Перейти к содержимому


Фото
* * * * * 1 Голосов

Веб издевается


  • Please log in to reply
20 ответов в этой теме

#1 aka_sektor

aka_sektor

    Newbie

  • Posters
  • 99 Сообщений:

Отправлено 30 Август 2017 - 04:19

Значится, понадобилось тут по инструкции: http://steamcommunity.com/sharedfiles/filedetails/?id=1090719220

 

Файл переименовать и запустить, как Веб давай его блочить:

Прикрепленный файл  Снимок.PNG   5,77К   0 Скачано раз

 

Отправил было на проверку в лабораторию, как приходит ответ:

 

[drweb.com #7805469] Обработано: SUBMITTED FALSE ALARM

 

Добрый день,
 
 
Ваш запрос был проанализирован. Для присланного Вами файла указана категория "Ложное срабатывание", но на данный момент файл сканером Dr.Web не определяется как угроза.

 

И реально, перепроверил:

Прикрепленный файл  2.PNG   8,05К   0 Скачано раз

 

Ок, из карантина он пропал. ТАК КАКОГО ХРЕНА ВОТ ЭТО:

Прикрепленный файл  3.PNG   6,32К   0 Скачано раз

 

Уже и компоненты все вырубал...


Хой!


#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 106 Сообщений:

Отправлено 30 Август 2017 - 04:19

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 Driver

Driver

    Advanced Member

  • Posters
  • 811 Сообщений:

Отправлено 30 Август 2017 - 04:30

Перезагрузить не пробовали?

#4 aka_sektor

aka_sektor

    Newbie

  • Posters
  • 99 Сообщений:

Отправлено 30 Август 2017 - 04:33

Помогла перезагрузка, и только. Выход из учетки не поможет.

 

Что эт было такое? Глюк програмный? https://coub.com/view/u7gmx


Сообщение было изменено aka_sektor: 30 Август 2017 - 04:33

Хой!


#5 Driver

Driver

    Advanced Member

  • Posters
  • 811 Сообщений:

Отправлено 30 Август 2017 - 04:48

Так всегда было.

#6 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Август 2017 - 09:03

aka_sektor, такое поведение частично by design. Активную заразу блочим до ребута. Тут баг в системе карантина, рескан сканирует файл по базам сигнатур, а файл был пойман по поведению. Впрочем, это все внутренняя кухня.

 

Можете собрать отчет антивируса и выложить сюда? Интересно за какие заслуги файл поймали.

 

Как сделать отчет (гифка кликабельна):

Прикрепленный файл  DrWeb_howto_create_report_ru1.gif   3,46Мб   0 Скачано раз


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 30 Август 2017 - 09:25

Осталось придумать как корректно сделать форму отправки фолсов на DPD/DPH и иже с ним, чтобы юзеры понимали что и где указать. А пока не придумаем - робот и будет отвечать что не найдено срабатывание.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#8 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Август 2017 - 09:31

v.martyanov, не надо, юзер вообще не должен знать что и как ловится, заставлять его думать в данном случае - кощунство.

 

Собственно, смотри #125377 и нить обсуждения в нем.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 30 Август 2017 - 10:45

Там про другое, тащемта...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#10 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Август 2017 - 11:01

Там про другое, тащемта...

 

v.martyanov, это подводка к главному - автоматическому разделению и классификации угроз. У юзера должна быть одна кнопка - "сделать все хорошо". В случае с карантином (конкретно с фолсами) - это собрать архив для компании. И неважно, вирлаб будет разбирать фолс, команда превентивной защиты, или кто-либо еще. Поубирать вообще эти типы с сайта, фолс есть фолс, а дальше уже робот сам может кидать кому-надо в зависимости от того, что антивирус указал в архиве. Зачем заставлять юзера разбираться в тонкостях, если эта задача решаема на уровне продукта + роботов?

 

 

Как пример, ты просил дампы DPD, их добавили. Теперь в карантин кидается с тем же путем и названием угрозы дамп с загадочным (для юзера) именем. И если он захочет зайти в карантин (естественная реакция), он увидит помимо файла еще этот огрызок, непонятно зачем. Ему он не нужен. А представь если бы была кнопка, собрал отчет для файла, он сам туда дамп приаттачил.

 

Поэтому реакция топикстартера вполне оправдана, нифига не понятно если не знаешь тонкостей.


Сообщение было изменено RomaNNN: 30 Август 2017 - 11:01

Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#11 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 30 Август 2017 - 11:17

Задача фолс/не-фолс автоматикой нерешаема. Тонны трэшака и вирусов под видом фолсов - однозначно плохо, но тикет как раз о том. Про реакцию топикстартера я ничего не говорил.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#12 ХХХ

ХХХ

    Newbie

  • Posters
  • 91 Сообщений:

Отправлено 30 Август 2017 - 11:19

aka_sektor, Данный файл возможно является вредоносным, потому что данный файл был определён не по сигнатурам, а с помощью технологии Dr.Web Process Heuristic, а при сканировании в вирусной лаборатории и в карантине, данная технология не используется.



#13 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Август 2017 - 11:23

v.martyanov, ты о теплом, я о мягком :)

 

Задаче не фолс/не-фолс, а потенциальный фолс какого типа. Тикет не об автоматической отправке, а о внутренней классификации перед ручной отправкой через сайт.

 

А-ля "Выберете категорию запроса - фолс. Укажите архив, сделанный антивирусом - жмяк. Спасибо."


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#14 aka_sektor

aka_sektor

    Newbie

  • Posters
  • 99 Сообщений:

Отправлено 30 Август 2017 - 15:43

Данный файл возможно является вредоносным

Не является, я до этого его много раз запускал. Заблокировало его после того, как я переименовал его и снова запустил.

 

Можете собрать отчет антивируса и выложить сюда?

Неа, ключ заблокируете мой журнальный, как обычно.


Хой!


#15 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Август 2017 - 15:44

aka_sektor, с чего бы?

 

Можете тогда один лог, где не светится ключ: C:/ProgramData/Doctor Web/Logs/dwservice.log


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#16 ХХХ

ХХХ

    Newbie

  • Posters
  • 91 Сообщений:

Отправлено 30 Август 2017 - 19:03

aka_sektor, Добавьте этот файл в исключения Dr.Web.



#17 Saint-Petersburg

Saint-Petersburg

    Newbie

  • Posters
  • 74 Сообщений:

Отправлено 31 Август 2017 - 09:13

Осталось придумать как корректно сделать форму отправки фолсов на DPD/DPH и иже с ним, чтобы юзеры понимали что и где указать. А пока не придумаем - робот и будет отвечать что не найдено срабатывание.

Прямо из карантина сделайте возможность сообщать о фолсе DPD/DPH. 


Сообщение было изменено Saint-Petersburg: 31 Август 2017 - 09:13

ip9.gif

3fadbf9ddc56.gif

 


#18 Saint-Petersburg

Saint-Petersburg

    Newbie

  • Posters
  • 74 Сообщений:

Отправлено 31 Август 2017 - 09:21

Осталось придумать как корректно сделать форму отправки фолсов на DPD/DPH и иже с ним, чтобы юзеры понимали что и где указать. А пока не придумаем - робот и будет отвечать что не найдено срабатывание.

Прямо из карантина сделайте возможность сообщать о фолсе DPD/DPH. Захотел пользователь восстановить подобный файл, а вы ему там прикрутите галочку "сообщить разработчику о ложном срабатывании", поставил галочку, прописал e-mail и запрос вам отправлен. Не захотел сообщать - никакую галочку не поставил, файл просто восстановился. 


Сообщение было изменено Saint-Petersburg: 31 Август 2017 - 09:22

ip9.gif

3fadbf9ddc56.gif

 


#19 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 863 Сообщений:

Отправлено 31 Август 2017 - 09:22

Прямо из карантина сделайте возможность сообщать о фолсе DPD/DPH.

Прямо из карантина отправки фолсов не будет, много раз обсуждалось.


Семь раз отрежь – один раз проверь

#20 aka_sektor

aka_sektor

    Newbie

  • Posters
  • 99 Сообщений:

Отправлено 31 Август 2017 - 09:23

Добавьте этот файл в исключения Dr.Web.

Уже не требуется. Перепроверка же показала, что проблем нет.


Сообщение было изменено aka_sektor: 31 Август 2017 - 09:23

Хой!



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых