Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 74 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd

Sandor

На 3.85.6 такой проблемы не наблюдается.

PR55.RP55

Это вопрос к VT, будет у них доп. поле добавлю, нет значит нет.

а протект я добавлять не буду, как и что либо запрещать, это проблемы VT лимитировать доступ к сервису.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor

@demkd, у меня именно эта версия и не работает... т.е. проблема по-прежнему наблюдается.  :(  

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

а у меня работает, значит проблема в прокси, я тестировал с 3proxy все норм.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor

Вы правы. Оказалось, что в нашей прокси нужно было прописать lan\_имя_пользователя. После этого выдало ошибку Error:  [Ошибка номер 12057]

В настройках IE снял галку и все заработало.

 

Спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

Здесь умные люди пишут или нет ?

http://www.sevenforums.com/tutorials/346474-virustotal-herdprotect-check-files-simultaneously.html

-------

Если умные.

Может всё таки ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smit

значит проблема в прокси

к стати о прокси можно ли сделать так чтобы программа проверяла хеши файлов на вирус тотале через прокси

на вопрос зачем : жители Крыма не могут пользоваться данным сервисом из за санкций

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
грум
demkd может и правда попробовать прикрутить herdProtect.

А то запускаешь проверку на вирустотале и спать можно идти.Что он есть что его нет.

Попробовал на версии 3.85.7 разницы не заметил никакой.Что 1 ключ, что больше ключей без разницы.

Не будет толку от herdProtect можно будет убрать его.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

 

Попробовал на версии 3.85.7 разницы не заметил никакой.Что 1 ключ, что больше ключей без разницы.
 

 

 

А, я  пять ключей поставил - нормально работает.

1 секунда = 1 sha

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
грум

А, я  пять ключей поставил - нормально работает.

1 секунда = 1 sha

 

Ну что же рад за вас. Я тоже пять ключей поставил.Сначала проверка побежала,а потом опять застыла.

Как-то так.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

откуда 5 то ключей? когда их 4 :D

а по скорости теперь примерна как раньше было.

 

@Smit,

прокси изначально поддерживается, в IE надо прописать ее и все.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Да 4 ключа = 16 файлов/минута.

Пятый на всякий случай поставил - сейчас вижу, что  работает только 4. ( как и планировали )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smit

прокси изначально поддерживается, в IE надо прописать ее и все

и t'j каждый раз у каждого клиента прописывать прокси?  не кошерно совсем !  да вы сами попробуйте это решает одну проблему, а как  отослать потом фаил через программу с прописанным в осле прокси и потом надо все на место вернуть ??!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Как например работают некоторые программы...

 

У них есть возможность импорта/экспорта настроек/параметров.

- И на другой системе уходит пара секунд на настройки в режиме импорта/экспорта.

-----

Что можно сделать в случае IE   ?

Автоматически...

Сохранить копию родных настроек,  импортировать нужную настройку.

И после завершения работы вернуть прежнюю настройку...  ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

Что можно сделать в случае IE   ? Автоматически... Сохранить копию родных настроек,  импортировать нужную настройку. И после завершения работы вернуть прежнюю настройку...  ?

Вместо того чтобы постоянно прописывать и удалять прокси в IE, проще один прописать его в настройках uVS. Как понимаю именно это предлагает @Smit.

То есть один раз в settings.ini заносится адрес прокси и порт и в дальнейшем uVS работает используя эти настройки. 

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smit

проще один прописать его в настройках uVS

  да именно за это я и говорю и вообще было бы еще кошернее избавиться от VirusTotalUploader добавив строку кода в программу для отсылки файла на реурс

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor

один раз в settings.ini заносится адрес прокси и порт и в дальнейшем uVS работает используя эти настройки

Сейчас так и есть.

 

; Пользователь для доступа к прокси серверу

ProxyUser=
; Пароль для доступа к прокси серверу
ProxyPassword=

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

1 троян точно нашелся (в том смысле, что более-менее понятно, что остальное там безопасно). Интеграцию с ВирустОтал Аплоадер смог провести.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

Сейчас так и есть.

Это настройки только для авторизации.

А адрес и порт прокси куда прописывать? Получается опять в IE прописывать и удалять, вот и предложили, чтобы не в IE прямо в настройках uVS.

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Smit

и вообще нефег лесть в сеттинг  это уже напоминает конструктор на коленках  просто добавить пункт меню типа настройки => прокси и вводить туда адрес и порт  и от оплодера тоже как от костыля надо избавляться (он не заточен отправлять файлы через прокси да и вообще целая программа ради ссылки на вирустотал)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

По пополнению базы проверенных файлов.

 

Есть возможность скачивать iso образы Win 7  с оф. сайта microsoft

http://www.microsoft.com/en-us/software-recovery

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

Вашу программу используют на форуме esetnod32?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

uVS используют на многих форумах в том числе и на форуме ESET,  лет пять уже используют.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

@alamor, я просто удивился. 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Обратил внимание на следующий момент:

 

"Autodesk, Inc."
"Autodesk, Inc"

 

 

"Huawei Technologies Co., Ltd."

"Huawei Technologies Co.,Ltd."

 

 

 

"GIGA-BYTE TECHNOLOGY CO., LTD."
"GIGA-BYTE TECHNOLOGY CO., LTD"

 

 

"MICRO-STAR INTERNATIONAL CO., LTD."
"MICRO-STAR INTERNATIONAL CO., LTD"

----------

Вот я и думаю.

Это сами производители так делают...

 

Или это страшный Итальянский заговор ?

Ведь если визуально не сравнивать - то и не отличить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      Да есть такой баг, выбор целого диска не предусмотрел.
    • PR55.RP55
      Сейчас попробовал добавить файлы и... E:\ [Error: 0x3 - The system cannot find the path specified. ] т.е. Файл > Добавить в список >  Все исполняемые файлы каталога. или пишет вышеуказанную ошибку или вешается. Это и на Win 7 и на Win 10 и с HDD дисками и с USB Диски нормально открываются т.е. доступны.
    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
×