Перейти к содержимому


Фото
- - - - -

Агент блокирует приложение Смет-Багира 5.0


  • Please log in to reply
17 ответов в этой теме

#1 boobo

boobo

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 01 Сентябрь 2017 - 09:55

При запуске ПО "Смета-Багира" пытается найти ключ защиты программы.

Висит и выдает ошибку (скрин прилагается).

Если полностью удалить антивирус - все нормально запускается.

Отключение всех компонентов антивируса не приносит никакого эффекта - только полное удаление.

Отчет с машинки для поддержки прилагается.

Прикрепленные файлы:



#2 OdaN

OdaN

    tough guy

  • Posters
  • 921 Сообщений:

Отправлено 01 Сентябрь 2017 - 11:21

При запуске ПО "Смета-Багира" пытается найти ключ защиты программы.

Висит и выдает ошибку (скрин прилагается).

Если полностью удалить антивирус - все нормально запускается.

Отключение всех компонентов антивируса не приносит никакого эффекта - только полное удаление.

Отчет с машинки для поддержки прилагается.

Boobo, обратитесь с данной проблемой в техническую поддержку, пожалуйста.


Best regards


#3 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 854 Сообщений:

Отправлено 01 Сентябрь 2017 - 11:26

Скриншот зачотный! :)



#4 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 01 Сентябрь 2017 - 11:27

Дело в том, что эта смета дропает никем не подписанный ехе-шник, который пытается выполнить инжект в другой процесс, это запрещено.

Надо настроить превентивную защиту.

 

328311/ProgramData/Doctor Web/Logs$ grep -B2 -A4 deny dwservice.log |tail -n 40
--
id: 6469, timestamp: 09:34:49.836, type: PsInject (43), flags: 1 (wait: 1), cid: 5064/4588:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  source context: start addr: 0x4d34c4, image: 0x400000:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  hips: type: 18, action: deny [5]
  inject: WriteMemory [1], target process: \Device\HarddiskVolume3\SMETA50\smeta50.exe:4352
  fileinfo: size: 3188736, easize: 39, attr: 0x20, buildtime: 20.02.2009 17:28:17.000, ctime: 01.09.2017 09:33:46.866, atime: 01.09.2017 09:33:46.866, mtime: 01.09.2017 09:33:46.881, descr: , ver: , company: , oname:
  hash: ef84fe61b353356fd84f4b4ebee2ecc39fbd94f0 status: unsigned, pe32, new_pe / unsigned / unknown
id: 6469 ==> undefined [1], time: 22.779640 ms
--
id: 6470, timestamp: 09:34:49.859, type: PsInject (43), flags: 1 (wait: 1), cid: 5064/4588:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  source context: start addr: 0x4d34c4, image: 0x400000:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  hips: type: 18, action: deny [5]
  inject: WriteMemory [1], target process: \Device\HarddiskVolume3\SMETA50\smeta50.exe:4352
  fileinfo: size: 3188736, easize: 39, attr: 0x20, buildtime: 20.02.2009 17:28:17.000, ctime: 01.09.2017 09:33:46.866, atime: 01.09.2017 09:33:46.866, mtime: 01.09.2017 09:33:46.881, descr: , ver: , company: , oname:
  hash: ef84fe61b353356fd84f4b4ebee2ecc39fbd94f0 status: unsigned, pe32, new_pe / unsigned / unknown
id: 6470 ==> undefined [1], time: 20.451928 ms
--
id: 6471, timestamp: 09:34:49.880, type: PsInject (43), flags: 1 (wait: 1), cid: 5064/4588:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  source context: start addr: 0x4d34c4, image: 0x400000:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  hips: type: 18, action: deny [5]
  inject: WriteMemory [1], target process: \Device\HarddiskVolume3\SMETA50\smeta50.exe:4352
  fileinfo: size: 3188736, easize: 39, attr: 0x20, buildtime: 20.02.2009 17:28:17.000, ctime: 01.09.2017 09:33:46.866, atime: 01.09.2017 09:33:46.866, mtime: 01.09.2017 09:33:46.881, descr: , ver: , company: , oname:
  hash: ef84fe61b353356fd84f4b4ebee2ecc39fbd94f0 status: unsigned, pe32, new_pe / unsigned / unknown
id: 6471 ==> undefined [1], time: 23.175089 ms
--
id: 6472, timestamp: 09:34:49.903, type: PsInject (43), flags: 1 (wait: 1), cid: 5064/4588:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  source context: start addr: 0x4d34c4, image: 0x400000:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  hips: type: 18, action: deny [5]
  inject: WriteMemory [1], target process: \Device\HarddiskVolume3\SMETA50\smeta50.exe:4352
  fileinfo: size: 3188736, easize: 39, attr: 0x20, buildtime: 20.02.2009 17:28:17.000, ctime: 01.09.2017 09:33:46.866, atime: 01.09.2017 09:33:46.866, mtime: 01.09.2017 09:33:46.881, descr: , ver: , company: , oname:
  hash: ef84fe61b353356fd84f4b4ebee2ecc39fbd94f0 status: unsigned, pe32, new_pe / unsigned / unknown
id: 6472 ==> undefined [1], time: 29.972877 ms
--
id: 6473, timestamp: 09:34:49.934, type: PsInject (43), flags: 1 (wait: 1), cid: 5064/4588:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  source context: start addr: 0x4d34c4, image: 0x400000:\Device\HarddiskVolume3\SMETA50\TMP\r2A99759B.exe
  hips: type: 18, action: deny [5]
  inject: WriteMemory [1], target process: \Device\HarddiskVolume3\SMETA50\smeta50.exe:4352
  fileinfo: size: 3188736, easize: 39, attr: 0x20, buildtime: 20.02.2009 17:28:17.000, ctime: 01.09.2017 09:33:46.866, atime: 01.09.2017 09:33:46.866, mtime: 01.09.2017 09:33:46.881, descr: , ver: , company: , oname:
  hash: ef84fe61b353356fd84f4b4ebee2ecc39fbd94f0 status: unsigned, pe32, new_pe / unsigned / unknown
id: 6473 ==> undefined [1], time: 26.977431 ms


(exit 0)

#5 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 01 Сентябрь 2017 - 11:47

и что поясняет это полотно?

>который пытается выполнить инжект в другой процесс, это запрещено.

где тут запрет?
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#6 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 854 Сообщений:

Отправлено 01 Сентябрь 2017 - 12:11

Konstantin Yudinhips: type: 18, action: deny [5] - не оно?



#7 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 01 Сентябрь 2017 - 12:45

Konstantin Yudinhips: type: 18, action: deny [5] - не оно?

это найстройка на входе. смотреть нужно последнюю строку в событии, там действие
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#8 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 01 Сентябрь 2017 - 13:34

смотреть нужно последнюю строку в событии, там действие

В данном случае, смотреть туда можно до бесконечности, но, смыла в этом нет, смысл undefined, как говорится.

 

Очевидно, что, из-за:

hips: type: 18, action: deny [5]

действие может быть или запрещено (denied, вместо undefined), или разрешено (allowed, вместо undefined), если процесс имеет подпись, которой доверяют, или оно в white_list-е. В данном случае, по всем пунктам, касаемо подписей: unsigned, pe32, new_pe / unsigned / unknown.

Если, в таком режиме мы это пропускаем, то, ми пардон...


(exit 0)

#9 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 01 Сентябрь 2017 - 13:42

undefined - значит ровно одно, нам все равно, не интересно, пусть драйвер сам решает исходя из внутренних знаний об этом событии. в данном случае драйверу тоже не интересно. всем ... в общем
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#10 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 01 Сентябрь 2017 - 13:46

поиск по треккеру подсказывает что с ней мы уже сталкивались, и с ее хаспом.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#11 boobo

boobo

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 01 Сентябрь 2017 - 13:57

Эта проблема в этом году уже была, после долгих переписок выяснилось что блокировка снимается отключением "Превентивной защиты" агента, НО после вчерашнего обновления простое выключение "Превентивной защиты" агента не помогает. Агент не дает доступа к ключу хасп защиты.



#12 watchman_max

watchman_max

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 07 Сентябрь 2017 - 12:06

Добрый день!

Так все-таки какие пути решения данной проблемы?

отключение превентивной защиты не помогает, а людям работать как-то нужно...

Если вы выпускаете обновление, которое безоговорочно блокирует всякие "инжекты", будьте добры  тогда предоставить пользователю или хотя бы

администратору возможность управления данной функцией...

Наша организация не для того покупала антивирус, чтобы сидеть и смотреть на голый рабочий стол без возможности работать в необходимых программах.



#13 watchman_max

watchman_max

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 07 Сентябрь 2017 - 12:16

Уточнение, можно обойти это ТОЛЬКО полным отключением превентивной защиты на данном компьютере, что как бы тоже не совсем вариант...



#14 boobo

boobo

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 07 Сентябрь 2017 - 14:49

Уточнение, можно обойти это ТОЛЬКО полным отключением превентивной защиты на данном компьютере, что как бы тоже не совсем вариант...

Полное отключение превентивной защиты не помогает =(

Разработчики  сказали ждать.



#15 watchman_max

watchman_max

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 07 Сентябрь 2017 - 16:42

boobo, Разрабы Сметы ??? я с ними тоже вчера общался - сказали ждать...



#16 boobo

boobo

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 08 Сентябрь 2017 - 09:08

boobo, Разрабы Сметы ??? я с ними тоже вчера общался - сказали ждать...

Разработчики DrWeb



#17 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 03 Октябрь 2017 - 10:24

вчера в бету выпустили апдейт, возможно он так же поможет и тут. было бы совсем здорово если бы кто нибудь из вас проверил это на отдельной машине. С этой сметой не все просто в плане ключей. конфликтуем мыс их навесной защитой guardant.ru.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#18 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 01 Ноябрь 2017 - 16:47

сегодня вышел релиз модулей. просьба при возможности написать фидбек изменилось ли поведение.
With best regards, Konstantin Yudin
Doctor Web, Ltd.


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых