Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » AVZ: Anti-SpyWare, Anti-AdWare

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Открыть новую тему     Написать ответ в эту тему

BOB



Вечный Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AVZ


Антивирусная утилита AVZ предназначена:
• обнаружение и удаление SpyWare и AdWare, Dialers (Trojan.Dialer), Троянских программ, BackDoors, сетевых и почтовых червей, TrojanSpy, TrojanDownloader, TrojanDropper
• Эвристическая проверка системы
• Обновляемая база безопасных файлов.
• Встроенная система обнаружения Rootkit
• Детектор клавиатурных шпионов (Keylogger) и троянских DLL
• Нейроанализатор
• Встроенный анализатор Winsock SPI/LSP настроек.
• Встроенный диспетчер процессов, сервисов и драйверов.
• Встроенная утилита для поиска файлов на диске.
• Встроенная утилита для поиска данных в реестре.
• Встроенный анализатор открытых портов TCP/UDP.
• Встроенный анализатор общих ресурсов, сетевых сеансов и открытых по сети файлов.
• Встроенный анализатор Downloaded Program Files (DPF)
• Микропрограммы восстановления системы
• Эвристическое удаление файлов.
• Проверка архивов ZIP, RAR, CAB, GZIP, TAR; EML и MHT файлы; CHM архивы
• Проверка и лечение потоков NTFS.
• Скрипты управления.
• Анализатор процессов.
• Встроенный механизм обновления антивирусных баз. (меню "Файл")
• Система AVZGuard.
• Система прямого доступа к диску для работы с заблокированными файлами.
• Драйвер мониторинга процессов и драйверов AVZPM.
• Драйвер Boot Cleaner.
Предназначен для выполнения чистки системы (удаление файлов, драйверов и служб, ключей реестра) из KernelMode.



Последняя полная версия антивирусной утилиты AVZ 5.XX. (Обновляется вручную регулярно, но с задержкой. Без задержек всегда актуальная, внутри AutoLogger-а - обновляется ежедневно).
Для тех. поддержки ЛК урезанная версия утилиты AVZ 5.50.
Последний полиморфный AVZ. (Перезаливаю вручную примерно раз в месяц).
В этой версии появились новые возможности по восстановлению системы, добавлена эвристика для обнаружения вредоносных заданий планировщика, и ряд других улучшений...
 
Для пополнения базы чистых создана специальная автономная система - http://virusinfo.info/content.php?r=123-page-cyberhelper (передать файлы в систему для устранения ложных срабатываний и пополнения базы чистых можно через форму на данном форуме http://virusinfo.info/content.php?r=125-page-uploadclean (инструкция и результаты загрузки - http://virusinfo.info/showthread.php?t=3519, для загрузки файлов не требуется регистрация), сервисы на VI не работают. Можете воспользоваться:
Также для пополнения базы файлов AVZ можно воспользоваться этой инструкцией, в том числе если архив по размеру не проходит через форму выше.
AVZ 4.46
Плагин для The BAT (386 Kб) (не обновился)
Редактор скриптов (811 Kб) | Зеркало (для скачивания нужна регистрация).
Базы AVZ 4 (архив обновляется два раза в сутки)
зеркало AVZ4: AVZ | Ежедневное обновление баз

Всего записей: 1359 | Зарегистр. 09-08-2001 | Отправлено: 14:58 06-11-2004 | Исправлено: Maz, 22:44 25-09-2024
redwhiterus



Красно-Белый
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kex_131
а вы перед проверкой АВЗ ничего другого из сканеров не запускали? попробуйте тоже самое в безопасном режиме сделать, записи останутся?
Проверить вот этим http://www.freedrweb.com/cureit/ и вот ftp://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/
 
Добавлено:
и еще вариант от DrWeb http://beta.drweb.com/files/livecd (требуется регистрация) правда он бета

----------
Sub specie aeternitatis ©
In vino veritas! ©
Чем выше ты, тем легче свалиться

Всего записей: 10096 | Зарегистр. 18-04-2007 | Отправлено: 20:05 21-09-2008
kex_131

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
спасибо.  
я временно не могу выйти из дома, так что это не самый короткий путь. если Вас не затруднит, укажите, пожалуйста, где я могу скачать то, что Вы указали.  
относительно второго сообщения. да, проверял: др.вэб поставил на полную проверку. что-то нашел и я это удалил. спасибо за совет. попробую воспользоваться Вашими ссылками.

Всего записей: 25 | Зарегистр. 21-05-2008 | Отправлено: 21:33 21-09-2008
diEmaN



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Oleg_Zaitsev
 
А куда закидывать файлы для возможного включения
их в "базу системных безопасных объектов AVZ" ?

Всего записей: 113 | Зарегистр. 25-12-2001 | Отправлено: 14:58 23-09-2008
q111111

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
diEmaN
полностью поддерживаю твой вопрос - особенно надоело что AVZ ругается на PuntoSwitcher, как будто это перехватчик клавиатуры...

Всего записей: 1658 | Зарегистр. 05-03-2008 | Отправлено: 00:32 30-09-2008
namchik



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
как будто это перехватчик клавиатуры

а он и есть
Точнее одна из его функций - "Дневник"

Всего записей: 4080 | Зарегистр. 01-06-2004 | Отправлено: 02:20 30-09-2008
vv07



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
diEmaN
Базы безопасных,создаються автором программы и не могут изменяться вручную,так как это противоречит политике утилиты.Все равно,что влезть в базы анвира или базы Майкрософта.В конце то концов,можно задать исклюение,на период проверки.

Всего записей: 4021 | Зарегистр. 04-07-2006 | Отправлено: 03:28 30-09-2008
messen

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
После  того, как обнаружил в win.ini запись
[hkjhk]
;msconfig nnhjhkj12=1215006426    
(система WinXPx64, файл win.ini поправил вручную, удалив вышеозначенную запись)
решил просканировать комп AVZ 4.30 получил отчёт (см лог). попытки лечения с установкой параметров HackTool на "лечение" или "спросить у пользователя"-результатов не дали--при повторном сканировании выдаёт тоже самое.
подозрительных файлов нашло три (см в архиве), один из них, который
подозрителен как руткит я удалил, однако после перезагрузки-сканирование его снова нашло. что делать в данной ситуации?
кстати, в реестре есть разделы (в частности HKCU\Software\SecuROM\License information), которые под правами администратора не
могу просмотреть или удалить-ошибка удаления или ошибка открытия. При выполнении
инструментом "восстановление системы"--"удаление всех ограничений
текущего пользователя" всё равно не могу открыть\удалить раздел.
 
кто что может сказать по поводу лога и что делать в данном случае?

Всего записей: 48 | Зарегистр. 18-03-2007 | Отправлено: 00:22 01-10-2008
diEmaN



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vv07
Вообще-то под словом "закинуть" имелось в виду mail или сервис в и-нете,
куда можно отправить такие файлы разработчику для анализа.
Заносить их в базы или нет, конечно, решать г-ну Зайцеву.
А вопрос был задан потому, что ни в форуме, ни на сайте не увидел,  
чтобы разработчик нуждался в такой "помощи".
 

Всего записей: 113 | Зарегистр. 25-12-2001 | Отправлено: 13:13 01-10-2008
Oleg_Zaitsev

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
diEmaN

Цитата:
Вообще-то под словом "закинуть" имелось в виду mail или сервис в и-нете,  
куда можно отправить такие файлы разработчику для анализа.  
Заносить их в базы или нет, конечно, решать г-ну Зайцеву.  
А вопрос был задан потому, что ни в форуме, ни на сайте не увидел,  
чтобы разработчик нуждался в такой "помощи".  
 

На форуме вирусинфо (см. ссылку в шапке данной темы) есть особый раздел "Загрузка чистых файлов". Там есть форма для загрузки файлов + пошаговая инструкция, как это сделать. Файлы принимаются и накапливаются, затем забираются моим роботом, проходят многоступенчатый анализ и затем постепенно добавляются в базу чистых. Однако по статистике примерно каждый 20-й присланный таким образом файл оказывается зловредом ...

Всего записей: 44 | Зарегистр. 02-12-2002 | Отправлено: 10:42 06-10-2008
thelamb

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
>> Службы: разрешена потенциально опасная служба Schedule (Task Scheduler)
---------
Она на ручном управлении. Если же её совсем отключить, то в *Диспетчер задач* в Процессы не будет видно имя пользователя.
---------------------
C:\WINDOWS\system32\iertutil.dll --> Подозрение на Keylogger или троянскую DLL
Поведенческий анализ  
 Типичное для кейлоггеров поведение не зарегистрировано
Файл успешно изъят и помещен в папку Infected
-------
Но после его удаления ОС загрузилась с пустым раб. столом. И окном:  
"Explorer.exe -не удалось найти компонент. Приложению не удаётся запуститься из-за отсутствия iertutil.dll Повторная установка приложения может исправить проблему."
Какая установка и чего?
Вернуть раб. стол удалось через *Диспетчер задач* путём захода в папку AVZ->\Infected и переименования файла avz00002.dta обратно в iertutil.dll вставки его в папку C:\WINDOWS\system32\ и перезагрузки компа. Хорошо что в папке Infected есть файлы ini по ним и ориентировался.
--------------------------
1.4 Поиск маскировки процессов и драйверов
Видимый процесс с PID=1420, имя = "\Device\HarddiskVolume1\Program Files\Alwil Software\Avast4\ashDisp.exe"
 >> обнаружена подмена имени, новое имя = "c:\progra~1\alwils~1\avast4\ashdisp.exe"
 Поиск маскировки процессов и драйверов завершен
------------------
Вот тут я не понял? При просмотре по адресу C:\Program Files\Alwil Software\Avast4 там лежит ashDisp.exe а не ashdisp.exe. Причём просмотрел даты у всех файлов в папке. Везде одинаково
Создан: 25 июля 2008 г., 13:47:00
Изменён: 19 июля 2008 г., 17:38:34

Всего записей: 4977 | Зарегистр. 25-11-2004 | Отправлено: 13:24 06-10-2008 | Исправлено: thelamb, 13:27 06-10-2008
volodya62



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Oleg_Zaitsev
Вот сделал проверку Вашей программой, вот лог:
Читать дальше..
Скажите пожалуйста, стоит ли на что-то обратить внимание?
Заранее благодарю за ответ.
 Да, а для общей защиты я использую KIS 7. И в принципе никогда на него нежаловался, просто сегодня почитал тему про AVZ и решил проверить.

----------
Хотели как лучше, а получилось как всегда...

Всего записей: 1817 | Зарегистр. 04-06-2006 | Отправлено: 21:05 06-10-2008 | Исправлено: volodya62, 21:33 06-10-2008
abz



Хулиган
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
volodya62

Цитата:
вот лог:

Скрой его тегом [more]

Всего записей: 14975 | Зарегистр. 04-11-2002 | Отправлено: 21:09 06-10-2008
DJ makrus

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thelamb
Цитата:
Она на ручном управлении. Если же её совсем отключить, то в *Диспетчер задач* в Процессы не будет видно имя пользователя.
Программа только указывает на потенциальную дыру, а устранять ее и если устранять, то как решать вам.
Цитата:
Но после его удаления ОС загрузилась с пустым раб. столом.
1. Если это тот файл про который я думаю, то он "добавляется" после установки то ли IE7, то ли после SP3, щас точно сказать не могу, но
2. ставить галочку на "Выполнять лечение" и оставив действиями "Удалять" надо не при первом-втором запуске программы, а на 10-20, когда вы уже знаете на что она реагирует в вашей системе и знаете как она реагирует   , за довольно длительный срок пользования этой замечательной программой я ни разу не устанавливал эту галку, сканированием я определяю странное/подоздрительное, а для лечения есть отличный набор ручных и автоматических инструментов в программе, а уж удаляю я подозрительные файлы когда я на 99% уверен что а) это зараза и б) приняты меры для отката если это окажется не зараза...
Цитата:
Вот тут я не понял?
тут надо просто обратить винимание не на регистр букв в названии, а на "разные" пути к этому файлу, "разные" они потому что в одном случае используется старый формат имен - 8.3
 
volodya62
Цитата:
Вот сделал проверку Вашей программой, вот лог...
Вам надо сначала установить драйвер программы: AVZPM --> "Установить драйвер расширенного мониторинга процесса" --> перезагрузка
После этого повторить лог. Из того лога что вы щас привели, для меня подозрительно количество файлов для которых потребовалось прямое чтение и пути по которым они располагаются..., на на это и остальное лучше глянуть на повторном логе после установки драйвера.

----------
все познается в сравнении

Всего записей: 529 | Зарегистр. 25-03-2004 | Отправлено: 09:28 07-10-2008
thelamb

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DJ makrus

Цитата:
1. Если это тот файл про который я думаю, то он "добавляется" после установки то ли IE7, то ли после SP3, щас точно сказать не могу  

Всё верно, я потому и разрешил удаление iertutil.dll, что вначале проверил на др. компе. В XP+ SP2 её нет. Выходило окно след. содержания:
"Explorer.exe -не удалось найти компонент. Приложению не удаётся запуститься из-за отсутствия iertutil.dll Повторная установка приложения может исправить проблему."
А вот что написано в свойствах самой iertutil.dll:
Тип файла: Application Extension
Неизвестное приложение
261 КБ (267 776 байт)
3 октября 2008 г., 4:12:02 (это я его удалял через AVZ)
1 марта 2008 г., 16:06:26 (это видимо он был создан. Но я SP3 cтавил 27-го мая.)
6 октября 2008 г., 21:23:08 это я сейчас его открыл.
Версия файла: 7.0.6000.16640 (vista_gdr.080213-1606)
Описание: Run time utility for Internet Explorer  
(Вот этого я не понял? Окно то было от Explorer.exe? И как связаны меж собой раб. стол и IE (Internet Explorer)? В диспетчере задач при запущеном IE7 два процесса. 1- explorer.exe и 2- iexplorer.exe. Просмотрел в IE7 все надстройки и такой .dll там нет. Но я запускал и проверку sfc /scannow.
Авторские права: © Microsoft Corporation. All rights reserved
Внутреннее имя: IeRtUtil.dll
Название продукта: Windows® Internet Explorer
Производитель: Microsoft Corporation
Язык: Английский (США)

Всего записей: 4977 | Зарегистр. 25-11-2004 | Отправлено: 14:33 07-10-2008
DJ makrus

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thelamb
Цитата:
А вот что написано в свойствах самой iertutil.dll
у меня для текущей версии этого файла, MD5: b7f46f226ad4b4f4010aacba6c28b666
Цитата:
1 марта 2008 г., 16:06:26 (это видимо он был создан. Но я SP3 cтавил 27-го мая.)
обновление до IE7 было раньше SP3 (если обновления на автомате)
Цитата:
Вот этого я не понял? Окно то было от Explorer.exe? И как связаны меж собой раб. стол и IE (Internet Explorer)?
В винде браузер всегда был глубоко интегрирован в саму систему, с MS по этому поводу вроде бы даже судились...

----------
все познается в сравнении

Всего записей: 529 | Зарегистр. 25-03-2004 | Отправлено: 15:30 07-10-2008
redwhiterus



Красно-Белый
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
volodya62
Думаю так,
Цитата:
1.5 Проверка обработчиков IRP
которые определил AVZ это реакция на Kaspersky или нет?на этот вопрос полнее всего ответит Oleg_Zaitsev
 

Цитата:
9. Мастер поиска и устранения проблем

из выявленных стоит исправить все проблемы из пункта

Цитата:
3. Сканирование дисков

Есть подозрения но тут сказать с ходу сложно, на машине много всего было запущено в момент проверки?


----------
Sub specie aeternitatis ©
In vino veritas! ©
Чем выше ты, тем легче свалиться

Всего записей: 10096 | Зарегистр. 18-04-2007 | Отправлено: 18:00 07-10-2008
volodya62



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
redwhiterus

Цитата:
Есть подозрения но тут сказать с ходу сложно, на машине много всего было запущено в момент проверки?  

Да, как обычно- всё что всегда. Сейчас делаю новую проверку как посоветовалDJ makrus, после этого выложу лог в студию.


----------
Хотели как лучше, а получилось как всегда...

Всего записей: 1817 | Зарегистр. 04-06-2006 | Отправлено: 18:52 07-10-2008
volodya62



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Oleg_Zaitsev
DJ makrus
redwhiterus
Господа, вот как и обещал лог:Читать дальше..
 Итак, Ваш вердикт. Пациент здоров, жить будет?


----------
Хотели как лучше, а получилось как всегда...

Всего записей: 1817 | Зарегистр. 04-06-2006 | Отправлено: 21:04 07-10-2008
Oleg_Zaitsev

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thelamb

Цитата:
Всё верно, я потому и разрешил удаление iertutil.dll, что вначале проверил на др. компе. В XP+ SP2 её нет. Выходило окно след. содержания:  
"Explorer.exe -не удалось найти компонент. Приложению не удаётся запуститься из-за отсутствия iertutil.dll Повторная установка приложения может исправить проблему."  

Точнее сказать не "разрешил удаление", а "удалил вручную". iertutil.dll от SP3 может продетектиться антикейлоггером, но  
1. он не удалится автоматом и не будет предложено удалить его
2. это странно - если SP3 и апдейты ставились штутно, то файл должен опознваться системой как безопасный. Если это не происходит - или апдейты ставились как-то в обход автоапдейта MS, или файл этот модифицирован, или глюк какой-то. В эталонной XP SP3 с последними апдейтами картина такова: "Файл: C:\WINDOWS\system32\iertutil.dll. Результат: Файл прошел контроль подлинности Microsoft"
 
Добавлено:
volodya62

Цитата:
Господа, вот как и обещал лог:Читать дальше..  
 Итак, Ваш вердикт. Пациент здоров, жить будет?  

Ничего особенно опасного не видно - эмулятор CD, антивирус, украшалка системы ... не опасно в общем. Кроме одного - в логе написано про недопустимые таймауты служб - это может и глюк в проверке таймаутов, но лучше пофиксить эту проблему через мастер поиска и устранения пробелем. Фокус тут вот в чем - есть разные "недооптимизаторы", которые ускоряют якобы систему разными твиками. Один из популярных твиков - это заданием маленьких таймаутов завершения процессов и служб. Конечно система после этого будет шустрее завершать работу, иногда в 2-3 раза шустрее - но какой ценой ? А цена жестокая - система начинает завершаться, службы получают сигнал о завершении и должны корректно завершить работу, закрыть все файлы, сохранить все что положено и т.п. Однако этот процесс может идти долго, а твикером прописан небольшой таймаут, он истекает и система начинает по варварски "мочить" все службы без разбора, завершились они там как положен или нет. Поэтому в результате в работе системы со временем могут появиться непредсказуемые глюки ...

Всего записей: 44 | Зарегистр. 02-12-2002 | Отправлено: 22:16 07-10-2008
thelamb

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В общем всё понял. Спасибо всем! А то я было подумал, подмена файла.

Всего записей: 4977 | Зарегистр. 25-11-2004 | Отправлено: 01:40 08-10-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » Программы » AVZ: Anti-SpyWare, Anti-AdWare


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru