uVS - Тестирование - Страница 35 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

PR55.RP55

Тема:  https://forum.esetnod32.ru/messages/forum3/topic16196/message111006/#message111006

Как видно применён твик: № 18

В итоге по логу FRST видим:

HKLM\...\Policies\Explorer: [DisallowRun] 0
HKLM\...\Policies\Explorer: [RestrictRun] 0
HKU\S-1-5-19\...\Policies\Explorer: [DisallowRun] 0
HKU\S-1-5-19\...\Policies\Explorer: [RestrictRun] 0
HKU\S-1-5-20\...\Policies\Explorer: [DisallowRun] 0
HKU\S-1-5-20\...\Policies\Explorer: [RestrictRun] 0
HKU\S-1-5-21-1616146017-2463400075-1735324224-1000\...\Policies\Explorer: [DisallowRun] 0
HKU\S-1-5-21-1616146017-2463400075-1735324224-1000\...\Policies\Explorer: [RestrictRun] 0
HKU\S-1-5-18\...\Policies\Explorer: [DisallowRun] 0
HKU\S-1-5-18\...\Policies\Explorer: [RestrictRun] 0

т.е. мало того, что от uVS   на данный момент БЕСПОЛЕЗЕН так ещё и создаются параметры которых  НЕ было изначально. т.е. мусор.

uVS не проверяет - есть там, что, или нет. Просто вносит\добавляет свои записи.

Почему uVS Бесполезен ? Достаточно посмотреть темы - на любом форуме.

Антивирусы\сканеры, как правило, ещё до применения таких программ как: FRST; uVS и т.д. зачищают угрозы.

Остаются внесённые в систему изменения: Правила\запреты; Папки\Каталоги; Сетевые Параметры и т.д.

Какова роль uVS  ? 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
В 17.11.2020 at 8:06 PM, PR55.RP55 сказал:

Как видно применён твик: № 18

Именно так он и работает, суть вопроса то в чем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

v4.11.3
o Исправлены функции массовой проверки файлов на VT.
o Исправлена функция анализа внедренных потоков.

  • Like 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Цитата

  

v4.11.3
o Исправлены функции массовой проверки файлов на VT.
o Исправлена функция анализа внедренных потоков. 

Мы зря ищем возможные ошибки, зря пишем предложения ?

https://forum.esetnod32.ru/forum8/topic15904/

 

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
9 часов назад, PR55.RP55 сказал:

Мы зря ищем возможные ошибки, зря пишем предложения ?

на предложения нужно время, пока его нет, а ошибки постепенно исправляются.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

1) По поводу команды: Сбросить атрибуты для все файлов/каталогов в...

Это не работает, если не заданы: Группы или пользователи.

т.е. нужно проверить не пуст ли список... Если пуст:  прописать пользователя. И только после этого можно сбросить атрибуты...

2) При проверке ЭЦП по F6 ...

Если неполадки с сетевым оборудованием, или службами отвечающими за доступ к сети...

uvS видит: Сеть есть... и начинает проверять файлы. А по сути сети нет.

т.е. здесь нужен таймер.: Если в течении определённого времени нет результата - то проверять ЭЦП локально ( с соответствующей записью в Лог )   Не ждать, как сейчас 100 500 часов.

3)  Проверка занимает излишне много времени в ситуации:

Ошибка  [Не удается построить цепочку сертификатов для доверенного корневого центра. ]
Ошибка  [Цепочка сертификатов обработана, но обработка прервана на корневом сертификате, у которого отсутствует отношение доверия с поставщиком доверия. ]

uVS натыкается на такой файл и думает... думает...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

C:\PROGRAMDATA\REALTEKHD\TASKHOST.EXE

C:\PROGRAMDATA\REALTEKHD\TASKHOSTW.EXE

Хэш файла не найден

http://www.tehnari.ru/f35/t270519/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
19 минут назад, PR55.RP55 сказал:

Хэш файла не найден

потому что файлы защищены:

(!) Невозможно открыть процесс: dllhost.exe [6856]
(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\PROGRAMDATA\REALTEKHD\TASKHOSTW.EXE [7424], tid=7428
Не удалось открыть файл: C:\PROGRAMDATA\REALTEKHD\TASKHOST.EXE
Не удалось открыть файл: C:\PROGRAMDATA\REALTEKHD\TASKHOSTW.EXE

  • Like 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
19 часов назад, demkd сказал:

(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\PROGRAMDATA\REALTEKHD\TASKHOSTW.EXE [7424], tid=7428

похоже впервые по данному типу майнера используются потоки для защиты от удаления файлов.

по крайней мере, в октябрьском варианте по этому распространенному на нек форумах майнеру нет потоков.

C:\PROGRAMDATA\REALTEKHD\TASKHOSTW.EXE. может заморозку потоков делать перед  созданием образа автозапуска? по кройней мере в том случае, если они обнаружены

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
2 часа назад, santy сказал:

похоже впервые по данному типу майнера используются потоки для защиты от удаления файлов.

причем хорошая такая защита, тут скорее всего только виртуализацией его выковыривать, если защиты и то нее нет, заморозка только на потоки в uVS работает, да и я не факт что именно поток защищает процесс.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

https://www.comss.ru/page.php?id=8544

Будет заплатка, или нет но многие обновления не устанавливают.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vvvyg
В 26.01.2021 at 6:16 PM, demkd сказал:

причем хорошая такая защита, тут скорее всего только виртуализацией его выковыривать, если защиты и то нее нет, заморозка только на потоки в uVS работает, да и я не факт что именно поток защищает процесс.

Тем не менее, UVS справился и без виртуализации, и AVZ этот майнер без проблем прибивает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
1 час назад, Vvvyg сказал:

Тем не менее, UVS справился и без виртуализации, и AVZ этот майнер без проблем прибивает. 

значит файл защитили, а процесс нет, бывает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Актуальная версия uVS   игнорирует: vtcache

Соответствующие файлы создаются - но программа всякий раз обращается к V.T 

Если сети нет - выдаёт ошибку ( хотя результат предыдущей проверки этих файлов в vtcache  сохранён )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
1 час назад, PR55.RP55 сказал:

Актуальная версия uVS   игнорирует: vtcache

какое значение у параметра  vtCacheDays в settings.ini файле?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Цитата

; Время действия VT кэша в днях для хэша файла/объекта. (15 по умолчанию)
vtCacheDays= 3

Если  прописать 4 тоже самое - и 15 также

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Сравнил.

На версии:  4.11  всё работает.

На версии:  4.11.3  не работает. 

Если сеть есть - игнорирует vtcache  ( очистка vtcache не помогает )

Изменение в vtCacheDays=   не влияет.

проверял на  Windows 7 &10 х 64.

В случае если отключить сетевое оборудование вместо проверки по vtcache выдаёт: Error:  [Ошибка номер 12007]

сам файл: settings.ini  - идентичен.

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
10 часов назад, PR55.RP55 сказал:

На версии:  4.11  всё работает.

На версии:  4.11.3  не работает. 

Проверю, исправлю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

И ещё момент.

В  папке с vtcache скапливается по несколько тысяч файлов...

т.е. файлы старше 3 или ( ∞ ) дней не удаляются.

Я так понимаю программа проверяет\заменяет только тот файл который проверяется сейчас.

А другие файлы могут годами сохраняться. ( сейчас посмотрел есть файлы от 2018 года )

Цитата

1Дата: 2018-09-09 [n/a]
2www.virustotal.com    2018-09-09
1Детектов: 0 из 68
2-    Файл был чист на момент проверки.
1Файл был чист на момент проверки.
4VTOK [2018-09-09]

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

На V.T.   видимо опять что-то изменили.

VTOK [] 1613

VTOK [] 1572

VTOK [] 1585

----------

 

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
В 26.02.2021 at 12:51 AM, PR55.RP55 сказал:

На V.T.   видимо опять что-то изменили.

не наблюдаю такого

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
5 минут назад, demkd сказал:

не наблюдаю такого

есть такое.

Snap1.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
7 минут назад, santy сказал:

есть такое.

какая функция проверки конкретно? их там много

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
12 минут назад, demkd сказал:

какая функция проверки конкретно? их там много

проверка по хэшу отдельного файла (из образа автозапуска)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×