Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

поговорить о uVS, Carberp, планете Земля
а если ссылка содержит mkdrv - то искать по всему реестру?
------
принцип поиска - это всегда последовательный отбор меньшего из большего, желательно без повторных циклов.

принципы по которым автор добавляет записи в образ самые нормальные.
список известных мест в системе и реестре, где могут находиться находится (и стартовать) вредоносные программы.
если тебе известно новое место в реестре, или новый метод старта в системе - пиши об этом автору, он добавит.

а критерии поиска необходимы для того, чтобы быстро в созданном уже образе (избранных записях) выделить вредоносные и подозрительные программы.
----
по поводу дополнительных эвристик поиска - тут лучше к автору.
поговорить о uVS, Carberp, планете Земля
а как[QUOTE]RP55 RP55 пишет:
А, если так сделать чтобы влиял ?
[/QUOTE]
а как по твоему должен выполниться поиск по такому критерию.
[QUOTE]ИМЯ ФАЙЛА=CSRCS.EXE[/QUOTE]
где должен uVS искать этот файл: по все дискам?
или такой критерий:
[QUOTE]SAKURA: ЦИФР. ПОДПИСЬ содержит ДЕЙСТВИТЕЛЬНА, ПОДПИСАНО SAKURASOFTWARE[/QUOTE]
проверять цифровые подписи всех файлов и отбирать в образ файлы с данной цифровой подписью,
сколько по времени тогда займут подобные проверки?
Изменено: santy - 24.03.2012 15:26:24
поговорить о uVS, Carberp, планете Земля
[QUOTE]RP55 RP55 пишет:
Может ли повлиять наличие блока поисковых критериев "snms" на обнаружение ?
[/QUOTE]
блок поисковых критериев применяется только к образу или списку автозапуска, на поиск вредоносов в реестре или на диске в момент создания образа он не влияет.
поговорить о uVS, Carberp, планете Земля
[QUOTE]RP55 RP55 пишет:
Можно создать критерий поиска для Win32/Spy.SpyEye.CA.На базе:
[/QUOTE]
каким образом этот критерий сработает если данный вариант не попадает в образ?
я засветил эту проблему с целью предупредить хелперов, кто не в курсе, что вытащить данный вариант SpyEye можно через безопасный режим.

а засветить проблему в uVS - здесь рецепт стандартный.
наличие сэмпла, проведение устойчивого теста с ним, чтобы убедиться - да, он всегда виден только в безопасном режиме,
только в этом случае уже можно обратиться за помощью к разработчику.
[ Закрыто] Win32/Spy.SpyEye.ca
выполните быструю очистку в мбам
далее,
выполните наши рекомендации
http://forum.esetnod32.ru/forum9/topic3998/
тему закрываю.
[ Закрыто] Win32/Spy.SpyEye.ca
[QUOTE]24.03.2012 12:42:05 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память » winlogon.exe(1108) модифицированный Win32/Spy.SpyEye.CA троянская программа очистка невозможна SAMLAB\пользователь [/QUOTE]

выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

zoo %SystemDrive%\G4FWEQ23.BI\40842F3873E.EXE
addsgn A7679BF0AA0250264BD4C6C154881261848AFCF689AA7BF1A0C3C5BC5055­9D24704194DE5BBDAE92A2DD78F544E95CCA3D9FE82BD6D7B00C6B775BAC­CA020235 8 SpyEye

bl BAA5073536724B6F7D006BB4070B521E 207360
delall %SystemDrive%\G4FWEQ23.BI\40842F3873E.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ПОЛЬЗОВАТЕЛЬ\APPLICATION DATA\VMNTOOLBAR\TABWELCOME_EN.HTML
chklst
delvir
deltmp
delnfr
regt 5
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту [email protected], [email protected]  
(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем virus )
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
[ Закрыто] Win32/Spy.SpyEye.ca
1. лог журнала обнаружения угроз
http://forum.esetnod32.ru/forum9/topic1408/

2. образ автозапуска
http://forum.esetnod32.ru/forum9/topic2687/
поговорить о uVS, Carberp, планете Земля
чаще стали появляться заражения со SpyEye, которые не попадают в образ в нормальном режиме, только в безопасном видны.
http://forum.esetnod32.ru/forum6/topic4860/
[ Закрыто] Оперативная память » taskhost.exe(1356) - модифицированный Win32/Spy.SpyEye.CA троянская программа - очистка невозможна
хорошо, удалять мы ее не будем, просто закроем.
------
выполните наши рекомендации по безопасной работе
http://forum.esetnod32.ru/forum9/topic3998/
Изменено: santy - 24.03.2012 12:43:32
[ Закрыто] Оперативная память » taskhost.exe(1356) - модифицированный Win32/Spy.SpyEye.CA троянская программа - очистка невозможна
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

addsgn A7679BF0AA0250264BD4C6C154881261848AFCF689AA7BF1A0C3C5BC5055­9D24704194DE5BBDAE92A2DD78F544E95CCA3D9FE82BD6D7B00C6B775BAC­CA020235 8 SpyEye

zoo %SystemDrive%\G4FWEQ23.BI\40842F384B7.EXE
bl BAA5073536724B6F7D006BB4070B521E 207360
delall %SystemDrive%\G4FWEQ23.BI\40842F384B7.EXE
delref HTTP://WWW.YAHOO.COM
deltmp
delnfr
regt 5
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту [email protected], [email protected]  
(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем virus )
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]