Check Browsers' LNK by Dragokas & regist

Check Browsers' LNK by Dragokas & regist 2.2.0.34

wumbo12

Активный пользователь
Сообщения
237
Реакции
79
Баллы
68
Проблемы ..... Ложные срабатывание
Код:
Check Browsers' LNK  by Alex Dragokas & regist                                 ver. 2.2.0.24

OS:       x64 Windows 7 (Enterprise), 6.1.7601, Service Pack: 1        ( SingleUserTS / Workstation )
Time:     19.10.2017 - 17:47
Language: OS: Russian (0x419). Display: Russian (0x419). Non-Unicode: Russian (0x419). Codepage: OEM - c_866.nls (ok), ANSI - c_1251.nls (ok)
Elevated: Yes
User:     Admin    (group: Administrator) on ADMIN-ПК


* Подозрительные объекты будут отмечены префиксом >>>

[=========================================================================]
                ((((((       Прочие ярлыки       ))))))
===========================================================================

[___________________  Подозрительные ( низкий риск )  ____________________]

-[script] "C:\Users\Admin\AppData\Roaming\Microsoft\Windows\SendTo\AVZ - распаковать карантин.lnk"   -> ["C:\Users\Admin\AppData\Roaming\AVZ DeQuarantine\AVZ - распаковать карантин.cmd"] -> @echo off¶ SetLocal EnableExtensions EnableDelayedExpansion¶ chcp 866 >nul¶ ¶ set AppVersion=1.20¶ ¶ title AVZ DeQuarantine Script ver. %AppVersion%¶ set "args=%~1"¶ ¶ :: >>>>>   НрёЄЁющъш   <<<<<¶ ¶ :: чэрчхэшя + / -¶ ¶ :: ПхЁхчряшёытрЄь яряъє яЁш Ёрёяръютъх схч яЁхфєяЁхцфхэшя?¶ set OverWrite=+¶ ¶  (19237 байт.) (cp: 1252) (MD5:F3940D8616DCB40828D72396D9AD24A8)
-[script] "C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\AVZ DeQuarantine\AVZ DeQuarantine.lnk"   -> ["C:\Users\Admin\AppData\Roaming\AVZ DeQuarantine\AVZ - распаковать карантин.cmd"] -> @echo off¶ SetLocal EnableExtensions EnableDelayedExpansion¶ chcp 866 >nul¶ ¶ set AppVersion=1.20¶ ¶ title AVZ DeQuarantine Script ver. %AppVersion%¶ set "args=%~1"¶ ¶ :: >>>>>   НрёЄЁющъш   <<<<<¶ ¶ :: чэрчхэшя + / -¶ ¶ :: ПхЁхчряшёытрЄь яряъє яЁш Ёрёяръютъх схч яЁхфєяЁхцфхэшя?¶ set OverWrite=+¶ ¶  (19237 байт.) (cp: 1252) (MD5:F3940D8616DCB40828D72396D9AD24A8)
-[script] "C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\AVZ DeQuarantine\Удалить AVZ DeQuarantine.lnk"     -> ["C:\Users\Admin\AppData\Roaming\AVZ DeQuarantine\AVZ DeQuarantine (Установщик).vbs"] -> ' Установщик скрипта "AVZ DeQuarantine"¶ ¶ Option Explicit¶ Dim oShell, oFSO, curPath, AppData, SendTo, InstFolder, AppLink, AppName, AppPath, oFile, oTS, str, StartMenuPrograms, SysRoot, bTwice, DefVerb, DefProgID, UserChoiceHash¶ Dim StartMenuLink_1, StartMenuLink_2, StartMenuLink_3, StartMenuLink (21759 байт.) (cp: 1252) (MD5:6E7DAC7D306957FD0DC0F5968D313A96)
-[script] "C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\AVZ DeQuarantine\quarantine.zip - Создать ассоциацию.lnk"    -> ["C:\Windows\system32\wscript.exe"  =>> "C:\Users\Admin\AppData\Roaming\AVZ DeQuarantine\AVZ DeQuarantine (Установщик).vbs" AssocInstall] -> ' Установщик скрипта "AVZ DeQuarantine"¶ ¶ Option Explicit¶ Dim oShell, oFSO, curPath, AppData, SendTo, InstFolder, AppLink, AppName, AppPath, oFile, oTS, str, StartMenuPrograms, SysRoot, bTwice, DefVerb, DefProgID, UserChoiceHash¶ Dim StartMenuLink_1, StartMenuLink_2, StartMenuLink_3, StartMenuLink (21759 байт.) (cp: 1252) (MD5:6E7DAC7D306957FD0DC0F5968D313A96)
-[script] "C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\AVZ DeQuarantine\quarantine.zip - Удалить ассоциацию.lnk"    -> ["C:\Windows\system32\wscript.exe"  =>> "C:\Users\Admin\AppData\Roaming\AVZ DeQuarantine\AVZ DeQuarantine (Установщик).vbs" AssocUnInstall] -> ' Установщик скрипта "AVZ DeQuarantine"¶ ¶ Option Explicit¶ Dim oShell, oFSO, curPath, AppData, SendTo, InstFolder, AppLink, AppName, AppPath, oFile, oTS, str, StartMenuPrograms, SysRoot, bTwice, DefVerb, DefProgID, UserChoiceHash¶ Dim StartMenuLink_1, StartMenuLink_2, StartMenuLink_3, StartMenuLink (21759 байт.) (cp: 1252) (MD5:6E7DAC7D306957FD0DC0F5968D313A96)
-[*.URL] "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Anvsoft\Any Video Converter Ultimate\Сайт Any Video Converter Ultimate в Интернете.lnk"           -> ["C:\Program Files (x86)\Anvsoft\Any Video Converter Ultimate\AVCUltimate.url"] -> hxxp://vvv.any-video-converter.com/ ( >>> AVCULTIMATE.exe существует <<< )

[_________________________  Цель не существует  __________________________]

>>>  "C:\Users\Admin\Downloads\Programs\WinSetupFromUSB-1-8\files\grub4dos\grub.pif"       -> ["GRUB.EXE"]
>>>  "C:\Users\Admin\Desktop\SAMARAY\ASSEMBLER\LessonSP\SysProg(архив)\Программы\Программы их книги Ирвина\ch12\BorlandCPP\ReadSec\EX1.PIF"  -> ["D:\Kip\AsmBook4\Examples\CH12\BorlandCPP\ReadSec\EX1.EXE"]
>>>  "C:\Users\Admin\Desktop\SAMARAY\ASSEMBLER\ЗаочникиАссемблер\SysProg(архив)\SysProg(архив)\Программы\Программы их книги Ирвина\ch12\BorlandCPP\ReadSec\EX1.PIF"        -> ["D:\Kip\AsmBook4\Examples\CH12\BorlandCPP\ReadSec\EX1.EXE"]

[=========================================================================]
                ((((((       Интернет-ярлыки       ))))))
===========================================================================

- "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lineage II\Web\www.lineage2.com.url"  ->    hxxp://vvv.lineage2.com
- "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Lineage II\Web\www.plaync.com.url"  ->      hxxp://vvv.plaync.com

[____________________ Статистика ___________________]

Найдено угроз:      3
Перечислено файлов: 198808 (папок: 37043, ярлыков: 317)
Затрачено времени:  15 сек. (поиск: 11 сек., анализ: 4 сек.) (MFT)

Проверены:
C:\Users\Admin
C:\Users\Default
C:\Users\Public
C:\ProgramData
______________________________ Конец лога ________________________________11262 bytes, CRC32: FFFFFFFF. Sign: ː곳
 

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648

wumbo12

Активный пользователь
Сообщения
237
Реакции
79
Баллы
68
По логам.. AVZDeQuarantine , AnyVideoConverter ... И Lineage - список чистые, ни какой не имеет отношению к детектирование.
 

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648

BORODA(C)

Активный пользователь
Сообщения
118
Реакции
36
Баллы
108
Строка с отчётом нужна с конца лога
Исправляюсь:
Код:
Intel(R) Core(TM) i7-4770K CPU @ 3.50GHz

ver. 2.2.0.24
Перечислено файлов: 656879 (папок: 132785, ярлыков: 610)
Затрачено времени:  5 сек. (поиск: 4 сек., анализ: 1 сек.) (MFT)

Перезагрузка

ver. 2.2.0.16 ( ALPHA )
Перечислено файлов: 656876 (папок: 132785, ярлыков: 651)
Затрачено времени:  6 сек. (поиск: 5 сек., анализ: 1 сек.) (MFT)
 

glax24

Разработчик
Сообщения
2,001
Реакции
1,491
Баллы
558
Тип ЦП Mobile DualCore Intel Core i5-450M, 2666 MHz (20 x 133)
ver. 2.2.0.24
Перечислено файлов: 143282 (папок: 24107, ярлыков: 208)
Затрачено времени: 18 сек. (поиск: 15 сек., анализ: 2 сек.) (MFT)
ver. 2.2.0.16 ( ALPHA )
Перечислено файлов: 143169 (папок: 24106, ярлыков: 208)
Затрачено времени: 15 сек. (поиск: 12 сек., анализ: 2 сек.) (MFT)
 
Последнее редактирование:

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648
Пользователь Dragokas обновил ресурс Check Browsers' LNK by Dragokas & regist новой записью:

Обновление

2.2.0.24
Ускорена работа программы в высоконагруженной на ЦП системе (например, вследствие работы майнера).
Устранено падение программы, которое могло иногда возникать в момент завершения работы.
Узнать больше об этом обновлении...
 

mike 1

Активный пользователь
Сообщения
2,403
Реакции
922
Баллы
453

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648
mike 1, а я думал Новый год встретить со спокойной душой :)

Спасибо за отчёт. Это баг утилиты. Буду смотреть, что не так.
 

mike 1

Активный пользователь
Сообщения
2,403
Реакции
922
Баллы
453
mike 1, а я думал Новый год встретить со спокойной душой :)

Спасибо за отчёт. Это баг утилиты. Буду смотреть, что не так.
Я тоже думал, но меня забанили на ВИ. Будьте аккуратны с женщинами :Crazy:
 

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648
mike 1, бери шампанское, конфеты и цветы и иди в гости просить прощения :Biggrin:
 

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648
Утилита почему-то не увидела этот ярлык.
Проблема скорее всего не массовая, и проявится только при специфических настройках системы (каких, называть не буду).
Уведомление об исправлении выйдёт скорее всего на ToolsLib в связи с временным закрытием форума.
 

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648
Виновник "бага" найден - это юзер.
Логи сняты с разных ПК.
 

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648
Выкладываю новую версию для тестирования.

2.2.0.25
Исправлена ошибка при раскрытии некоторых ярлыков URI (ftp).
Исправлена ошибка при раскрытии ярлыков с переменными окружения, привязанными к конкретным пользователям.
Исправлена ошибка при конкатенации строк со знаками NUL, приводившая к урезанию лога.
Исправлена ошибка при попытке двойного раскрытия батников, приводящая к выводу их текста в лог отладки.
Добавлена совместимость программы с DBCS-системами (например, с японской локалью).
Добавлена совместимость программы при запуске от имени Local System.
Улучшен парсер командной строки.
Улучшено качество иконки в панели задач.
Добавлено предупреждение при попытке перетянуть любой файл или папку на Check Browsers LNK.exe
Поправлены правила анализа.
Обновлена база браузеров.
Добавлен перевод на украинский язык.
 

akok

Команда форума
Администратор
Сообщения
17,958
Реакции
13,567
Баллы
2,203
Запустил, вроде стандартная установка OneDrive, а подозревает в крамоле.
Код:
[_____________  Подозрительные ( >>> ВЫСОКИЙ риск <<< )  _________________]

>>> [modified] "C:\Users\algas_0rsooid\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\OneDrive.lnk"     -> ["C:\Users\algas\AppData\Local\Microsoft\OneDrive\OneDrive.exe"]
 

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648
Кидай ярлык в архив, гляну.
 

akok

Команда форума
Администратор
Сообщения
17,958
Реакции
13,567
Баллы
2,203
Во вложении
 

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648
Спасибо. Твой случай имеет смысл учесть в правилах.
 

Dragokas

Very kind Developer
Команда форума
Супер-Модератор
Разработчик
Клуб переводчиков
Сообщения
6,140
Реакции
5,913
Баллы
648
@akok, правила не смягчал. Там была ошибка при разборе ярлыка. Просьба перепроверить на новой версии.

Новая тестовая:

2.2.0.26
Добавлена поддержка проверки профилей и подкаталогов, перемещённых с помощью симлинков.
Исправлена ошибка, из-за которой ярлыки .website не попадали в лог.
Исправлен креш при блокировке записи лога сторонним ПО.
 

Вложения

  • Like
Реакции: akok

akok

Команда форума
Администратор
Сообщения
17,958
Реакции
13,567
Баллы
2,203
@Dragokas, ошибок не вижу. Все отлично отработало.
 
Сверху Снизу