Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Ответ
 
Опции темы Опции просмотра
Старый 19.11.2012, 07:24   #161 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

Ark, виртуализуются не файлы системы, а реестр.... разберись с виртуализацией: зачем она нужна, в каких случаях применяется.
(вполне возможно, и это решение сработает, но некрасивое решение.)
safety вне форума   Ответить с цитированием
Старый 19.11.2012, 15:38   #162 (permalink)
Аркалык
Member
 
Регистрация: 14.04.2012
Сообщений: 5,384
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 2982
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
Что мы удаляем этим скриптом ?
файл или ссылки ?
Удаляется и файл и ссылки в реестре. Файл защищен и при помощи виртуализаций реестра удалил вирус.

Цитата:
Сообщение от safety Посмотреть сообщение
разберись с виртуализацией: зачем она нужна, в каких случаях применяется.
Да, виртуализация реестра - создает копию реестра (виртуальный реестр) и удаляет ссылки вируса в виртуальном реестре и при помощи актуализаций реестра заменяется виртуальный реестр с настоящим реестром.

Цитата:
Сообщение от safety Посмотреть сообщение
зачем она нужна, в каких случаях применяется.
Что бы обмануть вируса, защищенный вирус все время следит за реестром и не дает удалят свои ключи с реестра. В таких случаях применяется "Виртуализация реестра"
Аркалык вне форума   Ответить с цитированием
Старый 19.11.2012, 16:21   #163 (permalink)
Vvvyg
Member
 
Регистрация: 17.05.2011
Адрес: Тула
Сообщений: 9,829
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 9863
По умолчанию

Обновилась база проверенных файлов uVS.
Vvvyg вне форума   Ответить с цитированием
Старый 19.11.2012, 21:08   #164 (permalink)
RP55.RP55
Member
 
Регистрация: 29.10.2011
Сообщений: 5,543
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 554
По умолчанию

Цитата:
Ark пишет: Удаляется и файл и ссылки в реестре. Файл защищен и при помощи виртуализаций реестра удалил вирус.
sreg
delref %Sys32%\DNSEOPLAY.EXE
areg

Если Мы работаем с реестром - значит работаем с ссылками.
НЕ непосредственно с файлом.
Тело файла можно удалить после перезагрузки системы.
Тогда - когда он уже будет неактивен.
Путём создания нового скрипта.
Важна по этапность в работе.
RP55.RP55 вне форума   Ответить с цитированием
Старый 19.11.2012, 21:19   #165 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

Цитата:
Сообщение от Arkalik Посмотреть сообщение
Удаляется и файл и ссылки в реестре. Файл защищен и при помощи виртуализаций реестра удалил вирус.
в общем случае - почему мы применяем виртуализацию, потому что вредоносный файл защищен. т.е. не дает выгрузить себя из памяти, и защищает свои ключи.

самозащита файла может и более радикально отреагировать - скажем, отправить систему в BSOD,
(и на этом завершится выполнение скрипта)
потому файл здесь не трогаем, а удаляем только ссылку в виртуализованном реестре.

delref.
safety вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 19.11.2012, 21:36   #166 (permalink)
Аркалык
Member
 
Регистрация: 14.04.2012
Сообщений: 5,384
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 2982
По умолчанию

safety, RP55.RP55, Спасибо!
Но после удалении ключа из реестра, можно удалить сам вирус с кодам delall, после следующем запуске системы?
Аркалык вне форума   Ответить с цитированием
Старый 19.11.2012, 21:40   #167 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

при следующем запуске системы, когда вредоносный файл не активен (поскольку исключен из автозапуска), можно уже что угодно делать с ним.
safety вне форума   Ответить с цитированием
Старый 19.11.2012, 21:48   #168 (permalink)
Аркалык
Member
 
Регистрация: 14.04.2012
Сообщений: 5,384
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 2982
По умолчанию

safety, Значить, скрипт должен быть таким:
Код:
;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

addsgn 71D15A48176AB1F90E9F7AF3644DD27108C2B2B689770ACA5581C53522DAFA519EC78157B740FB9969800DC362FE8EFF300FAA727CC7B12CD25241EC8506A192 8 a variant of Win32/Kryptik.AHNW (ESET)
zoo %Sys32%\DNSEOPLAY.EXE
deltmp
delnfr
czoo
sreg
delref %Sys32%\DNSEOPLAY.EXE
areg
Задания провален:
Аркалык вне форума   Ответить с цитированием
Старый 19.11.2012, 21:50   #169 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

да, такой,
жди новые задания.
-----------
смысл здесь такой: удаляя файлы скриптами, ты должен немного знать о поведении вредоносной программы, о ее самозащите (есть она или нет) и выбирать для скрипта соответствующий метод удаления или исключения из автозапуска.
safety вне форума   Ответить с цитированием
Старый 19.11.2012, 21:57   #170 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

ПРИМЕР 8.
карберп маячит у пользователя.
образ здесь
http://rghost.ru/41678197
safety вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 03:51.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.