uVS - Тестирование - Страница 8 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd

---------------------------------------------------------
 4.00 Beta 8
---------------------------------------------------------
 o Обновлен формат базы вирусных сигнатур.
   Добавлена дата модификации (заполняется автоматически при создании и модификации) и флаги которые управляют способом удаления объекта в функции
   "Убить все вирусы".

 o Изменена скриптовая команда "addsgn" добавлено поле "флаги".
   ADDSGN сигнатура длина имя флаги, старая команда без флагов поддерживается в этом случае флаг = 7.
   (флаг есть битовая комбинация значений unload(1), delref(2), del(4))

 o функции "Безопасное удаление ссылок на ВСЕ отсутствующие объекты" не вызывает предварительное обновление списка,
   если это было сделано хотя бы 1 раз.

 o Добавлен запрос на исполнение команд при выходе из uVS.
   Для всех режимов кроме режима работы с образом, запрос выводится в случае если очередь команд не пуста.

 o В очереди команд теперь отображается поле производитель и доступны горячие клавиши Alt+W и Alt+J.
   В контекстном меню доступны команды для работы с VT и JT.

 o Флаг bWebVT больше не поддерживается.
   Для проверки на VT теперь вам необходимо получить свой VTAPI ключ и прописать его в параметр VTAPIKey файла settings.ini

 o При выполнении скрипта завершаюшая проверка списка на вирусы производится лишь в случае если в скрипте была команда "delvir".

 o Обновлена функция "Убить все вирусы".
   Теперь функция проверяет файлы со статусом "ВИРУС" на наличие всех сигнатур из базы, все флаги найденых в файле сигнатур суммируются и
   формируется команда в очереди, по окончанию процесса все команды в очереди исполняются, при работе с образом эмулируются,
   а команды записываются в скрипт.

 o Исправлена ошибка при добавлении сигнатур из скрипта, в некоторых случаях могло не сохраняться изменение длины сигнатуры.

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
2 часа назад, demkd сказал:

комбинация значений unload(1), delref(2), del(4))

1) Здесь следует учитывать один момент:

У многих наименование сигнатур совпадает.

т.е. в базе десятки сигнатур с одинаковым наименованием.

И если оператор захочет изменить тип команд - то он запариться искать нужную сигнатуру.

Поэтому в контекстное меню файла нужно добавит команду:

Изменить комбинацию значений: ( unload(1), delref(2), del(4)) )

2) Второй вопрос тоже по сигнатурам.

Всё таки delref + del  это  delref + del 

И совсем не: delall

Мы уже этот вопрос обсуждали.

3)

;uVS v4.0b8 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
v400c
OFFSGNSAVE
zoo %SystemDrive%\PROGRAM FILES\CONTENT DEFENDER\CONTENTDEFENDER.EXE
bl 2A7A6547F4D2A9816947426443878878 576672
addsgn BA6F9BB2BD85DF720B9C2D754C211005258A303AC173435C958B4CC874CE2604A0FBF3BF8E089D4924377426441649FA95A47B725562FD762D77ECA2FAA97588 8 проба 7

chklst
delvir

delall %SystemDrive%\PROGRAM FILES\CONTENT DEFENDER\CONTENTDEFENDER.EXE

И что это получается ?

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
19 минут назад, PR55.RP55 сказал:

т.е. в базе десятки сигнатур с одинаковым наименованием.

ну это проблема того кто так делает.

19 минут назад, PR55.RP55 сказал:

Изменить комбинацию значений: ( unload(1), delref(2), del(4)) )

Вообще это делается один раз и менять туда сюда это не надо.
 

20 минут назад, PR55.RP55 сказал:

Всё таки delref + del  это  delref + del 

В чем вопрос?
 

20 минут назад, PR55.RP55 сказал:

И что это получается ?

Опять же в чем вопрос?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
15 минут назад, demkd сказал:

В чем вопрос?

Если для сигнатуры настроена комбинация: ( unload(1), delref(2), del(4)) )

то по чему в скрипт пишется команда: delall

delall %SystemDrive%\PROGRAM FILES\CONTENT DEFENDER\CONTENTDEFENDER.EXE

17 минут назад, demkd сказал:

Опять же в чем вопрос?

В выполнении команд

вначале идёт комбинация:

chklst
delvir

и всё это завершает команда:

delall   ( по настройке от: ( unload(1), delref(2), del(4)) )

непонятно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

по новой бетке можно разобраться (хорошо ли это, или можно еще лучше :)) только на конкретном примере.

добавил образ для примера работы с сигнатурами.

PC-201602231923_2017-03-03_09-36-47.7z
 

Цитата

 

o Обновлен формат базы вирусных сигнатур.
   Добавлена дата модификации (заполняется автоматически при создании и модификации)

 

 

 

это инфо полезное для управления базой сигнатур.

Цитата

и флаги которые управляют способом удаления объекта в функции
   "Убить все вирусы".

а здесь вопрос: если флаг сигнатуры 7, значит сформируется команда delall для всех объектов, которые задетектированы данной сигнатурой,

если скажем под сигнатуру попало несколько десятков файлов, а такое бывает, судя по добавленному выше примеру, и только часть из них находится в автозапуске, остальные просто лежат на диске, даже без ссылок в реестре, получается что каждый из этих файлов будет удален по максиму: т.е. через выгрузку несуществующего процесса, через удаление несуществующих ссылок в реестре, и через простое удаление файла. Т.е. uVS выполнит массу лишних телодвижений, которые снижают ценность данной оптимизации. Кроме того, что скрипт будет забит под завязку командами прямого удаления.

кроме того вопрос:

как отработает uVS, если в скрипт будет добавлена команда adddir каталог и при запуске скрипта часть файлов из данного каталога будет задетектирована сигнатурами дополнительно к файлам из образа автозапуска.?

 

и да, непонятно (пока) зачем добавлены сигнатуры в скрипт, если файлы в скрипте все равно явно удаляются по полному пути через delall или del&ref или просто del

что-то здесь лишнее.

т.е. (имхо) логичнее здесь было бы сделать так:

или хелпер выбирает режим формирования скрипта без сигнатур, т.е. сигнатуры просто участвуют в детектировании, и задетектированные файлы удаляются через команды с учетом флага сигнатур (это то что ранее предлагал RP55)

или в скрипт добавляются только сигнатуры. (без развертки команд удаления с учетом флага).

команды удаления с учетом флага сигнатуры формируются на стадии выполнения скрипта в реальной системе и не перегружают скрипт дополнительно командами удаления del/delall

 

пример скрипта по текущей версии здесь:

scrypt_am.txt

Цитата

o Изменена скриптовая команда "addsgn" добавлено поле "флаги".
   ADDSGN сигнатура длина имя флаги, старая команда без флагов поддерживается в этом случае флаг = 7.
   (флаг есть битовая комбинация значений unload(1), delref(2), del(4))

можно ли сделать так, что если флаг не добавлен в команду addsgn, то при выполнении в новой версии считать его максимальным? чтобы была совместимость со скриптами предыдущих версий.

Цитата

o При выполнении скрипта завершаюшая проверка списка на вирусы производится лишь в случае если в скрипте была команда "delvir".

что значит завершающая проверка? chklst теперь не проверяет список по сигнатурам?


 

Цитата

 

o Обновлена функция "Убить все вирусы".
   Теперь функция проверяет файлы со статусом "ВИРУС" на наличие всех сигнатур из базы, все флаги найденых в файле сигнатур суммируются и
   формируется команда в очереди, по окончанию процесса все команды в очереди исполняются, при работе с образом эмулируются,
   а команды записываются в скрипт.

 

 

 

так понимаю, что максимальная сумма флагов в итоге все равно будет равна 7, даже если сумма флагов будет 14.

+

еще вопрос:

получается что проверка списка по базе сигнатур будет выполнена дважды. при собственно "проверке списка" и при "убить все вирусы".

можно ли сделать так, что если выполнена проверка списка chklst, в этом случае формируется временный файл sgns_tmp в который добавлены только те сигнатуры из базы sgns, которые были проявлены в результате проверки chklst,

и далее,

delvir уже работает только с базой проявленных сигнатур, т.е. с базой sgns_tmp.

после каждой команды chklst (например, по ходу были добавлены новые (или изменены) сигнатуры в sgns необходимо пересоздать sgns_tmp.

в этом случае, delvir отработает быстрее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
1 час назад, santy сказал:

то что ранее предлагал RP55)

Я сейчас попробовал создать критерий на базе сигнатуры. ( см. фото )

и  у меня ничего не получилось - критерий не работает...

И по факту получается дублирование: А именно.

Выбор команд в меню сигнатуры: ( unload(1), delref(2), del(4)) )

и

Выбор в меню критериев. ( способ удаления ) - автоскрипт.

 

1111.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

Здесь же в критерии можно выбрать ( содержит ) значение: (delall ) [гл

И тогда один критерий _должен работать со всеми сигнатурами.

т.е. не нужно создавать критерий под каждую сигнатуру.

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
2 часа назад, santy сказал:

т.е. (имхо) логичнее здесь было бы сделать так:

или хелпер выбирает режим формирования скрипта без сигнатур, т.е. сигнатуры просто участвуют в детектировании, и задетектированные файлы удаляются через команды с учетом флага сигнатур (это то что ранее предлагал RP55)

или в скрипт добавляются только сигнатуры. (без развертки команд удаления с учетом флага).

команды удаления с учетом флага сигнатуры формируются на стадии выполнения скрипта в реальной системе и не перегружают скрипт дополнительно командами удаления del/delall

тут поясню, что можно  добавить настройку в settings.ini.

Если человек хочет использовать базу сигнатур как дополнительный файл критериев, так и пусть это делает (формирует скрипт через прямое удаление), со всеми вытекающими последствиями.

но если сигнатуры добавлены в скрипт (в результате проверки chklst), то считаю излишним(избыточным) дополнительно добавлять в скрипт команды прямого удаления, того, что задетектировано сигнатурами и будет удалено в контексте команды delvir.

а в реальной системе пусть это удаление в delvir работает единообразно (с тем, что задетектировано по файлу критериев snms) через механизм очереди.

+

имхо, можно поднять планку автоскрипта

Цитата

;------------------------autoscript---------------------------

выше, поскольку теперь уже и команды addsgn добавляются в скрипт функцией автоскрипта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
9 часов назад, PR55.RP55 сказал:

Если для сигнатуры настроена комбинация: ( unload(1), delref(2), del(4)) )

то по чему в скрипт пишется команда: delall

То что пишется лишняя команда в delvir это ошибка эмуляции, команду и так выполнит delvir это я исправлю, однако unload(1) + delref(2) +  del(4) = 7 = delall так что именно delall будет применен.

2 часа назад, santy сказал:

т.е. через выгрузку несуществующего процесса, через удаление несуществующих ссылок в реестре, и через простое удаление файла. Т.е. uVS выполнит массу лишних телодвижений, которые снижают ценность данной оптимизации. Кроме того, что скрипт будет забит под завязку командами прямого удаления.

нет, все делается теперь в 1 проход, никаких лишних телодвижений и в скрипте ничего не будет, хоть там 1000 объектов на удаление, то что команды добавлялись после delvir это глюк просто функция сейчас одна для всех режимов и для эмуляции и для удаления, просто забыл отфильтровать лишнее при работе с образом.
С другой стороны можно ввести флаг который будет управлять разворачиванием delvir в цепочку команд, чисто для полного контроля над тем что удаляется, но если в системе просто изменится имя зловреда за вермя между созданием образа и исполнением скрипта, то скрипт его не удалит.

2 часа назад, santy сказал:

как отработает uVS, если в скрипт будет добавлена команда adddir каталог и при запуске скрипта часть файлов из данного каталога будет задетектирована сигнатурами дополнительно к файлам из образа автозапуска.?

если chklst что-то там найдет, то delvir удалит в соответствии с прописанными флагами для сигнатур, тут ничего не изменилось.

2 часа назад, santy сказал:

можно ли сделать так, что если флаг не добавлен в команду addsgn, то при выполнении в новой версии считать его максимальным?

так и есть сейчас.

2 часа назад, santy сказал:

что значит завершающая проверка? chklst теперь не проверяет список по сигнатурам?

в 3.* после выполнения скрипта список обязательно проверялся на вирусы, теперь только если это имеет смысл для контроля выполнения по логу.

2 часа назад, santy сказал:

так понимаю, что максимальная сумма флагов в итоге все равно будет равна 7, даже если сумма флагов будет 14.

да, обычное логическое или, но не обязательно 7, все зависит от флагов.

2 часа назад, santy сказал:

получается что проверка списка по базе сигнатур будет выполнена дважды. при собственно "проверке списка" и при "убить все вирусы".

нет, delvir работает исключительно с файлами имеющими статус "вирус", только эти файлы подвергаются дополнительному анализу.

2 часа назад, santy сказал:

в этом случае, delvir отработает быстрее.

Количество сигнатур в базе практически никак не влияет на скорость исполнения delvir даже если в базе будут десятки тысяч записей глазом оценить разницу не получится это миллисекунды, так что смысла сокращать список сигнатур нет.

1 час назад, PR55.RP55 сказал:

и  у меня ничего не получилось - критерий не работает...

Так и не будет работать, точнее будет, но исключительно в реальной системе.

44 минут назад, PR55.RP55 сказал:

Здесь же в критерии можно выбрать ( содержит ) значение: (delall ) [гл

И тогда один критерий _должен работать со всеми сигнатурами.

И в чем суть подобного извращения? Что бы тратить время еще и на возню с критериями?

46 минут назад, santy сказал:

но если сигнатуры добавлены в скрипт (в результате проверки chklst), то считаю излишним(избыточным) дополнительно добавлять в скрипт команды прямого удаления, того, что задетектировано сигнатурами.

Это я уже ответил выше, это просто глюк эмуляции.

45 минут назад, santy сказал:

выше, поскольку теперь уже и команды addsgn добавляются в скрипт функцией автоскрипта.

а тут надо посмотреть, когда добавлять сигнатуры, я еще с этим не определился.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
25 минут назад, demkd сказал:
1 час назад, PR55.RP55 сказал:

и  у меня ничего не получилось - критерий не работает...

Так и не будет работать, точнее будет, но исключительно в реальной системе.

А, что нельзя сделать чтобы и при работе с образом ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
53 минут назад, demkd сказал:

а тут надо посмотреть, когда добавлять сигнатуры, я еще с этим не определился.

demkd,

теперь все понятно. буду ждать новой бетки с исправлением текущих глюков.

 

и да,

может и стандартную очистку как-то можно свернуть через настройки при работе с образом при запуске функции автоскрипта?

чтобы в скрипт попадала команда свертки, а развернулась свертка через команды очереди при запуске скрипта на реальной системе.

-----------

только по идее, это должен быть какой-то горячий параметр,

чтобы не через settings.ini задавать.

изменил параметр по ходу работы с образом, получил результат (или результирующий скрипт) с разверткой (и по ссылкам на отсутствующие файлы и по командам очереди, которые генерируются в delvir),

отменил параметр - получил скрипт с командой свертки действий.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

В категории: Список сигнатур вирусов

Можно добавить команду: Удалить все сигнатуры с учётом фильтра.

Отфильтровать все устаревшие по дате их создания и в расход...

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

Хорошо бы доработать автоскрипт.

Сейчас файлы\объекты из разных категорий ( и по разным сработавшим критериям ) добавляются в скрипт беспорядочно.

А именно:

Удалился файл... потом HTTP ссылка... потом две ссылки подряд... потом опять файл и т.д.

А раз есть очередь команд - то прогонять для оптимизации через очередь.

Или же формировать скрипт по категориям.

Хотя бы для категории: Скрипты

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
36 минут назад, santy сказал:

чтобы в скрипт попадала команда свертки, а развернулась свертка через команды очереди при запуске скрипта на реальной системе.

автоскрипт формируется не на голом месте, а на результатах проверки на vt, работе критериев и т.п., все тащить в целевую систему, там повторять все действия на основе одной команды? и мало того  бесконтрольно применять автоскрипт? <_<

36 минут назад, santy сказал:

теперь все понятно. буду ждать новой бетки с исправлением текущих глюков.

Сейчас можно просто игнорировать эти лишние команды, значительно на времени исполнения они не скажутся, просто плюс одно обновление списка.
 

1 час назад, PR55.RP55 сказал:

А, что нельзя сделать чтобы и при работе с образом ?

Можно, но проверка по критериям замедлится раза так в 2-3

 

34 минут назад, PR55.RP55 сказал:

Можно добавить команду: Удалить все сигнатуры с учётом фильтра.

Это можно, но как-то не очень продуктивно.
 

25 минут назад, PR55.RP55 сказал:

А раз есть очередь команд - то прогонять для оптимизации через очередь.

Это и так запланировано, автоскрипта процесс оптимизации еще не касался.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
7 минут назад, demkd сказал:

автоскрипт формируется не на голом месте, а на результатах проверки на vt, работе критериев и т.п., все тащить в целевую систему, там повторять все действия на основе одной команды? и мало того  бесконтрольно применять автоскрипт? <_<

вообщем, да, согласен.

мы ведь не добавляем те же файлы SHA, критерии в целевую систему, поэтому результат обработки по списку может быть другим.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
32 минут назад, demkd сказал:
1 час назад, PR55.RP55 сказал:

А, что нельзя сделать чтобы и при работе с образом ?

Можно, но проверка по критериям замедлится раза так в 2-3

Так здесь всё от объёма будет зависеть.

И от оператора...

Его же не заставляют - нужно будет сделает такую настройку - сделает.

32 минут назад, demkd сказал:
58 минут назад, PR55.RP55 сказал:

Можно добавить команду: Удалить все сигнатуры с учётом фильтра.

Это можно, но как-то не очень продуктивно.

Так можно продумать вопрос.

Есть settings.ini  и настройку можно сделать там.

Что то вроде:

 [Settings]
   ; Время хранения записей ( дней ) sgnz для сигнатуры.
   SgnzDays (150 по умолчанию) ( для контроля используется сервер времени )
      0 - не использовать
     -1 - не ограничивать время действия.

-------------
И по поводу баз: SHA1
вот у нас есть база проверенных.
А нельзя ли автоматически формировать базу Black-SHA1
т.е. всё, что удаляется по сигнатуре, автоскрипту, или в ручную. пишется в базу.

Потом базы от разных операторов можно...

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
20 минут назад, PR55.RP55 сказал:

Так здесь всё от объёма будет зависеть.

И от оператора...

Его же не заставляют - нужно будет сделает такую настройку - сделает.

Тут основная зависимость от количества объектов в списке. Насчет сделать я подумаю.

22 минут назад, PR55.RP55 сказал:

SgnzDays (150 по умолчанию) ( для контроля используется сервер времени )

Бесконтрольное удаление это очень плохая идея.

22 минут назад, PR55.RP55 сказал:

А нельзя ли автоматически формировать базу Black-SHA1

Про это я уже говорил ранее, никакого черного списка не будет, он совершенно бесполезен.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
5 минут назад, demkd сказал:
28 минут назад, PR55.RP55 сказал:

SgnzDays (150 по умолчанию) ( для контроля используется сервер времени )

Бесконтрольное удаление это очень плохая идея.

Так я не предлагаю всё делать в лоб.

Можно перед применением: SgnzDays  задать вопрос оператору: Хотите произвести очистку: Да\Нет

или в меню.  Если есть сомнения тогда операцию по удалению разбить на 2-3 этапа ( во избежании ошибки )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
19 минут назад, demkd сказал:
43 минут назад, PR55.RP55 сказал:

SgnzDays (150 по умолчанию) ( для контроля используется сервер времени )

Бесконтрольное удаление это очень плохая идея.

для любителей создавать а потом чистить sgns списками

проще удалить зафильтрованное, только фильтр должен ставиться в том числе и по дате создания (или модификации) сигнатуры, безо всяких запросов и подтверждений.

хотя простота здесь только видимая, потому что здесь структура файла другая, и видимо потребуется дополнительное программирование.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

 

Можно сигнатуры не удалять автоматически, а сбрасывать\перемещать в Sgnz-Сache

* Оператору достаточно для восстановления данных переименовать:  Sgnz-Сache до sgnz

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
1 час назад, PR55.RP55 сказал:

Можно сигнатуры не удалять автоматически, а сбрасывать\перемещать в Sgnz-Сache

это уже извращение, пожалуй остановлюсь на удалении того что попало в фильтр.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
1 час назад, demkd сказал:

пожалуй остановлюсь на удалении того что попало в фильтр.

Можно и для других категорий это реализовать.

Удалить все: .bat

; .hta

; .tmp

; .vbs

и т.д.

т.е. объекты которые не влияют на работоспособность системы и которых может быть много.

Фактически для всех типов поддерживаемых расширений кроме: sys; exe; dll...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
2 часа назад, PR55.RP55 сказал:

Удалить все: .bat

вот уж чего не будет так это подобных вещей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

---------------------------------------------------------
 4.00 Beta 9
---------------------------------------------------------
 o Исправлена ошибка в функции эмуляции "Убить все вирусы", при работе с образом в очередь добавлялись дублирующие работу delvir команды.

 o Функции "Проверить список" и "Добавить вирус" больше не добавляют в скрипт команды addsgn/bl/zoo.

 o Обновлена функция "Убить все вирусы" функция добавляет в скрипт команды addsgn/bl/zoo и комментарий для всех файлов имеющих статус вирус
   в соответствии с флагами bAutoZooOnF7/bAutoBLOnF7/bAddComment.

 o Оптимизирована и улучшена функция автоскрипта.

 o Добавлена поддержка фильтрующего поиска в очереди команд и списке сигнатур.

 o Добавлена возможность удалять все сигнатуры прошедшие фильтр.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
5 часов назад, demkd сказал:
7 часов назад, PR55.RP55 сказал:

Удалить все: .bat

вот уж чего не будет так это подобных вещей.

Здесь речь идёт о работе с образом и применении фильтра.

Чем не нравиться идея например удалить все: .tmp  файлы ?

Их может быть и 50

и не все работают с автоскриптом.

1 час назад, demkd сказал:

 o Оптимизирована и улучшена функция автоскрипта.

delref HTTP:\\R.MAIL.RU\N137259061
del HTTP:\\R.MAIL.RU\N137259061
delref HTTP://4GAME.COM/?CLIENT-APP=V2
del HTTP://4GAME.COM/?CLIENT-APP=V2

1) Очевидно, что команда: del  здесь лишняя.

2) Команды: delall; del  

идут в перемешку.

По хорошему отдельно блок из: delall

отдельно блок из: del

Да и: HTTP:\\ HTTP:// отдельным блоком пустить.

delall %SystemDrive%\USERS\TEMP\APPDATA\LOCAL\AMIGO\APPLICATION\AMIGO.EXE
del %SystemDrive%\USERS\ОБЩЕЕ\DESKTOP\АМИГО.LNK
del %SystemDrive%\USERS\TEMP\APPDATA\LOCAL\YANDEX\YANDEXBROWSER\APPLICATION\BROWSER.BAT
delall %SystemDrive%\USERS\TEMP\APPDATA\ROAMING\MAIL.RU\AGENT\MAGENT.EXE
del %SystemDrive%\USERS\ОБЩЕЕ\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\АМИГО.LNK

1 час назад, demkd сказал:

 o Добавлена возможность удалять все сигнатуры прошедшие фильтр.

Гхм...

А если фильтр пустой ?

А если фильтр пустой - то удаляться _все сигнатуры...

Оператор так случайно может всю свою базу зачистить.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×