Universal Virus Sniffer (uVS), Вопросы разработчику - Страница 83 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

santy

demkd,

методы, которые используются в утилитах для удаления сложных объектов, как-то связаны с тем методом ASA, который используешь ты в uVS?

https://www.malwarebytes.com/fileassassin/

https://www.malwarebytes.com/regassassin/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

@santy, судя по описанию asa там не используется, в реестре же вообще только сброс прав доступа, это начальный уровень, как и в случае с удалением файлов.

Вообще если говорить конкретно про ASA вероятность успеха мала, там много зависит от удачи и правильности написания кода протектора, я добавил этот метод просто для тестирования, иногда срабатывает и ладно.

Для удаления ключей uVS сейчас использует более сложный метод зашита от которого возможна, но имеет неприятные последствия, из антивирусных продуктов разве что авира приобрела такую защиту, после того как в uVS появилась виртуализация реестра, в случае зловредов вряд ли кто настолько параноидально защищается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

Периодически операторы работая с множеством систем путают образы автозапуска.

Нужно было открыть один образ, а открывают другой.

 

Можно ли автоматически вести лог-список открытых образов ?

И если образ открывается повторно - выдавать оператору предупреждение: Образ открыт повторно.

----

Кроме того эта опция будет полезна, чтобы не повторяться, если обрабатывается много образов при сборе\обобщении данных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

 

Мы однажды обсуждали выполнение скрипта.

Я писал о  том, что скрипты выполняются... медленно.

В ряде случаев скрипт выполняется несколько часов...

т.е Оператор за 10 минут пишет скрипт.

И ещё  час >  сидит и ждёт его выполнения.

 

Если сравнивать с такими программами как: Malwarebytes; AdwCleaner...

Там очистка занимает _минуты.

 

Они это сделали...

Значит скорость выполнения очистки можно и нужно увеличить.

---------------

Что если не тратить время на построение; обновление списка после каждой команды и т.д.

А работать с образом автозапуска с информацией которую он содержит ?

Ведь образ автозапуска это снимок системы - снимок состояния.

Хотя бы работать с частью этой информации.

           
;uVS v3.87.7 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v388c
АС-ПК_2016-10-11_19-27-42.7z
 
delref %Sys32%\DRIVERS\CHERIMOYA.SYS
del %Sys32%\DRIVERS\CHERIMOYA.SYS
 
deltmp
delnfr

restart
 

Где запись: АС-ПК_2016-10-11_19-27-42.7z

отвечает за то, из какого образа будет взята информация.

-------

Исключение делается тогда, когда в скрипт добавлены сигнатуры.

При работе с сигнатурами информация обновляется из реальной системы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

обновление списка выполняется только после chklst/delvir и после команды delall. delref/del не инициируют обновление списка.

то что скрипт выполняется часы - это нонсенс.

или оператор любит писать длинные скрипты используя исключительно команды delall или в системе антивирусов понаставлено, как в старой пословице - у семи нянек, дитя без чего-то.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Santy пишет:  скрипт выполняется часы - это нонсенс.

 

 

В самом деле ?

Вот на вскидку нашёл:

 

http://pchelpforum.ru/f26/t147049/

http://pchelpforum.ru/f26/t132303/

 

А сколько в тех скриптах команд - раз, два и обчёлся.

А мы помним скрипты где за раз удалялось по 400 объектов.

Пример: http://www.anti-malware.ru/forum/index.php?showtopic=19512&page=4#entry181745

Скрипт весом минимум в: 25К

------------

 

Обновление списка выполняется только после chklst/delvir и после команды delall 

 

1) Проблема в том, что chklst/delvir обновляют\проверяют список даже тогда, когда в скрипт не добавлены сигнатуры и пуста база сигнатур...

Как это назвать ?

 

2) Команда delall

Когда в скрипте одна команда delall нет вопросов - выполнили команду, обновили список.

Когда таких команд скажем 20... и _20 раз список будет обновляться...

 

Нужно выполнить _ВСЕ команды delall

все... какие есть в скрипте и _только после этого обновить список.

_________

А если нужна информация - то брать её из образа !

если, что оператор проверит лог выполнения скрипта - удаление объектов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

 

1. по твоим ссылкам на псхп: если покопаться за 2010-12 год, то еще можно найти пару тройку таких тем, но здесь юзеры пишут, что система у них загружена под 100%, поэтому и скрипт может выполняться неопределенно долго, когда еще отпустит систему, и она соизволит выполнить команды программы.

и антивирус может обновляться по два и более часа, когда процессор загружен под 100%, хотя скачать ему надо с локального зеркала несколько десятков кб, и перекомпилировать базу.

 

2. chklst/delvir не обновляет список про определению, а проверяет уже сформированный список по базе сигнатур, и удаляет те объекты, которые попали под детект сигнатур. (если база сигнатур изначально пустая), и не добавлено ни одной сигнатуры, то и проверка объектов по нулевой базе займет минимум времени.

все зависит от того каким образом организован внешний цикл: по сигнатурам или по объектам автозапуска.

 

3. насчет 20 delall: так спроектирован uVS, что delall предназначен для одиночного удаления файла и всех ссылок на данный файл в реестре.+ обновление списка.

 

нужно быстрое удаление объектов без применения сигнатур (и обновления списка) - используй del &delref

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

santy

Чтобы не было вопросов предлагаю в логе фиксировать время.

 

 

======= Начало исполнения скрипта =======

2016.11.11 19:04
--------------------------------------------------------
v388c
--------------------------------------------------------
--------------------------------------------------------
OFFSGNSAVE
--------------------------------------------------------
--------------------------------------------------------
chklst
--------------------------------------------------------
--------------------------------------------------------
Проверка списка...
--------------------------------------------------------
Проверено файлов: 1428
Найдено вирусов: 0
--------------------------------------------------------
delvir
--------------------------------------------------------
Завершено процессов: 0 из 0
Изменено/удалено объектов автозапуска 0 из 0
Удалено файлов: 0 из 0
======= Конец  исполнения  скрипта =======
Построение списка процессов и модулей...
Обнаружен доп. поток в uVS: поток не принадлежит загруженным библиотекам
Обнаружен доп. поток в uVS: поток не принадлежит загруженным библиотекам
Анализ автозапуска...
Построение списка системных модулей и драйверов...
VBR NTFS [C:]: Загрузчик найден в базе проверенных
IPL NTFS [C:]: Загрузчик найден в базе проверенных
MBR#0 [74,5GB]: Загрузчик найден в базе проверенных

Анализ файлов в списке...
Анализ завершен.
Список готов.

======= Завершение исполнения скрипта =======

2016.11.11 19:25

_________

 

И тогда не будет вопросов  по времени выполнения.

Просто посмотрим.

 

А ещё лучше фиксировать время выполнения по каждой команде.

И тогда можно будет точно определить - на каком этапе происходит задержка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

если хочешь поиграться со временем между командами скрипта, так есть системная команда time

cmd /c time /t

в контексте скрипта это будет

exec cmd /c time /t

или чтобы время было добавлено в лог:

cexec cmd /c "time /t"

--------------

можно и date использовать, вдруг выполнение скрипта затянется на несколько дней :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg

Кстати, вывод cexec в логе дуплится. И ещё несколько анноит после каждой операции в логе:

Цитата

(!) DEBUG: Extra long filename detected, filename truncated
(!) DEBUG: Extra long filename detected, filename truncated

Хотя бы один раз это выводить...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

@demkd, что были какие-то перебои на сервере?

Просто очень давно не приходили письма о доступных обновлениях базы, а за последние два дня аж два раза. Хотя образы uVS последнюю неделю вообще смотрел.
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

1. Ускорить выполнение это вряд ли, а вот заблокировать обновление можно, но это практически ничего не даст.
2. (!) DEBUG: Extra long filename detected, filename truncated это серьезная проблема поэтому выводится при любом обновелении списка, cexec выводит в 2-х кодировках, потому что нет возможности определить в какой кодировке будет ответ.
3. Да, сервер был остановлен до решения проблем с VT, сейчас работает но без VT уже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
13 минут назад, demkd сказал:

, сейчас работает но без VT уже.

Это значит база VT1 больше обновляться не будет?
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd пишет:  Заблокировать обновление можно , но это практически ничего не даст.      

:  без VT уже     

Нужно на практике проверить к какому результату приведёт блокировка обновления.

Субъективно, как раз обновление больше всего и тормозит процесс.

Да и в лог добавлять время - чтобы видеть, что и как.

-------

По поводу: V.T.

Я уже неоднократно предлагал реализовать локальное пополнение базы:

Правда капчу придётся вводить ?

-------------

P.S. надо же так было изуродовать форум.

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
7 часов назад, alamor сказал:

Это значит база VT1 больше обновляться не будет?
 

Если не изменится API то не будет.
 

6 часов назад, PR55.RP55 сказал:

Правда капчу придётся вводить ?

А есть желание? Так что про это можно забыть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

А, что у нас  с веткой: Новые функции в uVS...
Она читается ?
Нужны комментарии к предложениям.
Хотя бы такие: Прочитал, подумаю;  Нет, без вариантов; Это сделаю; Прочитал, подумаю - отметил у себя в закладках.

Или: всё прочитал... скажу следующее...

Для чего же тема, если в ней нет ответов !

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
7 часов назад, PR55.RP55 сказал:

Она читается ?

Читается, но смысла комментировать в 99% случаев просто нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
В 12.11.2016 at 10:44 PM, demkd сказал:

1. Ускорить выполнение это вряд ли, а вот заблокировать обновление можно

А можно тогда в settings.ini создать настройку: " Обновление списка по таймеру. "

?

Например настроили... и каждые 60* секунд uVS будет обновлять список.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
2 часа назад, PR55.RP55 сказал:

Например настроили... и каждые 60* секунд uVS будет обновлять список.

Это зачем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

Так по сути это и есть блокировка обновления списка.
Выставить значение в: 10000 секунд и не будет обновления.
А можно выставить обновление раз в: 60 секунд.
При такой гибкой настройке можно, как заблокировать обновление списка, так и при необходимости производить мониторинг.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

А можно так сделать чтобы образы автозапуска автоматически открывались  в uVS - ?

Настроили контекстное меню\ассоциации > хлопнули по образу - он и открылся...

211930.jpg

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

demkd

Данные из двух образов.

0 БАЙТ; 32-х битный ИСПОЛНЯЕМЫЙ; подписано "Oracle America, Inc."

sha1 -  файлов разные при том, что оба файла: 0 БАЙТ ( но здесь видимо разница за счёт доп. данных )

И как файл в 0 БАЙТ может быть исполняемым ? и за каким лешим его подписали ЭЦП ?

или дело в uVS ?

https://forum.esetnod32.ru/forum35/topic13688/?PAGEN_1=14

BUH-COMP02_2017-03-02_16-05-36.7z (627.58 КБ)

https://forum.esetnod32.ru/messages/forum35/topic13894/message97796/#message97796

 

Полное имя                  C:\PROGRAMDATA\ORACLE\JAVA\JAVAPATH\JAVAW.EXE
Имя файла                   JAVAW.EXE
Тек. статус                 ?ВИРУС? ПРОВЕРЕННЫЙ ПОДОЗРИТЕЛЬНЫЙ [Запускался неявно или вручную]
                            
Удовлетворяет критериям     
0 БАЙТ                      (РАЗМЕР = 0 БАЙТ)(1) [skip (0)]
                            
Сохраненная информация      на момент создания образа
Статус                      ПРОВЕРЕННЫЙ [Запускался неявно или вручную]
File_Id                     584F5BDD33000
Linker                      10.0
Размер                      0 байт
Создан                      25.01.2017 в 14:07:13
Изменен                     25.01.2017 в 14:07:13
                            
TimeStamp                   13.12.2016 в 02:24:29
EntryPoint                  +
OS Version                  5.0
Subsystem                   Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL              -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла                   32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Действительна, подписано "Oracle America, Inc."
                            
Оригинальное имя            javaw.exe
Версия файла                8.0.1210.13
Описание                    Java(TM) Platform SE binary
Производитель               Oracle Corporation
                            
Доп. информация             на момент обновления списка
SHA1                        A139AEE527417CBC6D8FBCD8107D159C18690025
MD5                         9F8C5EAF561629D9323720ED6A80E9F8
                            
Ссылки на объект            
Ссылка                      HKEY_USERS\S-1-5-21-3446135036-2291126290-415002189-1000_CLASSES\Local Settings\Software\Microsoft\Windows\Shell\MuiCache\C:\PROGRAMDATA\ORACLE\JAVA\JAVAPATH\JAVAW.EXE
SHORTCUT                    C:\USERS\ADMIN\DESKTOP\iBank2 UA - АТ 'УкрСиббанк'.lnk
SHORTCUT                    C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\IBANK2UA - АТ 'УКРСИББАНК'\iBank2 UA - АТ 'УкрСиббанк'.lnk

___________________________________

___________________________________

Полное имя C:\PROGRAMDATA\ORACLE\JAVA\JAVAPATH\JAVAW.EXE
Имя файла JAVAW.EXE
Тек. статус ?ВИРУС? ПРОВЕРЕННЫЙ ПОДОЗРИТЕЛЬНЫЙ [Запускался неявно или вручную]

www.virustotal.com 2017-02-27
- Файл был чист на момент проверки.

Удовлетворяет критериям
0 БАЙТ (РАЗМЕР = 0 БАЙТ)(1) [skip (0)]

Сохраненная информация на момент создания образа
Статус ПРОВЕРЕННЫЙ [Запускался неявно или вручную]
File_Id 56AC0E7533000
Linker 10.0
Размер 0 байт
Создан 20.01.2016 в 20:41:14
Изменен 06.02.2016 в 21:31:31

TimeStamp 30.01.2016 в 01:14:29
EntryPoint +
OS Version 5.0
Subsystem Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла 32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись Действительна, подписано "Oracle America, Inc."

Оригинальное имя javaw.exe
Версия файла 8.0.730.2
Описание Java™ Platform SE binary
Производитель Oracle Corporation

Доп. информация на момент обновления списка
SHA1 4B21B9B998957A6E56D1C7496A5502710763455E
MD5 5B98DCE4893425BA4F08C2BE134CABE5

Ссылки на объект
SHORTCUT C:\USERS\HOUSE\DESKTOP\iBank2UA - Восстановление из резервной копии.lnk

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

demkd, в uVS есть защита известных файлов от действия команд delall и delref.

А что подразумевается под известными файлами? И где хранится список этих файлов?
То есть мне не понятно это какой-то перечень системных файлов, который зашит в саму утилиту? Или известные определяются по наличию валидной ЭЦП и под защитой подразумевается вопрос, который выдаётся когда такой файл пытаешься удалить, или ещё что-то?  

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

alamor,

есть параметр в settings.ini
 

Цитата

 

   ; Защищать известные файлы от действия команд delall и delref.
     bProtectKnown (по умолчанию 1)

 

 

 

известные файлы:

 

 km*    - списки известных модулей для соотв. OS
            (в открытом виде UTF8, km*.x64 для x64 систем)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Добавлю, что список известных можно редактировать, есть соответствующая категория и контекстные команды у файлов, но тут простой выбор либо свой файл известных или мой файл, никакого импорта не предусмотрено, в апдейтере есть соотв. флаг блокирующий обновление km*.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
    • demkd
      ---------------------------------------------------------
       5.0.3
      ---------------------------------------------------------
       o Добавлен новый статус процесса: Критический.
         В старых версиях uVS выгрузка такого процесса приводила к BSOD с кодом: CRITICAL PROCESS DIED.
         Начиная с v5.0.3 такие процессы выгружаются без последствий (если этот процесс не является системным).
         При обнаружении неизвестного процесса с критическим статусом в лог выводится предупреждение и
         файл получается статус "подозрительный".

       o Добавлен новый режим захвата экрана DDAw, который является упрощенным режимом DDAL.
         Отличие от DDAL в том, что передается и отображается лишь содержимое активного окна и
         участки окон высшего уровня перекрывающие это окно (если они есть).
         Данный режим позволяет снизить нагрузку на процессор и канал передачи данных.
         Визуально это выглядит как интеграция окна удаленного приложения в клиентскую систему.
         Для переключения между окнами доступны все горячие клавиши.
         При нажатии Alt+Tab на время удержания клавиши Alt передается весь экран для возможности
         визуального выбора другого окна.
         (!) В этом режиме монитор и рабочий стол выбираются автоматически по расположению активного окна. 
         (!) В этом режиме недоступна эмуляция нажатия Ctrl+Alt+Del.
         (!) В этом режиме недоступно отображение запроса UAC.
         (!) Если нет активного окна то картинка не передается.
         (!) Режим доступен начиная с Windows 8.

       o В окно настройки однократного доступа к удаленному рабочему столу
         добавлен новый флаг "Только для выбранного приложения".
         Если флаг установлен то удаленному пользователю передается лишь содержимое активного  
         окна разрешенного приложения, все остальное он не видит и не может просматривать/управлять 
         окнами других приложений.
         Разрешенным может являться лишь одно приложение. Для выбора приложения необходимо
         активировать любое его окно и нажать горячую клавишу (по умолчанию Alt+Shift+W) указанную в логе uVS.
         Выбор доступен лишь тому кто предоставляет доступ к своему рабочему столу.
         Если удаленному пользователю разрешено управление и он любым способом сменит фокус ввода
         на другое приложение (например нажмет Alt+Tab или закроет приложение) то он немедленно потеряет возможность
         управлять удаленным компьютером до возврата фокуса ввода в окно разрешенного приложения или
         замены разрешенного приложения.

       o Функция запоминания размеров окон для разных мониторов удалена.
         Теперь действуют единые парметры масштабирования.
         Масштабирование стало автоматическим.

       o При подключении к удаленному рабочему столу автоматически определяется активный дисплей
         по окну на переднем плане.

       o В системное меню окна удаленного рабочего стола добавлены пункты:
         o Скрыть/показать элементы управления.
         o Эмулировать нажатие кнопок Ctrl+Alt+Del (кнопка CAD удалена из окна).
       
×