uVS - Тестирование - Страница 2 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

demkd
  В 3/29/2017 at 3:06 PM, santy сказал:

в этом случае на целевой системе получится дважды будет применена команда apply?

для данного скрпита да, дважды на delvir и в конце, что в целом не гуд, надо будет перенести delvir в конец, а в рамку закинуть можно

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
  В 3/29/2017 at 3:30 PM, demkd сказал:

для данного скрпита да, дважды на delvir и в конце, что в целом не гуд, надо будет перенести delvir в конец, а в рамку закинуть можно

а это не повлияет на эффективность удаления зловредов? ведь как правило через chklst/delvir мы в первую очередь удаляем активные зловреды, а затем все остальное.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

да, тогда не буду трогать так надежней

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

demkd, раньше после нажатия Ctrl + Shift + Del - объект исчезал из списка (и это было логично, так как он полностью удаляется и с ним уже ничего нельзя сделать). А в 4-й версии он остаётся в списке и не понятно к нему уже применили эти команды или нет.
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

При этом при повторном применение этих команд, в логе повторно пишется добавлены в очередь (хотя раньше они уже были туда добавлены). Но итоговый скрипт вставляется правильно, только одна копия команды.
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
  В 3/30/2017 at 1:08 PM, alamor сказал:

остаётся в списке и не понятно к нему уже применили эти команды или нет.

а теперь только по факту, объект исчезнет если будет команда применить, просто потому что если из очереди команду потереть то объект в список бы не вернулся.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

А IPL NTFS [C:] и другие IPL почему не скрывается из списка по Shift + Space ?
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

это глюк, исправлю, только оно не скрывает из списка, а помечает как проверенный.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
  В 3/30/2017 at 1:42 PM, demkd сказал:

а теперь только по факту, объект исчезнет если будет команда применить, просто потому что если из очереди команду потереть то объект в список бы не вернулся.

Может, тогда стоит хоть в лог писать при повторном нажатие, что такие/такая команда уже есть в списке.


 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

ещё вчера santy предложил изменять статус для объекта после применения команд.

см. фото.

Но меня больше это интересует:

  Цитата

    

sgnz и так более чем очевидно...
...впрочем я понял зачем, подумаю, тут надо попробовать.

500.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
  В 3/30/2017 at 2:57 PM, PR55.RP55 сказал:

ещё вчера santy предложил изменять статус для объекта после применения команд.

а оно так и есть
 

  В 3/30/2017 at 2:57 PM, PR55.RP55 сказал:

см. фото

и зачем отдавать команду delref, а потом del, если есть delall?

  В 3/30/2017 at 2:17 PM, alamor сказал:

Может, тогда стоит хоть в лог писать при повторном нажатие, что такие/такая команда уже есть в списке.

Зачем? В очереди лишней команды не появится, мало того если отдать команду delref, а потом delall будет только delall, но не наоборот.
Можно конечно и добавить сообщение, но пользы от этого на мой взгляд ноль.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
  В 3/30/2017 at 2:57 PM, PR55.RP55 сказал:

santy предложил изменять статус для объекта после применения команд.

Да, так было бы удобней.

  В 3/30/2017 at 3:11 PM, demkd сказал:

а оно так и есть

И где это отображается? Не заметил, чтобы где-нибудь менялся статус у файла в списке.

  В 3/30/2017 at 3:11 PM, demkd сказал:

Зачем? В очереди лишней команды не появится

Чтобы было видно, что раньше этот файл уже обрабатывали, а не пропустили его. А также вместо несколько строк (карантин, удаление, блокировка) будет только одна строка.
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
  В 3/30/2017 at 3:26 PM, alamor сказал:

И где это отображается? Не заметил, чтобы где-нибудь менялся статус у файла в списке.

После нажатия клавиши "применить". Нельзя изменить статус до того как была проведена операция, я уже объяснял почему.
Однако в след. бете появится горячая клавиша для удаления объекта из списка, сделал все операции или объект не нужен нажал и  удалил из списка.
 

  В 3/30/2017 at 3:26 PM, alamor сказал:

Чтобы было видно, что раньше этот файл уже обрабатывали, а не пропустили его. А также вместо несколько строк (карантин, удаление, блокировка) будет только одна строка.

Добавлю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

  Цитата

Demkd пишет:       

если отдать команду delref, а потом delall будет только delall,

и зачем отдавать команду delref, а потом del, если есть delall?  

     
Раньше ( в ряде случаев ) при попытке удалить процесс: dll
возникали проблемы ( синяки ), поэтому традиционно применялась связка команд: delref + del
Удалили ссылки и удалили сам файл, или файл удалится после перезагрузки.
Тоже касается драйверов антивирусов: delref + del
А удаление в лоб... не самая хорошая идея.
Кроме того нужно учитывать, что скрипт может ( по той, или иной причине ) выполняться на старой версии программы.
И автоматическая замена: delref на  delall  не самая лучшая идея.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Кроме того команда: delall выполняется много дольше чем связка из: delref + del

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
  В 3/30/2017 at 4:03 PM, PR55.RP55 сказал:

возникали проблемы ( синяки ), поэтому традиционно применялась связка команд: delref + del

Тогда придется таки перенести del в очередь.
 

  В 3/30/2017 at 4:03 PM, PR55.RP55 сказал:

Кроме того нужно учитывать, что скрипт может ( по той, или иной причине ) выполняться на старой версии программы.

А вот это уже вы сами себе злобные буратины, раз удаляет команду совместимости из скрипта.

  В 3/30/2017 at 4:04 PM, PR55.RP55 сказал:

Кроме того команда: delall выполняется много дольше чем связка из: delref + del

Там разница в несколько секунд, которые и процента не накрутят от выполнения всего скрипта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

  Цитата

Demkd пишет:      Там разница в несколько секунд, которые и процента не накрутят от выполнения всего скрипта.  


А по какой причине я неоднократно говорил, о необходимости ускорить выполнение команд ?
А по какой причине santy постоянно говорит: не применяйте лишний раз команду: delall ...
Это реальная практика: Лично писал ( с применением автоскрипта ) скрипт в 1020 строк.
Вот и посчитаем сколько это по одной лишней секунде на команду.
А когда разгрузка процессор в 98% то это вообще мрак.

https://www.youtube.com/watch?v=WOS1YxYa3Mk

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

demkd, раньше у самоподписанных файлов в инфо о файле было указано "При проверке цифровой подписи произошла ошибка", а сейчас пишет

  Цитата

Цифр. подпись НАРУШЕНА, файл модифицирован или заражен

Это специально изменено и теперь будет так? То есть в критериях, где есть упоминания этого поля надо менять на новый вариант?
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
  В 3/30/2017 at 4:28 PM, alamor сказал:

Это специально изменено и теперь будет так? То есть в критериях, где есть упоминания этого поля надо менять на новый вариант?

Нет, так было изначально. В первом случае ошибка означает что система не способна проверить цифровую подпись или конкретного файла или вообще любых файлов скорее всего из-за того что система проверки не функционирует должным образом, т.е. это не означает что файл битый.
Во втором случае "Цифр. подпись НАРУШЕНА, файл модифицирован или заражен" означает именно то что написано, файл был модифицирован, т.е. патч/крак или файловый вирус или таки битая оперативная память привела к порче файла, т.е. файл битый на 100%.

  В 3/30/2017 at 4:27 PM, PR55.RP55 сказал:

А по какой причине я неоднократно говорил, о необходимости ускорить выполнение команд ?

Видимо потому что до 4.0 каждая команда delref/delall приводила к сканированию системы, что долго, теперь же этой проблем нет.
 

  В 3/30/2017 at 4:27 PM, PR55.RP55 сказал:

А по какой причине santy постоянно говорит: не применяйте лишний раз команду: delall ...

По той что пользоваться командами delall нет никакой необходимости, есть сигнатуры.
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

  Цитата

Demkd пишет:   пользоваться командами delall нет никакой необходимости, есть сигнатуры.    


На самом деле здесь такой расклад: или оператор "применяет": delref + del  или же delall
Автоматически работают критерии...
Я по одной левой ЭЦП могу выявить и удалить: 500 или 20 000 файлов не напрягаясь.
Пример с ЭЦП: Air Globe

https://www.reasoncoresecurity.com/signer-air-globe-0c68efa725db8110ce807489dac03553.aspx

Смотрим сколько у них файлов: Files (10,205) 
Сигнатуры нервно курят в сторонке.
------
К сожалению так и нет поиска по ЭЦП - можно имея в системе один подозрительный файл проверить
всю его родословную, всех братьев и сестёр и сделать соответствующий вывод.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

Раз пошла такая реформа в uVS, может тогда можно прикрутить и дату добавления сигнатуры? 
Для чего это нужно уже несколько раз писали. В частности вирусы постоянно обновляются, старые сигнатуры становятся бесполезны. Хранить сотни сигнатур и на все проверять долго и нет смысла, а вот если бы можно было видеть какие добавлены к примеру за последнюю неделю/месяц, то было бы удобно.
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

  Цитата

alamor пишет:    прикрутить и дату добавления сигнатуры? 

Если и удалять устаревшие сигнатуры -то делать это_преимущественно автоматически.

Сидеть и вручную удалять сотни, а то и тысячи  сигнатур - это парная графия.

Можно сделать, как я предлагал: разбить базу на однотипные блоки, каждый блок соответствует календарному периоду  ( разбивка по месяцам )  и в settings.ini настройка: удалять устаревшие созданные ( ххх дней тому )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

Demkd

Скрипты в новой версии не выполняются - не распознаётся команда: v400c

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

  Цитата

Demkd пишет:    А вот это уже вы сами себе злобные буратины, раз удаляет команду совместимости из скрипта.  


А работа с Live CD как дать человеку скрипт, чтобы он выполнился ?
Только убрать заглушку.
Откровенно говоря _автоматическое добавление команд типа: v400c в скрипт себя не оправдало - команда
( в автоматическом варианте ) лишняя и она мешает.
Когда команда нужна - пусть оператор сам её добавит в скрипт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
  В 3/30/2017 at 4:27 PM, PR55.RP55 сказал:

А по какой причине santy постоянно говорит: не применяйте лишний раз команду: delall ...
 

RP55,

у меня просьба запомнить раз и навсегда  - не надо размахивать моим именем в своей путанной аргументации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×