Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 11.11.2012, 22:04   #106 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

это визуальный пример: как создавать простые и сложные критерии. а как, и кто будет создавать критерии - это уже должна работать логика, этому труднее научить... этому уже в ВУЗ-ах и колледжах учат на прикладной математике.
---------
(я просто добавил правило: ссылка ~ newdriver)
safety вне форума  
Старый 11.11.2012, 22:13   #107 (ссылка)
Специалист
 
Аватар для Arkalik
 
Регистрация: 22.04.2012
Сообщений: 5,218
Репутация: 458
Профиль в Мой мир
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
жалуется, типа вылетают запускаемые приложения с ошибкой "не win32"
По этим данным похоже на Sality, но Редактор реестра - Диспетчер задач - Свойства папки не заблокирован и ошибки win32 нету:
Цитата:
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\MMC.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\REGEDIT.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\LOGONUI.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\NTSD.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\CSCRIPT.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\MSDTC.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\CMD.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\TASKMGR.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\MSPAINT.EXE
Цитата:
Сообщение от RP55.RP55 Посмотреть сообщение
Аналог: http://rghost.ru/41469478
Будет легче
По инструкций и по логам RP55.RP55 создал критерий поиска, оцените
Цитата:
Удовлетворяет критериям
NEWDRIVER (ССЫЛКА ~ SERVICES\NEWDRIVER)(1) AND (IMAGEPATH ~ MOKOM.SYS)(1)

Ссылки на объект
Ссылка HKLM\System\CurrentControlSet\Services\newdriver\I magePath
ImagePath \??\C:\WINDOWS\mokom.sys
newdriver тип запуска: При инициализации ядра (1)
Arkalik вне форума  
Старый 11.11.2012, 22:15   #108 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

критерий сделан правильно, имя драйвера здесь необязательно уточнять, достаточно простого правила.
-----------
подсказываю по симптому, файловое заражение есть, но не sality
safety вне форума  
Старый 11.11.2012, 22:20   #109 (ссылка)
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

Так и надо написать.
Вирус меняет своё имя.
Вывод: Задавать критерий поиска по имени нельзя.
В силу того, что при смене/изменении имени критерий не сработает.
что приведёт к пропуску вируса при проверке.
Это относиться и к SHA1 файла.
И привести пример устойчивых значений.
Это:
расширение файла.
отсутствие/наличае цифровой подписи.
тип старта/запуска/приоритета
RP55.RP55 вне форума  
Старый 11.11.2012, 22:21   #110 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

RP55, давайте здесь не устраивать дискуссии. надо различать примеры и рабочие критерии.
safety вне форума  
Старый 11.11.2012, 22:25   #111 (ссылка)
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

+
Если есть сомнение в критерии - его надёжности
рекомендую задавать значения для сложного критерия через Или.
т.е. нет одного значения сработает другое.

---------- Добавлено в 23:10 ---------- Предыдущее сообщение было написано в 23:08 ----------

Цитата:
Сообщение от safety Посмотреть сообщение
RP55, давайте здесь не устраивать дискуссии. надо различать примеры и рабочие критерии.
Хорошо.
Только сразу нужно учить так, чтобы потом не переучивать.
RP55.RP55 вне форума  
Старый 11.11.2012, 22:26   #112 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

напиши рекомендации по созданию критериев в виде небольшой статьи - это будет полезнее, чем заниматься здесь разговорами.
------
+ добавлю, что цель здесь (в статье) не ставится научить человека понимать мат_логику, это далеко выходит за рамки статьи, цель - показать как вообще создаются критерии.

Последний раз редактировалось safety; 11.11.2012 в 22:32.
safety вне форума  
Ads
Старый 11.11.2012, 22:31   #113 (ссылка)
Специалист
 
Аватар для Arkalik
 
Регистрация: 22.04.2012
Сообщений: 5,218
Репутация: 458
Профиль в Мой мир
По умолчанию

safety, Да это же Virus.Win32.Neshta.a
Цитата:
После активации вирус копирует свое тело в корневой каталог Windows под именем svchost.com:

%WinDir%\svchost.com
Цитата:
Имя файла SVCHOST.COM
Тек. статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Сохраненная информация на момент создания образа
Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске
Размер 0 байт
Создан 15.09.2012 в 21:39:27
Изменен 05.11.2012 в 14:14:02
Цифр. подпись Отсутствует либо ее не удалось проверить

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Автозапуск Неизвестный файл использует ключ реестра часто используемый вирусами

Доп. информация на момент обновления списка
SHA1 DA39A3EE5E6B4B0D3255BFEF95601890AFD80709
MD5 D41D8CD98F00B204E9800998ECF8427E

Ссылки на объект
Ссылка HKLM\Software\Classes\exefile\shell\open\command\
NULL C:\WINDOWS\svchost.com "%1" %*
Рекомендацию к пользователю:
Компьютер заражен файловым вирусом Neshta, пролечите систему с помощью Live.CD
DrWeb
http://www.freedrweb.com/livecd/
или ESET rescue
http://forum.esetnod32.ru/forum9/topic1966/
Arkalik вне форума  
Старый 11.11.2012, 22:34   #114 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

хорошо, допустим юзер вылечит систему от neshta (это правильный диагноз), но теперь exe файлы не запускаются. это надо (и можно) пролечить скриптом в uVS
safety вне форума  
Старый 11.11.2012, 22:45   #115 (ссылка)
Специалист
 
Аватар для Arkalik
 
Регистрация: 22.04.2012
Сообщений: 5,218
Репутация: 458
Профиль в Мой мир
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
но теперь exe файлы не запускаются. это надо (и можно) пролечить скриптом в uVS
По предыдущему логу, очистил от тулбаров:
Код:
;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

exec C:\PROGRAM FILES\TICNO\TABS\UNINSTALL.EXE
exec C:\PROGRAM FILES\MAIL.RU\SPUTNIK\MAILRU~1.EXE UNINSTALL
exec "C:\PROGRAM FILES\MAIL.RU\GUARD\GUARDMAILRU.EXE" /UNINSTALL
regt 22
deltmp
delnfr
restart
Arkalik вне форума  
Старый 11.11.2012, 22:48   #116 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

копия реестра не сохранилась, так что не откуда в реестре взять правильную ассоциацию на запуск exe.
safety вне форума  
Старый 12.11.2012, 20:04   #117 (ссылка)
Специалист
 
Аватар для Arkalik
 
Регистрация: 22.04.2012
Сообщений: 5,218
Репутация: 458
Профиль в Мой мир
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
копия реестра не сохранилась, так что не откуда в реестре взять правильную ассоциацию на запуск exe.
safety, Вы хотите сказать, что невозможно запустить UVS из-за поврежденного ключа exe файлов?
Arkalik вне форума  
Старый 12.11.2012, 20:07   #118 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

да, в этом случае надо переименовывать start.exe в start.pif или ***.cmd и скриптом исправить ассоциацию на exe
safety вне форума  
Старый 12.11.2012, 20:08   #119 (ссылка)
Специалист
 
Аватар для Arkalik
 
Регистрация: 22.04.2012
Сообщений: 5,218
Репутация: 458
Профиль в Мой мир
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
да, в этом случае надо переименовывать start.exe в start.pif или ***.cmd и скриптом исправить ассоциацию на exe
Спасибо, но я знал про это
Arkalik вне форума  
Старый 12.11.2012, 21:03   #120 (ссылка)
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

Цитата:
копия реестра не сохранилась, так что не откуда в реестре взять правильную ассоциацию на запуск exe.
здесь имею ввиду, что reg22 не сработает на восстановление, поскольку по условию копия рееестра из Repair не сохранилась (а в Vista/Win7 ее там нет)... надо вручную прописать в команде скрипта восстановление ассоциации
safety вне форума  
Ads
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 
Опции темы

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Не запускается практически ни одна из программ. djabr3 Безопасность 11 20.12.2011 01:45
Перестали устанавливаться практически все игры AQUA46 Windows 7 1 15.06.2011 03:33
Ошибки практически во всех программах Gluk1 Windows Vista 1 20.03.2011 18:31
Практически не работает комп( хеелп KuBiK Неисправности, настройка 40 25.12.2009 23:36
Не устанавливаются практически ни одна игра fitil007 Железо 20 16.06.2009 16:42


Текущее время: 13:24. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.