Обновить

Антивирус не помог? Threatbit Simple Scanner находит то, что он пропускает

Уровень сложностиСредний
Время на прочтение3 мин
Охват и читатели9.4K
Всего голосов 6: ↑6 и ↓0+6
Комментарии6

Комментарии 6

Проект хороший. Плюс в карму и статье. Но вот стиль изложения статьи - нейросеть или сами писали?) Уж больно противоречивые выражения ) Не придираюсь - софт действительно нужный, на днях затестирую, благо есть пациент)

Спасибо за отзыв :)

Нет, статью писал сам. Просто стиль такой )
Я буду очень рад если вы протестируете мой софт!

Как правило программы, работающие с реестром, позволяют сделать бэкап до очистки (ложноположительные срабатывания никто не отменял). Есть ли у вас такой функционал?

Есть ли возможность воспользоваться regback? Не раз спасало восстановление.

Спасибо за отзыв :)

Хоть я и в README.md предупреждал насчёт бэкапа (и то что изменения в реестре не опасны). Но пока что нет авто-бэкапа.

Идея с авто-бэкапом и RegBack интересная. Я попробую добавить это в v1.3 и v1.4!

Не в плане докопаться, а попробую указать на те возможности, что автор упустил:
1. библиотека winreg это обёртка над Win32 API. Она работает с вызовамиRegEnumValue и RegEnumKey , которые не видят ключи и значения, начинающиеся с null-байта (Russinovich, 2005); как улучшить - через ctypes дергать NtEnumerateKey/ NtEnumerateValueKey, так будет надежнее.
2. В текущей версии os.listdir и os.path.isfile ищет только .exe?Оч часто зловреды используют скрипты (.bat, .ps1, .vbs), динамические библиотеки (.dll), а также различные LOLBins (легитимные исполняемые файлы, которые используютяс не по назначению). Имеет смысл расширить поиск на эти типы файлов.
3. Можно подключить поиск подозрительных строк в просматриваемых скриптах, например 'reg add', 'sc create', 'schtasks', 'wmic'
4. Есть еще пара вариантов, как усилить решение, но это уже без меня, я жадный )
P.S. Если это ваше первое решение, то для начала сойдет. Удачи в развитии!

Спасибо за отзыв :)

Насчёт NtEnumerateKey интересно.
os.listdir и os.path.isfile ищут вообще всё (нет фильтров).
Идеи хорошие и действительно программу сделают лучше. Думаю реализовать это в v1.3 и v1.4.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации