Перейти к содержимому


Фото
- - - - -

Dr.Web CureIt!

Dr.Web CureIt!

  • Закрыто Тема закрыта
39 ответов в этой теме

#21 VVS

VVS

    The Master

  • Moderators
  • 19 879 Сообщений:

Отправлено 21 Март 2014 - 20:55

terpimec1, ещё 2 сообщения от Вас, и у Вас появится возможность пользоваться Личными Сообщениями.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#22 Stebota

Stebota

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 24 Март 2014 - 03:35

А авира качается, пока шт0 :)



#23 Gr@f

Gr@f

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 08 Апрель 2014 - 05:08

можно сделать защиту от удаления CureIt!? каждый раз после перезагрузки или аварийного отключения компа, программа удаляется с жёсткого диска, неудобно каждый раз её скачивать заново, система Windows 7 Корпоративная х64



#24 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 08 Апрель 2014 - 05:46

можно сделать защиту от удаления CureIt!? каждый раз после перезагрузки или аварийного отключения компа, программа удаляется с жёсткого диска, неудобно каждый раз её скачивать заново, система Windows 7 Корпоративная х64

 

первый раз о таком слышу


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#25 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 08 Апрель 2014 - 07:24

Есть мнение, что система из-за ошибки откатывается на точку восстановления, в которой CureIt отсутствует.
Почтовый сервер Eserv тоже работает с Dr.Web

#26 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 08 Апрель 2014 - 08:42

на флешку его (CureIt!) при таком раскладе.



#27 Lvenok

Lvenok

    Massive Poster

  • Beta Testers
  • 2 679 Сообщений:

Отправлено 08 Апрель 2014 - 12:14

Только одно НО утилита обновляется каждые сутки - держать старую более 2 суток - это большая гарантия того, что вы не найдете ей сусликов на ПК, учитывая что за сутки добавляется в базу порядка 2000 новых записей.



#28 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 08 Апрель 2014 - 20:44

Если не бродить по нехорошим сайтам и не качать что попало, то Куреит за двое суток  не прокисает. Проверено.

А вот если бродить где ни попадя, то не факт что и свежескачанный поможет. Вирь то он может и прибъет, а вот его последствия...



#29 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 23 Апрель 2014 - 00:46

Если не бродить по нехорошим сайтам и не качать что попало, то Куреит за двое суток  не прокисает. Проверено.

 

Если файл не заражен вирусом, которого очень давно не может выловить этот продукт (возможно, что так бывает у Norton). Если бродить со старым Norton без обновления баз и не давать ему сканировать весь комп - будет не менее 100 зараженных файлов (скажем 9 в Temp\ и 3 начальных в Temporary Internet Files\). И будет становится каждый месяц на 20 больше, даже если поставить антивирус с более свежими технологиями.

 

P.S. Бул у меня баг на WinXp x32, что "режим усиленной защиты" всегда зависал в конце - только аппаратная перезагрузка. А на Win7 x64 я его уже не нашел.


Сообщение было изменено Victor_koly: 23 Апрель 2014 - 00:47


#30 bystander

bystander

    Advanced Member

  • Posters
  • 681 Сообщений:

Отправлено 23 Апрель 2014 - 02:01

P.S. Бул у меня баг на WinXp x32, что "режим усиленной защиты" всегда зависал в конце - только аппаратная перезагрузка. А на Win7 x64 я его уже не нашел.

В новых курейтах его нет, упразднили за не надобностью или бесполезностью.



#31 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 24 Апрель 2014 - 16:49

Вопрос возник по CureIt!, но это больше к секретным техническим аспектам. Я правильно предполагаю, что он создает для своей работы драйвер в папке вроде users\%user_name%\appdata\local\temp\ или Documents and Settings\%user_name%\local settings\temp\ (зависит от от версии ОС и настроек основной используемой папки temp\).

Во-первых, скорее всего вопрос относится к той версии, где ещё был доступен режим усиленной защиты.

Во-вторых, вопрос по поводу чего-то вроде "система из-за ошибки откатывается на точку восстановления":

   Может ли при включенной функции "Восстановление системы" указанный драйвер регулярно и нерегулярно восстанавливаться?

 

P.S. А последний вопрос уже совершенно секретный и может раскрывать особенности работы CureIt!, так что я его задам куда-то не сюда и только после ответов на эти вопросы.



#32 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 24 Апрель 2014 - 18:36

Вопрос возник по CureIt!, но это больше к секретным техническим аспектам. Я правильно предполагаю, что он создает для своей работы драйвер в папке вроде users\%user_name%\appdata\local\temp\ или Documents and Settings\%user_name%\local settings\temp\ (зависит от от версии ОС и настроек основной используемой папки temp\).

Да. Он туда распаковывет своё содержимое.

 

Во-вторых, вопрос по поводу чего-то вроде "система из-за ошибки откатывается на точку восстановления":

   Может ли при включенной функции "Восстановление системы" указанный драйвер регулярно и нерегулярно восстанавливаться?

Он не всегда удаляется из этой папки из за некоторых особенностей.



#33 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 24 Апрель 2014 - 18:52

...


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#34 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 577 Сообщений:

Отправлено 24 Апрель 2014 - 19:30

Драйвкр стартует в ручном режиме, даже если каким то чудом он остался в слепке то он не будет стартовать
Вы задавайте любой вопрос, на секреты я просто не отвечу :)
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#35 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 24 Апрель 2014 - 22:25

на секреты я просто не отвечу

Начнем  с простого.

"Обработчик функции службы NtMapViewOfSection" (объект скрыт).

Если что, я мог неправильно запомнить название функции.

Конкретно это обнаружилось уже при сканировании из профиля %user_name%. Это было похоже на заражение вирусом типа BackDoor.Tofsee.32 или Trojan.Spambot.7965 (не смог найти точного соответствия с моим антивирусом, Symantec на другом компьютере намного раньше находил что-то вроде Trojan.Ascesso.A), которое я додумался вытравить меньше месяца от этой даты. Из под другого пользователя я нашел уже обработчик 15-и функций:

 

1) NtWriteVirtualMemory;

2) NtUserSwitchDesktop;
3) NtUserSendInput;
4) NtUserQueryWindow;
5) NtUserPostThreadMessage;
6) NtUserPostMessage;
7) NtUserMessageCall;
8) NtUserCallTwoParam;
9) NtSystemDebugControl;
10) NtSetContextThread;
11) NtQueueApcThread;
12) NtOpenSection;
13) NtFreeVirtualMemory;
14) NtCreateThread;
15) NtAllocateVirtualMemory.
 
Проблема в том, что в этом списке нет указанной выше функции, так что я не уверен в том, что её я не перепутал. К тем 15-и функциям могу найти скриншот. В последствии при возникновении драйвер нормально удалялся и из оригинального пользователя.
 
P.S. 

Драйвкр стартует в ручном режиме, даже если каким то чудом он остался в слепке то он не будет стартовать
Как это относится к механизмам старта части бекдора вида:
secupdat.dat:\xored_pe_file (который и есть "Обработчик функции службы NtMapViewOfSection")?
Какие механизмы заставляют его превращаться во что-то, на что реагирует поиск руткитов антивируса (об человек с альтернативными умственными способностямиизме разработчиков, не дающем найти сам файл я умолчу - это не Ваш продукт).
 
P.S.S. Аналогичная ситуация была на другом компьютере, Но там был кажется меньший набор функций (что возможно вызвано более старой версией антивируса), восстановление системы было отключено, но наверное тоже "руткит" найден после перезагрузки (наверное тоже зависло после "усиленной защиты").


#36 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 28 Апрель 2014 - 08:46

А ещё я не понял одного момента. Вроде как нет возможности запускать Dr.Web CureIt! из Live CD (если вдруг есть только диск этот и только его нормально выходит запускать в графическом режиме) - по идее древний XP.



#37 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 28 Апрель 2014 - 08:51

А ещё я не понял одного момента. Вроде как нет возможности запускать Dr.Web CureIt! из Live CD (если вдруг есть только диск этот и только его нормально выходит запускать в графическом режиме) - по идее древний XP.

скоро выйдет лайфсд с куреитом на борту.ждите


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#38 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 085 Сообщений:

Отправлено 28 Апрель 2014 - 09:26

Victor_koly, всё работает, ХР нет.



#39 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 28 Апрель 2014 - 09:33

Victor_koly, всё работает, ХР нет.

 

чойта куреит поднялся с лайфсд?

И сервисы поднял?


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#40 VVS

VVS

    The Master

  • Moderators
  • 19 879 Сообщений:

Отправлено 28 Апрель 2014 - 09:36

Слушайте, ну чего обсуждать 100500 раз обжёванную тему?

Проблема ТС решена.

Тема закрыта.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid




Also tagged with one or more of these keywords: Dr.Web CureIt!