Перейти к содержимому


Фото
- - - - -

Win32.hllw.shadow.based


  • Please log in to reply
48 ответов в этой теме

#41 Serrrgio

Serrrgio

    Newbie

  • Posters
  • 38 Сообщений:

Отправлено 07 Август 2009 - 14:55

вот жеж, уже 2 страницы про конфикер...

меня интересует КАК вирус попадает на машины где от него защита на лету , он в принципе не должен оказываться на машине, его должно срубать еще когда он стучится на машину.


Зараженная машина в сети производит атаку на уязвимую службу Сервер (и не важно есть или нет расшаренные ресурсы) и эксплуатируя уязвимость, через svchost.exe создает и запускает файл вредоносное программное обеспечениеа. И вот тут срабатывает ревизор.

Если установить заплатки, то служба становится неуязвимой для конфикера, остается только удалить вредоносное программное обеспечениеа из системы.

#42 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 07 Август 2009 - 14:57

И вот тут срабатывает ревизор.

Сторож! http://forum.drweb.com/public/style_emoticons/default/smile.png
С уважением,
Борис А. Чертенко aka Borka.

#43 СергейПетров

СергейПетров

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 07 Август 2009 - 15:06

даа(чешет репу) я это уже читал. Вроде все ...понятно ....но на самом деле конечно я ламер в этом вопросе, потому что мне все равно не понятно, почему спайдер позволяет вредоносное программное обеспечениеу присосаться к свхосту, если он предназначен для того, чтоб не позволять всякого несанкционированого. Это во-первых, а во-вторых, я только что нашел на машине со всеми обновлениями эту хрень... Мда.. учиться, учиться, и еще раз учиться, и тока тогда возможно я пойму эти высоты и глубины спайдера.

#44 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 07 Август 2009 - 15:21

даа(чешет репу) я это уже читал. Вроде все ...понятно ....но на самом деле конечно я ламер в этом вопросе, потому что мне все равно не понятно, почему спайдер позволяет вредоносное программное обеспечениеу присосаться к свхосту, если он предназначен для того, чтоб не позволять всякого несанкционированого.

Нет, не так. Спайдер - драйвер-фильтр файловой системы, поэтому он работает только с файлами.
С уважением,
Борис А. Чертенко aka Borka.

#45 СергейПетров

СергейПетров

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 07 Август 2009 - 15:28

спасибо, за последние ответы, кое что правда стала немного яснее, по крайней мере видны дыры в самообразовании. Спасибо за терпение, в понед (если новый дирик окажется вменяемым) выложу логи и скриншоты. А с безопасностью в конторе действительно хреново, но это не моей компетенции, слишком сложноорганизованная структура наша большая контора-болото...

#46 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 07 Август 2009 - 15:28

даа(чешет репу) я это уже читал. Вроде все ...понятно ....но на самом деле конечно я ламер в этом вопросе, потому что мне все равно не понятно, почему спайдер позволяет вредоносное программное обеспечениеу присосаться к свхосту, если он предназначен для того, чтоб не позволять всякого несанкционированого.

Нет, не так. Спайдер - драйвер-фильтр файловой системы, поэтому он работает только с файлами.

Хм...ДискМон тоже использует драйвер (один) и он отслеживает изменения и в FS и в реестре...Что-то тут не так http://forum.drweb.com/public/style_emoticons/default/blink.png
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#47 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 07 Август 2009 - 15:32

Хм...ДискМон тоже использует драйвер (один) и он отслеживает изменения и в FS и в реестре...Что-то тут не так

Может ProcMon, а не DiskMon http://forum.drweb.com/public/style_emoticons/default/unsure.png

#48 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 07 Август 2009 - 15:34

...мне все равно не понятно, почему спайдер позволяет вредоносное программное обеспечениеу ...

Мне понятно другое - хватит пустых разговоров. Еще одно письмо сюда без логов по правилам и детального лога спайдера 5.0 (см. http://forum.drweb.com/index.php?act=annou...;f=35&id=1), и у Вас будет три дня отдыха от форума.

Модератор.

#49 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 07 Август 2009 - 15:44

Хм...ДискМон тоже использует драйвер (один) и он отслеживает изменения и в FS и в реестре...Что-то тут не так

Может ProcMon, а не DiskMon http://forum.drweb.com/public/style_emoticons/default/unsure.png

Может быть....Я поигрался с иходниками regmon и filemon...Теперь даже после перезагрузки не запускаются http://forum.drweb.com/public/style_emoticons/default/laugh.png  
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых