Новые функции в Universal Virus Sniffer (uVS) - Страница 28 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

PR55.RP55

...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

1 ) Твик 27 вкл/выкл

http://www.anti-malware.ru/reviews/Softwar...iction_Policies

На время лечения включить: Software Restriction Policies (SRP)

После процедуры отключить ( или не отключать - в корпоративной среде )

Подробно написано в статье.

т.е. Разрешить запуск программ с рабочего стола и из Program Files +

"Basic User: режим принудительного ограничения привилегий.

Все программы запускаются с привилегиями рядового пользователя, кроме исключений, описанных политикой. " ( для программ безопасности )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Твик 27 необходим.

Тем более, что и зверьё потенциально способно...

+

Помимо самого твика выводить оператору данные по состоянию SRP = сохранять инфо. в образе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Все имена вирусов в 95% случаев задаются на английском.

При наборе имени вручную возникает необходимость переключения раскладки клавиатуры, и это явно избыточное действие.

"Язык набора имени английский"

+ Фото пример.

10406.jpg

post-8956-1382037928_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
При наборе имени вручную возникает необходимость переключения раскладки клавиатуры, и это явно избыточное действие.

Punto Switcher поставьте <_<

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Все имена вирусов в 95% случаев задаются на английском.

При наборе имени вручную возникает необходимость переключения раскладки клавиатуры, и это явно избыточное действие.

Впервые вижу на этом форуме человека, у которого дефолтная раскладка - Ru.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
Твик 27 необходим.

Тем более, что и зверьё потенциально способно...

+

Помимо самого твика выводить оператору данные по состоянию SRP = сохранять инфо. в образе.

далеко не все используют настроенные политики ограниченного запуска программ. (Чаще это делается через настройки hips, кто его использует)

плюс выводить инфо о состоянии такой политики - это серьезно раскрывать конфиденциальную информацию о защите системы.

применять же настроенную политику по ограничению запуска в процессе лечения.... (вкл/выкл) стоит ли?

а если не выключится при перезагрузке? только лишние телодвижения хелперу, и будет стоить кучу нейронов возмущенному юзеру.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Umnik пишет: Впервые вижу на этом форуме человека, у которого дефолтная раскладка - Ru.

Переключу ;)

Santy пишет: инфо о состоянии такой политики - это серьезно раскрывать конфиденциальную информацию о защите системы.

Однако не всё замыкается на работе с образами.

+

Можно ссылку на образ получать и через личные сообщения.

Твик 27 может быть Актуален в том случае когда НЕ удаётся явно идентифицировать проблему.

т.е. она есть но...

А так применили Твик 27 смотрим на результат применения...

Если есть результат значит...

----------

1) hide автоматически по настройке, если:

SHA1 есть в базе; если это системный файл; если путь до файла = Program Files - кроме заданных с Условием: " hide НЕ применяется в отношении "

Файл с неизвестным расширением; Объект Program Files в Автозапуске.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
А так применили Твик 27 смотрим на результат применения...

Если есть результат значит...

----------

RP55, а что именно планируется в Твик 27включить? какие действия в системе?

есть ведь твики 17, 18, 19 которые снимают ограничения на запуск программ по хэшу или пути.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
что именно планируется в Твик 27включить? какие действия в системе?

Как я и говорил : "т.е. Разрешить запуск программ с рабочего стола и из Program Files +"

т.е. Запрещается ( временно ) запуск из левых директорий.

Что касается Твиков: 17, 18, 19 - Оператор должен определить какое действие требуется выполнить на данный момент, последовательность применения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

demkd,

можно добавить в лог uVS информацию о состоянии функции восстановления системы,

+

наличие последних точек восстановления, если есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Реализовать автоматическую проверку: "Доступна новая версия программы uVS 3*"

т.е. Начинается работа с программой > предлагается проверить доступность новой версии ( НЕ ТЕСТОВОЙ ! )

И при согласии направление на оф.сайт.

* Работать с update.log и НЕ предлагать проверку чаще чем раз в 30 дней.

----

P.S. Некоторые товарищи годами могут не обновлять программу и потом удивляться, что скрипт не выполняется, программа не запускается,

зверьё в сети не попадается и пр.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

1) В меню добавить команду: "Удалить все задачи"

2) Подпись/Хэш.

Сбросить статус "проверенный" у всех файлов в списке кроме известных.

Сбросить статус "проверенный" у всех файлов в списке подпадающих под критерии поиска.

см. фото пример.

3) Установленные программы.

Поиск в поисковой системе с условием.

Пример: Bonanza и Adware и

т.е. Система поиска выдаёт в браузере результат при обнаружении данных словосочетаний.

4) Белые критерии для установленных программ.

Оператор задаёт список регулярных: Net Framework; NVIDIA; Aimp...

Наиболее распространённых программ.

Программа фильтрует и оставляет в списке Установленных только неизвестные программы.

* В режиме: вкл/выкл.

888.jpg

___________cr.jpg

post-8956-1383481604_thumb.jpg

post-8956-1383481618_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
2) Подпись/Хэш.

Сбросить статус "проверенный" у всех файлов в списке подпадающих под критерии поиска.

RP55, в чем смысл этого сброса? ведь объекты, которые попали под критерий уже будут в списке подозрительные со статусом ?ВИРУС?

бери и анализируй.

с другой стороны, именно проверенные файлы (в некоторых случаях) могут попасть под критерий, и потерять статус свой "проверенные", что негативно повлияет на анализ списка подозрительных.

--------------

или ты планируешь под вынос статуса "проверенные" создавать отдельные критерии?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Смысл сброса в работе с такими объектами как: PRAETORIAN.EXE ; GUARDMAILRU.EXE и объектами антивирусов.

т.е. Файл подписан и файл может быть в базе проверенных.

Но при этом данный объект является нежелательным элементом в системе.

Это законный агент или некорректно удалённый антивирус = его элемент.

+ Поиск файла с левой подписью

Для обнаружения таких объектов применяется: Сбросить статус "проверенный" у всех файлов в списке подпадающих под критерии поиска.

или Сбросить статус "проверенный" у всех файлов в списке кроме известных.

В зависимости от ситуации.

т.е. Список проверки минимизируется.

В противном случае придётся просматривать весь список...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Дополнение к предложению №2 Подпись/Хэш.

Сбросить статус "проверенный" у всех файлов в списке кроме известных.

Сбросить статус "проверенный" у всех файлов в списке подпадающих под критерии поиска.

Сбросить статус "проверенный" у всех файлов в списке подпадающих под критерии поиска кроме известных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Смысл сброса в работе с такими объектами как: PRAETORIAN.EXE ; GUARDMAILRU.EXE и объектами антивирусов.

т.е. Файл подписан и файл может быть в базе проверенных.

А как он попадёт в базу проверенных? ;).

Если сами его до этого добавили, то ССЗБ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

alamor

Всё таки нужно знать о чём говорить.

Так Demkd в базу проверенных добавляет файлы от Avira и COMODO ( которыми сам пользуется )

Я также в свою базу домашние версии антивирусов добавляю - как раз на случай сброса статуса.

По PRAETORIAN.EXE - можно добавлять в базу проверенных можно не добавлять.

Это вполне легальный компонент.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
Дополнение к предложению №2 Подпись/Хэш.

Сбросить статус "проверенный" у всех файлов в списке кроме известных.

Сбросить статус "проверенный" у всех файлов в списке подпадающих под критерии поиска.

Сбросить статус "проверенный" у всех файлов в списке подпадающих под критерии поиска кроме известных.

может быть и полезным будет, чтобы после сброса статуса проверенные, не проводить повторно полную проверку по SHA.

лишь бы это не привело к необоснованному увеличению кода программы и затратам по времени на выполнение алгоритма, превышающим повторную проверку по SHA.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Santy

Повторная проверка.

Даже если проверка и будет повторно применена оператором - то она будет применена только к небольшой части списка.

Значит будет в разы быстрее.

А в случаях когда необходимо просмотреть весь список ( например - всех производителей ) то и повторная проверка будет в данном случае не нужна.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55, безусловный сброс статуса по всем всем файлам списка, это стандартная операция, не связанная никак с поиском, выполняется мгновенно, а вот сброс статуса только для известных, или только для тех, кто будет вычислен по файлу критериев.... связана с предварительной отфильтровкой списка по списку безопасных или по списку критериев (и списку безопасных). Поэтому это будет в разы медленнее, чем сброс статуса для всего списка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Я также в свою базу домашние версии антивирусов добавляю - как раз на случай сброса статуса.
По PRAETORIAN.EXE - можно добавлять в базу проверенных можно не добавлять.

Это вполне легальный компонент.

В итоге получается сначала сами туда добавляете, а потом хотите сбрасывать у них статус.

Так Demkd в базу проверенных добавляет файлы от Avira и COMODO ( которыми сам пользуется )

Не думаю, что Demkd добавляет в базу чистых GUARDMAILRU.EXE и остальную дрянь. А то что он помимо файлов от Microsoft добавит исполняемые файлы от антивируса, то что этом плохого?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
В итоге получается сначала сами туда добавляете, а потом хотите сбрасывать у них статус.

Не думаю, что Demkd добавляет в базу чистых GUARDMAILRU.EXE и остальную дрянь. А то что он помимо файлов от Microsoft добавит исполняемые файлы от антивируса, то что этом плохого?

alamor,

RP55, как всегда предлагает, но толком не объясняет зачем. Речь идет в основном о троянских или адварных файликах с цифровой подписью, которые при создании образа автозапуска (с проверкой подписи) получают статус "проверенный".

(например, Lyrmix имеет цифровую, и выводит рекламу в браузерах.)

благодаря этому данный файлик, который есть в автозапуске не светится в списке основного автозапуска при включенном тригере (исключить проверенные), а рука видимо не дотягивается до этого места, чтобы снять галку.

в таких случаях просто сбрасывается статус "првоеренные" у всех файлов, и перезапускается проверка по SHA,

в результате данный левый файл в автозапуске уже не будет проверенным. (его нет в списке SHA). Такие файлы лучше находить... и добавлять в критерии, чтобы они попадали в "подозрительные".

-------------------

особого смысла нет сбрасывать статус проверенные только у части файлов, попавших под критерии, потому что этот файл с цифровой левой, может и не попасть под существующие на данный момент критерии.... и тогда все равно придется сбрасывать статус у всех.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
Santy пишет:

смысла нет сбрасывать статус проверенные только у части файлов, попавших под критерии, потому что этот файл с цифровой левой, может и не попасть под существующие на данный момент критерии.... и тогда все равно придется сбрасывать статус у всех.

Всё зависит от конкретной ситуации.

т.е. от того, что именно ищет оператор: Конфликтующие между собой антивирусные объекты с цифровой подписью и известным/определённым производителем, или adware и вирусы.

Применять данную команду или нет, решение за оператором.

Отсев Всех Известных должен положительно повлиять на скорость проверки/поиска.

-----------

1) Сейчас используется большое число беспроводных модемов Yota и т.д.

Дело в том, что для нормальной установки драйверов их инициализации применяется Autorun.inf

Если нет запуска Autorun.inf устройство не будет работать.

Не будет нормально работать...

В таком разе применение твика №5 Более чем проблематично.

Я это к тому, что если есть функция отключения автозапуска значит и должен быть твик на включение.

Иначе...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

1) Для: Добавить все исполняемые файлы каталога в список.

минус \

минус \\

минус \\\

минус \\\\

Предупреждая критику: Да можно и вручную поправить готовый скрипт.

Однако практичнее сразу внести необходимую поправку.

+

Это практичнее и при работе в реальной системе.

т.е. Оператор получит именно то, что заказано.

----------------------

P.S. по " Сбросить статус "проверенный" у всех файлов в списке кроме известных. "

Чем меньше операций в процессе работы выполняет оператор тем лучше.

Если одна команда решает 2 - 3 задачи за раз...

77r.jpg

post-8956-1383910624_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
    • PR55.RP55
      1) По поводу реестра и восстановления. Некоторые программы при работе создают копию реестра. Например в корне диска от FRST  т.е. предлагаю добавить в uVS поиск таких копий. Единственно проверять копии на соответствие Системе. В образ писать информацию о такой копии и дату её создания. 2) Окно с твиками в будущем разбить на два окна, твики работающие с реестром выделить в отдельное окно. 3) В Doc - добавить  информацию по твику 35 и его возможном применении с виртуализацией. 4) Проверять возможность загрузиться с другого диска\системы и добавлять в Инфо. сведения о возможности загрузиться с другого диска\системы. Это я о том, что возможно у PC были\есть несколько пользователей и человек просто не знает, что на дисках есть другие системы.  
    • demkd
      С виртуализацией можно удалять все, защиты от нее практически нет. Выполнить 45-й твик.

      ---------------------------------------------------------
       4.99.12
      ---------------------------------------------------------
      o При удалении исключений Defender-а теперь не_используется powershell из-за неадекватного
         поведения антивируса Kaspersky Free. Теперь удаление производится через сам Defender без
         посредников.
         (!) Если Defender отключен ИЛИ неисправен ИЛИ у вас установлен и АКТИВЕН другой антивирус
         (!) то удаление исключений возможно лишь при использовании виртуализации реестра
         (!) ИЛИ при приостановке защиты этого антивируса.
         (!) Я рекомендую отключать антивирус перед запуском, он все равно бесполезен
         (!) и лишь существенно замедляет и усложняет процесс лечения.

       o Теперь в лог выводится информация о зарегистрированных в системе антивирусах/фаерволах и их состоянии.
         (Доступно для Windows Vista+)

       o Улучшена функция поиска неизвестных DLL в адресном пространстве uVS, теперь она более устойчива
         к мерам противодействия поиску.

       o Удалено ошибочное сообщение в логе для Windows Vista о блокировке kernelbase.dll,
         которой в этой системе нет.

       o Антисплайсинг: расширен список контролируемых функций.

       
×