uVS - Тестирование - Страница 36 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd

---------------------------------------------------------
v4.11.4
---------------------------------------------------------
 o Удаление lnk файлов убрано из функции удаления ссылок на отсутствующие объекты.

 o Работа с VT и кэшем VT восстановлена.
   (кэш работает только для массовых функций проверки)

 o Добавлены новые типы поисковых критериев:
   delwmi - автоскрипт добавляет в скрипт команду delwmi
   deltsk - автоскрипт добавляет в скрипт команду deltsk
   фильтр - объект списка получает статус "Фильтр" и попадает в категорию "отфильтрованы по критериям".
            Удаление из этой категории возможно при обновлении списка или смене статуса на проверенный или подозрительный.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Если зайти в категорию: Список критериев поиска.

То выясниться, что в этой категории поиск работает только для:  Имя  и не работает для:  Каталог.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
3 часа назад, PR55.RP55 сказал:

То выясниться, что в этой категории поиск работает только для:  Имя  и не работает для:  Каталог.

и зачем оно для каталога?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
В 01.03.2021 at 9:03 PM, demkd сказал:

фильтр - объект списка получает статус "Фильтр" и попадает в категорию "отфильтрованы по критериям".

имхо, как вариант, оставить фильтр по всем фильтрующим правилам вместе с поиском по базе критериев (ALt+f7)

но в базу критериев добавить контекстную функцию для фильтрующих выражений - выполнить поиск объектов по данному фильтру (и соответственно, с очисткой предыдущего отфильтрованного списка, и добавлением нового отфильтрованного списка)

 

отсюда удобнее будет, потому что работает фильтрующий поиск по именам критериев

  

filtr.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
32 минут назад, santy сказал:

добавить контекстную функцию для фильтрующих выражений

или через комбинацию клавиш, но действующей только для этого списка

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

Привет. предложенный метод сработал.

Цитата

EV_RenderedValue_0,00
Elvi51
ELVI51
277248
7264
C:\Windows\System32\find.exe
%%1937
16620
"C:\WINDOWS\system32\find.exe"
EV_RenderedValue_9,00
-
-
0
C:\ProgramData\Discord\Discord.exe
EV_RenderedValue_14,00

 

Цитата

 

К событию были добавлены следующие сведения:

EV_RenderedValue_0,00
ELVI51$
WORKGROUP
999
16620
C:\ProgramData\Discord\Discord.exe
%%1937
1400
C:\ProgramData\Discord\Discord.exe --min
EV_RenderedValue_9,00
Elvi51
ELVI51
277248
C:\Windows\System32\svchost.exe
EV_RenderedValue_14,00

 

 

но здесь он и в задачи попал, возможно не успел все зачистить

 

Цитата

Полное имя                  C:\PROGRAMDATA\DISCORD\DISCORD.EXE
Имя файла                   DISCORD.EXE
Тек. статус                 ?ВИРУС? ВИРУС ПОДОЗРИТЕЛЬНЫЙ в автозапуске
                            
Обнаруженные сигнатуры      
Сигнатура                   Trojan.Win64.Miner.gen [Kaspersky] (delall) [глубина совпадения 33(58), необх. минимум 30, максимум 64] 2021-02-28
                            
Удовлетворяет критериям     
TASK.EXE                    (ССЫЛКА ~ .JOB)(1)   AND   (ЗНАЧЕНИЕ ~ .EXE)(1) [auto (0)]
                            
Сохраненная информация      на момент создания образа
Статус                      в автозапуске
File_Id                     60377C391E000
Linker                      14.28
Размер                      107040 байт
Создан                      26.02.2021 в 08:42:21
Изменен                     05.03.2021 в 17:14:42
                            
TimeStamp                   25.02.2021 в 10:30:17
EntryPoint                  +
OS Version                  0.0
Subsystem                   Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL              -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла                   64-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Отсутствует либо ее не удалось проверить
                            
Версия файла                0.0.309.0
Описание                    Discord helper
Производитель               Discord Inc.
                            
Доп. информация             на момент обновления списка
SHA1                        397F3E0FD803DA50EC667C1161E57CDC242400C3
MD5                         07D8343249A56EEBF2B1A8B944C217A3
                            
Ссылки на объект            
Ссылка                      C:\WINDOWS\TASKS\DISCORDCHECK_4.JOB
Значение                    "C:\ProgramData\Discord\Discord.exe" --min
                            

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

значит добавлю это дело в uVS, иногда будет полезно распутывать цепочки запуска

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

кстати, сейчас удобно стало с фильтрующими правилами. добавил несколько правил по майнеру flock, и сразу попадают в отфильтрованный список все запчасти от майнера, по которым срабатывают созданные правила

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

---------------------------------------------------------
 4.11.5
---------------------------------------------------------
 o Добавлена поддержка отслеживания процессов.
   Отслеживание процессов позволяет определять родителя любого процесса, даже если родительский процесс уже завершен, а также
   достоверно определять все файлы, которые запускались с момента старта системы.
   Если отслеживание включено то в категорию "Запускался неявно или вручную" попадают только те файлы, что запускались с
   момента запуска системы.
   Твик #39 включает отслеживание, твик #40 отключает.
   (!) После включения отслеживания процессов требуется перезагрузить систему,
   (!) только в этом случае вы получите полную информацию о процессах с момента перезагрузки системы.
   (!) Только дла активных и удаленных систем начиная с Vista (NT6.0).

 o В информацию об исполняемом файле добавлена история запусков данного файла с указанием времени запуска и завершения процесса,
   pid, пользователь, родительский процесс. Двойным щелчком левой кнопкой мышки по имени файла родительского процесса
   можно открыть его информационное окно.
   Данные доступны с момента запуска системы, при включенном отслеживании процессов.

 o В контекстном меню критерия доступна команда для проверки всего списка по данному критерию.

 o Новая горячая клавиша:
   Ctrl+F7 - Отфильтровать список по пользовательской базе критериев.

 o В лог добавлена информация о времени старта Windows.

 

  • Like 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

да, сработало на домашних системах:

uVS v4.11.5 [http://dsrt.dyndns.org:8888]: Windows 10 Home Single Language 1909 x64 (NT v10.0 SP0) build 18363  [C:\WINDOWS]

Отслеживание запуска процессов: 1

Цитата

Полное имя                  C:\PROGRAMDATA\SLACK\SLACK.EXE
Имя файла                   SLACK.EXE
Тек. статус                 ВИРУС [Запускался неявно или вручную]
                            
Обнаруженные сигнатуры      
Сигнатура                   Trojan.Win64.Miner.gen [Kaspersky] (delall) [глубина совпадения 64(64), необх. минимум 30, максимум 64] 2021-02-28
                            
Сохраненная информация      на момент создания образа
Статус                      [Запускался неявно или вручную]
File_Id                     603796022A000
Linker                      14.28
Размер                      155168 байт
Создан                      08.03.2021 в 09:52:29
Изменен                     08.03.2021 в 11:17:11
                            
TimeStamp                   25.02.2021 в 12:20:18
EntryPoint                  +
OS Version                  0.0
Subsystem                   Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL              -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла                   64-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Отсутствует либо ее не удалось проверить
                            
Версия файла                4.13.0.0
Версия продукта             4.13.0.0
Описание                    Slack Desktop
                            
Доп. информация             на момент обновления списка
pid = 13816                 LAP****\****
Процесс создан              11:17:35 [2021.03.08]
Процесс завершен            11:18:28 [2021.03.08]
parentid = 1684             C:\WINDOWS\SYSTEM32\SVCHOST.EXE
SHA1                        9C44709D620DF76174B6E268DADA1256FA3BA007
MD5                         C7988D4AE969D11D9ABBAFC8CE0C5CA2
                            

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
19 минут назад, santy сказал:

да, сработало на домашних системах:

Оно везде будет работать, можно и на 2k/XP сделать, но там не ясно как включать программно, с документацией все очень плохо даже для современных систем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

кстати вот это интересно, видимо еще dll где-то от него болтается, которая собственно и запускает slack

26 минут назад, santy сказал:

parentid = 1684             C:\WINDOWS\SYSTEM32\SVCHOST.EXE

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
17 минут назад, demkd сказал:

кстати вот это интересно, видимо еще dll где-то от него болтается, которая собственно и запускает slack

 

pid=1684 NT AUTHORITY\СИСТЕМА

cmdline C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s Schedule

процесс создан 11:16:52 [2021.03.08]

11:16:52 [2021.03.08]

 

скинул в почту образ с отслеживанием.

slack.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

понятно это планировщик заданий через него запуск.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
10 минут назад, demkd сказал:

понятно это планировщик заданий через него запуск.

видимо, это задание может быть удалено после запуска, лишь в одном образе сохранилась живая задача запуска Slack.exe

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
8 минут назад, santy сказал:

видимо, это задание может быть удалено после запуска, лишь в одном образе сохранилась живая задача запуска Slack.exe

возможно, вполне логично удалять задачу и восстанавливать при перезагрузке или выключении это сейчас модно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
12 минут назад, demkd сказал:

возможно, вполне логично удалять задачу и восстанавливать при перезагрузке или выключении это сейчас модно.

в след раз попробуем снять образ до запуска рабочего стола, может на этот момент еще задача будет живой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
25 минут назад, santy сказал:

в след раз попробуем снять образ до запуска рабочего стола, может на этот момент еще задача будет живой.

проще аудит включить https://docs.microsoft.com/en-us/windows/security/threat-protection/auditing/audit-other-object-access-events

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Всё таки хорошо бы при работе с сигнатурой добавлять некое условие\ограничение.

( т.е. Оператор в праве решать - сохранить сигнатуру стандартно, или добавить условие\ограничение из Инфо. файла )

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
4 минуты назад, PR55.RP55 сказал:

Всё таки хорошо бы при работе с сигнатурой добавлять некое условие\ограничение.

это излишние навороты и так уже навернуто столько, что все это хозяйство замечательно тормозит

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
12 минут назад, demkd сказал:

да, неплохо. а отключенные задачи попадают в образ? или только активные?

4698(S): A scheduled task was created.

4699(S): A scheduled task was deleted.

4700(S): A scheduled task was enabled.

4701(S): A scheduled task was disabled.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

 

1 час назад, santy сказал:

да, неплохо. а отключенные задачи попадают в образ? или только активные?

Все попадают

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
5 часов назад, demkd сказал:

 

Все попадают

хорошо, бы, да, и эти события включить в образ автозапуска.

4698(S): A scheduled task was created.

4699(S): A scheduled task was deleted.

похоже в самой задаче может быть установлено свойство удалить задачу, если не запланировано новых запусков.

"Галка Удалить задание, если нет его повторения по расписанию, предназначена для того, чтобы удалить «одноразовые» задания из папки Назначенные задания в Панели управления. Установка этой галки приведет к удалению задания, если расписание его запуска не предусматривает последующих его запусков."

sched16.gif.709362494bd14ed3919627b143dab150.gif

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
18 часов назад, santy сказал:

хорошо, бы, да, и эти события включить в образ автозапуска.

а толку то это ничего не даст, задачи то уже нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
20 часов назад, demkd сказал:

а толку то это ничего не даст, задачи то уже нет

тема этого майнера актуальна сейчас. три десятка тем на разных форумах, + много обращений в инете было в ноябре_декабре 2020 (там просто блокировали папку с майнером, или урезали права), большая часть уже закрыта, но видимо будет и новые темы. пока есть и не закрытые темы, на которых можно проверить, кто создает и удаляет задачи.

известно, что восстановление папки с майнером работает через transmission demon

--------

пока что только uVS отследил, кто запускает системный процесс find.exe и нагружает его потоками + пользователи, кто контролировал загрузку через диспетчер процессов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×