- Сообщения
- 7,334
- Реакции
- 4,771
Всем привет. Представляю вам утилиту, Парсер GMER. Программа предназначена для анализа логов GMER в автоматическом режиме. Не буду говорить о процентности нахождения, каждый из вас, сам составит мнение об этом, а также об использовании или неиспользования парсера в своих случаях лечения. Однако не стоит полагаться на стопроцентный результат данной программы. Каждый из различных существующих парсеров ищет\определяет вредоносность строк строго по своему алгоритму. Не исключён вариант, что вредоносная запись может быть пропущена, либо наоборот, легитимная строка попадёт в список удаления. Используйте её как первичное средство для анализа, перепроверяя найденные строки, если в чём-то сомневаетесь, вы можете не использовать Парсер GMER.
Для использования программы, перетяните файл лога gmer.log на окно программы, либо откройте лог, выделив весь текст, скопируйте в буфер обмена и в программе нажмите кнопку Вставить, скопированный текст, вставится в форму. После чего нажмите Анализировать, дождитесь окончания работы анализатора. По окончанию анализа, в нижнем окне будет сформирован итоговый скрипт с тегами оформления. Его можно скопировать нажав кнопку Копировать и вставить в форму ответов на том форуме где вы занимаетесь лечением\удалением вредоносного кода.
Внимание: Каждый лог gmer.log имеет свою уникальность, это создаёт некоторые проблемы, особенно при определении путей к именам файлов. В текущей версии есть три режима определения путей.
1. Определена - В этом случае значение %WinDir% определяется по логу и в случае нужды подстанавливается вместо строк %systemroot%. На скриншоте это выглядит так.
2. Стандартно - "Запасной" вариант для первого, в том случае, когда в логе gmer.log вообще нет значения переменной %WinDir%. Такое бывает, редко, но бывает. В этом случае подстанавливается стандартное значение C:\Windows. Поэтому будьте внимательны, если у пользователя система установлена на другом диске, не на диске C:, измените путь на правильный. Чтобы не изменять каждый путь отдельно, воспользуйтесь опцией Поиск и замена, опция доступна через контекстное меню формы результатов (нижнее окно).
3. Сопоставление - Вариант для локальных компьютеров, когда значение %WinDir% не определилось или анализ производится на компьютере, где были сделаны логи. Значение подстанавливается при выборе галочки Сопоставлять %WinDir%
Справа внизу есть кнопка Создать bat-файл, по нажатию которой, происходит сохранение найденых строк в файл cleanup.bat, который будет находиться в той же директории, из которой был запущен парсер. Если система пользователя установлена на другом диске, отличном от C:, откройте файл cleanup.bat в блокноте и исправьте на правильные значения.
Все вопросы\замечания\предложения по работе парсера, а также все "спасибы" можете оставлять в этой теме.
Успехов в лечении. :victory:
Отдельная особая благодарность участникам:
1. akoK - За поддержку и ценные советы, которые были использованы при написании парсера
2. iskander-k - За моральную, дружескую поддержку, а также за умение спорить, находить истину и приводить качественные аргументы.
3. thyrex - За помощь в пояснении некоторых тонкостей при типовых заражениях и дельные советы, помогающие лучше понять структуру логов gmer, а также за хорошую подборку логов для парсера, которая помогает выявлять упущеные ошибки в парсере.
4. mirso - За терпеливую и дельную помощь в реализации решений, которые являются сердцем скорости выполнения анализа и более точное определение переменной %WinDir%. :good2: Ну и конечно же за Турбосинтетический Анализатор. ТС'А. Это вещь.
5. Serrrgio - За предоставленую html-версию парсера логов gmer, которая использовалась для контрольных проверок и тестирования, результаты этого тестирования были большим подспорьем в разработке текущей версии. :good2:
6. regist - За колосальную помощь в составлении детектов по различным типам заражений. За качественную подборку актуальных логов. За конструктивные идеи изменившие парсер кардинально. За создание ParserGmer.chm шаблона готовых ответов по различным типам заражения. А также за огромное терпение к моим вопросам, уточнениям и моей забывчивости.
Последнее редактирование модератором: