Перейти к содержанию

Recommended Posts

demkd

---------------------------------------------------------
v4.11.4
---------------------------------------------------------
 o Удаление lnk файлов убрано из функции удаления ссылок на отсутствующие объекты.

 o Работа с VT и кэшем VT восстановлена.
   (кэш работает только для массовых функций проверки)

 o Добавлены новые типы поисковых критериев:
   delwmi - автоскрипт добавляет в скрипт команду delwmi
   deltsk - автоскрипт добавляет в скрипт команду deltsk
   фильтр - объект списка получает статус "Фильтр" и попадает в категорию "отфильтрованы по критериям".
            Удаление из этой категории возможно при обновлении списка или смене статуса на проверенный или подозрительный.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Если зайти в категорию: Список критериев поиска.

То выясниться, что в этой категории поиск работает только для:  Имя  и не работает для:  Каталог.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
3 часа назад, PR55.RP55 сказал:

То выясниться, что в этой категории поиск работает только для:  Имя  и не работает для:  Каталог.

и зачем оно для каталога?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
В 01.03.2021 at 9:03 PM, demkd сказал:

фильтр - объект списка получает статус "Фильтр" и попадает в категорию "отфильтрованы по критериям".

имхо, как вариант, оставить фильтр по всем фильтрующим правилам вместе с поиском по базе критериев (ALt+f7)

но в базу критериев добавить контекстную функцию для фильтрующих выражений - выполнить поиск объектов по данному фильтру (и соответственно, с очисткой предыдущего отфильтрованного списка, и добавлением нового отфильтрованного списка)

 

отсюда удобнее будет, потому что работает фильтрующий поиск по именам критериев

  

filtr.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
32 минут назад, santy сказал:

добавить контекстную функцию для фильтрующих выражений

или через комбинацию клавиш, но действующей только для этого списка

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

Привет. предложенный метод сработал.

Цитата

EV_RenderedValue_0,00
Elvi51
ELVI51
277248
7264
C:\Windows\System32\find.exe
%%1937
16620
"C:\WINDOWS\system32\find.exe"
EV_RenderedValue_9,00
-
-
0
C:\ProgramData\Discord\Discord.exe
EV_RenderedValue_14,00

 

Цитата

 

К событию были добавлены следующие сведения:

EV_RenderedValue_0,00
ELVI51$
WORKGROUP
999
16620
C:\ProgramData\Discord\Discord.exe
%%1937
1400
C:\ProgramData\Discord\Discord.exe --min
EV_RenderedValue_9,00
Elvi51
ELVI51
277248
C:\Windows\System32\svchost.exe
EV_RenderedValue_14,00

 

 

но здесь он и в задачи попал, возможно не успел все зачистить

 

Цитата

Полное имя                  C:\PROGRAMDATA\DISCORD\DISCORD.EXE
Имя файла                   DISCORD.EXE
Тек. статус                 ?ВИРУС? ВИРУС ПОДОЗРИТЕЛЬНЫЙ в автозапуске
                            
Обнаруженные сигнатуры      
Сигнатура                   Trojan.Win64.Miner.gen [Kaspersky] (delall) [глубина совпадения 33(58), необх. минимум 30, максимум 64] 2021-02-28
                            
Удовлетворяет критериям     
TASK.EXE                    (ССЫЛКА ~ .JOB)(1)   AND   (ЗНАЧЕНИЕ ~ .EXE)(1) [auto (0)]
                            
Сохраненная информация      на момент создания образа
Статус                      в автозапуске
File_Id                     60377C391E000
Linker                      14.28
Размер                      107040 байт
Создан                      26.02.2021 в 08:42:21
Изменен                     05.03.2021 в 17:14:42
                            
TimeStamp                   25.02.2021 в 10:30:17
EntryPoint                  +
OS Version                  0.0
Subsystem                   Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL              -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла                   64-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Отсутствует либо ее не удалось проверить
                            
Версия файла                0.0.309.0
Описание                    Discord helper
Производитель               Discord Inc.
                            
Доп. информация             на момент обновления списка
SHA1                        397F3E0FD803DA50EC667C1161E57CDC242400C3
MD5                         07D8343249A56EEBF2B1A8B944C217A3
                            
Ссылки на объект            
Ссылка                      C:\WINDOWS\TASKS\DISCORDCHECK_4.JOB
Значение                    "C:\ProgramData\Discord\Discord.exe" --min
                            

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

значит добавлю это дело в uVS, иногда будет полезно распутывать цепочки запуска

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

кстати, сейчас удобно стало с фильтрующими правилами. добавил несколько правил по майнеру flock, и сразу попадают в отфильтрованный список все запчасти от майнера, по которым срабатывают созданные правила

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

---------------------------------------------------------
 4.11.5
---------------------------------------------------------
 o Добавлена поддержка отслеживания процессов.
   Отслеживание процессов позволяет определять родителя любого процесса, даже если родительский процесс уже завершен, а также
   достоверно определять все файлы, которые запускались с момента старта системы.
   Если отслеживание включено то в категорию "Запускался неявно или вручную" попадают только те файлы, что запускались с
   момента запуска системы.
   Твик #39 включает отслеживание, твик #40 отключает.
   (!) После включения отслеживания процессов требуется перезагрузить систему,
   (!) только в этом случае вы получите полную информацию о процессах с момента перезагрузки системы.
   (!) Только дла активных и удаленных систем начиная с Vista (NT6.0).

 o В информацию об исполняемом файле добавлена история запусков данного файла с указанием времени запуска и завершения процесса,
   pid, пользователь, родительский процесс. Двойным щелчком левой кнопкой мышки по имени файла родительского процесса
   можно открыть его информационное окно.
   Данные доступны с момента запуска системы, при включенном отслеживании процессов.

 o В контекстном меню критерия доступна команда для проверки всего списка по данному критерию.

 o Новая горячая клавиша:
   Ctrl+F7 - Отфильтровать список по пользовательской базе критериев.

 o В лог добавлена информация о времени старта Windows.

 

  • Like 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

да, сработало на домашних системах:

uVS v4.11.5 [http://dsrt.dyndns.org:8888]: Windows 10 Home Single Language 1909 x64 (NT v10.0 SP0) build 18363  [C:\WINDOWS]

Отслеживание запуска процессов: 1

Цитата

Полное имя                  C:\PROGRAMDATA\SLACK\SLACK.EXE
Имя файла                   SLACK.EXE
Тек. статус                 ВИРУС [Запускался неявно или вручную]
                            
Обнаруженные сигнатуры      
Сигнатура                   Trojan.Win64.Miner.gen [Kaspersky] (delall) [глубина совпадения 64(64), необх. минимум 30, максимум 64] 2021-02-28
                            
Сохраненная информация      на момент создания образа
Статус                      [Запускался неявно или вручную]
File_Id                     603796022A000
Linker                      14.28
Размер                      155168 байт
Создан                      08.03.2021 в 09:52:29
Изменен                     08.03.2021 в 11:17:11
                            
TimeStamp                   25.02.2021 в 12:20:18
EntryPoint                  +
OS Version                  0.0
Subsystem                   Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL              -
IMAGE_FILE_EXECUTABLE_IMAGE +
Тип файла                   64-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Отсутствует либо ее не удалось проверить
                            
Версия файла                4.13.0.0
Версия продукта             4.13.0.0
Описание                    Slack Desktop
                            
Доп. информация             на момент обновления списка
pid = 13816                 LAP****\****
Процесс создан              11:17:35 [2021.03.08]
Процесс завершен            11:18:28 [2021.03.08]
parentid = 1684             C:\WINDOWS\SYSTEM32\SVCHOST.EXE
SHA1                        9C44709D620DF76174B6E268DADA1256FA3BA007
MD5                         C7988D4AE969D11D9ABBAFC8CE0C5CA2
                            

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
19 минут назад, santy сказал:

да, сработало на домашних системах:

Оно везде будет работать, можно и на 2k/XP сделать, но там не ясно как включать программно, с документацией все очень плохо даже для современных систем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

кстати вот это интересно, видимо еще dll где-то от него болтается, которая собственно и запускает slack

26 минут назад, santy сказал:

parentid = 1684             C:\WINDOWS\SYSTEM32\SVCHOST.EXE

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
17 минут назад, demkd сказал:

кстати вот это интересно, видимо еще dll где-то от него болтается, которая собственно и запускает slack

 

pid=1684 NT AUTHORITY\СИСТЕМА

cmdline C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s Schedule

процесс создан 11:16:52 [2021.03.08]

11:16:52 [2021.03.08]

 

скинул в почту образ с отслеживанием.

slack.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

понятно это планировщик заданий через него запуск.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
10 минут назад, demkd сказал:

понятно это планировщик заданий через него запуск.

видимо, это задание может быть удалено после запуска, лишь в одном образе сохранилась живая задача запуска Slack.exe

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
8 минут назад, santy сказал:

видимо, это задание может быть удалено после запуска, лишь в одном образе сохранилась живая задача запуска Slack.exe

возможно, вполне логично удалять задачу и восстанавливать при перезагрузке или выключении это сейчас модно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
12 минут назад, demkd сказал:

возможно, вполне логично удалять задачу и восстанавливать при перезагрузке или выключении это сейчас модно.

в след раз попробуем снять образ до запуска рабочего стола, может на этот момент еще задача будет живой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
25 минут назад, santy сказал:

в след раз попробуем снять образ до запуска рабочего стола, может на этот момент еще задача будет живой.

проще аудит включить https://docs.microsoft.com/en-us/windows/security/threat-protection/auditing/audit-other-object-access-events

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Всё таки хорошо бы при работе с сигнатурой добавлять некое условие\ограничение.

( т.е. Оператор в праве решать - сохранить сигнатуру стандартно, или добавить условие\ограничение из Инфо. файла )

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
4 минуты назад, PR55.RP55 сказал:

Всё таки хорошо бы при работе с сигнатурой добавлять некое условие\ограничение.

это излишние навороты и так уже навернуто столько, что все это хозяйство замечательно тормозит

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
12 минут назад, demkd сказал:

да, неплохо. а отключенные задачи попадают в образ? или только активные?

4698(S): A scheduled task was created.

4699(S): A scheduled task was deleted.

4700(S): A scheduled task was enabled.

4701(S): A scheduled task was disabled.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

 

1 час назад, santy сказал:

да, неплохо. а отключенные задачи попадают в образ? или только активные?

Все попадают

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
5 часов назад, demkd сказал:

 

Все попадают

хорошо, бы, да, и эти события включить в образ автозапуска.

4698(S): A scheduled task was created.

4699(S): A scheduled task was deleted.

похоже в самой задаче может быть установлено свойство удалить задачу, если не запланировано новых запусков.

"Галка Удалить задание, если нет его повторения по расписанию, предназначена для того, чтобы удалить «одноразовые» задания из папки Назначенные задания в Панели управления. Установка этой галки приведет к удалению задания, если расписание его запуска не предусматривает последующих его запусков."

sched16.gif.709362494bd14ed3919627b143dab150.gif

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
18 часов назад, santy сказал:

хорошо, бы, да, и эти события включить в образ автозапуска.

а толку то это ничего не даст, задачи то уже нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
20 часов назад, demkd сказал:

а толку то это ничего не даст, задачи то уже нет

тема этого майнера актуальна сейчас. три десятка тем на разных форумах, + много обращений в инете было в ноябре_декабре 2020 (там просто блокировали папку с майнером, или урезали права), большая часть уже закрыта, но видимо будет и новые темы. пока есть и не закрытые темы, на которых можно проверить, кто создает и удаляет задачи.

известно, что восстановление папки с майнером работает через transmission demon

--------

пока что только uVS отследил, кто запускает системный процесс find.exe и нагружает его потоками + пользователи, кто контролировал загрузку через диспетчер процессов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×