Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

поговорить о uVS, Carberp, планете Земля
да уже понятно что нельзя :)
проведи эксперимент как я сделал - создай любой файл и попробуй его удалить через скрипт в uVS:
Цитата
delall %sys32%\1.txt - работает на х32 системах. На х64 не удаляет ничего.
delall %appdata%\1.txt - нигде ничего не удаляет
Правильно заданный вопрос - это уже половина ответа
поговорить о uVS, Carberp, планете Земля
это я понял. но она убивает родные переменные
я не могу, например выполнить команду - md "%appdata%\1". приходится извращаться
насчет %sys32% выше написал
Правильно заданный вопрос - это уже половина ответа
поговорить о uVS, Carberp, планете Земля
На основании этого надо попросить автора чтобы он поправил удаление файлов с переменной %appdata%
Проверил на нескольких ПК:
delall %sys32%\1.txt - работает на х32 системах. На х64 не удаляет ничего.
delall %appdata%\1.txt - нигде ничего не удаляет
Хотя в справке написано:
Цитата
При проверке неактивной системы добавлен анализ переменных:
  %ALLUSERSPROFILE% (генерируется реальный путь на основе разбора D&S/Users)
  %USERPROFILE% (перебираются все профили пользователей до обнаружения файла)
  %APPDATA% (перебираются все профили пользователей до обнаружения файла)
Я так понимаю что и команда должна срабатывать. Ведь если выполнить команду:
Цитата
adddir %sys32%
crimg
То будет создан нужный образ с нужными файлами.
--------------
Что-то не пойму, выполнил команду что выше:
Цитата
adddir %sys32%
--------------------------------------------------------
Добавление всех исполняемых файлов каталога: C:\WINDOWS\SYSTEM32
Добавлено новых файлов: 1342
--------------------------------------------------------
crimg
Но в образ не попали файлы которых я туда накидал с кривыми расширениями и EXE в том числе
А команду adddir %appdata% - программа вообще не поняла...
Изменено: Арвид - 02.03.2012 03:10:10
Правильно заданный вопрос - это уже половина ответа
поговорить о uVS, Carberp, планете Земля
Захотелось убивать с помощью uVS хвосты Carberp'a. Думал все будет проще, но пришлось немного попариться с командой для удаления файла из Application Data - когда запускается сторонняя команда через exec, то работают переменные самой программы, а не ОС. И работают не совсем успешно если честно. В итоге команды выглядят так:
Цитата
exec cmd /k attrib -r -s -h "%appdata%\igfxtray.dat"&del "%appdata%\igfxtray.dat"&exit
exec cmd /k del "%windir%\system32\ieunitdrf.inf"&exit
последнюю можно заменить на
Цитата
delall %sys32%\ieunitdrf.inf
Но разницы нет :)
Правильно заданный вопрос - это уже половина ответа
[ Закрыто] TroyanDownloader.Carberp.AF, скрипт
Выполните рекомендации напоследок
Правильно заданный вопрос - это уже половина ответа
[ Закрыто] Оперативная память » explorer.exe(1936) - модифицированный Win32/TrojanDownloader.Carberp.AD троянская программа - очистка невозможна
удаляем найденное
если проблема решена - Выполните рекомендации
Правильно заданный вопрос - это уже половина ответа
[ Закрыто] Вирус в оперативной памяти, Вирус в оперативной памяти: explorer.exe(140) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа
Выполните рекомендации
Правильно заданный вопрос - это уже половина ответа
[ Закрыто] TroyanDownloader.Carberp.AF, скрипт
повторяем сканирование и выбираем лечить это:
\Device\Harddisk0\DR0\Partition0
Правильно заданный вопрос - это уже половина ответа
[ Закрыто] TroyanDownloader.Carberp.AF, скрипт
понятно
сделайте лог программой TDSSkiller. Ничего оттуда не удалять. Лог будет лежать в корне системного раздела (обычно диск С).
Правильно заданный вопрос - это уже половина ответа
[ Закрыто] TroyanDownloader.Carberp.AF, скрипт
Выложите лог выполнения скрипта. Он в папке с программой с расширением тхт. Вес 10-15 кб.
Правильно заданный вопрос - это уже половина ответа