы созданные v4.15.4 не будут читаться старыми версиями uVS.
         Добавлено:
          o Мгновенный срез активности процессов на момент завершения создания образа (Запустить->Просмотр активности процессов [Alt+D])
          o История процессов и задач (Дополнительно->История процессов и задач)
            (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
          o Защита образа от повреждений.

       o Утилита cmpimg обновлена до версии 1.04 для поддержки нового формата образов автозапуска.

       o Утилита uvs_snd обновлена до версии 1.05 для поддержки нового формата образов автозапуска.

       o Теперь при подключении к удаленной системе всегда запускается "v" версия uVS, если клиентская система не младше Vista.
         На удаленной системе всегда запускается обычная версия uVS для совместимости с системами младше Vista.

       o Исправлена ошибка отображения имени процесса при работе под Win2k в окне "Активность процессов".
         (!) Английская версия uVS НЕ_совместима с Win2k, с Win2k работает только русская версия.

       o Исправлена ошибка разбора состояния TCPIPv6 соединений.
       
    • demkd
      Если пишет что файлов нет то так оно и есть, по пути в принципе видно, что их там точно быть не может.
      Проблема же в том что при запуске под SYSTEM, API windows не способен правильно разбирать некоторые ярлыки, где не указан абсолютный путь, такие ярлыки меняют цель в зависимости от того под каким пользователем работает конкретный процесс, зачем это сделал microsoft для меня загадка.
      Единственное решение - это написать api для разбора любых ярлыков с нуля и добавить еще нехилую надстройку для анализа относительных путей в них, но это довольно сложная задача и на данный момент реализована лишь в малой части и скорее всего никогда не будет реализована на 100%.
      Потому если хочется удалить ссылки на отсутствующие объекты имеющие ярлыки то нужно запускаться под текущим пользователем, проблем будет меньше... если пользователь один Все системные файлы имеют внешнюю эцп и вполне определенные имена.
    • PR55.RP55
      uVS  в Windows 7 при запуске в режиме: Запустить под LocalSystem ( максимальные права, без доступа к сети ) Не видит пути к реально существующим объектам типа: Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\CALIBRE-PORTABLE\CALIBRE PORTABLE\CALIBRE-PORTABLE.EXE
      Имя файла                   CALIBRE-PORTABLE.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USERS\USER\DESKTOP\calibre-portable.exe - Ярлык.lnk
      ---------------------                 Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\АРХИВ\UVS 4.1.1 ДРОВА\START.EXE
      Имя файла                   START.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USER\USER\DESKTOP\start.exe - Ярлык.lnk
      --------- Как результат удаление всех этих ярлыков. + Глюки если программа была на панели задач. Пусть uVS пишет в ИНФО. откуда _реально получена подпись.                                 
    • demkd
      подпись userinit в catroot и VT естественно такие подписи проверить никак не сможет.
    • PR55.RP55
      C:\WINDOWS\SYSTEM32\USERINIT.EXE Действительна, подписано Microsoft Windows ------- https://www.virustotal.com/gui/file/0c079dadf24e4078d3505aaab094b710da244ce4faf25f21566488106beaeba0/details Signature verification File is not signed --------- Хотелось бы _сразу видеть в Инфо. результат проверки на V.T.  ( при выборочной проверке - отдельно взятого файла ) Если V.T. такого функционала не предоставляет... То открывать\скачивать страницу ( текст ) и писать результат в Инфо. Образ: https://forum.esetnod32.ru/messages/forum3/topic17900/message117128/#message117128    
×