Технический форум

Технический форум (http://www.tehnari.ru/)
-   Безопасность (http://www.tehnari.ru/f35/)
-   -   Как начать практически использовать uVS (http://www.tehnari.ru/f35/t193774/)

Ip_MEN 20.04.2012 17:28

То есть, желательно удалять через DELALL по одному, чем через addsgn?

safety 20.04.2012 18:04

Цитата:

Сообщение от Ip_MEN (Сообщение 828974)
Потом в uVS выполнил твик 22 и все заработало. Так и не понял, что там было. :)

можно посмотреть в логе выполнения скрипта, хотя не уверен что там есть подробная расшифровка действия данного твика.

safety 20.04.2012 18:06

Цитата:

Сообщение от Hotab (Сообщение 828991)
Как часто могут совпадать хэши файлов? Просто на днях было ,что загрузил образ ,а у меня половина файлов под детект попали... Хотя сигнатура была добавлена по отчету ВТ (21 из 41 вроде)

о каких хэшах идет речь? если о md5, sha1 то это практически невозможно... хэши файлов уникальны.

safety 20.04.2012 18:10

Цитата:

Сообщение от Ip_MEN (Сообщение 829040)
То есть, желательно удалять через DELALL по одному, чем через addsgn?

нет конечно, сигнатуры полезны для быстрого анализа и составления скрипта. Но надо иметь ввиду, что может быть ложное срабатывание.... в этом случае необходимо увеличивать длину активной части сигнатуры. по которой идет проверка. При полном совпадении с сигнатурой по 64байтам если вы уверены что это ложное срабатывание сигнатуру безжалостно удалить. и использовать для удаления файла delall. Часто по сигнатуре от tASKMNG.EXE (Styerlown - детект по Микрософт) много детектируется чистых файлов.

Angel-iz-Ada 20.04.2012 18:37

22 твик восстанавливает следующие ассоциации: bat, com, exe, hta, vbs, vbe, js , jse, wsh, wsf, scr, cmd, lnk, pif, msc, cpl

Ip_MEN 20.04.2012 18:47

Цитата:

Сообщение от Angel-iz-Ada (Сообщение 829080)
22 твик восстанавливает следующие ассоциации: bat, com, exe, hta, vbs, vbe, js , jse, wsh, wsf, scr, cmd, lnk, pif, msc, cpl

Это я понял, я про то, почему AVZ не видел нарущение ассоциирования файлов, плюс почему не отработали таблетка и рег файл.

Hotab 20.04.2012 18:57

safety, Вот вот..скорей ложное и было ;)

---------- Добавлено в 17:57 ---------- Предыдущее сообщение было написано в 17:56 ----------

Ip_MEN, Может привилегий на ветку было недостаточно

Angel-iz-Ada 20.04.2012 19:00

Да, скорее всего админских прав не хватало

safety 20.04.2012 19:00

Цитата:

Сообщение от Hotab (Сообщение 829095)
safety, Вот вот..скорей ложное и было ;)[COLOR="Silver"]

так на вопрос не ответил, значит нет ясности в голове по поводу хэшей и сигнатур. хэши и сигнатуры - это разные данные. сигнатрура в uVS извлекается по известному автору алгоритму из файла. Хэши (md5, sha1 и др.) же вычисляются по признанным стандартным и известным алгоритмам.

Hotab 20.04.2012 22:08

safety, Конечно же речь идет о сигнатуре.Просто в начале не так выразился ;)


Часовой пояс GMT +4, время: 07:39.

Powered by vBulletin® Version 4.5.3
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.