<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Серый форум &mdash; OFF: Восстановление Windows из образа при перезагрузке.]]></title>
		<link>https://forum.script-coding.com/viewtopic.php?id=9105</link>
		<atom:link href="https://forum.script-coding.com/extern.php?action=feed&amp;tid=9105&amp;type=rss" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «OFF: Восстановление Windows из образа при перезагрузке.».]]></description>
		<lastBuildDate>Sat, 11 Jan 2014 09:40:43 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=79073#p79073</link>
			<description><![CDATA[<div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>Приветствую, коллеги. <br />1) Не могли бы подсказать: есть ли решение, которое позволит восстанавливать раздел жесткого диска с установленной на него Windows и MBR каждый раз при перезагрузке компьютера?</p></blockquote></div><p>Rollback Rx</p>]]></description>
			<author><![CDATA[null@example.com (Доктор ТуамОсес)]]></author>
			<pubDate>Sat, 11 Jan 2014 09:40:43 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=79073#p79073</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78922#p78922</link>
			<description><![CDATA[<p>ShowDefender не подходит <a href="http://www.youtube.com/watch?feature=player_embedded&amp;v=JQc7QFfiqqo">по этой причине</a>. Пока в творческом поиске.</p>]]></description>
			<author><![CDATA[null@example.com (JSmаn)]]></author>
			<pubDate>Sun, 05 Jan 2014 11:26:35 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78922#p78922</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78919#p78919</link>
			<description><![CDATA[<p><strong>DD</strong>, огромное спасибо! Очень заманчиво. Буду изучать матчасть.</p>]]></description>
			<author><![CDATA[null@example.com (JSmаn)]]></author>
			<pubDate>Sun, 05 Jan 2014 08:10:32 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78919#p78919</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78896#p78896</link>
			<description><![CDATA[<p>А программы типа ShadowDefender, WinRollBack, ShadowUser не подойдут?</p>]]></description>
			<author><![CDATA[null@example.com (DD)]]></author>
			<pubDate>Sat, 04 Jan 2014 20:21:01 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78896#p78896</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78856#p78856</link>
			<description><![CDATA[<p>Вопрос по выключению компьютера закрыт, решается отправкой magic packet при отсутствии пинга.</p>]]></description>
			<author><![CDATA[null@example.com (JSmаn)]]></author>
			<pubDate>Sat, 04 Jan 2014 11:46:51 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78856#p78856</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78849#p78849</link>
			<description><![CDATA[<div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>Пишутся они в основном на ассемблере.</p></blockquote></div><p>Или на C. Но способов задетектить виртуальное окружение уже давно за десяток, да и малварь давно умеет преодолевать границы виртуализации.<br /></p><div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>А вообще, ради прикола, отправьте на virustotal программу, которая вам будет отстукиваться в адрес.</p></blockquote></div><p>Спасбо за совет, попробуем <img src="//forum.script-coding.com/img/smilies/wink.png" width="15" height="15" /><br /></p><div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>Например, перепрошивка BIOS. Но и она успешно исправляется.</p></blockquote></div><p>Что-то припомнился DOS, а также зловреды под него... Какбэ намек.<br /></p><div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>Указанное поведение в чистом виде ловится Касперским.</p></blockquote></div><p>А представьте сколько есть еще грязных приемов, которые ни будь то Касперский, ни будь кто другой попросту не увидят? И потом, что это за эвристика, бьещая тревогу при обнаружении вызовов API, свойственных малвари? Говорю, представления у нас с Вами об эвристике несколько отличаются.<br /></p><div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>А если принять факт, что многие антивирусы фактически не проверяют файл более 6 Мб, то страшно становится.</p></blockquote></div><p>Здесь Вы явно лукавите. Дело скорее в пакерах и протекторах (обфускаторах, наличии валидной цифровой подписи и т.д.), не говоря о возможности подделки точки входа, а также морфе при компиляции бинарника.</p>]]></description>
			<author><![CDATA[null@example.com (greg zakharov)]]></author>
			<pubDate>Sat, 04 Jan 2014 10:03:35 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78849#p78849</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78825#p78825</link>
			<description><![CDATA[<div class="quotebox"><cite>greg zakharov пишет:</cite><blockquote><p> А если не секрет, то откуда у Вас такие сведения? Любопытно исключительно с целью расширения кругозора.</p></blockquote></div><p>Давно уже в паблике есть решения по выявлению виртуализации операционной системы. Вот такие &quot;детекторы&quot; как раз умные малвари прячут во всяких функциях типа sleep(). Пишутся они в основном на ассемблере. <br />И как только программа узнает, что она запустилась в виртуалке, то сразу же удаляется. <br />А вообще, ради прикола, отправьте на virustotal программу, которая вам будет отстукиваться в адрес. Гарантирую, что логи в течение месяца будете получать, со всех стран мира. Более 100 машин.</p><div class="quotebox"><cite>greg zakharov пишет:</cite><blockquote><p> <br /></p><div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>Восстановление раздела и mbr недостаточно?</p></blockquote></div><p>Теоретически достаточно, на практике может случиться все что угодно</p></blockquote></div><p>Верно. Например, перепрошивка BIOS. Но и она успешно исправляется.&nbsp; </p><div class="quotebox"><cite>greg zakharov пишет:</cite><blockquote><p> <br /></p><div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>Смысл в проверке не только по сигнатурам, но и эвристике.</p></blockquote></div><p>Видимо у на с Вами различное понимание эвристики.</p></blockquote></div><p>Может быть. Вот реальный пример. Представьте, что используется уязвимость файла doc CVE-0158-2012. Сигнатура вредоносного кода, сигнатура шелла, не попала в базы данных антивирусов. То есть антивирусные программы дадут пользователю запустить файл. Но какое же поведение этого файла? При запуске именно такого вордовского файла идет распаковка бинарника (exe), а также файла в формате doc для его отображения пользователю, чтобы не было подозрений. Указанное поведение в чистом виде ловится Касперским. Это и есть эвристика. Примеров полно. А если принять факт, что многие антивирусы фактически не проверяют файл более 6 Мб, то страшно становится.</p><p><strong>greg zakharov</strong>, я Вам был бы очень признателен, если бы получил консультацию по моим вопросам.</p>]]></description>
			<author><![CDATA[null@example.com (JSmаn)]]></author>
			<pubDate>Fri, 03 Jan 2014 20:18:55 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78825#p78825</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78817#p78817</link>
			<description><![CDATA[<p>Лет 10 не занимался ничем подобным, но, поскольку других ответов нет, посмотрите на Norton Ghost, если он ещё жив...<br />А перезагрузка вместо выключения, в общем случае, это аппаратное решение.</p>]]></description>
			<author><![CDATA[null@example.com (Serge Yolkin)]]></author>
			<pubDate>Fri, 03 Jan 2014 16:14:18 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78817#p78817</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78816#p78816</link>
			<description><![CDATA[<div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>Они осуществляются проверку на виртуалках...</p></blockquote></div><p>Не знал. А если не секрет, то откуда у Вас такие сведения? Любопытно исключительно с целью расширения кругозора.<br /></p><div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>Восстановление раздела и mbr недостаточно?</p></blockquote></div><p>Теоретически достаточно, на практике может случиться все что угодно.<br /></p><div class="quotebox"><cite>JSman пишет:</cite><blockquote><p>Смысл в проверке не только по сигнатурам, но и эвристике.</p></blockquote></div><p>Видимо у на с Вами различное понимание эвристики.</p>]]></description>
			<author><![CDATA[null@example.com (greg zakharov)]]></author>
			<pubDate>Fri, 03 Jan 2014 14:27:44 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78816#p78816</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78814#p78814</link>
			<description><![CDATA[<div class="quotebox"><cite>greg zakharov пишет:</cite><blockquote><p>Не уверен, что на VirusTotal запускают бинарники в реальном окружении</p></blockquote></div><p>Они осуществляют проверку на виртуалках, но я собраюсь использовать физические машины, принципиально. <br /></p><div class="quotebox"><cite>greg zakharov пишет:</cite><blockquote><p>поэтому лично мне сложно представить, как можно удаленно будет восстановить систему, которая была поражена сразу с нескольких векторов</p></blockquote></div><p>Восстановление раздела и mbr недостаточно? А что еще?<br /></p><div class="quotebox"><cite>greg zakharov пишет:</cite><blockquote><p>но Вы ведь хотите полностью анализировать поведение малвари? Тогда какой смысл в антивирусе?</p></blockquote></div><p>Смысл в проверке не только по сигнатурам, но и по срабатыванию эвристики.</p>]]></description>
			<author><![CDATA[null@example.com (JSmаn)]]></author>
			<pubDate>Fri, 03 Jan 2014 13:29:37 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78814#p78814</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78812#p78812</link>
			<description><![CDATA[<p>Не уверен, что на VirusTotal запускают бинарники в реальном окружении, скорее файл передается консольным версиям антивирусных сканеров, а также ряду различных утилит вроде dumpbin (аналог которого я пытаюсь реализовать на <a href="http://poshcode.org/4765">PowerShell</a>) или PEiD, в противном случае поведенческий (в смысле что файл творит после запуска в системе) анализ занял бы прилично времени. Поэтому не совсем ясно аналог VirusTotal&#039;а или все же песочницу Вы хотите сделать.<br />Если копать в сторону малвари, то последняя может модифицировать не только MBR (особенно если речь идет о по-настоящему крутой малвари), поэтому лично мне сложно представить, как можно удаленно будет восстановить систему, которая была поражена сразу с нескольких векторов. Можно сделать предположение, что установленный антивирус (HIPS и иже с ними) сработает на привентив, но Вы ведь хотите полностью анализировать поведение малвари? Тогда какой смысл в антивирусе?</p>]]></description>
			<author><![CDATA[null@example.com (greg zakharov)]]></author>
			<pubDate>Fri, 03 Jan 2014 12:43:51 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78812#p78812</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78808#p78808</link>
			<description><![CDATA[<div class="quotebox"><cite>ypppu пишет:</cite><blockquote><p>То есть Вы планируете запускать потенциально опасные программы, и каждый раз вместо загрузки делать восстановление, на случай если они оказались-таки вирусами?</p></blockquote></div><p>Да, именно. Причем эти программы наверняка смогут напакостить в MBR и просто завершить работу компьютера. Моя задача <br />1) программно включить компьютеры (wake on lan), <br />2) из образа загрузить ОС с предустановленным софтом, в том числе антивирусом, <br />3) передать из интернета/&quot;шары&quot; файл для проверки<br />4) запустить файл для теста согласно сценарию, проделать манипуляции с элементами интерфейса.<br />5) все этапы документировать снимками экрана, которые впоследствии отправятся на вебсервер.&nbsp; &nbsp;<br />6) перезагрузить с восстановлением образа системы.</p><p>Мне очень хочется, чтобы система была полностью автономной, от меня совершенно не зависила и не тратила мое время <img src="//forum.script-coding.com/img/smilies/smile.png" width="15" height="15" />.</p><p>По большому счету мне почти все ясно как это организовать. А в 1 посте я указал что вызывает большие вопросы.</p>]]></description>
			<author><![CDATA[null@example.com (JSmаn)]]></author>
			<pubDate>Fri, 03 Jan 2014 07:43:19 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78808#p78808</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78807#p78807</link>
			<description><![CDATA[<p>То есть Вы планируете запускать потенциально опасные программы, и каждый раз вместо загрузки делать восстановление, на случай если они оказались-таки вирусами?</p>]]></description>
			<author><![CDATA[null@example.com (ypppu)]]></author>
			<pubDate>Fri, 03 Jan 2014 07:16:14 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78807#p78807</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78806#p78806</link>
			<description><![CDATA[<div class="quotebox"><blockquote><p>…на физических машинах.</p></blockquote></div><p>Тогда я со своим предложением «пролетаю» <img src="//forum.script-coding.com/img/smilies/wink.png" width="15" height="15" />.</p>]]></description>
			<author><![CDATA[null@example.com (alexii)]]></author>
			<pubDate>Thu, 02 Jan 2014 21:28:28 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78806#p78806</guid>
		</item>
		<item>
			<title><![CDATA[Re: OFF: Восстановление Windows из образа при перезагрузке.]]></title>
			<link>https://forum.script-coding.com/viewtopic.php?pid=78805#p78805</link>
			<description><![CDATA[<p>Мечтаю реализовать аналог вирустотал на физических машинах. <img src="//forum.script-coding.com/img/smilies/smile.png" width="15" height="15" /></p>]]></description>
			<author><![CDATA[null@example.com (JSmаn)]]></author>
			<pubDate>Thu, 02 Jan 2014 21:16:35 +0000</pubDate>
			<guid>https://forum.script-coding.com/viewtopic.php?pid=78805#p78805</guid>
		</item>
	</channel>
</rss>
