Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

поговорить о uVS, Carberp, планете Земля

RSS
Обсуждаем Carberp всех модификаций :)


Цитата
;uVS v3.71 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
bl 6D99C48BBD436116B78A04997D854F57 164352
delall %SystemDrive%\DOCUMENTS AND SETTINGS\HOUSE\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\IGFXTRAY.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
regt 1
regt 2
regt 7
regt 18
deltmp
delnfr
restart
Изменено: Арвид - 22.11.2011 13:07:19
Правильно заданный вопрос - это уже половина ответа

Ответы

Пред. 1 ... 20 21 22 23 24 ... 167 След.
Цитата
Арвид пишет:
У меня тоже уже полно образов собралось (порядка 700 шт.)
А, как, по какой схеме реализована работа с образами - в процессе лечения ?
Ведь всё нужно сделать так, чтобы не было путаницы...
т.е какая структура поиска/нахождения данных ?
Цитата
santy пишет:
Мы с Арвидом и ZloyDi сильно задействованы в лечении активного заражения, поэтому времени на анализ меньше чем.
Если бы у Вас было время - то, сколько его нужно для анализа и получения результата ?
Цитата
RP55 RP55 пишет:
Если бы у Вас было время - то, сколько его нужно для анализа и получения результата ?
как минимум, нужен дроппер Corkow, или темы с подобными заражениями для анализа (возможно, что и спомощью Live.CD, если третий вариант использует сокрытие.)
Цитата
RP55 RP55 пишет:
А, как, по какой схеме реализована работа с образами - в процессе лечения ?
Ведь всё нужно сделать так, чтобы не было путаницы...
т.е какая структура поиска/нахождения данных ?
в основном помогают сигнатуры и настроенные фильтры - основную часть заражения видно в Подозрительных файлах. после зачистки там переход во Все и там просмотр файлов мельком. когда знаешь какое заражение - проще намного :)
не нравится вот что - очищаешь ссылки на отсутствующие файлы когда находишь в категории Подозрительные - переходишь во Все и опять те отсутствующие файлы видишь, приходится снова тыкать на очистить
Правильно заданный вопрос - это уже половина ответа
Цитата
Арвид пишет:
Сам Corkow что из себя представляет? Библиотеку или исполняемый файл? Можно брать экземпляры и смотреть их поведение на ВМ
вот описание Corkow.
http://www.eset.eu/encyclopaedia/win32-corkow-a-trojan-yakes-goc?lng=en
странно, что ключ ShellServiceObjectDelayLoad здесь не упоминается.
с библ. толку мало. в ней реализован функционал, а нас интересуют параметры реестра, откуда он стартует.
Цитата
Арвид пишет:
Не нравится вот что - очищаешь ссылки на отсутствующие файлы когда находишь в категории Подозрительные - переходишь во Все и опять те отсутствующие файлы видишь, приходится снова тыкать на очистить
Так оформляй в предложение для uVS !
Чего ждать !

Цитата
Арвид пишет:
В основном помогают сигнатуры и настроенные фильтры - основную часть заражения видно в Подозрительных файлах.
Нет !
Я про архив/базу самих образов говорю!
Вот, на лечении 50 человек = 50/70 образов...
Эти данные как структурированы - ?
Во избежании путаницы с лечением ?
одновременно с несколькими образами стараюсь не работать (да и не так часто это бывает) - возможна путаница. просто когда нечего делать - захожу в папку Downloads и скидываю все логи в папку Logs безо всякого порядка :)
Правильно заданный вопрос - это уже половина ответа
Цитата
Арвид пишет:
просто когда нечего делать - захожу в папку Downloads и скидываю все логи в папку Logs безо всякого порядка  
образы - это полезная инфо, и лучше хранить в структурированном виде.
Иначе получается  - вылечил, и забыл. Остались только сигнатуры в базе uVS. Нет возможности анализа.
Цитата
RP55 RP55 пишет:

RP55 RP55 пишет:
А - вот с ключами реестра хуже - они не проверяются! На Anti-Malware я предлагал, после завершения команды adddir - чтобы проводилась проверка/сравнение/поиск по имени файла в данных реестра.

RP55 RP55 пишет: А - вот с ключами реестра хуже - они не проверяются! На Anti-Malware я предлагал, после завершения команды adddir - чтобы проводилась проверка/сравнение/поиск по имени файла в данных реестра.

это может занимать значительное время.
Арвид
А в честь чего, такое нововведение в скриптах ?
;;uVS

;;uVS v3.73.1 script [http://dsrt.dyndns.org]
скорее всего неверная вставка была.
Пред. 1 ... 20 21 22 23 24 ... 167 След.
Читают тему