• Добро пожаловать на компьютерный форум Tehnari.ru. Здесь разбираемся с проблемами ПК и ноутбуков: Windows, драйверы, «железо», сборка и апгрейд, софт и безопасность. Форум работает много лет, сейчас он переехал на новый движок, но старые темы и аккаунты мы постарались сохранить максимально аккуратно.

    Форум не связан с магазинами и сервисами – мы ничего не продаём и не даём «рекламу под видом совета». Отвечают обычные участники и модераторы, которые следят за порядком и качеством подсказок.

    Если вы у нас впервые, загляните на страницу о форуме и правила – там коротко описано, как задать вопрос так, чтобы быстро получить ответ. Чтобы создавать темы и писать сообщения, сначала зарегистрируйтесь, а затем войдите под своим логином.

    Не знаете, с чего начать? Создайте тему с описанием проблемы – подскажем и при необходимости перенесём её в подходящий раздел.
    Задать вопрос Новые сообщения Как правильно спросить
    Если пришли по старой ссылке со старого Tehnari.ru – вы на нужном месте, просто продолжайте обсуждение.

Как начать практически использовать uVS

  • Автор темы Автор темы safety
  • Дата начала Дата начала
Обновились базы uVS. Качаем отсюда, распаковываем в папку SHA.
 
А есть где-нибудь инфа подобная по AVZ?
 
Arkalik, это база хэшэй проверенных файлов.
 
Можно еще критерии поиска свои делать.. Тоже неплохо помогает в нахождении малварей и прочих не нужных программ.
 
Hotab, типичная ошибка в скрипте.
Код:
;uVS v3.75 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

delall %SystemDrive%\DOCUMENTS AND SETTINGS\LOCALSERVICE\APPLICATION DATA\MICROSOFT\LENYZA.EXE
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\LOCALSERVICE\APPLICATION DATA\MICROSOFT\LENYZA.EXE
regt 12
deltmp
delnfr
czoo
restart
вначале удаляется файл, потом файл зачем то карантинится, а потом еще и архивируется пустой карантин.
 
safety, Спасибо,такого больше и не делаю ;)

---------- Добавлено в 18:44 ---------- Предыдущее сообщение было написано в 18:34 ----------

safety, Подскажите пожалуйста!
1.Какова вероятность того,что на максимальной длине сигнатуры будет совпадение с легитимом?
2.Возможно ли,что вирус,может не показаться в подозрительных файлах(и вообще в секции "все")? От чего это зависит?
Спасибо)
 
1. такая вероятность есть, скажем некоторые извлеченные сигнатуры фолсят достаточно сильно, (Stayerlown), поэтому я даже и не пытаюсь извлечь сигнатуру из этого трояна. Другие сигнатуры при совпадении с чистым файлом просто удаляю .(Не будем уподобляться Плюшкину, который хранит всякий хлам в своем чулане).

за фолсом надо следить - через проверки на ВТ, через внимательный просмотр инфо о файле.

2. Да, возможно. возможно по каким то причинам его нет в основном автозапуске. (Скажем, часто, SpyEye не попадает в подозрительные, но, правда он есть в основном, а вот файлики от Dorkbot часто могут оказаться не в основном автозапуске, но их можно найти в категории все. (Поэтому, если нет файлов, которые находятся в причинно-следственной связи с описанным симптомом, нет в основном и в подозрительных, то надо внимательно посмотреть еще и в категории все.
 
safety, Отлично ,спасибо большое :)

Пока вспомнил,задам еще один вопрос.
Заметил,что при лечении блокеров(загрузка с LiveCD и выбором системы) и создании образа зараженной системы,когда просматриваю образ,то много подозрительных файлов..Причем все легитимные.Если снять птичку с пункта "скрыть известные" то добавляется несколько файлов..В логе написано,что не удалось проверить подпись.
Это случайно не сохранение образа "без проверки цифровых подписей" ?
 
скорее всего, это использование загрузочного Live.CD, созданного на базе BART PE, или miniXP, в котором не поддерживается работа с цифровым каталогом. (поэтому большинство системных файлов оказывается без цифровой подписи). Работа с каталогом безопасности поддерживается начиная с WinPE, созданных на базе Vista или Win7.
--------
т.е. лучше использовать для исследования и получения образа системы Winpe на базе Win7.
 
safety, Ясно,спасибо большое :)
 
по CZOO: обращайте внимание, чтобы в settings было правильно настроено архивирование при запуске uVS из под Live.CD. (возможно, там даже внешнего архиватора нет.)
 
safety, Спасибо огромное,буду иметь ввиду ;)
 
т.е. в settings добавляются параметры
; Архивация файла (образа)
ArchiveFile = 7zip\7za a -t7z -mx9 -m0=ppmd:o=32:mem=64m "%s.7z" "%s"
(пример для 7za.exe в подкаталоге 7zip, %s - параметры заполняемые uVS)

; Разархивация образа
DecompressImage = 7zip\7za x -y "%s" -o"%s" *.txt
(пример для 7za.exe в подкаталоге 7zip)

; Архивация Zoo
ArchiveZoo = 7zip\7za a -t7z "%s.7z" -pvirus "%s\*.*"
(пример для 7za.exe в подкаталоге 7zip, архивация с паролем virus)

а в каталог с UVS должен быть добавлен архиватор 7z из пака разработчика.
 
safety, Спасибо ;)
 
safety, Добрый вечер! Подскажите пожалуйста! В логе uVS ,напротив файла написано "файл не найден" , это аналог "file missing" в HJ ?
 
Назад
Сверху