Отключил защиту от эксплойтов и вымогателей - эффект нулевой.
Помогает только отключение поведенческого анализа.
Похоже, что exploitable_driver не подчиняется правилам HIPS.
Прикрепленные файлы:
Сообщение было изменено WAJIM: 02 Ноябрь 2024 - 12:40
Отправлено 02 Ноябрь 2024 - 12:38
Отключил защиту от эксплойтов и вымогателей - эффект нулевой.
Помогает только отключение поведенческого анализа.
Похоже, что exploitable_driver не подчиняется правилам HIPS.
Сообщение было изменено WAJIM: 02 Ноябрь 2024 - 12:40
Отправлено 02 Ноябрь 2024 - 13:10
А сам WinRing0.sys добавляли в исключения?
Отправлено 02 Ноябрь 2024 - 13:23
По моему - срабатывание превентивная - цель защищать от вымогателей и эксплойтов . Поскольку она давно известна в базе .
Проблему решить можно через Техническую поддержку .
Сообщение было изменено Alexander007: 02 Ноябрь 2024 - 13:26
Global Malware Hunting.
Отправлено 02 Ноябрь 2024 - 13:32
WinRing0.sys не добавлял в исключения, это же не приложение, sys-файлы не видно в окне выбора файлов.
Вот ссылки на VT:
https://www.virustotal.com/gui/file/206ee7a7c3f4d9496f742ccb84718f556ecb4ba2a95fe7e0cdf3a003ffbe4597
https://www.virustotal.com/gui/file/8edb4338883cb12d730ea1827c8e232b4a1562e207c5af26b0d8d86e4b3f2269
https://www.virustotal.com/gui/file/876a2d068d3d361edbd7e7907b3f737d8ece12c0d217c740fd92ab0733aec90b
Отправлено 02 Ноябрь 2024 - 14:04
WinRing0.sys не добавлял в исключения, это же не приложение, sys-файлы не видно в окне выбора файлов.
Вот ссылки на VT:
https://www.virustotal.com/gui/file/206ee7a7c3f4d9496f742ccb84718f556ecb4ba2a95fe7e0cdf3a003ffbe4597
https://www.virustotal.com/gui/file/8edb4338883cb12d730ea1827c8e232b4a1562e207c5af26b0d8d86e4b3f2269
https://www.virustotal.com/gui/file/876a2d068d3d361edbd7e7907b3f737d8ece12c0d217c740fd92ab0733aec90b
3 файлы - все ясно , это уже ложное срабатывание - вам нужно писать в саппорт , так видно что файл чист и пуст .
Dr.Web DPH - скорее всего , не верно детектируется - это ошибочный детект .
Сообщение было изменено Alexander007: 02 Ноябрь 2024 - 14:07
Global Malware Hunting.
Отправлено 02 Ноябрь 2024 - 17:34
WAJIM, IMHO ошибка в докторе.
Обратитесь, пожалуйста, в ТП.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
Отправлено 02 Ноябрь 2024 - 17:36
Поставил компонент Spider Guard, добавил в исключения приложение WinRing0SampleCpp.exe и все заработало!
Удалил компонент Spider Guard и опять началось срабатывание по DPH, ведь исключения по приложениям пропали (в реестре остались, но не действуют).
Это эпик фейл!
В суппорт написал...
Сообщение было изменено WAJIM: 02 Ноябрь 2024 - 17:41
Отправлено 02 Ноябрь 2024 - 20:14
Проблему в суппорте решили отключением в реестре эвристики по подозрительному софту.
Решение такое себе... ![]()
Отправлено 02 Ноябрь 2024 - 22:55
Проблему в суппорте решили отключением в реестре эвристики по подозрительному софту.
Решение такое себе...
Cкорее всего саппорты не правильно посчитал - надо еще раз написать "претензии" , должно найти решение . В Virustotal - все ясно показывает что чист , а саппорт иногда ошибаются - не посмотрев , хеши разные и поведение по эвристику не должен реагировать софту - если он чист .
Сообщение было изменено Alexander007: 02 Ноябрь 2024 - 22:56
Global Malware Hunting.
Отправлено 02 Ноябрь 2024 - 23:03
Вот что ответили:
Детект DPH:Trojan.SoftLoader описывает потенциально опасное ПО, нужен чтобы не давать неизвестным исполняемым файлам использовать известные потенциально уязвимые драйвера. Это очень частая техника, которая используется при взломе ПК, чтобы например запустить какие-то другие вредоносные действия.
Используемый файл WinRing0SampleCpp.exe не имеет цифровой подписи, при запуске программы происходит попытка неизвестным процессом (без подписи) задействовать потенциально опасный драйвер, на это срабатывает превентивная защита, реакция не является ложной.
Ну и дальше пошли попытки добавления в исключения...
Отправлено 03 Ноябрь 2024 - 02:52
Действительно, почему мы не даем всем подряд использовать уязвимый драйвер... ![]()
Отправлено 03 Ноябрь 2024 - 02:55
Cкорее всего саппорты не правильно посчитал - надо еще раз написать "претензии" , должно найти решение . В Virustotal - все ясно показывает что чист , а саппорт иногда ошибаются - не посмотрев , хеши разные и поведение по эвристику не должен реагировать софту - если он чист .
А еще бывает полезным подумать, прежде чем строчить куда-то "претензии". Например, как связано отсутствие сигнатурных детектов на файлах с анализом поведения ? ...
Отправлено 03 Ноябрь 2024 - 14:42
Ну да, проприетарные драйвера от hwinfo32/aida64 значит пропускать можно, а драйвер с открытыми исходниками и с валидной подписью - нельзя.
Это другое (с)
Отправлено 03 Ноябрь 2024 - 15:06
Ну да, проприетарные драйвера от hwinfo32/aida64 значит пропускать можно, а драйвер с открытыми исходниками и с валидной подписью - нельзя.
Это другое (с)
Детект DPH:Trojan.SoftLoader описывает потенциально опасное ПО, нужен чтобы не давать неизвестным исполняемым файлам использовать известные потенциально уязвимые драйвера. Это очень частая техника, которая используется при взломе ПК, чтобы например запустить какие-то другие вредоносные действия.
Используемый файл WinRing0SampleCpp.exe не имеет цифровой подписи, при запуске программы происходит попытка неизвестным процессом (без подписи) задействовать потенциально опасный драйвер, на это срабатывает превентивная защита, реакция не является ложной.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
English forums →
Dr.Web for Windows (English) →
Workstations →
False positive: FanControlАвтор: barranja , 10 июн 2023 |
|
|