Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 66 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

грум
грум

в beta 11 расширен вывод ошибок, на ней возможно проблема станет понятней.

10003 это таймаут потока получения информации с сервера.

demkd

Теперь такая ошибка.

______.PNG

post-11306-1406474457.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

грум, эта ошибка постоянно выходит при проверке файлов на VT, или эпизодически?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
грум
грум, эта ошибка постоянно выходит при проверке файлов на VT, или эпизодически?

Похоже эта ошибка только у меня вылазит.Буду думать в чем дело.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

грум

ERROR_INTERNET_NAME_NOT_RESOLVED 12007

т.е. DNS на помойку, я думаю достаточно будет прописать ручками GoogleDNS и проблема будет устранена, если же выход через проксю... ну тут только нести админу что-нибудь что горит ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
грум

demkd я сам себе админ.Все оказалось проще, а я всем мозги парил.Все работает как надо просто отключил фаер и все заработало.Хотя раньше все работало нормально и с фаерволом.Еще раз извиняюсь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

грум

а что за фаер... стоял? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
грум
грум

а что за фаер... стоял?

Comodo.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg

Бага вылезла, заметил на 13-й бете. Windows 7 HB x64. Стал попадать в "Отсутствующие объекты" ярлык на "Калькулятор", закреплённый в панели "Пуск". В ярлыке он с таким путём:

%windir%\system32\calc.exe

UVS показывает:

Полное имя                  C:\USERS\USER\APPDATA\WINDOWS\SYSTEM32\CALC.EXEИмя файла                   CALC.EXEСтатус                      ПОДОЗРИТЕЛЬНЫЙ [Запускался неявно или вручную] Инф. о файле                Системе не удается найти указанный путь. Цифр. подпись               проверка не производилась                            Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТПуть до файла               Типичен для вирусов и троянов                            Ссылки на объект            SHORTCUT                    C:\USERS\USER\APPDATA\ROAMING\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Calculator.lnk

После delnfr или "Удалить все ссылки на объект" ярлык убивается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Vvvyg

исправлю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg

Да, кстати, на Corkow такое есть. Так и задумано?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

NickM

потому что для таких dll извлечение сигнатур не поддерживается, возможно в будущем это изменится, кстати желательно мне на мыло скинуть образец, такая мне еще не попадалсь в руки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Dindikov

Может конечно уже обсуждалось, а можно добавить хоткей на добавление хэша в пользовательскую базу?

ps. вот сейчас файлы winamp'a добавляю, а их там 74шт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sergey Dindikov

можно проще фильтрануть по каталогу и через контекстное меню и присвоить им статус проверенных, затем в меню файл внести все проверенные в базу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Dindikov

UVS beta16 ещё иногда вылетает =(

win8.1 x64

при разных обстоятельствах, в какой то момент при обновлении списка, причём всё что добавил в доверенную базу ничего не сохранилось.

а потом и при запуске вылеты были 2 раза.

сейчас вот опять запускается...

можно проще фильтрануть по каталогу и через контекстное меню и присвоить им статус проверенных, затем в меню файл внести все проверенные в базу.

а можно на пальцах? что то не могу понять как фильтрануть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Dindikov

UVS beta16. win8.1upd1 x64

Это нормально?

1)

http://screencast.com/t/MBadjdMQm

2)

UVS говорит что ярлык (C:\USERS\ADMIN\DESKTOP\WPS Presentation.lnk) ссылается на

C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\APPDATA\LOCAL\KINGSOFT\WPS OFFICE\9.1.0.4746\OFFICE6\ET.EXE

и файл не найден якобы

смотрю св-ва ярлыка вручную говорит путь

"C:\Users\Admin\AppData\Local\Kingsoft\WPS Office\9.1.0.4746\office6\et.exe"

каталог

"C:\Users\Admin\AppData\Local\Kingsoft\WPS Office\9.1.0.4746\office6\"

3) http://screencast.com/t/zd7u5XgngEd

файлы есть в system32 эти...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
можно проще фильтрануть по каталогу и через контекстное меню и присвоить им статус проверенных, затем в меню файл внести все проверенные в базу.

а можно на пальцах? что то не могу понять как фильтрануть.

1. установить сортировку по полю каталог

2. вводите с клавиатуры имя каталога (можно не полностью), чтобы отфильтровался нужный вам каталог

3. через контекстное меню Статус выполнить функцию - все файлы в каталоге и подкаталогах - проверенные

4. в меню файл выполнить функцию - добавить хэши все проверенных в базу проверенных

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sergey Dindikov

1. Нормально если запуск был под LS

2. Ярлык мне на мыло, буду посмотреть, это относительный путь разобрался неверно.

3. поскольку ссылка из 32-х битной части реестра, то по всем правилам происходит трансляция пути, во всяком случае это верно для основных значений в CLSID, а для шеловской части надо конечно проверить, но руки не доходят, однако п.н. трансляция должна происходить в любом случае.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

Полное имя ::{20D04FE0-3AEA-1069-A2D8-08002B30309D}

Имя файла ::{20D04FE0-3AEA-1069-A2D8-08002B30309D}

Статус [Запускался неявно или вручную]

Ссылки на объект

SHORTCUT C:\DOCUMENTS AND SETTINGS\!USER!\РАБОЧИЙ СТОЛ\Ярлык для Мой компьютер.lnk

А как быть с SHA1 ?

Он для ярлыка не рассчитывается...

И это ::{20D04FE0-3AEA-1069-A2D8-08002B30309D} торчит в списке.

а оно надо ?

Вот если бы рассчитывался SHA1 то...

Можно бы было добавить SHA1 в базу проверенных.

------

Про работу с .msi файлами и их опциональном добавлением в базу проверенных я уже и не напоминаю... :mellow:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

а оно надо, никто ведь не запрешает сделать подобный lnk и положить его в автозапуск ;) другое дело что еще не догадались, а ярлыка в списке не будет.

а c msi я таки ничего не решил пока.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
а c msi я таки ничего не решил пока

Функция будет полезная.

А в чём сложность ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

Функция будет полезная.

а в чем ее полезность? добавление хэшей исполняемых файлов, входящих в пакет msi?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Santy пишет:

а в чем ее полезность?

Опять 25...

---

Есть база проверенных - и она не сама по себе формируется.

В неё нужно добавлять файлы.

Над чем работает оператор.

.msi файл/пакет/установщик может весить и 380mb и 1500 mb.

Сколько уходит время на установку программы весом в 1500 mb ?

Или на её распаковку архиватором ?

А на проверку файлов входящих в пакет установщика по базе ?

Минут 30 минимум.

А если файл ранее проверялся/обрабатывался 20 секунд. = проверка по базе проверенных.

---

Оператор при формировании базы проверенных работает с ТЫСЯЧАМИ файлов...

И он понятия не имеет работал он с этим файлом, или нет...

Значит оператор тратит на повторную работу с файлом минимум 30 минут...

Вместо 20 секунд - на сравнение SHA1-SHA1

---

Чего здесь не ясного ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

Чего здесь не ясного ?

яснее не стало. можно покороче, и самую суть

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Да, о добавление хэшей исполняемых файлов, входящих в пакет msi

О чём ещё ?

---

Только не о добавлении.

О ПОНИМАНИИ - нужно их туда добавлять, или они уже были добавлены в базу раньше...

А понять это можно просто: ЕСТЬ msi файл в базе проверенных - значит НЕ нужно Ничего добавлять...

И тратить время.

Исполняемые файлы из установщика уже есть в базе - раз в базе есть сам - родительский .msi файл !!

----

Пример: Есть бочка - бочка с маркировкой .msi

И мы понятия не имеем, что в этой бочке...

Какое в ней вещество ?

Или какая группа веществ ?

Как это можно понять ?

Только вскрыв её...

---

Что по сути НЕ верно !

---

А когда на бочке стоит маркировка: E7C17F2492E1316184C25DB55C40EECF20DB1733

Это автоматически означает - файл есть в базе/картотеке - и содержимое бочки известно...

----

Ясно нет ?

т.е.

Реализовать команду: "Добавить Хэши msi файлов каталога в базу проверенных "

759.jpg

760.jpg

761.jpg

post-8956-1408285531_thumb.jpg

post-8956-1408285537_thumb.jpg

post-8956-1408285542_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      Да есть такой баг, выбор целого диска не предусмотрел.
    • PR55.RP55
      Сейчас попробовал добавить файлы и... E:\ [Error: 0x3 - The system cannot find the path specified. ] т.е. Файл > Добавить в список >  Все исполняемые файлы каталога. или пишет вышеуказанную ошибку или вешается. Это и на Win 7 и на Win 10 и с HDD дисками и с USB Диски нормально открываются т.е. доступны.
    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
×