Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Ответ
 
Опции темы Опции просмотра
Старый 11.11.2012, 17:54   #101 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

RP55, не может знать, значит будет знать что не знает пока как работать с критериями.

Цитата:
Нужна практика/опыт работы с программой.
судя по скриптам - опыт имеется работы с программой, он не первый день в разделе безопасности.

-------------
далее, to Ark
ПРИМЕР 4.
http://rghost.ru/41497153

описать последовательность лечения подобного заражения
+
скрипт лечения.
safety вне форума   Ответить с цитированием
Старый 11.11.2012, 21:33   #102 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

Ark, по критериям поиска тебе шпаргалка и мануал.
http://chklst.ru/forum/discussion/90...-poiska#Item_1
safety вне форума   Ответить с цитированием
Старый 11.11.2012, 21:44   #103 (permalink)
Аркалык
Member
 
Регистрация: 14.04.2012
Сообщений: 5,384
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 2982
По умолчанию

safety, Можно узнать на что жалуется пользователь?

---------- Добавлено в 22:44 ---------- Предыдущее сообщение было написано в 22:43 ----------

Цитата:
Сообщение от Arkalik Посмотреть сообщение
Ark, по критериям поиска тебе шпаргалка и мануал.
http://chklst.ru/forum/discussion/90...-poiska#Item_1
Вот, Спасибо safety
Аркалык вне форума   Ответить с цитированием
Старый 11.11.2012, 21:51   #104 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

Цитата:
Сообщение от Arkalik Посмотреть сообщение
safety, Можно узнать на что жалуется пользователь?

---------- Добавлено в 22:44 ---------- Предыдущее сообщение было написано в 22:43 ----------


Вот, Спасибо safety
жалуется, типа вылетают запускаемые приложения с ошибкой "не win32" .
safety вне форума   Ответить с цитированием
Старый 11.11.2012, 21:56   #105 (permalink)
RP55.RP55
Member
 
Регистрация: 29.10.2011
Сообщений: 5,543
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 554
По умолчанию

safety

Я бы в качестве критерия поиска задал значение.
Services\newdriver ( содержит )
И
.sys ( содержит )
Или
Ядра 1 ( содержит )

Задавать конкретное имя не самая лучшая идея = пример.
RP55.RP55 вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 11.11.2012, 22:04   #106 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

это визуальный пример: как создавать простые и сложные критерии. а как, и кто будет создавать критерии - это уже должна работать логика, этому труднее научить... этому уже в ВУЗ-ах и колледжах учат на прикладной математике.
---------
(я просто добавил правило: ссылка ~ newdriver)
safety вне форума   Ответить с цитированием
Старый 11.11.2012, 22:13   #107 (permalink)
Аркалык
Member
 
Регистрация: 14.04.2012
Сообщений: 5,384
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 2982
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
жалуется, типа вылетают запускаемые приложения с ошибкой "не win32"
По этим данным похоже на Sality, но Редактор реестра - Диспетчер задач - Свойства папки не заблокирован и ошибки win32 нету:
Цитата:
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\MMC.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\REGEDIT.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\LOGONUI.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\NTSD.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\CSCRIPT.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\MSDTC.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\CMD.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\TASKMGR.EXE
(!) Нет подписи у известного файла: C:\WINDOWS\SYSTEM32\MSPAINT.EXE
Цитата:
Сообщение от RP55.RP55 Посмотреть сообщение
Аналог: http://rghost.ru/41469478
Будет легче
По инструкций и по логам RP55.RP55 создал критерий поиска, оцените
Цитата:
Удовлетворяет критериям
NEWDRIVER (ССЫЛКА ~ SERVICES\NEWDRIVER)(1) AND (IMAGEPATH ~ MOKOM.SYS)(1)

Ссылки на объект
Ссылка HKLM\System\CurrentControlSet\Services\newdriver\I magePath
ImagePath \??\C:\WINDOWS\mokom.sys
newdriver тип запуска: При инициализации ядра (1)
Аркалык вне форума   Ответить с цитированием
Старый 11.11.2012, 22:15   #108 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

критерий сделан правильно, имя драйвера здесь необязательно уточнять, достаточно простого правила.
-----------
подсказываю по симптому, файловое заражение есть, но не sality
safety вне форума   Ответить с цитированием
Старый 11.11.2012, 22:20   #109 (permalink)
RP55.RP55
Member
 
Регистрация: 29.10.2011
Сообщений: 5,543
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 554
По умолчанию

Так и надо написать.
Вирус меняет своё имя.
Вывод: Задавать критерий поиска по имени нельзя.
В силу того, что при смене/изменении имени критерий не сработает.
что приведёт к пропуску вируса при проверке.
Это относиться и к SHA1 файла.
И привести пример устойчивых значений.
Это:
расширение файла.
отсутствие/наличае цифровой подписи.
тип старта/запуска/приоритета
RP55.RP55 вне форума   Ответить с цитированием
Старый 11.11.2012, 22:21   #110 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

RP55, давайте здесь не устраивать дискуссии. надо различать примеры и рабочие критерии.
safety вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 04:27.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.