Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 73 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

santy

можно в логах вызвать контекстное меню и добавить хэш загрузчика в базу проверенных, если уверены что чистый загрузчик

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
Как вариант проверить этот загрузчик на VT.

Как?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

zzkk

Так:

http://rghost.ru/59352086

-------

Вы вначале изучите программу - потом спрашивайте.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1
Как?

F4QlFXn.png

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga
Бывает ли так, что загрузчик программе неизвестен, но на самом деле не заражен ничем (предполагаю, что машина чистая)?

Я вот тоже, когда прогу только начал юзать, часто задавался таким вопросом - постоянно пишет, что мол загрузчик неизвестен, то сё.. Но с другой стороны - НИКОГДА эти предупреждения о неизвестных загрузчиках (я говорю о своей практике) ни разу не привели к негативному исходу. Эмпирически я сделал вывод - по.уй эти уведомления. Прошло несколько лет. Прогой пользуюсь каждый день несколько раз. Полёт нормальный. Так правда и не понял, что значат эти загадочные уведомления о загрузчике (а главное, где бы прочитать об этом) - но это и неважно. Мне важно, что прога работает))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg
НИКОГДА эти предупреждения о неизвестных загрузчиках (я говорю о своей практике) ни разу не привели к негативному исходу.

Повезло, буткит не попался. А может, и попался, только Вы его не заметили...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga
Повезло...
Прошло несколько лет. Прогой пользуюсь каждый день несколько раз. Полёт нормальный. Так правда и не понял, что значат эти загадочные уведомления о загрузчике

ЧЯДНТ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

кроме проверки загрузчиков по базе безопасных, есть еще возможность проверки неизвестных загрузчиков по созданным сигнатурам.

примеры зараженных загрузчиков, определенных сигнатурно.

1.

Полное имя IPL NTFS [F:]

Тек. статус ?ВИРУС? ВИРУС загрузчик

Статус ВИРУС

Сигнатура Boo.Cidox.A [глубина совпадения 64(64), необх. минимум 64, максимум 64]

www.virustotal.com 2012-02-24 [2012-02-21 22:20:43 UTC ( 2 years, 9 months ago )]

AntiVir BOO/Cidox.A

BitDefender Rootkit.MBR.Mayachok.B

Сохраненная информация на момент создания образа

Статус загрузчик

Размер 7680 байт

Доп. информация на момент обновления списка

SHA1 160FD4591CF2114409BFDED1F6A162CB77BAFA89

2.

Полное имя MBR#1 [298,1GB]

Статус ВИРУС

Сигнатура Rootkit.MBR.Whistler.B [глубина совпадения 64(64), необх. минимум 64, максимум 64]

www.virustotal.com 2013-01-23 [2011-11-07 18:12:50 UTC ( 3 years ago )]

AntiVir BOO/Whistler

Avast MBR:Whistler-C [Rtk]

BitDefender Rootkit.MBR.Whistler.B

DrWeb Trojan.Hashish.6

Сохраненная информация на момент создания образа

Статус загрузчик

Размер 440 байт

Доп. информация на момент обновления списка

SHA1 2112DEB97137CBCC5710EFED18ADC8F308731CFF

3.

Полное имя MBR#0 [9,5GB]

Статус ВИРУС

Сигнатура MBRLock.C [глубина совпадения 64(64), необх. минимум 64, максимум 64]

www.virustotal.com 2012-07-23 [2012-07-23 09:20:24 UTC ( 2 years, 4 months ago )]

AntiVir BOO/Ransom.AC

BitDefender Rootkit.MBR.Locker.B

DrWeb Trojan.MBRlock.6

Kaspersky Trojan-Ransom.Boot.Mbro.d

Microsoft Trojan:DOS/Ransom.B

Сохраненная информация на момент создания образа

Статус загрузчик

Размер 440 байт

Доп. информация на момент обновления списка

SHA1 CCF2B65A1522D809F9FD2E50DDFFB673F06DBF29

4.

Полное имя MBR#0 [232,9GB]

Статус ВИРУС

Сигнатура Trojan.MBRlock.14 [глубина совпадения 64(64), необх. минимум 64, максимум 64]

www.virustotal.com 2012-08-27 [2012-08-27 08:30:16 UTC ( 2 years, 3 months ago )]

AntiVir BOO/Ransom.AB

Avast MBR:Ransom-A [Rtk]

BitDefender Rootkit.MBR.Locker.B

DrWeb Trojan.MBRlock.14

Kaspersky Trojan-Ransom.Boot.Mbro.d

Microsoft Trojan:DOS/Ransom.A

Сохраненная информация на момент создания образа

Статус загрузчик

Размер 440 байт

Доп. информация на момент обновления списка

SHA1 447F3FC53901C70C0AD577E580A1D56A8010FA6F

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

demkd,

что означает ошибка

Error: [Ошибка номер 12039]

при попытке проверить файлы на VirusTotal?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

alamor

как-то так, а уж почему хз, может прокся совсем уже кривая:

The application is moving from a non-SSL to an SSL connection because of a redirect.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
может прокся совсем уже кривая

Это на виртуалке VMware. Прокси нету, интернет через nat, настройки по дефолту. На хосте проверка на VT работает нормально.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

alamor

значит это кривизна vmware

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
значит это кривизна vmware

demkd

Сегодня попробовал на этой же виртуалке открыть в IE ссылку https://www.virustotal.com/latest-report.ht...32A31D368EA562F

Открылось нормально. Разве это не означает, что проверка должна работать и в uVS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

alamor

только теоретически wininet api все таки не эксплорер.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1

Почему-то никак не получалось вычистить прокси из этого ключа:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies

Значение:

1http=127.0.0.1:16386

__________2014_12_17_12_56_47.7z

2014_12_17.rar

__________2014_12_17_12_56_47.7z

2014_12_17.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor
как-то так, а уж почему хз, может прокся совсем уже кривая:

The application is moving from a non-SSL to an SSL connection because of a redirect.

У меня при отправке через прокси на VT выдает

HTTP Status Code: 407

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

обратил внимание, что при ручной деинсталляции программ выходит:

В скрипт добавлена команда: exec32 "C:\Users\MARGO\AppData\Local\ConvertAd\uninstall.exe"

В скрипт добавлена команда: exec32 "C:\Users\MARGO\AppData\Roaming\VOPackage\uninstall.exe"

В скрипт добавлена команда: exec32 "C:\Program Files (x86)\Microsoft Data\unins000.exe"

В скрипт добавлена команда: exec C:\Users\MARGO\AppData\Roaming\1H1Q1V1N1N1O1R\PDF Reader Packages\uninstaller.exe /Uninstall /NM="PDF Reader Packages" /AN="1H1Q1V1N1N1O1R" /MBN="PDF Reader Packages"

при автоматическом формировании скрипта:

; ConvertAd

exec C:\Users\MARGO\AppData\Local\ConvertAd\uninstall.exe

; Remote Desktop Access (VuuPC)

exec C:\Users\MARGO\AppData\Roaming\VOPackage\uninstall.exe

; WebSecurity Extension version 16.40

exec C:\Program Files (x86)\Microsoft Data\unins000.exe

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sandor

прокся хочет авторизацию

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor

Получается значения из settings.ini не считываются?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sandor

считываются, но вот скажем с vt это почему-то не работает, а вот с jt работет, хз почему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Dindikov

на момент 11.02.2015 09:27:06

http://dsrt.dyndns.org

лежит

видимо и uvs обновиться не может из-за этого

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sergey Dindikov

угу, роутер заглючил не хотел обновлять ip, теперь должно работать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor

demkd

с vt это почему-то не работает, а вот с jt работет

Рискну еще раз поднять свой вопрос.

Почему-то на JT на любой файл отвечает

Хэш НЕ найден на сервере.

А на VT:

HTTP Status Code: 407

Вики говорит, что это 407 Proxy Authentication Required, о чем Вы, вероятно, и так знаете.

Надеюсь, что все же найдется решение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

К сожалению с VT после перехода на API стало невозможно нормально работать.

First submission -

Last submission +

Без данных о времени первой проверки полученный результат не объективен, а значит и бесполезен.

Кроме того ограничение по запросу крайне затягивает процесс проверки.

Одно дело поиск и удаление вирусов.

И другое дело поиск ADWARE с ЭЦП - здесь нужно чёткое понимание, что и где - дифференциация объектов.

Постоянно приходиться работать с браузером, что создаёт сложности.

---------

В качестве единственного решения вижу работу с сервисом herdprotect.com

Тем более, что в их базе сейчас более 38 000 000 файлов/sha1 и база пополняется.

Да, у них другая специфика отличная от VT однако не менее эффектная.

Всё зависит от задачи которая стоит перед оператором.

----------

Повторюсь...

Обязательно реализовать запрет на массовую проверку файлов при отсутствии базы проверенных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×