Ru-Board.club
← Вернуться в раздел «Программы»

» AVZ - Anti-SpyWare, Anti-AdWare

Автор: opt_step
Дата сообщения: 13.08.2012 13:27
Avallon

Цитата:
Программа не обновляется, сайт программы не открывается. Это у всех так?

источник обновления поменяйте
Автор: regist123
Дата сообщения: 15.09.2012 13:13
Avallon 13:11 13-08-2012
Цитата:
Программа не обновляется, сайт программы не открывается. Это у всех так?

вы случайно не из казахстана ? http://forum.kaspersky.com/index.php?showtopic=242663
Автор: KOHTPAKT
Дата сообщения: 16.09.2012 18:10
Avallon
У меня прога каждый день обновляется без проблем. На сайт тоже свободно захожу.
Проверьте версию проги - если она старая, то обновляться не будет.
Автор: regist123
Дата сообщения: 20.09.2012 17:46
KOHTPAKT 19:10 16-09-2012
Цитата:
Проверьте версию проги - если она старая, то обновляться не будет.

если она старая, то при попытке обновления сама об этом сообщит
Автор: Futurism
Дата сообщения: 22.09.2012 17:09
просветите, пожалуйста, чисто из спортивного интереса
что значит при сканирование avz надписи перехватчик не определен


и второй вопрос тоже для моего развития.
Почему когда avz'ом сканишь в обычном режиме виндовс, он сканить часа 2-3 и показывает в своем окне весь отчет, а когда сканишь в безопасном режиме , то он сканит всего 15 мин, а сразу исчезает даже не показав окно отчета.
Автор: Ry
Дата сообщения: 22.09.2012 18:42
Futurism
Ради спортивного интереса, у тебя похоже заражение шпионским буткитом Sinowal, так как установлен перехватчик обращений к MBR.
Автор: Futurism
Дата сообщения: 22.09.2012 20:39
Ry
так а вообще что значит, перехватчик не определен?
Автор: mleo
Дата сообщения: 22.09.2012 22:24

Цитата:
так как установлен перехватчик обращений к MBR

как вы разглядели?
Автор: Ry
Дата сообщения: 23.09.2012 02:10

Цитата:
что значит, перехватчик не определен?

Хук есть, а драйвера-виновника не нашел(так как скрыт).

Цитата:
как вы разглядели?

На скрине IRP перехватчик: IRP_MJ_DEVICE_CONTROL. Этот перехватчик перехватывает обращения на прямой(или низкоуровневый, кому как нравится) доступ к диску.
Винда и аверы никогда не ставят IRP хуков, максимум перехватчики на ядерные API(С префиксом Zw).
Автор: cavern
Дата сообщения: 23.09.2012 08:57
Ry
Как от этого дерьма можно избавиться????
Автор: Ry
Дата сообщения: 23.09.2012 13:28

Цитата:
Как от этого дерьма можно избавиться????

LiveCD.
Автор: Futurism
Дата сообщения: 23.09.2012 14:24
Ry
прикольно Вы так сечёте в вирусах. Можно Вас попросить. хотя бы вкратце сказать что такое хук, и все таки один из вопросов был почему АВЗ после сканирования сам отключается и закрывается не показывая отчет. он его показывает, если я его остановлю на каком то месте.
Автор: cavern
Дата сообщения: 23.09.2012 14:26

Цитата:
LiveCD.

краткость сестра таланта
Автор: myforumsv
Дата сообщения: 23.09.2012 18:01
подскажите что значит эта запись после проверки?
это опасно?

1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=085700)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
SDT = 8055C700
KiST = 80504450 (284)
Функция NtAssignProcessToJobObject (13) перехвачена (805D65FE->88D17C90), перехватчик не определен
Функция NtDebugActiveProcess (39) перехвачена (80642F58->88D18200), перехватчик не определен
и т. д. .....................................
Проверено функций: 284, перехвачено: 15, восстановлено: 0
Автор: opt_step
Дата сообщения: 23.09.2012 18:12
myforumsv
http://westward.cv.ua/articles/antiviruses/avz-utility.html
Автор: Ry
Дата сообщения: 23.09.2012 21:33

Цитата:
что такое хук?

Это тоже самое что перехватчик, хуки служат для перехвата событий системы до того как событие дойдет до приложения.
Например: руткит заразил MBR и что бы никто не увидел зараженного MBR, руткит ставит перехватчик IRP_MJ_DEVICE_CONTROL(или аналогичный перехват на WinAPI) и без выноса хука, при обращении к MBR, MBR всегда будет чистым.
Правда такое было актуальным лет 5 назад, сейчас используются возможности драйвера atapi.sys. Он системный, он обеспечивает работу системы, а значит система печется о нем так, что о восстановлении перехватчиков установленных им или от его имени и речи не идет. Именно это поставило в тупик практически все аверы перед такими руткитами как Sinowal, TDL3, TDL4, SST.b.
Автор: Futurism
Дата сообщения: 28.09.2012 17:30
Ry
Где вы так научились шарить в вирусняках?))

Вообще , я не ставил себе цель полечить ноутбук ,но коли пошла такая пьянка, у меня есть лайв цд. Каким антивирем надо сканить диск?
Автор: ww1ww
Дата сообщения: 02.10.2012 10:56
Не могу запустить AVZ 4.39 сканирование Windows XP SP3. AVZ нормально обновляется.Часть утилит работает. Система подвергалась, а может и сейчас воздействию вирусов (часть программ на компе не работает).
выскакивает ошибка :
RichEdit line insertion error
Основной антивирус Касперский.
Не смог найти нормального ответа.Прошу помощи.

Вроде нашел проблему: в папке C:\WINDOWS\system32\ тупо отсутствовал файл - riched32.dll
Автор: opt_step
Дата сообщения: 02.10.2012 11:03
ww1ww

Цитата:
Не могу запустить AVZ 4.39

где сабж находиться ?
Автор: ww1ww
Дата сообщения: 02.10.2012 11:11
Сабж,находится в корне диска С:


в папке C:\WINDOWS\system32\ тупо отсутствовал файл - riched32.dll а на резервной копии папки Windows такой файл был. Я скопировал и вот только жду результатов первого сканирования.
Спасибо коллеги!
Автор: individym
Дата сообщения: 07.12.2012 07:44
А нет ли у кого анализатора логов AVZ ...называется "кибер",если не ошибаюсь
Автор: regist123
Дата сообщения: 08.12.2012 17:15
individymJunior Member 08:44 07-12-2012
Цитата:
А нет ли у кого анализатора логов AVZ ...называется "кибер",если не ошибаюсь

Есть, он находится у Олега Зайцева

Не подскажете можно ли по XML логу определить логи сделаны из терминальной сессии или нет ? В некоторых случаях там есть запись вида Session="RDP-Tcp#5", Session="RDP-Tcp#7" а в некоторых нет. Когда это не указано можно ли определить сделан лог из локальной сессии или нет ?
Спасибо.
Автор: duHA
Дата сообщения: 16.12.2012 09:10
\FileSystem\FastFat[IRP_MJ_WRITE] = 89B7A2D8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 89DD5AD0 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 89CFFBC0 -> перехватчик не определен
На сколько страшно?
Автор: Victor_VG
Дата сообщения: 16.12.2012 11:39
duHA

Трудно сказать, но часто это драйвера низкого уровня. Можно посмотреть например в Process Hacker кто именно использует данные адреса ОЗУ и тогда решить что делать.
Автор: thelamb
Дата сообщения: 16.12.2012 12:53
duHA
У меня таких море Зачем искать. Проще посмотреть в стороннем брандмауере или AnVir-е. Вначале при отключенной сети, потом при включенной, что и когда выходит в сеть и выходит ли. Если в списках сетевых соединений всё чисто, то не всё-ли равно какой и чей там перехватчик? На компе много прог и процессов которым перехват необходим.
Автор: Victor_VG
Дата сообщения: 16.12.2012 13:25
thelamb

Тот же РН позволяет просматривать и сетевые соединения процессов. Это одна из его стандартных функций. А с тем, что таких перехватчиков в любой системе море я полностью согласен. Если он не отображается в РН на вкладке Network и не записывает на диск содержимое чужой памяти (это легко проследить в РН по стеку вызовов и активности I/O для исследуемого процесса), то обычно процесс безвреден.
Автор: freewood
Дата сообщения: 21.12.2012 09:52
Друзья, подскажите такую вещь.
В AVZ есть менеджер hosts файлов. Если я его открываю, то там обычный пустой hosts. Так же если открыть сам hosts файл, не через avz, он тоже пустой.
Но если провести с помощью AVZ исследование системы, то он в отчете, в разделе hosts, выведет совершенно другой hosts файл с дополнительными записями (работа вируса) которые используются системой.
Так вот вопрос, откуда он взял эти записи? Напомню, что сам hosts файл пустой (локалхост прописан) и даже если его открыть через менеджер в авз он тоже пустой.
Автор: opt_step
Дата сообщения: 21.12.2012 10:33
freewood
сабж какой версии ?
4.39 все нормально показывает
Автор: Victor_VG
Дата сообщения: 21.12.2012 11:20
freewood

Попробуйте поискать его по имени, например используя Far Manager v3.0 (версия 3.0 если использовать тот набор что идёт в стандартной поставке ничего не пишет в Реестр - настройки программы хранятся в профиле в БД SQLite, поиск осуществляется по клавишной комбинации Alt+F7) включив в нём отображение невидимых файлов и в настройках Параметры - Системные параметры поставив флажок Использовать дополнительные привилегии. Это позволит Вам при необходимости войти в каталоги куда доступ обычными средствами запрещён, например в каталог System Volume Information стандартные права доступа на который Local System - Full control, а для всех остальных пользователей записи в списках контроля доступа (ACL) отсутствуют что интерпретируется системой как Disabled (Запрещено). Я частенько отыскивал заразу которая прячется в этом каталоге и запускается с правами доступа Local System.
Автор: skiper58
Дата сообщения: 21.12.2012 14:24
замечательная прага

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657

Предыдущая тема: Программы для учета потраченного времени


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.