Vba32Check - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

safetyinfo

Появился ряд вопросов:

Как с помощью Vba32Check проверить конкретную папку на диске?

Есть ли подробная справка по Vba32Check?

Какая политика лицензирования Vba32Check? Можно ли использовать Vba32Check в коммерческой организации?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergey ulasen
Появился ряд вопросов:

Как с помощью Vba32Check проверить конкретную папку на диске?

Есть ли подробная справка по Vba32Check?

Какая политика лицензирования Vba32Check? Можно ли использовать Vba32Check в коммерческой организации?

Да, он бесплатный. В том числе и для ком. организаций.

Все ключи можно просмотреть через vba32w.exe -h.

Здесь обсуждение ключей.

Если что-то останется невыясненным, готов ответить на вопросы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
safetyinfo
Да, он бесплатный. В том числе и для ком. организаций.

Все ключи можно просмотреть через vba32w.exe -h.

Здесь обсуждение ключей.

Если что-то останется невыясненным, готов ответить на вопросы.

/FC [+ |-] - исправляют зараженные файлы;

Этот ключ подразумевает лечение только файловых (классических) вирусов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergey ulasen
/FC [+ |-] - исправляют зараженные файлы;

Этот ключ подразумевает лечение только файловых (классических) вирусов?

Да, так и есть.

/FC[+|-] - обезвреживание инфицированных файлов;

/FD[+|-] - удаление инфицированных файлов;

Если задать пару ключей /fc/fd, то файловые вирусы будут лечится, а трояны удаляться.

Если задать один /fd, то будут удаляться и те и другие.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
safetyinfo

Как часто обновляется сама утилита (не антивирусные базы)?

Где можно узнать о выходе новой версии Vba32Check?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Как часто обновляется сама утилита (не антивирусные базы)?

Где можно узнать о выходе новой версии Vba32Check?

Здесь же на этом форуме и можно узнать, просмотрев ветви форума Vba32.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Groft
Как часто обновляется сама утилита (не антивирусные базы)?

Где можно узнать о выходе новой версии Vba32Check?

По мере потребности, ведь осноновной потребитель на сегодняшний день составляет служба технической поддержки - это с одной стороны, а с другой - это по своей сути консольный сканер, задаем ключи и вперед :)

Рекомендую к прочтению

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
Да, он бесплатный. В том числе и для ком. организаций.

Если что-то останется невыясненным, готов ответить на вопросы.

в планах есть создать бесплатный gui сканер на манер CureIT? Особенно сейчас, когда произошла смена политики компании Dr.Web - это могло бы сыграть на руку в рамках продвижения своего продукта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergey ulasen
Как часто обновляется сама утилита (не антивирусные базы)?

Где можно узнать о выходе новой версии Vba32Check?

Данный пакет представляет из себя консольный сканер, антируткит и набор bat-файлов. Консольный сканер обновляется в среднем один раз в месяц. Соответственно обновления придут к Вам автоматом вместе с базами. Антируткит в следующем релизе консольного сканера будет включен в его состав и тоже придет к Вам автоматически. bat-файлы периодически пересматриваются и актуализируются под текущий релиз консоли.

в планах есть создать бесплатный gui сканер на манер CureIT?

Есть, но только в очень далеких.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
korvin

Буквально вчера закончил танец с бубнами по излечению системы. "Бой" был "весёлый" - и грозил перейти к кардинальным мерам - ампутации. К сожалению известные мне порталы в этот раз дали осечку(все известные мне способы диагностики и используемые на этих ресурсах, выводили в анамнезе диагноз - комп чист, а вот хозяин - параноик)).) Но зараза сидела жрала трафик, комп тормозил, AVZ блокировалось, Dr. Web Guriet тоже не запускался. Утилита Касперского работала, но сего гада не детектила. И вот в поисках решения проблемы случайно наткнулся на сей ресурс (Правда к этом времени гад был найден и безжалостно уничтожен, всё нормализовалось утилитки заработали, комп ожил.) Но осадок остался и острое желание найти ещё способы диагностики и борьбы с гадами. Так я попал к вам и остался, стал просматривать темы и наткнулся на сей продукт - Vba32Check. Данный девайс мне был не знаком и на вид и слух не попадался до селе, стало интересно и как сами ( в ввиду выше сказанного актуально) скачал и решил опробовать. И вот вопрос возник точнее не по самому Vba32Check, а по его компоненту Vba32arkit.exe. Запустил я сиё чудо компьютерной мысли всё вроде бы нормально, но при запуске Start получил синий экран смерти, пробовал ещё пару раз но всё также. (инфа с синего экрана - The problem seems to be caused by the following file 6r6qizsg.sys PAGE_FAULT_IN_NONPAGED_AREA. ТЕХН. ИНФОРМАЦИЯ - stop : 0*00000050(0*f75b76f4;0*00000000; 0*f770be27; 0*00000000) 6r6qizsg.sys - adress f770be27 base at f7707000, dane stamp4af1a8c6) Вот собственно и вопрос что это за лаг, и где этого файла не хватает то ли в системе. то ли в проге. Конечно можно забить и не пользовать, но не люблю не законченных дел.

P.S. уважаемые модеры всё выше сказанное не сочтите за флуд - просто эмоции ещё свежи. И не переносите тему(Видел в разделе топик по вопросам к этой проге, но по дате последнего сообщения больно старый он. А получить консультацию хоца по быстрей, уж простите меня.*хитро, скромно улыбаюсь* Спасибо за понимание.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Буквально вчера закончил танец с бубнами по излечению системы. "Бой" был "весёлый" - и грозил перейти к кардинальным мерам - ампутации. К сожалению известные мне порталы в этот раз дали осечку(все известные мне способы диагностики и используемые на этих ресурсах, выводили в анамнезе диагноз - комп чист, а вот хозяин - параноик)).) Но зараза сидела жрала трафик, комп тормозил, AVZ блокировалось, Dr. Web Guriet тоже не запускался. Утилита Касперского работала, но сего гада не детектила. И вот в поисках решения проблемы случайно наткнулся на сей ресурс (Правда к этом времени гад был найден и безжалостно уничтожен, всё нормализовалось утилитки заработали, комп ожил.) Но осадок остался и острое желание найти ещё способы диагностики и борьбы с гадами. Так я попал к вам и остался, стал просматривать темы и наткнулся на сей продукт - Vba32Check. Данный девайс мне был не знаком и на вид и слух не попадался до селе, стало интересно и как сами ( в ввиду выше сказанного актуально) скачал и решил опробовать. И вот вопрос возник точнее не по самому Vba32Check, а по его компоненту Vba32arkit.exe. Запустил я сиё чудо компьютерной мысли всё вроде бы нормально, но при запуске Start получил синий экран смерти, пробовал ещё пару раз но всё также. (инфа с синего экрана - The problem seems to be caused by the following file 6r6qizsg.sys PAGE_FAULT_IN_NONPAGED_AREA. ТЕХН. ИНФОРМАЦИЯ - stop : 0*00000050(0*f75b76f4;0*00000000; 0*f770be27; 0*00000000) 6r6qizsg.sys - adress f770be27 base at f7707000, dane stamp4af1a8c6) Вот собственно и вопрос что это за лаг, и где этого файла не хватает то ли в системе. то ли в проге. Конечно можно забить и не пользовать, но не люблю не законченных дел.

P.S. уважаемые модеры всё выше сказанное не сочтите за флуд - просто эмоции ещё свежи. И не переносите тему(Видел в разделе топик по вопросам к этой проге, но по дате последнего сообщения больно старый он. А получить консультацию хоца по быстрей, уж простите меня.*хитро, скромно улыбаюсь* Спасибо за понимание.

В составе Vba32Check идёт релизная версия Vba32Arkit-а, которая, на сегодняшний день, уже сильно устарела по своему функциональному наполнению. В открытом бета-тестировании находится более богатая по функционалу версия Vba32Arkit 3.12.5.2, информацию о которой можно найти здесь. Скачайте её, запустите, сделайте файл отчёта и приложите его сюда. Если возникнут вопросы по работе с бетой Vba32Arkit -- сообщите, пожалуйста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skorpion

korvin, расскажите, как победили заразу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
korvin
korvin, расскажите, как победили заразу?

Доброго времени суток, Skorpion. Первая проблема. была в том что комп и ноут находились от меня на расстояние. И приходилось оперировать данным что давал мне братишка и те данные что были сняты Avz и Хейджеком. Но как написано выше спецы с вирусинфо дали оценку - чисто. Но AVZ то не хотела работать да и dr. web хандрил так что пришлось просто врубить Тимвиевер влезть ему в комп и самому смотреть что же происходит у него при сканировании.(знаю что не рекомендуется оставлять нэт включённый при этом, но выбора то не было.) Тупо вооружился терпением, подключил аналитику в мозгах и железную логику по отношению к преступнику, что пытается скрыть своё присутствие. И заметил одну особенность - при попытке сканирования AVZ , утилитка запускалась и начинала сканировать, но при входе в определённую директорию давала сбой. Вывод напрашивался сам собой.Пошёл ножками в сию папку (Windows\ system32) И давай шукать глазками на наличие чего бы то не было подозрительного, но так как у него семёрка стоит а я её не больно юзаю. мне это не больно помогло. Пришлось устроить форменный допрос на предмет когда и что творил с компом неудобоваримое(установка каких либо прог или попытка скачать ломанный софт), и когда начались проблемы. Получив примерную дату опять стал шерстить и искать файлы что были изменены или появились в это время. И нашёл нечто интересное (vcfhostg.com) На попытку индификации в нэте через поисковики, нэт однозначно давал вердикт искомой комбинации букв не найдено. Решил его загрузить на Вирус тотал. ни чего не получилось браузер сразу свернулся. Вывод напрашивался сам собой. удалил его через unlocer) после перезагрузки запустил опять Avz и всё поехало. Да и ещё пришлось файл hosts исправлять. Вот и всё. Там где спасовала техника помогли аналитика, терпение и удача.)))))

В составе Vba32Check идёт релизная версия Vba32Arkit-а, которая, на сегодняшний день, уже сильно устарела по своему функциональному наполнению. В открытом бета-тестировании находится более богатая по функционалу версия Vba32Arkit 3.12.5.2, информацию о которой можно найти здесь. Скачайте её, запустите, сделайте файл отчёта и приложите его сюда. Если возникнут вопросы по работе с бетой Vba32Arkit -- сообщите, пожалуйста.

Доброго времени суток, K_Mikhail. Скачал девайс что вы мне предложили. Всё прошло на ура. Только не разобрался как сделать лог. и вообще есть какая нибудь инфа как читать его.И как пользоваться лечением скриптами (как я понял в программу эта функция заложенна)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Доброго времени суток, K_Mikhail. Скачал девайс что вы мне предложили. Всё прошло на ура. Только не разобрался как сделать лог. и вообще есть какая нибудь инфа как читать его.И как пользоваться лечением скриптами (как я понял в программу эта функция заложенна)

Доброго!

Лог делается так: запустить антируткит, нажать Start, по окончании сканирования File -> Save Log...

При этом, полученный лог сохраняется, по умолчанию, в каталог %USERPROFILE%\Vba32arkit\ в формате Vba32ArkitLog_%date%_%time%.html

На счёт скриптов -- данный функционал временно недоступен:

- Временно исключены карантин и скрипты

Мы не отказываемся от них навсегда, просто на сегодняшний день у нас и у пользователей к прошлой реализации много нареканий:

1. неудобный язык;

2. слабые возможности;

3. низкое юзабилити.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

дайте ссылку на тему, где спецы с вирусинфо сказали что система чистая...

не мог специалист с вирусинфо сказать что система чистая если знает что жрется траффик, а авз и куреит не пойми как работают

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
korvin
дайте ссылку на тему, где спецы с вирусинфо сказали что система чистая...

не мог специалист с вирусинфо сказать что система чистая если знает что жрется траффик, а авз и куреит не пойми как работают

Не когда не занимался напраслиной пожалуйста.http://virusinfo.info/showthread.php?p=785381

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

так и думал: сказали что лог чистый, а не система и предложили с настройками авз помудрить, после того как бы вы это сделали, но в логе ничего грязного бы не появилось, они бы дали еще какие-нибудь рекомендации...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
korvin
так и думал: сказали что лог чистый, а не система и предложили с настройками авз помудрить, после того как бы вы это сделали, но в логе ничего грязного бы не появилось, они бы дали еще какие-нибудь рекомендации...

Уважаемый, priv8v. Честно говоря не понимаю к чему развивать эту тему.

так и думал: сказали что лог чистый, а не система

Разве лог не отображает информацию о системе и о процессах происходящих в оной? Просветите. буду признателен.

По поводу

и предложили с настройками авз помудрить

Ни каких предложений не было, кроме вопроса не менял ли я настройки, и вывод , что опция "Блокировать работу Rootkit User - Mode" на семёрке устанавливать нельзя. Повторюсь - это описание сделанных мною настроек перед сканированием -->В разделе " Типы фалов" -" С потенциально опасные" на " Все файлы", Снимал галочку с " Не проверять архивы более 10 Мб.". В разделе " Параметры поиска" Поднимал уровень эвристики, выставлял параметры "Расширенный анализ", "Детектировать перехватчики ...", Блокировать работу Rootkit User - Mode", " Проверять настройки и автоматически исправлять ошибки в SPI/LSP", " Поиск клавиатурных перехватчиков", " Поиск портов троянских программ" , " Автоматически исправлять системные ошибки". В разделе выполнять лечение - сверху вниз- Первые четыре параметра " УДАЛЯТЬ" Пятый " Лечить", Шестой " Удалять". Далее выставлял параметры " Эвристическое удаление файлов", " Копировать удаляемые файлы в Inected" , "Копировать подозрительные в карантин." Далее включал AVZ guard, и загружал драйвер расширенного мониторинга. При этом все программы выгружал из трея в том числе и антивирь. Отключал нэт и ПУСК.< --AVZ работала в течение трёх месяцев нормально, в режиме диагностики каждую неделю и проблем не было, до этого случая.

P.S. В данном топике я не пытался, так или иначе опорочить работу специалистов с "Вирусинфо" к коим я отношусь с большим уважением и обсуждать её, читайте -

К сожалению известные мне порталы в этот раз дали осечку-просто эмоции ещё свежи
вот и всё объяснение. мне нужна была консультация по поводу Vba32Check.и мне её дали. За что большое спасибо -K_Mikhail. Которую я и выполнил и о получившемся написал здесь. Вот пожалуй и всё.

С уважением Korvin.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
korvin
В составе Vba32Check идёт релизная версия Vba32Arkit-а, которая, на сегодняшний день, уже сильно устарела по своему функциональному наполнению. В открытом бета-тестировании находится более богатая по функционалу версия Vba32Arkit 3.12.5.2, информацию о которой можно найти здесь. Скачайте её, запустите, сделайте файл отчёта и приложите его сюда. Если возникнут вопросы по работе с бетой Vba32Arkit -- сообщите, пожалуйста.

Доброго времени суток, K_Mikhail. Прикладываю лог сделанный через Vba32arkit. Интересно будет ваше мнение. Извиняюсь, что не сразу сделал, а занимался объяснениями....)))))

Vba32ArkitLog_2011_4_25_9_11_38.rar

Vba32ArkitLog_2011_4_25_9_11_38.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

воспринял это эмоционально т.к был в команде вирусинфо пока она не распалась, потому и поднял этот вопрос чтобы было более понятно следующее: хелперы с ВИ не говорили, что система чистая, а сказали, что в логе ничего зловредного не видно. Лог не всегда отражает реальную ситуацию в системе, т.к от авз можно скрыться, что вероятно сейчас вероятно и имело место (не буду утверждать какова причина невидимости: блокировка авз, неверные настройки, недостаток времени или иное - это не важно).

Просто из слов выше у человека который не в теме могло бы сложиться превратное представление о вирусинфо, теперь после нашего диалога с пояснениями такого недоразумение исключено.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
korvin
воспринял это эмоционально т.к был в команде вирусинфо пока она не распалась, потому и поднял этот вопрос чтобы было более понятно следующее: хелперы с ВИ не говорили, что система чистая, а сказали, что в логе ничего зловредного не видно. Лог не всегда отражает реальную ситуацию в системе, т.к от авз можно скрыться, что вероятно сейчас вероятно и имело место (не буду утверждать какова причина невидимости: блокировка авз, неверные настройки, недостаток времени или иное - это не важно).

Просто из слов выше у человека который не в теме могло бы сложиться превратное представление о вирусинфо, теперь после нашего диалога с пояснениями такого недоразумение исключено.

Очень рад, priv8v, Что все недоразумения выяснились. Пожалуй, Вы, правы. что вытянули меня на эти объяснения. Проанализировав своё первое сообщение в топе. Оно было слишком эмоционально, и могло привести к неверным выводам. Чего я действительно не хотел.

т.к был в команде вирусинфо

В связи с этим возникло не сколько вопросов частного характера, если можно отпишусь в личку?

С уважением korvin.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
akoK

priv8v, лог действительно чистый, но на win7 это еще ничего не говорить и требовался более углублённый анализ системы.

В логе не вижу к чему придраться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
korvin
priv8v, лог действительно чистый, но на win7 это еще ничего не говорить и требовался более углублённый анализ системы.

Доброго времени, akoK. Спасибо. что нашли время посмотреть мой лог, правда сей лог я снял у себя с компьютера (Windows XP) опробовал эту новую для себя программу.

В логе не вижу к чему придраться.

Сиё радует, значит не зря я так блюду своего динозавра. :) Конечно от всего не уберечься. Но надеюсь, что мои старания не пропадут зря. ;)

С уважением korvin.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
priv8v, лог действительно чистый, но на win7 это еще ничего не говорить и требовался более углублённый анализ системы.

да я о том речь и вел))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Demkd Я бы ещё добавил подсчёт идентичных файлов.  ( если это принципиально не скажется на производительности ) По крайней мере раньше бывало и такое, что в системе десятки идентичных  файлов - но  с разными именами. И Опционально Запуск uVS - в качестве ловушки. Например  программа стартует не как: gvprin , а как firefox.exe и отслеживает всех желающих... приобщиться.    
    • PR55.RP55
      Добавить возможность "автоматического" контроля со стороны оператора\админа за актуальностью\версией установленных программ. т.е. Оператор создаёт файл "Контроль Программ.txt" и следит за его актуальностью. И при открытии меню: Дополнительно > Установленные программы  в списке отображаться не только версия установленной программы - но и её актуальная версия из Контроль Программ.txt * * или же вместо числового значения\версии - отображается запись\уведомление заданное оператором: - например: ! Внимание найден антивирус ! ** Все записи подпавшие под... критерий - перемещаются в начало списка.  
    • demkd
      ---------------------------------------------------------
       4.99.6
      ---------------------------------------------------------
       o Добавлен еще один ключ автозапуска, используемый троянами и майнерами.

       o Добавлена новая опция запуска uVS: Искать в пользовательских каталогах скрытые исполняемые файлы.
         В пользовательских каталогах не должно быть подобных файлов, если же они есть то стоит внимательно изучить их содержимое.
         По умолчанию опция включена, отключить ее можно в окне запуска.
         Если опция включена то просматривается весь каталог "Documents and Settings" (Users+ProgramData для новых систем)
         со всеми подкаталогами. При обнаружении исполняемых файлов с атрибутами "скрытый" или "системный" такой файл добавляется
         в список со статусом "подозрительный", статус может быть снят автоматически если файл есть в базе проверенных файлов.
         Сканирование каталогов идет в отдельном потоке параллельно с построением списка автозапуска,
         однако включение этой опции может увеличить время обновления списка для одноядерных процессоров и систем на HDD.
         Тестировании проводилось только для системы на SSD, тестовый "Documents and Settings" содержал в себе 70979 подкаталогов с 452175 файлами,
         время обновления списка (при запуске uVS сразу после перезагрузки системы) увеличилось на 5%.

       o В лог добавлен статус Windows Defender-а.

       o В лог добавлен статус отслеживания командной строки процессов.

       o Добавлена возможность удаления исключений Windows Defender-а в активной системе без виртуализации реестра с помощью powershell.
         Функция может удалять исключения: путь, процесс, расширение.
         (!) Функция недоступна если powershell отсутствует или powershell не имеет правильной эцп.
       
    • PR55.RP55
      Похоже эти версии https://vms.drweb.ru/virus/?i=21513908 https://vms.drweb-av.es/virus/?i=22278785    
    • demkd
      майнер то старый, но как запускается хз, до создания образа uVS уже прибиты задачи, через которые он почти наверное и запускался, да и uVS запущен без флага HKCR и без флага выгрузки левых потоков, а они были и их там быть не должно.
      Однако самое неприятное то что нет командных строк в истории процессов, потому найти концы уже не получится.. возможно есть баг при включении отслеживания командных строк и это надо будет проверить.
×