Перейти к содержимому


Фото
- - - - -

Dr.web vs руткит Pihar

Dr.web Pihar TDL4

  • Please log in to reply
78 ответов в этой теме

#1 CatalystX

CatalystX

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 30 Апрель 2013 - 14:01

Тема создается не для холивара: кто лечит пихара, кто не лечет, кто видет, кто не видит. Модераторы, всяких Виталиков баньте сразу, даже без предупреждения.

Почему доктор даже не видит активный Пихар? Доктор же всегда первым делал детект и лечение на сложные руткиты(Rustock, Sinowal, TDL3, TDL4, Gapz). Люди которые реверсили Пихара говорят, что Pihar практически ничем не отличается от TDL4. При этом TDL4 доктор лечит, а Пихара нет. Почему?



#2 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 30 Апрель 2013 - 14:06

начнем с простого, кто сказал что не видим и не лечим?
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#3 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Апрель 2013 - 14:12

CatalystX, вы сами это проверяли? Или это выдрано из сторонних тестов?


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#4 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 30 Апрель 2013 - 14:13

«А знаете ли что? — у алжирского дея под самым носом шишка!» (с)


Сообщение было изменено userr: 30 Апрель 2013 - 14:13


#5 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 30 Апрель 2013 - 14:15

то что под рукой было:

scan-boot:
HDD = 1, FDD = 0, CDROM = 1
HDD0 MBR - Ok [e:0]
HDD0 Partition 1: Active Unknown - infected with Trojan.Tdlphaze.1 [t:1]
HDD0 Partition 1: Active Unknown - infected [e:1]
HDD0 Partition 2: NTFS/exFAT - Ok [e:0]
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#6 CatalystX

CatalystX

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 30 Апрель 2013 - 14:17

CatalystX, вы сами это проверяли? Или это выдрано из сторонних тестов?

Я бы с радостью бы проверил, но сэмпл Пихара, который у меня, убивает реестр на виртуалке, поэтому я скидывал дроппер на ру-боард в тему с тестами аверов, где Alexgrits проверил доктора 8 и доктор не увидел ни драйвера, ни заражения MBR.



то что под рукой было:

scan-boot:
HDD = 1, FDD = 0, CDROM = 1
HDD0 MBR - Ok [e:0]
HDD0 Partition 1: Active Unknown - infected with Trojan.Tdlphaze.1 [t:1]
HDD0 Partition 1: Active Unknown - infected [e:1]
HDD0 Partition 2: NTFS/exFAT - Ok [e:0]

Значит это очень хорошо, так как пару месяцев детекта на MBR не было.



#7 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 30 Апрель 2013 - 14:18

понятно...
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#8 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 30 Апрель 2013 - 14:18

CatalystX, не могли бы этот сэмпл мне в личку?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#9 CatalystX

CatalystX

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 30 Апрель 2013 - 14:20

CatalystX, не могли бы этот сэмпл мне в личку?

А как тут отправлять в личку, а то я еще не разобрался.



#10 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 30 Апрель 2013 - 14:22

CatalystX, К сожалению, личка будет доступна после трех постов не в Свободном общении.



#11 CatalystX

CatalystX

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 30 Апрель 2013 - 14:24

CatalystX, К сожалению, личка будет доступна после трех постов не в Свободном общении.

А, понятно.



#12 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 30 Апрель 2013 - 14:24

CatalystX, разблокировал ЛС.


GUI/Android/iOS/WP8/волейбол

#13 CatalystX

CatalystX

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 30 Апрель 2013 - 14:26

CatalystX, разблокировал ЛС.

А можно пальцем ткнуть где она? А то я не вижу.



#14 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 30 Апрель 2013 - 14:27

тестировать активное заражение не проверив детекта в принципе, это полная не компетентность, а потом заявлять что в активном виде не видит. может семпл свежий и еще сигнатуры нет.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#15 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 30 Апрель 2013 - 14:27

 

CatalystX, разблокировал ЛС.

А можно пальцем ткнуть где она? А то я не вижу.

 

Наведите на нужное имя мышкой, во всплывающем окне нажмите - отправить ЛС.


GUI/Android/iOS/WP8/волейбол

#16 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 30 Апрель 2013 - 14:28

Ткнуть в мой аватар -> Сообщения -> Послать личное сообщение


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#17 CatalystX

CatalystX

    Newbie

  • Posters
  • 19 Сообщений:

Отправлено 30 Апрель 2013 - 14:32

VVS, давайте вы мне пришлете сообщение, а я в ответе скину ссылку на дроппер в архиве.



#18 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Апрель 2013 - 14:32

Чую я, это старая бажина, которая была быстро пофикшена.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#19 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 30 Апрель 2013 - 14:33

Я бы с радостью бы проверил, но сэмпл Пихара, который у меня, убивает реестр на виртуалке, поэтому я скидывал дроппер на ру-боард в тему с тестами аверов, где Alexgrits проверил доктора 8 и доктор не увидел ни драйвера, ни заражения MBR.

"Alexgrits" это заместитель Бога по тестингу?
Отправить файл на анализ в антивирусную лабораторию Drweb https://vms.drweb.com/sendvirus/?lng=ru -- что может быть проще и надежнее? Но нет, у нас свой особый, граблями усеянный путь...
"Признаюсь, это уж совсем непостижимо, это точно... нет, нет, совсем не понимаю. Во-первых, пользы отечеству решительно никакой; во-вторых... но и во-вторых тоже нет пользы. Просто я не знаю, что это..." (с)

#20 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 30 Апрель 2013 - 14:35

Pavel Plotnikov, ЛС у CatalystX недоступны. :(

Может перенести топик в общие вопросы?

Это изменит ситуацию?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid




Also tagged with one or more of these keywords: Dr.web, Pihar, TDL4

Читают тему: 2

0 пользователей, 2 гостей, 0 скрытых