автоскрипт на основе шаблона - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию
santy

автоскрипт на основе шаблона

Recommended Posts

santy

demkd,

тут свежая мысль пришла в голову, как всегда в переходе от компа на кухню :)

добавить функцию по работе с образом - "автоскрипт на основе шаблона".

файл шаблона создается либо вручную, либо из интерфейса uVS (это было бы лучше)

формализовать предложение сразу правильно и точно не получится, как это должно быть технически решено,

важно чтобы на выходе мы имели автоматически полученный скрипт.

например шаблон автоскрипта для избавления от байду должен содержать

команду безопасной виртуализации + завершающую команду актуализации

условие отбора записей, которые будут обрабатываться в скрипт:

во первых - статус записи

во вторых - секции автозапуска.

в третьих - критерий (т.е. не все записи со статусом ?ВИРУС? а только те, что попадают под критерий)

метод удаления записи: можно для каждой секции выбрать свой.

для сервисов свой,

для драйверов свой,

и для основного автозапуска свой.

------------------

скажем, для очистки байду удобно вначале исключить из автозапуска сервисы, драйвера и модули основного автозапуска.

поскольку имена могут быть разные в сервисах, драйверах и основном автозапуске,

то шаблон должен быть составлен таким образом, чтобы учесть это различие и выдать соответствующий скрипт.

т.е. один раз удачно созданный шаблон, и варианты одной и той же проблемы будут автоматически учтены в автоскрипте с помощью шаблона.

----------

видимо, надо еще учесть тип удаляемых объектов: файлы, ссылки, каталоги и т.п.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

примерно так:

>>включить виртуализацию (быстрая/безопасная)

>>включить сигнатурный детект.

--------

+ секция (выбираем из списка):

>>удаление файлов >> выбрать из списка команду(del/delall,delref)

>>условие отбора >>(критерий)

>>удалить http-ссылки >>(delref)

>>условие отбора >>(критерий)

>>удалить каталоги >>(deldir/deldirex)

условие отбора >>(критерий)

-------

-->>> создать скрипт.

-------------

тут варианты:

либо генератор создает шаблон и сохраняет его в файл, а затем уже uVS основе выбранного шаблона формирует скрипт

либо генератор создает шаблон и сразу после заполнения формы генерирует скрипт, в который можно так же зайти по ALT+S.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Santy

Для чего все эти сложности ?

Можно элементарно сделать путём сопоставления.

База snms = критерии.

База автоскрипта. ( где речь идёт о ПОИМЁННОМ списке критериев с командами )

База автоскрипта содержит команды ПОСЛЕ сопоставления.

-------

Пример:

База snms содержит критерий: Байду.

База автоскрипта содержит команды сопоставления Байду.

Идёт проверка списка по snms > найдены объекты > Идёт проверка по базе автоскрипта.

Если база автоскрипта содержит сопоставление - отрабатывает автоскритп.

------

Байду {snms } < > Байду { база автоскрипта } = Автоскрипт { Команды }

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Есть перечень заболеваний: https://ru.wikipedia.org/wiki/%D0%A1%D0%BF%...%BD%D0%B8%D0%B9

Грипп; Ветрянка;...

--------

Как их лечить ?

Есть стандартные методики/схемы лечения.

Грипп > http://www.polismed.ru/influenza-post007.html

Ветрянка > http://domadoktor.ru/165-lechenie-vetryanki.html

-------

Значит есть список заболеваний.

Есть методика лечения.

Для эффективной борьбы с болезнью нужно сопоставить название болезни с методикой лечения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
Santy

Для чего все эти сложности ?

а где ты здесь увидел сложности?

Можно элементарно сделать путём сопоставления.

База snms = критерии.

База автоскрипта. ( где речь идёт о ПОИМЁННОМ списке критериев с командами )

База автоскрипта содержит команды ПОСЛЕ сопоставления.

-------

база snms - это понятно, из нее и будут браться критерии для генератора. по идее может быть достаточно одного критерия, но в общем случае можно заложить возможность добавить в шаблон несколько критериев из списка snms. так сказать, создаем для шаблона mini-smns

а что такое база автоскрипта - непонятно. о какой базе идет речь.

критерии с настраиваемыми действиями - это понятно, предполагается, что это все будет храниться в snms.... это еще не реализовано,

если это будет реализовано в будущем, тогда алгоритм автоскрипта будет улучшен.

Однако не все можно реализовать с помощью критериев с настраиваемыми действиями.

например, тот же байду.

в одном случае надо применить шаблон с целью единственно исключения из автозапуска сервисов, драйверов, модулей основного автозапуска.

а в другом случае, полностью зачистить систему от файлов (которые уже неактивны) левого антивируса. + параллельно еще и выполнить очистку от других вредоносных объектов.

т.е. генератор автоскрипта на основе шаблона создает усеченный (не полный) автоскрипт, который нужен при определенных условиях.

Пример:

База snms содержит критерий: Байду.

База автоскрипта содержит команды сопоставления Байду.

Идёт проверка списка по snms > найдены объекты > Идёт проверка по базе автоскрипта.

Если база автоскрипта содержит сопоставление - отрабатывает автоскритп.

------

Байду {snms } < > Байду { база автоскрипта } = Автоскрипт { Команды }

это понятно, критерии с настроенными действиями будут нужны для улучшенного алгоритма автоскрипта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

т.е. генератор автоскрипта на основе шаблона создает усеченный (не полный) автоскрипт, который нужен при определенных условиях.

можно конечно шаблон хранить и в snms с назначенными действиями (поскольку критериями можно выделить основные секции автозапуска: процессы, сервисы, драйвера, основной автозапуск и др.), только один шаблон может иметь несколько критериев, и для каждого критерия может быть назначено разное действие.

+

надо все таки указать: скрипт будет с виртуализацией или нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Santy

Речь также может идти о суммировании/обобщении скриптов.

Срабатывает ряд критериев...

По каждому критерию есть соотносящиеся ему действия/команды, их сочетание.

- Значит автоскрипт будет состоять из блоков.

Первыми идут команды на удаление прогамм.

Затем удаление общих элементов.

Затем элементы при удалении которых требуется sreg/areg + перезагрузка PC.

Пример:

;uVS v3.85 [http://dsrt.dyndns.org]

;Target OS: NTv5.1

v388c

;------------------------[autoscript-1]---------------------------

; Webexp Enhanced

exec C:\Program Files\WebexpEnhancedV1\WebexpEnhancedV1alpha376\uninstall.exe

; Zona

exec C:\Program Files\Zona\uninstall.exe

; Windows Live ID Sign-in Assistant

exec MsiExec.exe /X{0840B4D6-7DD1-4187-8523-E6FC0007EFB7}

; Html5 geolocation provider

exec MsiExec.exe /I{12644DC5-2271-442B-816F-8CFFD3DDDF32}

; Bing Bar

exec MsiExec.exe /X{16793295-2366-40F7-A045-A3E42A81365E}

; Search.com Toolbar v6.9

exec MsiExec.exe /X{49B82A4E-5AF0-4A9E-A75B-3353CF2D21B4}

;------------------------[/autoscript-1]---------------------------

;------------------------[ autoscript:BAIDU-1 ]---------------------------

sreg

delref \\?\C:\PROGRAM FILES\COMMON FILES\BAIDU\BAIDUPROTECT1.3\1.3.0.619\DRIVERS\BD0001.SYS

del \\?\C:\PROGRAM FILES\COMMON FILES\BAIDU\BAIDUPROTECT1.3\1.3.0.619\DRIVERS\BD0001.SYS

delref \\?\C:\PROGRAM FILES\COMMON FILES\BAIDU\BAIDUPROTECT1.3\1.3.0.619\DRIVERS\BDARKIT.SYS

del \\?\C:\PROGRAM FILES\COMMON FILES\BAIDU\BAIDUPROTECT1.3\1.3.0.619\DRIVERS\BDARKIT.SYS

areg

;------------------------[ /autoscript:BAIDU-1 ]---------------------------

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,

порядок (если тебе нужен порядок удаления объектов) здесь можно было бы задавать последовательностью добавления в шаблон критериев.

в принципе, и в назначенные действия можно было бы добавить несколько команд

или выбрать метод удаления.

ImgAutoDelMethod1 (по умолчанию 1)

0 - игнорировать

1 - применить delall

2 - применить delref

3 - применить delref+del

+

добавить 4,5

deldir,

deldirex

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

deldir,

deldirex

--------

А вот эти команды в автоскипт нельзя добавлять не в коем случае.

Я даже не буду пояснять по чему это и так очевидно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

это могло бы выглядеть так:

1. нужна реализация для snms назначенных действий

2. шаблоны храним либо в отдельном файле в подкаталоге templates, либо в базе snms, но лучше бы каждый шаблон хранился в отдельном файле, тогда и выбирать можно из списка шаблонов для генерации автоскрипта.

3. комбинировать несколько шаблонов не имеет смысла(для этого есть полный автоскрипт), для этого и нужен шаблон, чтобы решить частную проблему.

------

да можешь и не пояснять, у страха глаза велики, но тогда придется ручками забивать удаление каталогов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
San

Вроде ничего, спасибо)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×