Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 67 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd

Sergey Dindikov

мда... ярлыки то забавные с привязкой к папкам текущего пользователя, если бы uVS был запущен под тек. пользователем то зарезолвился бы он правильно,

а под LS так и будет, а если зарезолвить из другой системы то ярлык опять же привяжется к appdata тек. пользователя уже этой системы :D

Я пока даже не знаю что с этим безобразием делать, разве что пытаться как-то это дело править по папке запуска, а если она специально другая или ее нет... мда... понаделали... писать еще и парсер shell айтемов, ну это уже совсем тяжко, тем более что к нему документации уже точно нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Santy пишет:

яснее не стало. можно покороче, и самую суть

Хорошо.

На примере: .exe файлов.

Есть DVD диск №1 с программами.

программы нужно добавить в базу проверенных...

Добавили.

---

Через некоторое время появляется DVD диск №2 .

Ясно, что часть программ будет повторяться от диска к диску.

---

И, что снова/повторно работать с одними и теме же программами ?

Нет...

оператору вначале нужно отсеять/отфильтровать файлы.

- содержимое DVD диска копируется на HDD диск.

- после чего применяется команда "добавить исполняемые файлы каталога в список"

- применяем F4 ( т.е. отсев по базе проверенных = ранее обработанных файлов )

- на выходе в списке остаются только неизвестные/новые файлы - файлы которые раньше не обрабатывались и их нет в базе проверенных...

---

Например после того, как файлы добавили в список - их было 106.

После F4 их осталось 60.

Даже если оператор тратит на обработку одного файла 2 минуты...

46 x 2 = 92. минут чистой экономии времени ( а реально больше - файл/программа может весить и 300mb )

---

Чем .msi файлы хуже ?

Почему препаратор не может сэкономить 92 минуты на обработке .msi пакетов ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

т.е. смысл в набивании базы проверенных что ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Demkd пишет: т.е. смысл в набивании базы проверенных что ли?

Да.

---

Смысл в экономии времени.

Есть файл.

Прогнали его через фильтр F4.

И пляшем от результата...

НЕ известный/новый - работаем с файлом.

Известный - идёт в корзину.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

а зачем их руками то обрабатывать? все массово распаковывать и добавлять автоматом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Demkd пишет:

а зачем их руками то обрабатывать? все массово распаковывать и добавлять автоматом.

Не все файлы можно распаковать...

Защищённые или НЕ поддерживаемые типы.

И Что - то приходиться устанавливать.

---

и когда файл весит 300 или 1500 mb.

Сколько уйдёт времени на распаковку ?

А если есть многократно вложенные архивы ?

---

И фильтр разве не быстрее не удобные будет -

При верном подходе ?

---

Да и не у всех 16 ядерные процессоры и 40 гб оперативки ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

и когда файл весит 300 или 1500 mb.

Сколько уйдёт времени на распаковку ?

А если есть многократно вложенные архивы ?

дак все равно, чтобы добавить файлы из этой "большой бочки", как ты пишешь, ее надо распаковать чтобы добавить хэши файлов в базу.

и в чем здесь ноу-хау? в том, чтобы потом повторный раз не добавлять из этого же архива?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Santy пишет:

дак все равно, чтобы добавить файлы из этой "большой бочки", как ты пишешь, ее надо распаковать чтобы добавить хэши файлов в базу.

и в чем здесь ноу-хау? в том, чтобы потом повторный раз не добавлять из этого же архива?

:facepalm:

Сейчас .msi файлы нельзя обработать.

uVS работу с .msi НЕ поддерживает.

_ПЕРВЫЙ РАЗ_ да - всё стандартно - распаковали, или установили...

Добавили файлы в базу.

--------

А вот второй раз...

повторный раз не добавлять из этого же архива?

НЕ ИЗ АРХИВА.

Фильтр по F4 позволяет - этот архив отсеять/пропустить/игнорировать.

Он ВООБЩЕ НЕ БУДЕТ ОБРАБОТАН - только пройдёт через фильтр.

---

Самый наглядный пример это работа с .exe файлом - так, как я написал выше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

а зачем сам msi добавлять в хэши проверенных?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Santy пишет:

а зачем сам msi добавлять в хэши проверенных?

А о чём я говорил выше ? :mellow:

----

Для отсева, для отсева...

И речь идёт о базе проверенных SHA1 - ОПЕРАТОРА !!

Не об общей базе.

Пример:

Nero.7897.msi 280mb - файл найден в базе проверенных.

Nero.7898.msi 285mb - файл НЕ найден в базе проверенных.

---

Если файл не найден в базе...

Значит файл не попадал к оператору - не обрабатывался...

---

Оператор с этим: Nero.7898.msi 285mb - файл НЕ найден в базе проверенных. будет работать.

А с этим: Nero.7897.msi 280mb - файл найден в базе проверенных. - работать НЕ будет - он с ним уже работал.

---

Это позволит экономить время на обработке.

Сейчас это как происходит ?

Распаковали > Проверили Антивирусами или ещё как > потом добавили в базу проверенных.

Сколько на это уходит времени ?

10 минут ? 30 минут ?

---

А если файл ЕСТЬ В БАЗЕ.

Работаем с фильтром по F4 - и это 10 секунд ? или 20 секунд ?

Есть разница.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

ладно, в принципе пять минут делов, может даже полезно не в плане msi конечно, а в общем и целом :D

см. флаг Add2ListExt в beta 18.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

demkd

Полное имя 10.100.0.89:3128

Имя файла 10.100.0.89:3128

Тек. статус в автозапуске

Сохраненная информация на момент создания образа

Статус в автозапуске

Ссылки на объект

Ссылка HKLM\hanoykxtb\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer

ProxyServer 10.100.0.89:3128

Ссылка HKLM\maprdypfb\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer

ProxyServer 10.100.0.89:3128

Ссылка HKEY_USERS\S-1-5-21-1354032001-2242957732-2997980703-6761\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer

ProxyServer 10.100.0.89:3128

------------------------

------------------------

Полное имя 110.100.0.89:3128

Имя файла 110.100.0.89:3128

Тек. статус ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Удовлетворяет критериям

***

Сохраненная информация на момент создания образа

Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ

Ссылки на объект

Ссылка HKLM\System\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies\

110.100.0.89:3128

-----------------------------------

По идее один адрес внешний - второй локальный.

только адреса практически идентичны.

И человеку впаривают рекламу.

И удаление 110.100.0.89:3128

Результата не даёт...

Тема: http://forum.esetnod32.ru/messages/forum6/...0/#message79060

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

новые трюки в lnk пошли, уже не только по браузерам.

Полное имя D:\DIABLO III LAUNCHER.BAT

Имя файла DIABLO III LAUNCHER.BAT

Тек. статус ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ [Запускался неявно или вручную]

Удовлетворяет критериям

EXECUTE.FILE (ИМЯ ФАЙЛА ~ .BAT)(1) OR (ИМЯ ФАЙЛА ~ .VBS)(0)

Сохраненная информация на момент создания образа

Статус ПОДОЗРИТЕЛЬНЫЙ [Запускался неявно или вручную]

Размер 188 байт

Создан 25.08.2014 в 12:20:47

Изменен 25.08.2014 в 12:20:55

Атрибуты СКРЫТЫЙ

Цифр. подпись проверка не производилась

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ

Атрибут файла "Скрытый" или "Системный" [типично для вирусов]

Доп. информация на момент обновления списка

SHA1 E31FB07240999054CB20CFFF11F8EAFC9B7D94AF

MD5 7324DB3DA6624A5F7B47EA0969307F07

Ссылки на объект

SHORTCUT C:\DOCUMENTS AND SETTINGS\ALL USERS\РАБОЧИЙ СТОЛ\Diablo III.lnk

содержимое D:\DIABLO III LAUNCHER.BAT

start "" /I /B /D"D:\Diablo III\" "D:\Diablo III\Diablo III Launcher.exe" "http://anower.ru"

и другие файлики с аналогичным содержанием.

start "" /I /B /D"C:\Documents and Settings\Константин\Application Data\SbisLauncher\" "C:\Documents and Settings\Константин\Application Data\SbisLauncher\Launcher.exe" "http://anower.ru"

файл *.bat как правило имеет атрибут "скрытый".

----------

в данном случае, если мы удаляем *.bat файлы, то автоматически будут удалены ярлыки на рабочем столе?

может и пару строк добавить из бат-файла в Инфо, как это сделано для ярлыков с запуском браузер.url?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

в данном случае, если мы удаляем *.bat файлы, то автоматически будут удалены ярлыки на рабочем столе?

да, если вместе со ссылками, если как файл то нет.

может и пару строк добавить из бат-файла в Инфо, как это сделано для ярлыков с запуском браузер.url?

можно

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
в данном случае, если мы удаляем *.bat файлы, то автоматически будут удалены ярлыки на рабочем столе?

да, если вместе со ссылками, если как файл то нет.

То есть, ярлыки на браузеры будут удалены и потом пользователю надо будет их заново создавать?

Если это возможно, то лучше сделать чтобы из ярлыка вырезался только путь для запуска батника, а сам ярлык не удалялся.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
То есть, ярлыки на браузеры будут удалены и потом пользователю надо будет их заново создавать?

Если это возможно, то лучше сделать чтобы из ярлыка вырезался только путь для запуска батника, а сам ярлык не удалялся.

да, но если удалять только сам файл то ярлык никуда не денется, а вот насчет пути я не понял, с пустой строкой вместо таргета? а какой смысл?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
а вот насчет пути я не понял, с пустой строкой вместо таргета? а какой смысл?

Да, как-то не подумал, что пути к исполняемому файлу браузера там уже нет. Может тогда каким-то образом восстанавливать этот путь? Брать например из того же батника.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

alamor

в батнике может оказаться совсем не тот exe, автоматически решить произвольную замену таргета и восстановить оригинал вряд ли выйдет вообще.... хотя... хм... хорошо бы мне кучку таких замененных ярлыков чисто посмотреть, там ведь есть много всякой информации, возможно в linkinfo и остается имя оригинального файла если таргет меняли через шелловский объект, другое дело что linkinfo существует далеко не всегда... вообще если оно есть то получится даже сделать автоматическое выявление таких правленных ярлыков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
грум

______.png

Здравствуйте.

demkd скажи а что значат эти плюсы и минусы.

post-11306-1409475900_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

грум

"+" означает что оно есть, "-" что нет.

т.е. в данном случае:

EntryPoint "+" значит есть точка входа и соотв. есть код который выполняется при загрузке dll/exe, если "-" файл условно безопасный, он может конечно содержать код, экспортируемые функции и т.п. но для их исполнения нужны дополнительные дейсвтия.

IMAGE_FILE_EXECUTABLE "+" файл исполняемый, флаг ставит компилятор, если - то с файлом-что не так.

IMAGE_FILE_DLL "-" значит это не DLL.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

v3.83

релиз, функционально идентичен beta 32.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Dindikov

первый раз обновлял получил 2 ошибки:

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63\WUAUENG.DLL [Ошибка]

14.09.2014 02:58:03 Не удалось получить файл

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\CMD.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\CTFMON.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\SFC.DLL [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\SFC.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\SFC_OS.DLL [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\TASKMGR.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\0001\USERINIT.EXE [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\ATAPI.SYS [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\BOOTMGR [Ok]

14.09.2014 02:58:03 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\CMD.EXE [Ошибка]

14.09.2014 02:58:03 Не удалось получить файл

вторично запустил 2 эти файла скачались без проблем.

14.09.2014 02:58:45 Построение списка файлов для обновления... [Ok]

14.09.2014 02:58:45 Новых хэшей в базе проверенных: 0

14.09.2014 02:58:45 Доступно обновление файлов:

14.09.2014 02:58:45 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63\WUAUENG.DLL [Ok]

14.09.2014 02:58:45 C:\UTILITY\AV\Universal Virus Sniffer\STORE\NT63X64\CMD.EXE [Ok]

14.09.2014 02:58:45 Обновление завершено.

в чём могла быть трабла?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sergey Dindikov

посмотрю логи может что найду, но скорее всего сервер отпихнул по общему лимиту соединений, надо бы поднять его уже.

... посомотрел, запрос был, значит при передаче ошибка возникла, может инет оборвался, а может и глюк какой, расширю логи помониторю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
g0dl1ke

Свежий store только по апдейту или уже на депозите?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

g0dl1ke

на депозите он уже несколько дней как

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      Да есть такой баг, выбор целого диска не предусмотрел.
    • PR55.RP55
      Сейчас попробовал добавить файлы и... E:\ [Error: 0x3 - The system cannot find the path specified. ] т.е. Файл > Добавить в список >  Все исполняемые файлы каталога. или пишет вышеуказанную ошибку или вешается. Это и на Win 7 и на Win 10 и с HDD дисками и с USB Диски нормально открываются т.е. доступны.
    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
×