Ru-Board.club
← Вернуться в раздел «Программы»

» AVZ - Anti-SpyWare, Anti-AdWare

Автор: kraft
Дата сообщения: 21.11.2008 21:44
LeaF_AVF

Где на сайте базы?
Как обновиться вручную?
Спасибо.
Автор: Chauvinist
Дата сообщения: 21.11.2008 21:49

Цитата:
AVZ перешел на ежедневное обновление AV баз


Разве?
Автор: redwhiterus
Дата сообщения: 21.11.2008 21:50
kraft
Заменить базы в каталоге с программой разпакованным архивом _http://z-oleg.com/secur/avz_up/avzbase.zip
Автор: Victor_VG
Дата сообщения: 21.11.2008 22:31
Chauvinist

А проверить датировку баз разве сложно? Глянь в окне "Справка -> О программе -> Базы AVZ". У меня там стоит дата для main057.avz 21.11.2008. А у тебя? Или ты на это не обращал внимания? Не веришь людям - обратись к автору на сайт и почитай всё что он пишет про AVZ. Кому как не ему лучше других известно всё о его собственной разработке. Или "Фома неверующий" предпочитает пасть крокодила?
Автор: LeaF_AVF
Дата сообщения: 21.11.2008 22:47
kraft
из хелпа программы:

Код: Загрузка ведется с одного из двух сайтов - avz.virusinfo.info или z-oleg.com/secur, выбор сайта производится автоматически случайным образом, но есть возможность задать сайт вручную.
Автор: Serg_Ivanov
Дата сообщения: 21.11.2008 22:59
Взять базы можно IE и настройки при обновлении такие же в AVZ выставить.
А то с Оперой кружу и всё ни как, ни архив ни утилитой.
Автор: Victor_VG
Дата сообщения: 22.11.2008 00:40
kraft

Тебя такой адресок устроит? Весь архив. У меня он автоматом закачивается Wget-ом раз в три дня. Вполне хватает для передачи ребятам со старой работы. У них с Сетью "проблемы" чисто административного плана - канал нужен только боссу, а остальным там делать абсолютно нечего. Коли не согласен с мнением босса - уволен автоматически.
Автор: Chauvinist
Дата сообщения: 22.11.2008 02:07
Victor_VG

Я просто спросил.) Да,убедился..
Автор: Dimsoft
Дата сообщения: 23.11.2008 21:34
а как заставить avz проверить реестр рядом лежашей windows
например загрузившись под winpe ?
Автор: Erekle
Дата сообщения: 23.11.2008 23:15
Плагином RunScanner от Paraglider'a. Плагин присутствует в сборке 7sh3 от 20 08, где им "прикручены" Autoruns и HijackThis; и в последней сборке NIKZZZZ от 22 11, где менеджеров автозапуска или RegEditPE нет, а плагин есть, видимо, для опции, что выводится в контекстном меню каждого исполняемого файла - " открыть с Remote Registry"; однако это не работает, к сожалению, не только для "посторонных" программ - скажем, для AVZ, лежащего где-то на винчестере, - но и для программ, интегрированных в сборку.
Это дело архиважное, потому что без этого, в условиях, когда разные настройки проводника и т. п. обезображены вирусом, и запустить этот же AVZ просто нет возможности (или нет возможности загрузить саму систему), его функционал по восстановлению системы (тех же настроек и ассоциаций) можно применить только со стороны; но со стороны, но без привязки к установленному реестру, у нас остаётся только сканер и база доверенных, а инструментарий восстановления и разные менеджеры остаются не у дел.
Что касается RunScanner-а, очевидно надо покопаться в скриптах, но я до этого не дошёл (или не дорос).
Автор: Victor_VG
Дата сообщения: 24.11.2008 01:26
Erekle

Я обычно начинаю проверку с запуска ClamAV из под Live CD FreeBSD - чаще всего он удаляет большую часть не прошенных "гостей", а остальную работу доделывает AVZ. Вот пример из реальной практики:

Цитата:
Scan Started Fri Nov 14 03:48:41 2008
-------------------------------------------------------------------------------

C:\Documents and Settings\All Users\Application Data\Microsoft\Search\Data\Applications\Windows\tmp.edb: Permission denied
C:\Documents and Settings\All Users\Application Data\Microsoft\Search\Data\Applications\Windows\Windows.edb: Permission denied
C:\pagefile.sys: Permission denied
C:\Tobap\1\Desktop_.ini: Permission denied
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Гинекологический кабинет\ВИДЕО - Гинекологический кабинет.exe: Removed
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Девушки в оковах\ВИДЕО - Девушки в оковах.exe: Removed
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Связанные и беспомощные\ВИДЕО - Связанные и беспомощные.exe: Removed
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Секс-машины\ВИДЕО - Секс-машины.exe: Removed
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Электрошок\ВИДЕО - Электрошок.exe: Removed
C:\WINDOWS\ServicePackFiles\i386\wmplyer.exe: Removed
C:\WINDOWS\system32\CatRoot2\tmp.edb: Permission denied
C:\WINDOWS\system32\config\default: Permission denied
C:\WINDOWS\system32\config\SAM: Permission denied
C:\WINDOWS\system32\config\SECURITY: Permission denied
C:\WINDOWS\system32\config\software: Permission denied
C:\WINDOWS\system32\config\system: Permission denied
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Гинекологический кабинет\ВИДЕО - Гинекологический кабинет.exe: Trojan.Crypt-73 FOUND
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Девушки в оковах\ВИДЕО - Девушки в оковах.exe: Trojan.Crypt-73 FOUND
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Связанные и беспомощные\ВИДЕО - Связанные и беспомощные.exe: Trojan.Crypt-73 FOUND
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Секс-машины\ВИДЕО - Секс-машины.exe: Trojan.Crypt-73 FOUND
C:\Tobap\= ПОРНО - ЗАПРЕЩЕННОЕ ВИДЕО =\Электрошок\ВИДЕО - Электрошок.exe: Trojan.Crypt-73 FOUND
C:\WINDOWS\ServicePackFiles\i386\wmplyer.exe: Trojan.Crypt-73 FOUND
----------- SCAN SUMMARY -----------
Known viruses: 460435
Engine version: 0.94.1
Scanned directories: 7480
Scanned files: 71142
Infected files: 12

Data scanned: 23641.46 MB
Time: 18968.438 sec (316 m 8 s)
--------------------------------------
Completed
--------------------------------------

Заразу нечаянно занесли людям разработчики программы "клиент-банк" когда при обновлении своей программы установили им Windows XP Service Pack 3 - троян как выяснилось находился в дистрибутивах сервис пака и их программы. А т.к. установочный диск они изготовили сами, то логично предположить что заражены все их машины - данный троян Trojan.Crypt-73 - это полиморфный червь и мне после его обнаружения на одной машине пришлось его по всей сети чистить. А "битьё" заразы на сети из 30 машин разбросанной по нескольким городам зело "весёлое" занятие, даже с учётом грамотных напарников на местах. Потому, я бы второй раз не хотел заниматься подобной авральной "дезинфекцией" - не тянет как-то.
Автор: Dimsoft
Дата сообщения: 24.11.2008 18:28

Цитата:
Что касается RunScanner-а, очевидно надо покопаться в скриптах, но я до этого не дошёл

Erekle

вот в этом то и вопрос

может кто подскажет по проще ?
Автор: Erekle
Дата сообщения: 25.11.2008 21:19
Dimsoft, Я запустил программу с жесткого диска в рамках последней сборки RusLive_Full, - с опцией "Run with Remote Registry". В полной сборке эта опция работает для большинства программ (но не для HijackThis, скажем), и AVZ видит реестр установленной ОС, - хотя и с реестром WinPE в придачу: выводятся данные и с реестра на С: и с Х:

А вот для OSAMа не сработало (вы спрашивали в теме WinPE). Пытался запустить неинсталлируемый вариант программы "с удалённым реестром", но он пожаловался на отсутствие msi.dll, чего в сборке нет, а без него osam_gui.dll не запускается; может быть, и с наличием msi.dll во временной системе потом потребует чего-либо ещё (в сборке 7sh3, как говорил, жаловался на неверный запрос I/O Control).
Автор: Victor_VG
Дата сообщения: 25.11.2008 23:52
Erekle

Запросто может потребовать. Скачай утилиту Dependency Walker и с её помощью ты получишь полную информацию о зависимостях любого модуля в системе. Она хоть и не нова, но пока лучше неё я инструментов не встречал. Проста и надёжна в работе, а это главное.
Автор: Erekle
Дата сообщения: 26.11.2008 01:23
Victor_VG
Да, собирался упомянуть об этом, но забыл вставить, - что так и следует проверять "комплектацию" сборки WinPE наперёд сообразно с нуждами какой-либо (по крайней мере, особо важной) программы, чтобы не мучиться потом с добавлениями нужных библиотек.
Спасибо.
Автор: Dimsoft
Дата сообщения: 26.11.2008 05:59
Erekle
посмотрю
avz обновлять не проблема и внутри сборки
Автор: folter
Дата сообщения: 30.11.2008 12:32
Сегодня поставил утилиту и проверил систему.
Ось: Windows Vista Home Premium SP1
Обнаружил следующие проблемы:

Цитата:
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
Проверка завершена
9. Мастер поиска и устранения проблем
>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей

Службы "TermService" и "SSDPSRV" отключил, а "Schedule" отключить не получается, все кнопки в свойствах этой службы неактивны.
Каким образом можно её отключить?

В настройках автозапуска для всех видов носителей выбрал "не производить никаких действий", но пункты
>> Безопасность: разрешен автозапуск программ с CDROM
и
>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей
не исчезли.

Что касается
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
Это, как я понимаю должно отключатся в групповых политиках, но в Vista Home таковых и не существует.

Подскажите, как устранить данные проблемы?
Буду очень благодарен.

Автор: Chauvinist
Дата сообщения: 30.11.2008 23:34
folter

В Viste вроде нельзя отключить планировщик. На нём завязаны в ней системные процессы..

Добавлено:

Цитата:
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)


HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
SetValue "AutoShareServer"=dword:00000000 (0)



Цитата:
Безопасность: к ПК разрешен доступ анонимного пользователя


HKLM\SYSTEM\CurrentControlSet\Control\Lsa
SetValue "RestrictAnonymous"=dword:00000001 (1)

Выставьте эти значения в реестре..

Добавлено:

Цитата:
>> Безопасность: разрешен автозапуск программ с CDROM
и
>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей
не исчезли.


В AVZ откройте Файл-Мастер поиска и устранения проблем-Системные проблемы-Пуск
Автор: Aleks0307
Дата сообщения: 09.12.2008 11:21
Подскажите, пожалуйста: как нужно работать с программой AVZ из под Live CD, так чтобы она корректно отрабатывало все свои возможности?
Спасибо.
Автор: Victor_VG
Дата сообщения: 09.12.2008 11:59
Aleks0307

Я просто при этом её запускаю с флешки или устанавливаю на RAM-диск. Главное - чтобы она могла осуществить коли надо запись в карантин и логи.
Автор: Aleks0307
Дата сообщения: 09.12.2008 12:11
Victor_VG

Цитата:
Я просто при этом её запускаю с флешки или устанавливаю на RAM-диск. Главное - чтобы она могла осуществить коли надо запись в карантин и логи.

А как тогда работают функции “Восстановление системы”?
Автор: Victor_VG
Дата сообщения: 09.12.2008 12:20
folter

Великий геморрой нужен? Если нужен, ищи как отрубить системный планировщик, хотя это делается в два счёта, но на него в любой операционке завязана куча работы. И если остановишь - последствия будут не предсказуемы. А вот что разумно сделать, это выставить к нему в ACL (Список контроля доступа) права доступа для пользователей так, что бы работать с ним могли только система и админы, а параллельно установить nnCron - он конечно несколько староват, но с Vista дружит, ставил ребятам не раз. И если надо кому что спланировать, используй его средства. Спокойнее будет. Он гибко настраивается, и надёжен. В общем думай. Я специально вешки поставили и "минные поля указал". А то многие готовы сначала ломать, а потом думать как восстановить наломанное. Дровосеки.
Автор: LeaF_AVF
Дата сообщения: 09.12.2008 12:27
Aleks0307
Victor_VG
хм... извините, что вмешиваюсь, но мне малость кажется, что вы о разных вещах беседуете...
как я понял, Aleks0307 интересует каким образом, загрузившись из под LiveCD AVZ получит доступ к системе, уже установленной на винчестер (к реестру винды точнее)..

Если это так, то копать нужно в сторону программ, позволяющих подключить реестр существующей винды и работать с ним, как с основным. Насколько я помню, таких программ - масса. Навскидку - ERD Commander, Avast'овские утилиты, какие-то плагины BartPE кажется были..

К чему здесь Victor_VG упомянул планировщик, листы доступа и крон - ума не приложу...
Автор: ofchar
Дата сообщения: 09.12.2008 15:34
Пытался я AVZ заставить анализировать в PE работать. Идея была - загрузить реестр больной винды и подсунуть загруженные ветки для анализа. Олег, где у вас там таблица импорта?
Если серьезно, пришлось писать свою прогу. После анализа системы с помощью AVZ гружу PE - и юзаю.
Загружает фалы реестра парой кликов. Удобнее, чем лазить по винту. Уже есть некий аналог "Менеджера автозапуска"(Regmon подсказал, что не такой полный, как в AVZ ), удаляет отладчики из Image File Execution Options. Определяет текущий ControlSet и выдает список из Services(чтобы редактировать параметры Start). Пытается определить "нестандартные" ключи в Services.
Заложена проверка контрольных сумм (Пока база MD5 маленькая, проверку отключил).
Планирую сравнивать содержимое критичных ветвей реестра, полученное из-под больной винды и из-под PE. И еще, вы будете смеяться, банальный поиск файлов с атрибутом "скрытый" часто палит зловредов.
Еще планирую научить прогу вытаскивать из реестра убитой винды полезную инфу, на случай неминуемой переустановки, как то хеши паролей для интернет-соединений, настройки TCPIP etc. До хешей так и не добрался, тупо не знаю где хранятся. SAM, Security анализировал - не помогло. Regmon не мониторит...
Если есть идеи, предлагаю поработать вместе. Если кому-то интересно, дам потестить самоделку.
Автор: LeaF_AVF
Дата сообщения: 09.12.2008 15:48
ofchar
интересно, и думаю не одному мне. Так что выложи пожалуйста - попробую..
Автор: ofchar
Дата сообщения: 09.12.2008 16:39
LeaF_AVF Вот ссылка, в спешке накорябал ридми...
http://slil.ru/26417599
Уфф...
Автор: Aleks0307
Дата сообщения: 09.12.2008 17:43
LeaF_AVF

Цитата:
я понял, Aleks0307 интересует каким образом, загрузившись из под LiveCD AVZ получит доступ к системе, уже установленной на винчестер (к реестру винды точнее)..
Если это так, то копать нужно в сторону программ, позволяющих подключить реестр существующей винды и работать с ним, как с основным. Насколько я помню, таких программ - масса. Навскидку - ERD Commander, Avast'овские утилиты, какие-то плагины BartPE кажется были..


Именно так, спасибо.

Сегодня столкнулся с такой ситуацией:
Win XP не грузится, доходит до определенного места и экран стает черным.
Пробовал Save mode тоже самое, загрузил Win PE mini запустить программу AVZ запустил сканирование диска С, но тут же всплывает окно с сообщением
"RichEdit Line insertion error"
Попробовал запустить AVZ Guard получил, "AVZ Guard erroe" код ошибки С0000034
Кто может объяснить, почему AVZ отказывается сканировать диск?
Автор: LeaF_AVF
Дата сообщения: 09.12.2008 17:52
Aleks0307
сам AVZ физически где находится?
Автор: Aleks0307
Дата сообщения: 09.12.2008 17:57
LeaF_AVF

Цитата:
сам AVZ физически где находится?

Пробовал запускать с внешнего USB диска, затем переписал на жесткий диск D проверяемого компьютера, результат тот же
PS
Версия 4.30, база обновлена.
Автор: Victor_VG
Дата сообщения: 09.12.2008 18:37
Aleks0307

Они работают только из под той ОС какая восстанавливается. Но ведь Live CD! у нас штука неизменная, а проверяемую систему при этом восстанавливаем или руками или через её же Recovery Console. Чаще всего, в тех случаях когда мне знакомые говорили "Помоги..." там уже восстанавливать было нечего - всё было разрушено основательно.

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657

Предыдущая тема: Программы для учета потраченного времени


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.