Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 69 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd

Sandor

Напоминаю.

о чем? я таки не понял почему нельзя запустить IE от LS и прописать в нем проксю?

Попробовал и не получается. Все равно идет запрос от UAC.

как бы так и должно быть, на то он и UAC чтоб спрашивать разрешение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor
Sandor

о чем? я таки не понял почему нельзя запустить IE от LS и прописать в нем проксю?

У нас прокси, требующий авторизацию и получается, что когда я запускаю uVS от имени локального админа, у меня не работают функции, связанные с интернетом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sandor

т.е. если запустить uVS под локальным админом, потом в меню дополнительно запустить IE под ним же, в нем прописать проксю и не работает?

я что-то не пойму ниче.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Разработчики Chrome

Такие милые; заботливые; хорошие; добрые.

Можно сказать ПУШНЫЕ.

А как это хорошо сочетается при работе с расширениями браузеров !

https://support.google.com/chrome/a/answer/...f_topic=3062034

Как это работает. Когда сотрудник вводит адрес или переходит по ссылке, которой требуется альтернативный браузер, нужная страница открывается в этом браузере автоматически.

Обратите внимание! Даже если вы сделали Chrome браузером по умолчанию, при нажатии на URL в программе, не являющейся браузером (например, Microsoft Outlook®), сайт откроется в выбранном альтернативном браузере. Однако вы можете сделать Chrome браузером по умолчанию в тестовой группе.

..........

В редакторе групповых политик Windows укажите, какие сайты нужно открывать из Chrome в альтернативном браузере.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

обновление с сегодняшнего дня по 0.0002

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor
Sandor

т.е. если запустить uVS под локальным админом, потом в меню дополнительно запустить IE под ним же, в нем прописать проксю и не работает?

Работает, но запрашивает авторизацию - логин и пароль для прокси.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Sandor

теперь понятно, добавлю настройку в settings.ini для указания пароля/логина прокси.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Аркалык

demkd, Можно сделать так, что бы можно было выделить весь текст из интерфейса "Скрипт" с помощью нажатий клавиш CTRL+A?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Аркалык

Файл->Сохранить список

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Аркалык

demkd, Нет, я про это говорю, что бы здесь можно было выделить весь скрипт с помощью кнопки CTRL+A, а то не удобно каждый раз выделят весь текст мышкой, особенно, если это объемный скрипт.

-929206895.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Аркалык

а, ну это сделаю, может таки проще в буфер обмена сразу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Аркалык пишет: не удобно каждый раз выделят весь текст мышкой, особенно, если это объемный скрипт.

Так его и сейчас можно разом весь выделить. см. фото.

----

Стоит добавить "Скопировать в буфер обмена " не только в виде команды - а как на фото.

333.jpg

444.jpg

post-8956-1413315257_thumb.jpg

post-8956-1413315775_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

PR55.RP55

Зачем меню? Горячей клавишей быстрее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

только копировать в буфер обмена надо именно текст из окна редактора

поскольку часто скрипт из контекстных команд должен быть слегка оредактирован, и только затем уже передан юзеру

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Demkd пишет: Зачем меню? Горячей клавишей быстрее.

Когда мыша в руках проще и быстрее мышой твикнуть.

т.е. на выбор - удобнее горячей - работаем с горячей.

Удобнее мышой - работаем с мышой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

что касается пароля/логина к проксе, вроде работает, но с vt у меня лично возникли проблемы поскольку перадресация на https, прокся одним словом.

jt работает нормально.

---------------------------------------------------------

3.84

---------------------------------------------------------

o Добавлена блокировка некотрых типов хуков при установленном флаге

"Выгружать неизвестные DLL из uVS" что должно повысить устойчивость uVS

после выгрузки некотрых DLL.

o Добавлена новая функция "Реестр->Применить reg-файл к реестру неактивной системы..."

В Reg-файле изменяется путь в соотв. с загруженными ветками реестра

проверяемой системы и изменения применяется путем вызова regedit.exe

Модифицируются пути для 4-х веток реестра:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet

HKEY_LOCAL_MACHINE\SYSTEM

HKEY_LOCAL_MACHINE\SOFTWARE

HKEY_CLASSES_ROOT

(!) Пути для разделов HKEY_CURRENT_USER и HKEY_USERS не модифицируются.

(!) HKEY_CLASSES_ROOT заменяется на соотв. раздел в HKLM\Software.

(только для неактивных систем).

o Исправлена функция разбора параметров запуска.

o Исправлена функция копирования файлов в BOX.

o В окно сохранения скрипта добавлена горячая клавиша Ctrl+A

Выделяется весь текст и помещается в буфер обмена.

o Новый параметр в settings.ini

[settings]

; Пользователь для доступа к прокси серверу

ProxyUser

o Новый параметр в settings.ini

[settings]

; Пароль для доступа к прокси серверу

ProxyPassword

o Новый параметр в settings.ini

[settings]

; Скрывать проверенные файлы со статусом "ВИРУС" если активен белый список.

; (файлы скрываются при запуске функции автоскрипт)

ImgAutoHideVerified (по умолчанию 0)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

o Новый параметр в settings.ini

[settings]

; Скрывать проверенные файлы со статусом "ВИРУС" если активен белый список.

; (файлы скрываются при запуске функции автоскрипт)

ImgAutoHideVerified (по умолчанию 0)

работает метод

...

;------------------------autoscript---------------------------

hide %SystemDrive%\PROGRAM FILES (X86)\THE KMPLAYER\KMPLAYER.EXE

chklst

delvir

...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga

Привет, такой вопрос. Можно ли как-то сделать, чтобы при таком "зоопарке" (см. скрин) не надо было каждый раз делать пкм и "удалить ссылки вместе с файлом"? Как-то сразу удалять всё скопом можно? А то иногда напрягает))

5c1df6a1b542.jpg

Уточняю - конечно, если все записи вредны - скрин лишь для примера.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

arraga

1) Вместо пкм и "удалить ссылки вместе с файлом" удобней нажимать Ctrl+Shift+Del

2) Если там действительно зоопарк, то добавляете сигнатуру на файл, а потом разом удаляете всё по сигнатуре (предварительно проверив, что нет фолсов).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga
arraga

1) Вместо пкм и "удалить ссылки вместе с файлом" удобней нажимать Ctrl+Shift+Del

2) Если там действительно зоопарк, то добавляете сигнатуру на файл, а потом разом удаляете всё по сигнатуре (предварительно проверив, что нет фолсов).

1. Полезно, не знал! Откуда узнали?

2. Не совсем понял. Я каждый день практически чищу несколько компов, у каждого свой "зоопарк". Невозможно сделать универсальную сигнатуру. Можно ли как-то применить ко всему списку "удалить файл и все ссылки на него" в каждом конкретном случае?

1. Полезно, не знал! Откуда узнали?

2. Не совсем понял. Я каждый день практически чищу несколько компов, у каждого свой "зоопарк". Невозможно сделать универсальную сигнатуру. Можно ли как-то применить ко всему списку "удалить файл и все ссылки на него" в каждом конкретном случае?

3. На слово "фолс" ни гугл ни яндекс мне не ответил. Попрошу выражать свои мысли яснее♥♦♣

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

1) В папке с программой есть папка Doc - там много полезного.

2) Если пытаться лечить все компы одной сигнатурой, то конечно не получится. А если добавить несколько, то станет легче :).

3) Фолс от false positive - ложное срабатывание.

3. На слово "фолс" ни гугл ни яндекс мне не ответил. Попрошу выражать свои мысли яснее♥♦♣

Возможно вам будет интересно почитать эту тему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga
1) В папке с программой есть папка Doc - там много полезного.

...

Читал, как же)) и не раз. Но сочетания Ctrl+Shift+Del не помню.

Спасибо конечно за ответ, но я так и не понял одного - есть ли ответ на мой вопрос?

Вопрос - я загружаюсь с винпе на компе клиента, запускаю uvs - он показывает мне зоопарк на вкладке "подозрительные и вирусы". Могу ли я как-то удалить все записи из этой вкладки - вместе с файлами и записями в реестре?

Удалить СРАЗУ!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
Удалить СРАЗУ!

к чему такая спешка? тем более из под winpe,все трояны спят мертвым сном, можно по одному все удалять, можно через добавленные сигнатуры. в списке подозрительные и вирусы много чего может быть: подозрительного, но не вредоносного.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
arraga
к чему такая спешка? тем более из под winpe,все трояны спят мертвым сном, можно по одному все удалять, можно через добавленные сигнатуры. в списке подозрительные и вирусы много чего может быть: подозрительного, но не вредоносного.

Даже не знаю, как адекватно ответить на ваше поучение.. Я не прошу обсуждать алгоритм моих действий, я лишь прошу ответить на конкретно поставленный вопрос. Я несколько лет чищу компьютеры с помощью uvs, всё давно превратилось в рутину; мне скучно всё время жать пкм и выбирать пункт "удалить файлы вместе со ссылками" - честно говоря, задолбало слегка. Вместе с тем для меня uvs - незаменимый инструмент, и раздражает слегка только вот этот один пунктик. Надеюсь, такой развёрнутый ответ предотвратит дальнейшие непонятки.

Было бы идеально, ели бы была возможность, как в Windows, выделять необходимые пункты с зажатым ctrl, а потом применять выбранное действие; а пока из всех вариантов ближе всего к моей проблеме Ctrl+Shift+Del.. Спасибо и на этом.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      Да есть такой баг, выбор целого диска не предусмотрел.
    • PR55.RP55
      Сейчас попробовал добавить файлы и... E:\ [Error: 0x3 - The system cannot find the path specified. ] т.е. Файл > Добавить в список >  Все исполняемые файлы каталога. или пишет вышеуказанную ошибку или вешается. Это и на Win 7 и на Win 10 и с HDD дисками и с USB Диски нормально открываются т.е. доступны.
    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
×