Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 73 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

santy

можно в логах вызвать контекстное меню и добавить хэш загрузчика в базу проверенных, если уверены что чистый загрузчик

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
Как вариант проверить этот загрузчик на VT.

Как?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

zzkk

Так:

http://rghost.ru/59352086

-------

Вы вначале изучите программу - потом спрашивайте.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1
Как?

F4QlFXn.png

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga
Бывает ли так, что загрузчик программе неизвестен, но на самом деле не заражен ничем (предполагаю, что машина чистая)?

Я вот тоже, когда прогу только начал юзать, часто задавался таким вопросом - постоянно пишет, что мол загрузчик неизвестен, то сё.. Но с другой стороны - НИКОГДА эти предупреждения о неизвестных загрузчиках (я говорю о своей практике) ни разу не привели к негативному исходу. Эмпирически я сделал вывод - по.уй эти уведомления. Прошло несколько лет. Прогой пользуюсь каждый день несколько раз. Полёт нормальный. Так правда и не понял, что значат эти загадочные уведомления о загрузчике (а главное, где бы прочитать об этом) - но это и неважно. Мне важно, что прога работает))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg
НИКОГДА эти предупреждения о неизвестных загрузчиках (я говорю о своей практике) ни разу не привели к негативному исходу.

Повезло, буткит не попался. А может, и попался, только Вы его не заметили...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga
Повезло...
Прошло несколько лет. Прогой пользуюсь каждый день несколько раз. Полёт нормальный. Так правда и не понял, что значат эти загадочные уведомления о загрузчике

ЧЯДНТ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

кроме проверки загрузчиков по базе безопасных, есть еще возможность проверки неизвестных загрузчиков по созданным сигнатурам.

примеры зараженных загрузчиков, определенных сигнатурно.

1.

Полное имя IPL NTFS [F:]

Тек. статус ?ВИРУС? ВИРУС загрузчик

Статус ВИРУС

Сигнатура Boo.Cidox.A [глубина совпадения 64(64), необх. минимум 64, максимум 64]

www.virustotal.com 2012-02-24 [2012-02-21 22:20:43 UTC ( 2 years, 9 months ago )]

AntiVir BOO/Cidox.A

BitDefender Rootkit.MBR.Mayachok.B

Сохраненная информация на момент создания образа

Статус загрузчик

Размер 7680 байт

Доп. информация на момент обновления списка

SHA1 160FD4591CF2114409BFDED1F6A162CB77BAFA89

2.

Полное имя MBR#1 [298,1GB]

Статус ВИРУС

Сигнатура Rootkit.MBR.Whistler.B [глубина совпадения 64(64), необх. минимум 64, максимум 64]

www.virustotal.com 2013-01-23 [2011-11-07 18:12:50 UTC ( 3 years ago )]

AntiVir BOO/Whistler

Avast MBR:Whistler-C [Rtk]

BitDefender Rootkit.MBR.Whistler.B

DrWeb Trojan.Hashish.6

Сохраненная информация на момент создания образа

Статус загрузчик

Размер 440 байт

Доп. информация на момент обновления списка

SHA1 2112DEB97137CBCC5710EFED18ADC8F308731CFF

3.

Полное имя MBR#0 [9,5GB]

Статус ВИРУС

Сигнатура MBRLock.C [глубина совпадения 64(64), необх. минимум 64, максимум 64]

www.virustotal.com 2012-07-23 [2012-07-23 09:20:24 UTC ( 2 years, 4 months ago )]

AntiVir BOO/Ransom.AC

BitDefender Rootkit.MBR.Locker.B

DrWeb Trojan.MBRlock.6

Kaspersky Trojan-Ransom.Boot.Mbro.d

Microsoft Trojan:DOS/Ransom.B

Сохраненная информация на момент создания образа

Статус загрузчик

Размер 440 байт

Доп. информация на момент обновления списка

SHA1 CCF2B65A1522D809F9FD2E50DDFFB673F06DBF29

4.

Полное имя MBR#0 [232,9GB]

Статус ВИРУС

Сигнатура Trojan.MBRlock.14 [глубина совпадения 64(64), необх. минимум 64, максимум 64]

www.virustotal.com 2012-08-27 [2012-08-27 08:30:16 UTC ( 2 years, 3 months ago )]

AntiVir BOO/Ransom.AB

Avast MBR:Ransom-A [Rtk]

BitDefender Rootkit.MBR.Locker.B

DrWeb Trojan.MBRlock.14

Kaspersky Trojan-Ransom.Boot.Mbro.d

Microsoft Trojan:DOS/Ransom.A

Сохраненная информация на момент создания образа

Статус загрузчик

Размер 440 байт

Доп. информация на момент обновления списка

SHA1 447F3FC53901C70C0AD577E580A1D56A8010FA6F

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

demkd,

что означает ошибка

Error: [Ошибка номер 12039]

при попытке проверить файлы на VirusTotal?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

alamor

как-то так, а уж почему хз, может прокся совсем уже кривая:

The application is moving from a non-SSL to an SSL connection because of a redirect.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
может прокся совсем уже кривая

Это на виртуалке VMware. Прокси нету, интернет через nat, настройки по дефолту. На хосте проверка на VT работает нормально.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

alamor

значит это кривизна vmware

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
значит это кривизна vmware

demkd

Сегодня попробовал на этой же виртуалке открыть в IE ссылку https://www.virustotal.com/latest-report.ht...32A31D368EA562F

Открылось нормально. Разве это не означает, что проверка должна работать и в uVS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

alamor

только теоретически wininet api все таки не эксплорер.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1

Почему-то никак не получалось вычистить прокси из этого ключа:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\NlaSvc\Parameters\Internet\ManualProxies

Значение:

1http=127.0.0.1:16386

__________2014_12_17_12_56_47.7z

2014_12_17.rar

__________2014_12_17_12_56_47.7z

2014_12_17.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor
как-то так, а уж почему хз, может прокся совсем уже кривая:

The application is moving from a non-SSL to an SSL connection because of a redirect.

У меня при отправке через прокси на VT выдает

HTTP Status Code: 407

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

обратил внимание, что при ручной деинсталляции программ выходит:

В скрипт добавлена команда: exec32 "C:\Users\MARGO\AppData\Local\ConvertAd\uninstall.exe"

В скрипт добавлена команда: exec32 "C:\Users\MARGO\AppData\Roaming\VOPackage\uninstall.exe"

В скрипт добавлена команда: exec32 "C:\Program Files (x86)\Microsoft Data\unins000.exe"

В скрипт добавлена команда: exec C:\Users\MARGO\AppData\Roaming\1H1Q1V1N1N1O1R\PDF Reader Packages\uninstaller.exe /Uninstall /NM="PDF Reader Packages" /AN="1H1Q1V1N1N1O1R" /MBN="PDF Reader Packages"

при автоматическом формировании скрипта:

; ConvertAd

exec C:\Users\MARGO\AppData\Local\ConvertAd\uninstall.exe

; Remote Desktop Access (VuuPC)

exec C:\Users\MARGO\AppData\Roaming\VOPackage\uninstall.exe

; WebSecurity Extension version 16.40

exec C:\Program Files (x86)\Microsoft Data\unins000.exe

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sandor

прокся хочет авторизацию

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor

Получается значения из settings.ini не считываются?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sandor

считываются, но вот скажем с vt это почему-то не работает, а вот с jt работет, хз почему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergey Dindikov

на момент 11.02.2015 09:27:06

http://dsrt.dyndns.org

лежит

видимо и uvs обновиться не может из-за этого

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sergey Dindikov

угу, роутер заглючил не хотел обновлять ip, теперь должно работать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor

demkd

с vt это почему-то не работает, а вот с jt работет

Рискну еще раз поднять свой вопрос.

Почему-то на JT на любой файл отвечает

Хэш НЕ найден на сервере.

А на VT:

HTTP Status Code: 407

Вики говорит, что это 407 Proxy Authentication Required, о чем Вы, вероятно, и так знаете.

Надеюсь, что все же найдется решение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

К сожалению с VT после перехода на API стало невозможно нормально работать.

First submission -

Last submission +

Без данных о времени первой проверки полученный результат не объективен, а значит и бесполезен.

Кроме того ограничение по запросу крайне затягивает процесс проверки.

Одно дело поиск и удаление вирусов.

И другое дело поиск ADWARE с ЭЦП - здесь нужно чёткое понимание, что и где - дифференциация объектов.

Постоянно приходиться работать с браузером, что создаёт сложности.

---------

В качестве единственного решения вижу работу с сервисом herdprotect.com

Тем более, что в их базе сейчас более 38 000 000 файлов/sha1 и база пополняется.

Да, у них другая специфика отличная от VT однако не менее эффектная.

Всё зависит от задачи которая стоит перед оператором.

----------

Повторюсь...

Обязательно реализовать запрет на массовую проверку файлов при отсутствии базы проверенных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      Да есть такой баг, выбор целого диска не предусмотрел.
    • PR55.RP55
      Сейчас попробовал добавить файлы и... E:\ [Error: 0x3 - The system cannot find the path specified. ] т.е. Файл > Добавить в список >  Все исполняемые файлы каталога. или пишет вышеуказанную ошибку или вешается. Это и на Win 7 и на Win 10 и с HDD дисками и с USB Диски нормально открываются т.е. доступны.
    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
×