Технический форум

Технический форум (http://www.tehnari.ru/)
-   Безопасность (http://www.tehnari.ru/f35/)
-   -   Как начать практически использовать uVS (http://www.tehnari.ru/f35/t193774/)

Hotab 02.07.2012 21:28

Angel-iz-Ada, Сэнк!

safety 30.07.2012 14:50

здесь можно посмотреть
http://www.kompasnet.org/showthread.php?t=3471
----------
да, похоже подмена определения CLSID
должно быть так (это в своей системе смотрел. XP SP3)

должно быть прописано
Цитата:

%SystemRoot%\system32\SHELL32.dll
ветка реестра
Цитата:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{a2a9545 d-a0c2-42b4-9708-a0b2badd77c8}\InProcServer32]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00 ,52,00,6f,00,6f,00,74,00,25,\
00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00 ,32,00,5c,00,53,00,48,00,\
45,00,4c,00,4c,00,33,00,32,00,2e,00,64,00,6c,00,6c ,00,00,00
"ThreadingModel"="Apartment"

Аркалык 03.11.2012 21:33

Здравствуйте уважаемые мои учителя! :)
Есть разница в программах HiJack This и RSIT? И какое из них лучше? Есть вообще разница у этих программ друг от друга?

Vvvyg 03.11.2012 21:37

Можно для начала сравнить логи обеих программ и сделать вывод самостоятельно. Hint: лог RSIT включает в себя лог HiJackThis, он его скачивает и запускает (если удалось).

Аркалык 09.11.2012 22:43

Уважаемые специалисты раздела "Б"! Реально мне надоел, смотреть на ваши логи. Хочу испытать себя в настоящей войне, в поле боя против вирусов. Чтобы принять меня в ваш отряд, дайте мне несколько заложников для испытаний, например таких:
Простые логи 1 - Простые логи 2:
Средние логи 1 и т.д
Если провалю задание, все больше ну буду беспокоить. :D (это не шутка!)

safety 10.11.2012 13:58

Аркалик:
вот тебе пример1
http://rghost.ru/41467659

а) определить тип заражения (можно указать несколько классификаций),
б) написать скрипт лечения в uVS

Аркалык 10.11.2012 14:21

Цитата:

Сообщение от safety (Сообщение 966106)
а) определить тип заражения (можно указать несколько классификаций),

Тип заражения Win32/LockScreen (Баннер)

Цитата:

Сообщение от safety (Сообщение 966106)
б) написать скрипт лечения в uVS

Код:

;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

zoo %SystemDrive%\USERS\ANTON\APPDATA\LOCAL\TEMP\0.5440544058037138.EXE
delall %SystemDrive%\USERS\ANTON\APPDATA\LOCAL\TEMP\0.5440544058037138.EXE
delref HTTP://QIP.RU
delref HTTP://SEARCH.QIP.RU
delref HTTP://START.TICNO.COM
regt 12
deltmp
delnfr
restart


safety 10.11.2012 14:24

на lockscreen не похоже, как бы юзер смог создать образ автозапуска в нормальном режиме?

Boot: Normal
------
к скрипту замечаний нет, но желательно так же увидеть вариант скрипта с добавлением сигнатуры трояна.

+
дополнительно,
создать критерий поиска по данному трояну, чтобы подобный образец мог вылавливаться с помощью критерия.
текст критерия можно здесь опубликовать.

+
еще один образ проанализировать так же
тип заражения,
скрипт с использованием сигнатуры,
критерий поиска для детекта данного трояна.

образ здесь
http://rghost.ru/41468310

Аркалык 10.11.2012 14:36

Цитата:

Сообщение от safety (Сообщение 966117)
на lockscreen не похоже, как бы юзер смог создать образ автозапуска в нормальном режиме?

Название похоже на название баннеров :)

Цитата:

Сообщение от safety (Сообщение 966117)
к скрипту замечаний нет, но желательно так же увидеть вариант скрипта с добавлением сигнатуры трояна.

Код:

;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

addsgn A7679B19B9528B77DDE4ECB172DB12054F8A96F6E3FA7578EF3CAFBCAFC3D5CC6117E252246DDF4995CF849F4650C2E7F4EDAA727CC7391E6F772FE1EE0BF144 8 Trojan.1
zoo %SystemDrive%\USERS\ANTON\APPDATA\LOCAL\TEMP\0.5440544058037138.EXE
bl CC8E0CF1EB54C6C2AC319E4F3DB5945B 265728
delall %SystemDrive%\USERS\ANTON\APPDATA\LOCAL\TEMP\0.5440544058037138.EXE
delref HTTP://QIP.RU
delref HTTP://SEARCH.QIP.RU
delref HTTP://START.TICNO.COM
regt 12
deltmp
delnfr
restart


safety 10.11.2012 14:39

а по способу запуска можешь привести как банеры (winlock) стартуют в системе?

по применению сигнатур - нет важных команд, которые работают с сигнатурами.

+
смотри выше еще один пример.


Часовой пояс GMT +4, время: 07:57.

Powered by vBulletin® Version 4.5.3
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.