Ir para conteúdo

Arquivado

Este tópico foi arquivado e está fechado para novas respostas.

DigRam

[Resolvido] AVZ Antiviral Toolkit ( avz4 )

Recommended Posts

Saudações!

 

Publico este Tutorial sobre a ferramenta da Kaspersky,AVZ Antiviral Toolkit,que será de muita utilidade para Analistas ou Usuários Avançados,que se interessem por utilitários. Longe de ser um Tutorial Oficial,busquei expor o que aprendi sobre sua utilização.

PRIMEIRA ETAPA

 

|- Baixe: < avz4en.zip > ( ... by Oleg Zaitsev )

 

|- Link 2: < 0206ce90af14c5e79ea458fe49ed67311f74985f5101b521672086bfab8d68056g.jpg > ( ... by Oleg Zaitsev )

 

|- Salve-o em Arquivos de programas,e descompacte-o aí mesmo!

|- Abra a pasta avz4 e execute o aplicativo,com um duplo clique. <- Ícone escudo e espada!

|- Conecte-se à Internet,e atualize o Toolkit. -> "File" -> "Database Update". < 21b49b07a1d39d5ebd7ad010518d6be093db4a6890839415143c01cf9eed05096g.jpg >

|- Preferencialmente,utilize o navegador Internet Explorer. < bd873f0c28c382a73f69ba8cbe890ec6870740ef79ddafa7526638bfc8f6e5076g.jpg >

|- Concluindo,não faça nenhuma verificação. <- Importante!

|- Não marque a caixa "Enable malware removal mode" já que,na máxima heurística,podemos ter remoções indesejadas.

|- Ps: Interessa-nos,apenas,o relatório ( log ),onde possíveis 'fixes' serão realizados por script.

|- Clique no menu "AVZPM" -> "Install extended monitoring driver"

 

b869d5a93de828ce37f310fe31bceba27a0c97e31220e717ecfb3ffab64b1e0a6g.jpg

 

|- Esse driver terá sua importância na detecção ao rootkit. ( AVZ-RK Kernel Driver )

 

f2801ef16c768569a9ddf3e3ec6f4fbd6ac8ab2f4b5a90fe15cf852e737956d16g.jpg

 

|- No menu "Search scope" marque,somente,as caixinhas segundo a imagem.

 

6a94acaaa0b0e74de4e919e9ca1aa273cdb856e239feb4c0bfd352889e9985716g.jpg

 

|- No menu "File types",marque a caixinha "Exclude files matching the template" e,no campo,digite: *.zip

|- Não marque a caixa "Report clean objects",para o resumo do relatório.

|- Ps: Sua marcação,somente,terá importância no escaneamento de diretórios específicos.

 

39bbc545b84ca514cc28f532725b181cd3e80745f88df7f5d818d8e1e33ffe616g.jpg

 

|- Ajuste o limite de verificação aos arquivos,em 5 Mb.

|- Procure deixar as marcações conforme as imagens.

 

13bbdcb05ae5214f57accdba8154e04751a162a4cc255f0163eb82a6714cdc526g.jpg

 

|- No menu "Search parameters",ajuste a "Heuristic analysis" em "Maximum heuristics mode".

|- Marque a caixa "Extended analysis". <- Importante!

|- Em "Winsock Service Provider",marque todas as caixinhas.

|- No menu "Automatic actions",não marque a opção: "Enable malware removal mode"

|- Desabilite seu antivírus ou antispyware,para que arquivos do avz não sejam detectados e/ou bloqueados.

|- Feche o navegador,e execute a ferramenta! -> Clique em cc8200b68e16413be5ee82f0bde4723e59c595112e398806d0a7c27d2aec8d0c6g.jpg

|- Concluindo o scan,clique no ícone "Save log",para obtermos o relatório. ( avz_log )

|- Salve-o no desktop!

|- Copie e poste: avz_log.txt <- Relatório!

|- Ps: Imprima estas orientações,para posterior consulta!

 

SEGUNDA ETAPA

 

|- Abra o avz4!

|- À seguir,clique em "File" -> "System Analysis" < 065d3f68553ad7c86950d9718306d28bc884566c7aa517c67a36aebbcc3b84196g.jpg >

 

8fec61c2920d1653df0ecf8feef7acdd22c85c396bcab569738e5ba2abd115cc6g.jpg

 

|- Em "System areas to be analyzed",deixe as marcações conforme a imagem!

|- Clique em cc8200b68e16413be5ee82f0bde4723e59c595112e398806d0a7c27d2aec8d0c6g.jpg <- Aguarde!

|- Ao concluir envie o arquivo zipado,que foi gerado ( virusinfo_syscheck.zip ),para um Servidor Host. ( filehost )

|- Ps: Indique-nos o endereço,para o download do arquivo.

|- Copie e poste: Link direcionado à virusinfo_syscheck.zip

 

... to be continued.

 

TERCEIRA ETAPA

 

|- Nesta terceira etapa,será enviada/postada informações do que foi quarantinado pela ferramenta.

 

4476beb6e03984ce3bc81a34ff9e38d111629872718b6ce778f05b25e5aafe046g.jpg

 

|- Esse fato ocorreu ao assinalar a caixa "Copy suspicious files to Quarantine".

|- Alguns desses ficheiros,que estão em quarentena,são legítimos e podem ser restaurados em caso de necessidade.

|- Ps: A ferramenta não sobreescreve pastas/ficheiros,que foram quarantinados em outras ocasiões.

 

fc5bf8fc93b6e4d6805f65b581e711dcd59a922c67e1e7bfea51e1c74d19f6ef6g.jpg

 

|- Abra o avz4 --> Clique em "File" --> "Custom scripts".

 

cd8b6c5fd74a8bb21d8990836eb58d3af777892c2a84a3e04086a50e27a4aa9b6g.jpg

 

|- Rode este script,segundo a screenshot,para acessar-mos o que foi quarantinado.

|- Atente para a unidade ( C ) ou ( D ),que está no script,onde será salvo o relatório. ( C:\quarantine.zip )

|- Ps: Para evitar erros,escolha a unidade em que esteja instalada a ferramenta.

|- Clique em 17c2d28a9e271cdb4256e2101a02692e1f1f72e0aaa77673a0ab814e083f4cf26g.jpg --> Aguarde!

|- Ao concluir,poste-o em um Servidor Host de sua preferência,indicando-nos o endereço.

 

8e24112d94691c2606cfbc53da9657fda073d5b338d8f627a300a509d59176de6g.jpg

 

|- Outra forma de quarantinar arquivos suspeitos,é acionando o script automatizado.

|- Clique em "File" --> "Standard scripts".

|- Ps: Marque as caixinhas,segundo a screenshot,onde a de número 4 fará a quarentena aos arquivos suspeitos.

|- Clique em 0cbca8e8d274fb745b945e3df8e2dfa9a0800092f387f5cb3db5f63f3432693d6g.jpg

 

aff71f758f1f2f625ad43ff043c4845e97c09322cdf2f354cdec1a775415912c6g.jpg

 

|- Outra forma seria quarantinar arquivos,seletivamente,executando o Custom scripts.

 

93698568a156d2753887821692c017fa31eebb6800253fdbeb1d5d63f341b8aa6g.jpg

 

|- Para os renitentes,utilize a função "BootCleaner quarantine".

 

8865aef45280e6f8f00c402205a27fac3c93d0f3e0f709f8af8539c6d1bdcff26g.jpg

 

|- Ps: Neste caso o caminho ( 1 ),ao arquivo,não foi encontrado e seu tamanho ( 2 ),está incorreto. ( 0 bytes )

 

8ae3a5cdadf66b56da8d6632e82ac6a96bed9ff1d78eb021313ce95503d526526g.jpg

 

|- Propriedades corretas para sgbhp.exe,cujo tamanho é de 233.472 bytes.

 

8b1fe3d984fd4c62606256af8a893bd010b039fbcc54e6ed801802a5cbf25ae06g.jpg

 

|- Portanto,execute o comando indicando o caminho ao arquivo.

 

4583d670bef9e3765d1c1182d29a74354a57b6e33d7510b2945c7e43382933776g.jpg

 

|- Com a indicação do caminho,ao arquivo,houve êxito na operação!

|- Ps: Ao executar "BootCleaner quarantine",novamente,teremos a correção/sobrescrição do conteúdo anterior,no período.

 

< 1 >-------------

|- Ps: Manualmente,podemos inserir ficheiros na quarentena. < 6645145d3e03187c3d6e417ac627344d33c2ed1a4a910e423fd4b5656e2cf5056g.jpg >

|- Abra o avz4.

|- Clique em File --> "Add to Quarantine by list"

|- Cole no campo "File list",os ficheiros que estão na QUOTE.

 

C:\WINDOWS\system32\ir41_32.ax

D:\Arquivos de programas\Defraggler\df.exe

c:\arquivos de programas\spywareguard\sghp.exe

|- Ps: Lembre-se que estes ficheiros,a qualquer hora,podem ser restaurados.

 

2bdd2fd4e48af8457d14169a5a570f5cdd63914a833f843ffd5dbc86e0dc58c16g.jpg

 

|- Clique em Start.

|- Concluindo,clique em xClose.

|- Guarde-o(s) por alguns dias e,estando tudo Ok,pode removê-lo(s).

|- Ps: Observei que ao quarantinar arquivos,por esse meio,ocorrem algumas falhas.

|- Ps: Nunca delete ficheiros suspeitos,pois podem ser legítimos!

< 2 >-------------

|- Ps: Manualmente,podemos deletar ou restaurar arquivos quarantinados.

 

89400a4a8db8e3ddc74d30e3b7e49d44bd2db13fd572e89e2a4068c3136101f26g.jpg

 

|- Abra o avz4 e delete os arquivos/pastas,que estão quarantinados.

|- Clique em "File" --> 'Quarantine Folder Viewer.

|- Marque todas a(s) caixinha(s),e clique em 1088bdc428c541c9992bafb5cfa35abeced6bbd0ff36364978890c607420cbfb6g.jpg --> Yes!

|- Ps: A seta maior está indicando outros períodos,na qual arquivos foram e estão quarantinados.

|- Selecione "Folders",e clique em "Delete folder" --> Yes --> OK.

|- Para restaurar arquivos,selecione-os e clique em 65ba3c0d7debfeb57928ac107fb0711e4adda705b36fd7b477b4b52f8a075f706g.jpg --> Yes!

< 3 >-------------

|- Ps: Automáticamente podemos inserir ficheiros na quarentena.

|- Clique em f4bc157a7bc2e447906815c7e1014a5e14a632ca196d781eeefd966cfede66d96g.jpg

 

34ca1606572403c9dcfb764af859566ebbfdb36bb90ce1d57bd639ccbc3a02b26g.jpg

 

|- Em "Em Copy unrecognized files to Quarantine automatically",deixe conforme a screenshot.

 

45f761d8900d2d50334c868e3e67ef4a51e540323b1b0dc463c9d348cb26b4666g.jpg

 

|- Abra o avz4 --> Clique em "File" --> "Infected Folder Viewer"

|- Ps: Arquivos deletados pelo avz,serão 'encaminhados' para esse local.

|- Tendo amostras de arquivos 'infectados',marque-os e clique em 47c931ba9001131413186b28b1ec3f120314ad418a8c151822e684126fb6dfd56g.jpg

|- Salve-o ( virus.zip ) em um local adequado!

 

20feb6e8118ab7d1988a2724d7e4fc6abf417fbd59802afe9fad308f6e28f2536g.jpg

 

|- Envie-os para: < newvirus@z-oleg.com > ou < http://z-oleg.com/secur/avz/uploadvir.php >

 

... to be continued.

Compartilhar este post


Link para o post
Compartilhar em outros sites

×

Informação importante

Ao usar o fórum, você concorda com nossos Termos e condições.