Перейти к содержимому


Фото
- - - - -

Пропадает Drwcsd.pub


  • Please log in to reply
4 ответов в этой теме

#1 LinchK

LinchK

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 10 Март 2009 - 13:06

После установки агента (удаленно через консоль) спустя несколько часов агент отключается от сервера. В логах пишет что не найден drwcsd.pub в папке установки.

Лог:
20090310.082250.37 ntc 001584/noname [System] Process exit code is 0x2
 20090310.093817.84 FTL 001576/noname Initialization failed because of
 20090310.093817.85 FTL 001576/noname   cannot load server public key "C:\Program
  Files\DrWeb Enterprise Suite\drwcsd.pub" because of
 20090310.093817.85 FTL 001576/noname   cannot open file "C:\Program Files\DrWeb
 Enterprise Suite\drwcsd.pub" because of
 20090310.093817.85 FTL 001576/noname   The system cannot find the file specified
  (code=2). and runtime error is No such file or directory (errno=2)
 20090310.093817.85 ntc 001576/noname [System] Process exit code is 0x2

Копирую ключ в указанную папку, спустя некоторое время агент вновь его там не находит!
И так не нескольких машинах.
Если положить ключ в другую папку и указать агенту командой drwagntd -key="d:\drweb\drwcsd.pub" -control=restart агент больше ключ не теряет.

Внимание вопрос: почему ключ изчезает из C:\Program Files\DrWeb Enterprise Suite\drwcsd.pub и не исчезает из друих мест.

#2 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 10 Март 2009 - 13:31

Внимание вопрос: почему ключ изчезает из C:\Program Files\DrWeb Enterprise Suite\drwcsd.pub и не исчезает из друих мест.


1. На всякий случай проверьте drwcsd.pub сканером Dr.Web (онлайн-сканером online.drweb.com, например). Мало ли, вдруг, ложное срабатывание.
2. Попробуйте посмотреть в сторону наличия активного заражения (приложите логи GMER и hijackthis).
3. Насколько понимаю, речь об одном компьютере? Тогда попробуйте винчестер проверить на наличие ошибок (как логических - checkdisk, так и физических - MHDD или что-нибудь похожее).
4. Не может ли какое-нибудь другое установленное ПО или сам пользователь удалять этот файл? (например, для того, чтобы отключить антивирусную защиту).
http://ledovskoy.com - Приятно познакомиться (с) :)

#3 LinchK

LinchK

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 13 Март 2009 - 09:57

Спасибо!
Действительно проблема видимо в заражении.
Похоже на действия win32.hllw.shadow.based по крайней мере эффект проявлялся на зараженных иммашинах.

#4 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 13 Март 2009 - 12:20

Похоже на действия win32.hllw.shadow.based по крайней мере эффект проявлялся на зараженных иммашинах.


Хм. Это весьма интересно. Если будут подробности, сообщите. Неужели заточили под ES/AV-Desk-агентов?
Впрочем, с выходом версии 5.0 не сможет никакой Shadow просто так файлы наши удалять. Все ждём релиза и помогаем тестированию http://forum.drweb.com/public/style_emoticons/default/smile.png
http://ledovskoy.com - Приятно познакомиться (с) :)

#5 Andrey_Kr

Andrey_Kr

    Advanced Member

  • Posters
  • 666 Сообщений:

Отправлено 13 Март 2009 - 12:43

Интересно , а может еще что-то удалялось. Посмотрите по drwupgrade.log не тянул ли агент после выхода на связь заново с сервера еще что-нибудь, к примеру *.vdb


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых