Читаю. Куча разговоров и никто не посоветовал человеку почистить систему сканером.
А причем тут сканер? Тема про превентивную защиту, как утверждает ТС, у него она не работает в режиме "Спрашивать" - все пишется без алертов.
Отправлено 14 Август 2014 - 12:56
Читаю. Куча разговоров и никто не посоветовал человеку почистить систему сканером.
А причем тут сканер? Тема про превентивную защиту, как утверждает ТС, у него она не работает в режиме "Спрашивать" - все пишется без алертов.
Отправлено 14 Август 2014 - 14:02
Читаю. Куча разговоров и никто не посоветовал человеку почистить систему сканером.
А причем тут сканер? Тема про превентивную защиту, как утверждает ТС, у него она не работает в режиме "Спрашивать" - все пишется без алертов.
Вообще тема немного не про конкретно работу "Превентивной защиты", а про логировнание её результатов.
Конкретно с проблемой "спрашивать" разобрался - это настройка стояла у агента применительно к группе "everyone" -она почему-то распространилась не на все станции, а только на часть.
И реагирует она на все области автозапуска, хотя в хелпе сказано только про реестр - желательно добавить в помощь более подробную информацию
Речь изначально шла о том, что:
1.При заражении неизвестным вирусом сработала эвристика, но заражение все же произошло
2.Самое главное, что события эвристики не протоколируются и не отражаются в консоли сервера.
3.При обновлении баз не происходит перескан работающих процессов - зараженная станция работает уже больше суток.
4. События "проактивной защиты" не протоколируются и не отражаются в консоли сервера - а это первый сигнал, что на станции, что-то происходит
Отправлено 14 Август 2014 - 14:11
И не должно, в этой версии это реализовано несколько по другому.3.При обновлении баз не происходит перескан работающих процессов -
А суслик точно есть в базе?зараженная станция работает уже больше суток.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
Отправлено 14 Август 2014 - 14:20
И не должно, в этой версии это реализовано несколько по другому.3.При обновлении баз не происходит перескан работающих процессов -
А суслик точно есть в базе?зараженная станция работает уже больше суток.
Точно - я писал выше
Отправлено 14 Август 2014 - 14:27
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
Отправлено 14 Август 2014 - 14:29
>1.При заражении неизвестным вирусом сработала эвристика, но заражение все же произошло
потому что эта эвристика поведения. часть действий уже могла произойти
>2.Самое главное, что события эвристики не протоколируются и не отражаются в консоли сервера.
в этой версии поддержки таких событий нет. есть в эвентлоге и логах сервиса
>3.При обновлении баз не происходит перескан работающих процессов - зараженная станция работает уже больше суток.
и не должны. это пустая трата ресурсов. вот про сутки это глюк какой то, должно найтись гораздо быстрее. нужно по курить.
>4. События "проактивной защиты" не протоколируются и не отражаются в консоли сервера - а это первый сигнал, что на станции, что-то происходит
в след. версиях
Отправлено 14 Август 2014 - 16:10
>1.При заражении неизвестным вирусом сработала эвристика, но заражение все же произошло
потому что эта эвристика поведения. часть действий уже могла произойти
>2.Самое главное, что события эвристики не протоколируются и не отражаются в консоли сервера.
в этой версии поддержки таких событий нет. есть в эвентлоге и логах сервиса
>3.При обновлении баз не происходит перескан работающих процессов - зараженная станция работает уже больше суток.
и не должны. это пустая трата ресурсов. вот про сутки это глюк какой то, должно найтись гораздо быстрее. нужно по курить.
>4. События "проактивной защиты" не протоколируются и не отражаются в консоли сервера - а это первый сигнал, что на станции, что-то происходит
в след. версиях
Сделают в след версиях хорошо - в этом году ждать ?
по зараженной станции - говорите, что нужно - можете по темвьюверу подключиться
Отправлено 14 Август 2014 - 17:10
пока анализирую отчеты. на xp свой алгоритм фоновой проверки.
Отправлено 15 Август 2014 - 10:20
пока анализирую отчеты. на xp свой алгоритм фоновой проверки.
"Заморозил" станцию, сделал с неё копию и перезапустил - эффекта 0 ! При старте ничего обнаружено не было - троянец так и сидит в системе. Запустил сканер на проверку памяти - ничего не обнаружено. Запустил проверку на руткиты в процессе вываливается ошибка:
Ошибка приложения dwarkdaemon.exe, версия 9.1.1.7210, модуль dwarkapi.dll, версия 9.1.2.7290, адрес 0x0006cc20.
Запустил полное сканирование - троянец был обнаружен и удален, после перезапуска исчез из системы
Отправлено 15 Август 2014 - 11:13
Отправлено 15 Август 2014 - 14:09
это уже объясняет кое что. дамп есть от dwarkdaemon?
Как его снять ? Это ошибка легко воспроизводится.
Решил поэксперементировать - на станциях (не зараженных) по состоянию на 12.08.2014 сканер "рушится" на эвристике, после актуализации агента и т.д. ошибки прекращаются.
На зараженной станции после обновления один раз даже вылечилось после перезагрузки, но после этого на "как-бы вылеченной станции" сканер рушится в любом случае (на изначально не зараженной нет) и падает спайдер.
Отправлено 15 Август 2014 - 14:20
Зашлите мне в личку ссылку на архив с угрозой и пароль к архиву.
Отправлено 15 Август 2014 - 14:51
Зашлите мне в личку ссылку на архив с угрозой и пароль к архиву.
отослал AKT_SVERKI_12082014_59580504208048..zip
Отправлено 15 Август 2014 - 15:13
это уже объясняет кое что. дамп есть от dwarkdaemon?
Как его снять ? Это ошибка легко воспроизводится.
1) Скачайте утилиту procdump:
Распакуйте и поместите ее на диск C: чтобы получилось так C:\procdump.exe
2) Воспроизведите падение. Не закрывайте окно об ошибке "Инструкция по адресу...".
3) Откройте cmd (запустите с правами администратра), введите следующую строчку:
C:\procdump.exe -ma dwarkdaemon.exe c:\dwarkdaemon.dmp
На диске C: будет файл dwarkdaemon.dmp. Его необходимо запаковать в архив с максимальным сжатием и выложить на файлообменник, например на rghost.ru. Ссылку сюда.
Отправлено 15 Август 2014 - 15:36
это уже объясняет кое что. дамп есть от dwarkdaemon?
Как его снять ? Это ошибка легко воспроизводится.
1) Скачайте утилиту procdump:
Распакуйте и поместите ее на диск C: чтобы получилось так C:\procdump.exe
2) Воспроизведите падение. Не закрывайте окно об ошибке "Инструкция по адресу...".
3) Откройте cmd (запустите с правами администратра), введите следующую строчку:
C:\procdump.exe -ma dwarkdaemon.exe c:\dwarkdaemon.dmp
На диске C: будет файл dwarkdaemon.dmp. Его необходимо запаковать в архив с максимальным сжатием и выложить на файлообменник, например на rghost.ru. Ссылку сюда.
Отправлено 15 Август 2014 - 15:59
Отправлено 15 Август 2014 - 16:07
Отправлено 15 Август 2014 - 18:00
а чекдиск пробывали делать с лечением на этом диске. что то какие то данные космические. похоже на битый фат.
Сделал chksk c: /f - после перезагрузки диск проверился, сканер теперь не валится - перепроверил несколько раз, все ОК.
"Разморозил" зараженную станцию - сделал chksk c: /f, обновил до текущего состояния агента, базу, спайдера - постоянно "алерты" о попытке записаться в автозагрузку и предложение запустить эксплоер с правами админа. Запустил сканер - выбрал проверить память - ничего не нашлось.
Подождал несколько минут - перезагрузил станцию. Запустил сканер на поиск руткитов - нашел - вылечил.
Перезагрузил. Запустил сканер на поиск руткитов - ошибка, падение спайдера.
Сделал chksk c: /f,
Перезагрузил. Запустил сканер на поиск руткитов - ошибка, падение спайдера.
"Разморозил" другую станцию, заразил (эвристика почему-то не сработала - раньше срабатывала), скачал последний CureIT - запустил проверку памяти - ничего (троянец в памяти - "инжектировался" предположительно в эксплорер).
Запустил проверку папки с трояном - детектит.
Конвертнул диск в NTFS, запустил CureIT в памяти не находит на диске находит.
Запустил DrWeb 5, в памяти не находит, на диске находит.
Освободил больше памяти на диске (могло тоже повлиять), обновил агента перезапустился - при старте троян обнаружился и прибился, сканер не падает.
Единственно, что мне приходит в голову, что в базе прописана сигнатура троянца, который производит "инъекцию" в работающий процесс.
Сигнатуры внедренного кода в базе нет. Вредоносный код в работающем процессе живет до следующей перезагрузки и заново заражается основным троянцем из автозагрузки,
если основной прибить и перезагрузить, то комп можно считать вылеченным.
Отправлено 15 Август 2014 - 18:33