Пример 3
http://rghost.ru/41495701 задание такое же. - анализ заражения - скрипт - какие критерии можно использовать для детекта данного файла |
Цитата:
Необходимо провести сравнение > вывести закономерность. Для этого необходимо несколько аналогов/образов. ---------- Добавлено в 18:00 ---------- Предыдущее сообщение было написано в 17:54 ---------- Аналог: http://rghost.ru/41469478 Будет легче ;) |
Аналог: http://rghost.ru/41469478
Будет легче ;) |
Цитата:
|
Цитата:
Цитата:
Код:
;uVS v3.76 script [http://dsrt.dyndns.org] Цитата:
Ну примерно: Цитата:
|
почитай документацию по uVS -как создать критерий поиска. подсказка: критерий создается из окна информация (об объекте)
|
Для критерия нужно задавать такие значения которые будут устойчивы.
т.е. имя диска меняется. имя файла меняется. Остаётся: \Services\newdriver\ Лишняя информация может привести к тому, что критерий не сработает. или даст ложные определения. ---------- Добавлено в 18:21 ---------- Предыдущее сообщение было написано в 18:15 ---------- И ещё следует смотреть какая система. Команды sreg delref %SystemRoot%\HOBIO.SYS areg Хорошо работают на XP На Win7 - после их применения могут быть проблемы. Это связано с доступом/сохранением информации реестра. т.е.может не хватить прав. Система будет работать но... Для Win7 delref %SystemRoot%\HOBIO.SYS + Помним о возможности выполнения скрипта в безопасном режиме. т.е. Мало дать человеку готовый скрипт. Нужно ещё и дать понятную/логичную НЕ перегруженную инструкцию. |
RP55, здесь сейчас экзаменуется Arkalik, поэтому...
лучше написать ему свое задание, и прокомментировать выполнение. |
Цитата:
Код:
;uVS v3.76 script [http://dsrt.dyndns.org] |
Кроме того, важно правильно задать имя для критерия поиска.
Когда критериев накопиться 80-100 потребуется время чтобы сориентироваться. т.е. имя критерия должно дать точную информацию. По какой именно причине файл/объект получил статус: ?Вирус? т.е.Имена должны быть индивидуальны + при необходимости содержать подсказку. Например когда речь идёт о редком заражении. ---------- Добавлено в 18:34 ---------- Предыдущее сообщение было написано в 18:26 ---------- Цитата:
Не может этого знать по определению. Нужна практика/опыт работы с программой. Команду: delref %SystemRoot%\MOKOM.SYS лучше давать непосредственно перед командой restart Почему ? Допустим вирус регулярно проверяет наличае записи. HKLM\System\CurrentControlSet\Services\newdriver\I magePath Выполнение очистки Temp в ряде случаев занимает много времени ( Особенно при активном Антивирусе ) И на выполнение других команд затрачивается время. Поэтому важные команды лучше применить в конце скрипта. |
Часовой пояс GMT +4, время: 21:13. |
Powered by vBulletin® Version 4.5.3
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.