Перейти к содержимому


Фото
- - - - -

Бесплатный Curiet видит вирус, а лицензионный Drweb Enterprise нет! в чём причина?


  • Please log in to reply
59 ответов в этой теме

#41 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 10 Январь 2009 - 19:46

Malex

Отправлял. Молчат...


Номер тикета из вирлаба какой?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#42 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 10 Январь 2009 - 19:54

Malex

Отправлял. Молчат...


Номер тикета из вирлаба какой?


я же сказал что искать :rolleyes: см. #752997

#43 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 10 Январь 2009 - 19:57

Malex

Отправлял. Молчат...


Номер тикета из вирлаба какой?


я же сказал что искать :rolleyes: см. #752997


Искать - дело трудное ;-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#44 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 10 Январь 2009 - 21:38

Заразил одну из машин этим вирусом с установленным Dr.Web 5.0

Исходя из того, что Borka говорил, что AUTOIT не видится Спайдером (архивы по умолчанию не проверяются) вирус успешно инфицировал систему, создав в system32 файл csrcs.exe загружаемый строкой реестра "explorer.exe csrcs.exe".

Удивило, что в обычном режиме при проверке процессов в памяти сканером вирус не обнаруживался - csrcs.exe успешно прочитывался и сканер тестировал память дальше. Вирус обнаруживался на следующем этапе при Подготовке к сканированию, когда DrWeb читал файлы с диска (процесс сканирования ещё н запущен).

При установке в спайдере галочки тестировать архивы получил уведомление, что это может значительно замедлить машину, при этом не улучшив качеств детекта.
После перезагрузки в стастике гварда увидел один заблокированный объект, через пару минут гвард появился с диалоговым окошком с предложением что-то сделать с инфицированным архивом (удалить архив было нельзя - пришлось переместить).

10-01-2009 20:04:25 [PS] (PID = 1848)  C:\WINDOWS\system32\csrcs.exe\encratep\compilation\o2Eff.au3.tbl - инфицирован Win32.HLLW.Autoruner.based10-01-2009 20:04:25 [PS] (PID = 1848)  C:\WINDOWS\system32\csrcs.exe - архив инфицирован10-01-2009 20:04:25 [PS] (PID = 1848)  C:\WINDOWS\system32\csrcs.exe - доступ к файлу запрещен10-01-2009 20:06:14 [BG] (PID = 1660)  C:\WINDOWS\system32\csrcs.exe\encratep\compilation\o2Eff.au3.tbl - инфицирован Win32.HLLW.Autoruner.based10-01-2009 20:06:14 [BG] (PID = 1660)  C:\WINDOWS\system32\csrcs.exe - архив инфицирован10-01-2009 20:12:40 [BG] (PID = 1660)  C:\WINDOWS\system32\csrcs.exe - перемещен как 'C:\Program Files\DrWeb\infected.!!!\csrcs.exe.320A1743'

Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#45 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 10 Январь 2009 - 21:46

Удивило, что в обычном режиме при проверке процессов в памяти сканером вирус не обнаруживался - csrcs.exe успешно прочитывался и сканер тестировал память дальше. Вирус обнаруживался на следующем этапе при Подготовке к сканированию, когда DrWeb читал файлы с диска (процесс сканирования ещё н запущен).

Что-то я не очень понял: вообще говоря, подготовка к сканированию предшествует проверке памяти... :rolleyes:
С уважением,
Борис А. Чертенко aka Borka.

#46 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 10 Январь 2009 - 21:52

Удивило, что в обычном режиме при проверке процессов в памяти сканером вирус не обнаруживался - csrcs.exe успешно прочитывался и сканер тестировал память дальше. Вирус обнаруживался на следующем этапе при Подготовке к сканированию, когда DrWeb читал файлы с диска (процесс сканирования ещё н запущен).

Что-то я не очень понял: вообще говоря, подготовка к сканированию предшествует проверке памяти... :rolleyes:

Запускаем Dr.Web.
1) Подготовка к сканированию
2) Процессы в памяти
3) Вычитыванием файлов с жёсткого диска (очевидно связанных с запущенными процессами).

Я имел в виду 3 пункт :)

Может я просто что-то не так называю :)

P.S. Версия 4.44 теперь успешно видит его как Win32.HLLW.Autoruner.5624 :)
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#47 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 10 Январь 2009 - 21:58

Запускаем Dr.Web.
1) Подготовка к сканированию
2) Процессы в памяти
3) Вычитыванием файлов с жёсткого диска (очевидно связанных с запущенными процессами).
Я имел в виду 3 пункт :rolleyes:

Ясно. :) Я так понимаю, что для этих вирусов детекта в памяти не делают. Ну а на диске они находятся, естественно.
С уважением,
Борис А. Чертенко aka Borka.

#48 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 10 Январь 2009 - 23:09

Запускаем Dr.Web.
1) Подготовка к сканированию
2) Процессы в памяти
3) Вычитыванием файлов с жёсткого диска (очевидно связанных с запущенными процессами).
Я имел в виду 3 пункт :rolleyes:

Ясно. :) Я так понимаю, что для этих вирусов детекта в памяти не делают. Ну а на диске они находятся, естественно.

Вирус остаётся в памяти и успешно себя штампует на съёмные носители? А если он грамотный то и себя восстановит :)
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#49 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 10 Январь 2009 - 23:11

Запускаем Dr.Web.
1) Подготовка к сканированию
2) Процессы в памяти
3) Вычитыванием файлов с жёсткого диска (очевидно связанных с запущенными процессами).
Я имел в виду 3 пункт :rolleyes:

Ясно. :) Я так понимаю, что для этих вирусов детекта в памяти не делают. Ну а на диске они находятся, естественно.

Вирус остаётся в памяти и успешно себя штампует на съёмные носители? А если он грамотный то и себя восстановит :)

Вот как раз для таких грамотных детект в памяти и предусмотрен. :)
С уважением,
Борис А. Чертенко aka Borka.

#50 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 10 Январь 2009 - 23:16

Вот как раз для таких грамотных детект в памяти и предусмотрен. :)

В понедельник потестирую :rolleyes:
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#51 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 11 Январь 2009 - 00:59

Запускаем Dr.Web.
1) Подготовка к сканированию
2) Процессы в памяти
3) Вычитыванием файлов с жёсткого диска (очевидно связанных с запущенными процессами).
Я имел в виду 3 пункт :rolleyes:

Ясно. :) Я так понимаю, что для этих вирусов детекта в памяти не делают. Ну а на диске они находятся, естественно.

Вирус остаётся в памяти и успешно себя штампует на съёмные носители? А если он грамотный то и себя восстановит :)

есть две проверки процессов. первая это непосредственно проверка памяти процесса, всех валидных страниц специальными вирусными сигнатурами (для особо сложных или безтелесных вирусов). и есть проверка файлов запущенных процессов и модулей. в любом случае вирусный процесс на диске должен найтись и при лечении файла он должен убить активный процес в памяти.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#52 Ivan.86

Ivan.86

    Newbie

  • Posters
  • 80 Сообщений:

Отправлено 11 Январь 2009 - 10:37

О чудо! Последнее обновление баз и.... Сегодня почти всё определилось! И вычистилось!
Ведь могут когда захотят!

#53 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 11 Январь 2009 - 11:59

О чудо! Последнее обновление баз и.... Сегодня почти всё определилось! И вычистилось!
Ведь могут когда захотят!


что именно не определилось?

#54 Ivan.86

Ivan.86

    Newbie

  • Posters
  • 80 Сообщений:

Отправлено 11 Январь 2009 - 13:55

архив *.sqx. и файл khr не подчистился

#55 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 11 Январь 2009 - 14:09

SQX и не будет пока распознаваться, это обновление движка нужно, а оно теперь только в пятёрке и не сейчас. А khr что такое - вредоносное? В текстах темы не нашёл упоминания.
Почтовый сервер Eserv тоже работает с Dr.Web

#56 Andrey_Kr

Andrey_Kr

    Advanced Member

  • Posters
  • 666 Сообщений:

Отправлено 11 Январь 2009 - 14:40

А khr что такое - вредоносное? В текстах темы не нашёл упоминания.

Это скорей всего файл нулевого размера в корне дисков , созданный вирусом и оставшийся после чистки. У меня такое было когда то с AutoIt-ом

#57 Ivan.86

Ivan.86

    Newbie

  • Posters
  • 80 Сообщений:

Отправлено 11 Январь 2009 - 15:34

Andrey_Kr

Да.

#58 yanepsih

yanepsih

    Newbie

  • Members
  • 1 Сообщений:

Отправлено 05 Февраль 2009 - 14:55

А когда в ES будет пятая версия?
Просто как-то жалко покупать заведомо старую=( И если купить сейчас ES с 4.44,то когда выйдет 5ая нужна будет новая лицензия?

#59 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 05 Февраль 2009 - 15:07

А когда в ES будет пятая версия?
Просто как-то жалко покупать заведомо старую=( И если купить сейчас ES с 4.44,то когда выйдет 5ая нужна будет новая лицензия?


Евгений постоянно говорит, что скоро :-)

Лицензия будет работать. Разве что как для "домашников" различаются Dr.Web 5 Антивирус и Security Space, так и для ES будет скорее всего нечто аналогичное, соответственно переход с Антивируса - на Антивирус, с Антивирус+Антиспам - на "Enterprise Security Space" :-)
Не факт что будет в точности как написал, но здравый смысл подсказывает что примерно эдак.

А 4.44 вполне можно разворачивать, ибо для перехода на пятерку потребуется обновить только сервер (опять же ссылаюсь на Е.Гладких).

#60 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 05 Февраль 2009 - 22:33

А когда в ES будет пятая версия?
Просто как-то жалко покупать заведомо старую=( И если купить сейчас ES с 4.44,то когда выйдет 5ая нужна будет новая лицензия?


вопрос вобщем-то интересный. вроде ничего не меняли.


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых