Перейти к содержимому


Фото
* * * * * 6 Голосов

Участникам бета-тестирования Антивируса Dr.Web для Linux 9.0


  • Please log in to reply
289 ответов в этой теме

#201 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 23 Март 2014 - 13:23

еще иногда менялось имя хоста (hostname), но и это тоже не должно как-то влиять...

Это никак влиять не может



#202 lazarevee

lazarevee

    Guru

  • Posters
  • 4 800 Сообщений:

Отправлено 23 Март 2014 - 22:12

Под wine вири неплохо работают.. даже картинко закодировал..442

Spoiler


Сообщение было изменено l.e.e.: 23 Март 2014 - 22:13

Сиюминутное Ригпа бессущностно и ясно.

 


#203 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 24 Март 2014 - 12:20

l.e.e.

- а как именно запускали данное вредоносное ПО?

- запускали при включенном спайдере?

- где лежит сам файл кодировщика картинок и детектится ли данный файл при проверке нашим сканером?



#204 lazarevee

lazarevee

    Guru

  • Posters
  • 4 800 Сообщений:

Отправлено 24 Март 2014 - 13:15

l.e.e., 
- а как именно запускали данное вредоносное ПО?
- запускали при включенном спайдере?
- где лежит сам файл кодировщика картинок и детектится ли данный файл при проверке нашим сканером?

Запускал кодер конечно с отключенным гардом. Сначала сканировал, потом включил.

Ну, вот приложен текст файла PLEASE_READ.inf. Картинки делал, в частности с успешным лечением доктором на mint15 ( O_o ) То есть детектится (encoder.442), но в памяти висел до тех пор, пока не сделал killprocess. В систему пока не могу загрузиться. Хотя почти все файлы (около 12000 шт. расшифровал конкурент (довольно быстро по PDF образцам))


Сообщение было изменено l.e.e.: 24 Март 2014 - 13:17

Сиюминутное Ригпа бессущностно и ясно.

 


#205 lazarevee

lazarevee

    Guru

  • Posters
  • 4 800 Сообщений:

Отправлено 24 Март 2014 - 14:51

root.disk.encrypted :mellow:


Сиюминутное Ригпа бессущностно и ясно.

 


#206 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 25 Март 2014 - 12:35

В систему пока не могу загрузиться

root.disk.encrypted

Вывод fdisk -l вашей системы не сможете показать?  

От рута запускали wine? Или пользователь, от которого запускали, в группе админов?



#207 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 060 Сообщений:

Отправлено 25 Март 2014 - 12:47

Igorn, wine же только от юзера работает?



#208 lazarevee

lazarevee

    Guru

  • Posters
  • 4 800 Сообщений:

Отправлено 25 Март 2014 - 13:22

Вывод fdisk -l вашей системы не сможете показать?  
От рута запускали wine? Или пользователь, от которого запускали, в группе админов?

Диск /dev/sda: 320.1 Гб, 320071851520 байт
255 головок, 63 секторов/треков, 38913 цилиндров, всего 625140335 секторов
Units = секторы of 1 * 512 = 512 bytes
Размер сектора (логического/физического): 512 байт / 512 байт
I/O size (minimum/optimal): 512 bytes / 512 bytes
Идентификатор диска: 0xcec3cec3

Устр-во Загр     Начало       Конец       Блоки   Id  Система
/dev/sda1   *                 63   160923104    80461521    7  HPFS/NTFS/exFAT
/dev/sda2       160923105   312576704    75826800    7  HPFS/NTFS/exFAT
/dev/sda3       312576705   615371626   151397461   83  Linux
/dev/sda4       615372798   625139711     4883457    f  W95 расшир. (LBA)
/dev/sda5       615372800   625139711     4883456   82  Linux своп / Solaris

Диск /dev/sdb: 8027 МБ, 8027897856 байт
255 головок, 63 секторов/треков, 976 цилиндров, всего 15679488 секторов
Units = секторы of 1 * 512 = 512 bytes
Размер сектора (логического/физического): 512 байт / 512 байт
I/O size (minimum/optimal): 512 bytes / 512 bytes
Идентификатор диска: 0x6eb93395

Устр-во Загр     Начало       Конец       Блоки   Id  Система
/dev/sdb1   *          63    15679487     7839712+   c  W95 FAT32 (LBA)

Стоял еще один диск на 500гб. (если надо подключу). На sda1 XP была примонтирована в каталог /host (не мной) и сильно пострадала. root.disk.encrypted - 18гб - возможно расшифровать ? Копию сохранил.

 

От рута запускали wine? Или пользователь, от которого запускали, в группе админов? 

Да пользователь создавался из под windows и всё (wubildr-ом)


Сообщение было изменено l.e.e.: 25 Март 2014 - 13:25

Сиюминутное Ригпа бессущностно и ясно.

 


#209 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 25 Март 2014 - 14:53

wine же только от юзера работает?

Так я спросил потому, что, прочитав

root.disk.encrypted

подумал -что линуксовую ОС зашифровал вредитель.

Никогда бы не подумал о таких вот жестоких вариантах тестирования - на реальном компе, да еще с мультизагрузкой и имеющейся виндой на другом разделе, да еще и с примонтированными при испытаниях виндовыми разделами :(



#210 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 25 Март 2014 - 14:57

И главное, ведь знали же, что сук рубите, на котором сидите:

Если winlock попадёт в память будет поздно

:(



#211 lazarevee

lazarevee

    Guru

  • Posters
  • 4 800 Сообщений:

Отправлено 25 Март 2014 - 15:10

И главное, ведь знали же, что сук рубите, на котором сидите

Пользователи часто отключают защиту, что бы установить что то. Знал конечно  :)

да еще с мультизагрузкой и имеющейся виндой на другом разделе, да еще и с примонтированными при испытаниях виндовыми разделами

Думаю это вредитель смонтировал. Честно говоря сам не ожидал такого.


Сообщение было изменено l.e.e.: 25 Март 2014 - 15:12

Сиюминутное Ригпа бессущностно и ясно.

 


#212 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 25 Март 2014 - 15:18

Думаю это вредитель смонтировал

Для ручного монтирования, да еще в режиме rw (read-write) права рута нужны (либо ранее, например, когда-то монтировали эти разделы через какое-нибудь графическое приложение от пользователя, и на этапе повышении привилегий согласились разрешить в дальнейшем монтировать пользователю)

Как вариант - на этапе установки и настройки Linux было настроено автомонтирование виндовых разделов. Посмотрите в /etc/fstab


Сообщение было изменено Igorn: 25 Март 2014 - 15:23


#213 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 25 Март 2014 - 16:33

l.e.e., А что останавливает от использования для тестирования виртуальные машины (например, бесплатный virtualbox, который имеется даже в репозиториях распространенных Linux-ОС и устанавливается одной командой)?


Сообщение было изменено Igorn: 25 Март 2014 - 16:33


#214 lazarevee

lazarevee

    Guru

  • Posters
  • 4 800 Сообщений:

Отправлено 25 Март 2014 - 16:44

Просто точку монтирования /host я не делал однозначно. Может сама wine. Установка из под windows считается гостевой, вроде. Уже трудно вспомнить, но должен был отмонтировать.

root.disk.encrypted - ну это же тоже виртуальный диск. был. Система под системой мало свободных ресурсов..


Сиюминутное Ригпа бессущностно и ясно.

 


#215 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 25 Март 2014 - 17:40

wubildr-ом

Вы линукс из винды  с помощью wubi устанавливали ? (http://ru.wikipedia.org/wiki/Wubi)



#216 lazarevee

lazarevee

    Guru

  • Posters
  • 4 800 Сообщений:

Отправлено 25 Март 2014 - 18:20

 

wubildr-ом

Вы линукс из винды  с помощью wubi устанавливали ? (http://ru.wikipedia.org/wiki/Wubi)

Да. Он был на диске с mint. /media/XPSP3HE/linuxmint/disks


Сиюминутное Ригпа бессущностно и ясно.

 


#217 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 25 Март 2014 - 19:20

:(

Ну вот и очень возможная причина автомонтирования виндовых разделов. Последствия могли быть и хуже.

А почему не поставите нормально линукс на имеющийся раздел:

 

 

/dev/sda3       312576705   615371626   151397461   83  Linux

Сообщение было изменено Igorn: 25 Март 2014 - 19:22


#218 lazarevee

lazarevee

    Guru

  • Posters
  • 4 800 Сообщений:

Отправлено 25 Март 2014 - 19:27

/dev/sda3 - Там стоит по нормальному xubuntu 13.10 xfce x64  :rolleyes:


Сиюминутное Ригпа бессущностно и ясно.

 


#219 Igorn

Igorn

    Advanced Member

  • Dr.Web Staff
  • 531 Сообщений:

Отправлено 25 Март 2014 - 19:30

Есть повод перейти полностью на линукс :rolleyes:



#220 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 602 Сообщений:

Отправлено 25 Март 2014 - 21:32

Продукт возможно установить без гуи?


Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.