Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 61 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

goover
и почему-то расширение само сносится... наверное так задумано :D

Это же фича для корпоративщиков.

Сделали "динамическую установку": расширение каждый раз подгружается из указанного в политике места.

А заодно сделали и "динамическое удаление": отключили политику - сразу пропало и расширение :)

Судя по отписавшимся теперь всё работает как надо. ( сам не пробовал - не подписан на апдейты ).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

любопытно, что в ccleaner есть функции по включению/отключению/удалению расширений браузеров, в том числе и для Chrome.

и функция отключить, действительно отключает расширение, добавленное через групповую политику.

extension1.jpg

при том, что добавленная политика не обнуляется. :)

а вот удаление отключенного уже расширения в ccleaner имело обратный эффект.

после запуска Chrome расширение восстановлено в списке, да со статусом "включено". :)

post-1135-1392269044_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Всё в этой теме:

pchelpforum.ru/f26/t134595/#post1171625

Становиться традицией, что uVS не может получить доступ; проверить подпись и вообще найти файл...

Вопрос такой. Будут ли приняты меры ?

Полное имя C:\PROGRAMDATA\INVENTOR\SAFPDNDNN.EXE

Имя файла SAFPDNDNN.EXE

Тек. статус ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Сохраненная информация на момент создания образа

Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Инф. о файле Отказано в доступе.

Цифр. подпись проверка не производилась

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ

Доступ Отсутствует доступ к предположительно исполняемому файлу

Ссылки на объект

Ссылка C:\WINDOWS\SYSTEM32\TASKS\WINDOWS UPDATE CHECK - 0X1A45045D

----------------------------

А файлы:

C:\ProgramData\Inventor\safpdndnn.exe

C:\Windows\Prefetch\SAFPDNDNN.EXE-ACC05EB1.pf

Есть...

И программа которая работает с:

" поиском данных и файлов на NTFS разделах за счет прямой работы с таблицей MFT раздела."

Их прекрасно видит.

----

1) Выше есть и книга по данной тематике.

http://www.anti-malware.ru/forum/index.php...st&p=175107

2) По поводу проверки подписи - я также предлагал вариант... ( думаю все помнят, что именно предлагал )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
UltraSearch?

YES

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
g0dl1ke

27 твик не работает

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Smit

ну это вина разработчиков софта, \\ в пути быть не должно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Традиция... ? :rolleyes:

-----------------------

Полное имя C:\PROGRAMDATA\SVCHOST0\RZSBKOTIU.EXE

Имя файла RZSBKOTIU.EXE

Тек. статус ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Сохраненная информация на момент создания образа

Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Инф. о файле Отказано в доступе.

Цифр. подпись проверка не производилась

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ

Доступ Отсутствует доступ к предположительно исполняемому файлу

Ссылки на объект

Ссылка C:\WINDOWS\SYSTEM32\TASKS\WINDOWS UPDATE CHECK - 0X0C290301

------------------------

Напомню, что выше есть образ/пример 1.

Ссылки на объект

Ссылка C:\WINDOWS\SYSTEM32\TASKS\WINDOWS UPDATE CHECK - 0X1A45045D

------------------------

Нехорошая тенденция...

Образ №2 в теме.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smit

ну это вина разработчиков софта то есть у вирусописателей тоже есть способ обманывать программу !?

не ужели так сложно пофиксить двойные слеши? или исправлять такие пути в реестре ... от этого программа только выиграет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Smit

Двойной слэш в пути это ошибка, такая ссылка работать будет только в младших системах, в старших не обязана, потому такие ссылки будут выделяться.

А пофиксить в силу особенности работы uVS сложно, для этого надо писать специальный твик, когда-нибудь напишу, пока же гораздо проще щелкнуть по ссылке и ручками исправить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
Нехорошая тенденция...

Вообще да, странно почему-то в логе нет строки что файл защищен и информации был ли получен к нему доступ, как c тем же sptd.sys

пожалуй в след. версии включу вывод ошибок в лог, посмотрим что вернется на нем, хорошо бы конечно самого руткитика получить и потестить, чего он там могет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga

Всем привет, пару лет назад в проге была папка Zoo и можно было отправлять вирусы на изучение. Куда эта папка пропала в новых версиях? Прежде чем задавать этот вопрос, я перечитал все документы в папке Doc, но там всё по-старому.. Куда Zoo девали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Аркалык
Всем привет, пару лет назад в проге была папка Zoo и можно было отправлять вирусы на изучение. Куда эта папка пропала в новых версиях? Прежде чем задавать этот вопрос, я перечитал все документы в папке Doc, но там всё по-старому.. Куда Zoo девали?

А он никуда и не пропал. Добавляйте команду zoo (Поместить копию файла в Zoo) -> копия файла скопируется в папку Zoo в каталоге uVS; Добавляйте команду czoo(Архивировать Zoo) -> все добавленные файлы в папку zoo помещается в архив с именем Zoo_год_месяц_день.rar/zip. Пароль архива вставляется по умолчанию virus.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Прежде чем задавать этот вопрос, я перечитал все документы в папке Doc, но там всё по-старому.. Куда Zoo девали?

Плохо читали

 3.75---------------------------------------------------------o Изменено имя архива Zoo (добавлен префикс ZOO_)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga

Аркалык, спасибо, раньше вроде было - когда "удалить файл вместе с ссылками" - он автоматически помещался в зоо.. И еще - слышал, сейчас есть возможность сравнивать 2 образа автозапуска - с активной и неактивной оси.. Ссылку почитать подробнее есть? А то в мануале об этом ничего нет..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

arraga

1. Флаг bAutoZooOnDelAll описан в FAQ-е.

2. на оф. сайте есть утилита cmpimg для сравнения образов, параметры полные пути до образов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Удалось установить - что это за зверюка.

Это: модификация Win32/Neurevt.A ( ESET )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

грум

потестить надо

хотя вот сразу - загрузчик может лежать на каком попало диске не обязательно на системном, только это уже затрудняет его добавку в известные, поэтому пока оставим как есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

Rat Поймали !

http://rghost.ru/

52552011

:facepalm:

:lol:

:D

от Arkalik

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

посмотрю, в безопасном режиме вытащали :)

только вот эта строчка в логе мне не нравится, особенно в безопасном режиме:

(!) Не удалось прочитать BOOT сектор диска , возможно в системе активен руткит!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

(!) Не удалось прочитать BOOT сектор диска , возможно в системе активен руткит!

юзер пишет что использует шифрование или диска или раздела

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Dosya isimleri rzsbkotiu.exe

beta (1).exe

Bot_Neurevt61.exe

https://www.virustotal.com/tr/file/5e54b7e6...a1247/analysis/

----------

https://www.virustotal.com/tr/file/5f7a773b...e2159/analysis/

bbnlmyqqs.exe

skskjbpjx.exe

rzsbkotiu.exe

big.exe

--------------

Как - то так ещё...

Может чего доп. подгружает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      Да есть такой баг, выбор целого диска не предусмотрел.
    • PR55.RP55
      Сейчас попробовал добавить файлы и... E:\ [Error: 0x3 - The system cannot find the path specified. ] т.е. Файл > Добавить в список >  Все исполняемые файлы каталога. или пишет вышеуказанную ошибку или вешается. Это и на Win 7 и на Win 10 и с HDD дисками и с USB Диски нормально открываются т.е. доступны.
    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
×