Перейти к содержимому


Фото
* * * * - 1 Голосов

Новый 11 агент

шероховатости

  • Please log in to reply
40 ответов в этой теме

#1 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 29 Август 2016 - 10:37

Решил собрать в кучку имеющиеся шероховатости, замеченные в новом агенте.

Эти моменты имеют воспроизведение без проблем, если что, и замечены более чем один раз.

 

1. Блокируем обновление плитки с погодой в win10. Само приложение показывает актуальные данные, однако плитка застывает на дате установки Dr.Web.

 

2. Есть извращенный способ установки агента. Ставлю SA версию с отложенным получением ключа, ребут, запуск тонкого установщика (пакет, сгенеренный для станции), который превращает SA версию в агента - легко и непринужденно. В 10 версии это работало как положено. В 11 - после установки агента и запрошенного ребута, через некоторое время агент самоубивается, оставляя на машине кучу хлама. Приходится ставить заново. Воспроизведено дважды.

 

3. Обезвреживаем файл сканером. Будто бы их два. А на деле - один.

 

Станция:   VB
Время:     28/08/2016 17:43:25.471
Источник:  Dr.Web Agent Scanner for Windows (NT AUTHORITY\СИСТЕМА)
Объект:    "N:\downloads\aa.exe" (VB\user:VB\Отсутствует)
Тип:       потенциально опасная программа
Инфекция:  Program.RemoteAdmin.701
Результат: quarantined

 

Станция:   VB
Время:     28/08/2016 17:43:25.486
Источник:  Dr.Web Agent Scanner for Windows (NT AUTHORITY\СИСТЕМА)
Объект:    "N:\downloads\aa.exe" (VB\user:VB\Отсутствует)
Тип:       потенциально опасная программа
Инфекция:  Program.Ammyy.14
Результат: quarantined



#2 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 29 Август 2016 - 10:43

2. SA версия 11-я? А минор не свежее, чем в ЕС-сетапе?

3. Файл один, угроз две, и они разные:

Инфекция:  Program.RemoteAdmin.701

Инфекция:  Program.Ammyy.14


(exit 0)

#3 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 29 Август 2016 - 10:47

2. SA версия 11. ES сетап свежее. И это всё не аргументы :)

3. Пишем через запятую. Два письма на один файл - всё же перебор.



#4 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 29 Август 2016 - 10:57

2. SA версия 11. ES сетап свежее. И это всё не аргументы

 

Имеют значение лишь компоненты,

И это всё - есть аргументы. =)


Сообщение было изменено Kirill Polubelov: 29 Август 2016 - 10:57

(exit 0)

#5 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 29 Август 2016 - 11:00

3. Пишем через запятую. Два письма на один файл - всё же перебор.

 

Две угрозы в одном файле -- вот это перебор. Гораздо интересней, не фолс ли это?


(exit 0)

#6 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 29 Август 2016 - 11:02

Kirill Polubelov, это и ремот админ, и ами :)



#7 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 29 Август 2016 - 11:15

maxic, будь другом, сообщи, пожалуйста, версии компонентов/сетапов по п. 2.

 

Что на что накатываешь.


(exit 0)

#8 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 29 Август 2016 - 11:36

SS 11.0.3.7200
подпись от 20.07.2016

 

Пакет генерил в пятницу, внутри drwinst 11.08.8110, подпись 11.08.2016.

 

До того делал - версии уже привести не могу.



#9 Valentina Yugai

Valentina Yugai

    Poster

  • Members
  • 1 102 Сообщений:

Отправлено 29 Август 2016 - 12:27

Вот развели дискуссию. :)

 

Не работает переключение, и это вина не агента, а однопользовательской версии, которую еще не обновили для поддержки. :)



#10 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 29 Август 2016 - 12:36

Valentina Yugai, до вас, Валентина, никто не мог открыть сей страшной тайны.

Будем считать, что на пункт 2 обратили внимание :)



#11 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 29 Август 2016 - 19:16

С блоком апдейта метро приложений разобрались, баг есть? Это критичные моменты
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#12 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 30 Август 2016 - 10:10

Забавно, что ты это через форум спрашиваешь)


(exit 0)

#13 IlyaS

IlyaS

    Massive Poster

  • Posters
  • 2 911 Сообщений:

Отправлено 30 Август 2016 - 10:26

Забавно, что эти метро приложения вообще кто-то использует или следит за тем, что они обновляются :)

#14 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 30 Август 2016 - 13:18

Konstantin YudinKirill Polubelov, на своей личной машине сегодня вижу каким-то чудом обновившуюся плитку. Рядом - ноут с чистой системой, плитка данных не получает.

IlyaS, по нажатию на Пуск видеть плитку с погодой - это удобно гораздо больше чем одному человеку, уверяю. Личный профиль использованию компьютера может очень заметно отличаться от того, что делают на компах другие люди. И от того, что им удобно.

 

Из наблюдений: стали долго висеть на стадии дружбы с сервером. Пытается резолвить адрес и зависает надолго как перед установкой с тонкого сетапа, так и на финальном этапе установки. 81% и висит-висит-висит.


Сообщение было изменено maxic: 30 Август 2016 - 13:20


#15 Valentina Yugai

Valentina Yugai

    Poster

  • Members
  • 1 102 Сообщений:

Отправлено 30 Август 2016 - 13:27

Про плитку взяли в работу, будем разбираться, спасибо.



#16 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 30 Август 2016 - 15:20

С резолвом адресов был наставлен на путь истинный умудрёнными товарищами, будем посмотреть, насколько он истинный :)



#17 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 30 Август 2016 - 15:27

Konstantin YudinKirill Polubelov, на своей личной машине сегодня вижу каким-то чудом обновившуюся плитку. Рядом - ноут с чистой системой, плитка данных не получает.
[

а можешь взять dw_wfp.sys из беты и подменить на той машине и проверить обновится ли?
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#18 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 30 Август 2016 - 17:21

Добавлю. Проблема из 10 агента плавно переехала в 11. Рандомное блокирование фвйлов при обращении на самба шару. Вчера юзер пожаловался.



#19 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 362 Сообщений:

Отправлено 30 Август 2016 - 17:40

Через VPN?


(exit 0)

#20 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 856 Сообщений:

Отправлено 30 Август 2016 - 22:50

Kirill Polubelov, какой впн? Обычная сетка на малом предприятии, сервер на debian 7, samba 3.6. Всё просто.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых