Перейти к содержимому


Фото
- - - - -

Cureit! Vs Tdss.565


  • Please log in to reply
43 ответов в этой теме

#1 fknp

fknp

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 21 Ноябрь 2009 - 23:46

Здравствуйте! Раздобыл я семплы TDSS.565, и решил проверить эффективность антивирусных решений от разных производителей. Проверял на виртуальной машине MS Virtual PC 2007 SP1 (x64). Ни на XP Pro x86 SP3, ни на Vista Ultimate x86 SP2 ни один антивирус (кроме Dr.Web) не может определить активное заражение. Попробовал CureIt!. При каждом сканировании он находит в одном из системных процессов (а когда я поставил NOD32 4, код руткита был найден в главном процессе антивируса NOD32, самозащита у него ни к чёрту...) BackDoor.Tdss.565, обезвреживает код руткита, но при следующем сканировании всё повторяется снова. Другими словами, полного излечивания не наблюдается. Прошу как-то доработать свою антивирусную утилиту, чтобы она полностью излечивала последний TDSS. Спасибо за внимание.

#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Ноябрь 2009 - 23:48

Здравствуйте! Раздобыл я семплы TDSS.565, и решил проверить эффективность антивирусных решений от разных производителей. Проверял на виртуальной машине MS Virtual PC 2007 SP1 (x64). Ни на XP Pro x86 SP3, ни на Vista Ultimate x86 SP2 ни один антивирус (кроме Dr.Web) не может определить активное заражение. Попробовал CureIt!. При каждом сканировании он находит в одном из системных процессов (а когда я поставил NOD32 4, код руткита был найден в главном процессе антивируса NOD32, самозащита у него ни к чёрту...) BackDoor.Tdss.565, обезвреживает код руткита, но при следующем сканировании всё повторяется снова. Другими словами, полного излечивания не наблюдается. Прошу как-то доработать свою антивирусную утилиту, чтобы она полностью излечивала последний TDSS. Спасибо за внимание.

Когда качали CureIT?
Было исправление.
md5?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 fknp

fknp

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 21 Ноябрь 2009 - 23:53

качал сегодня в 17:16.
8a0641322ae68f4c5b456a00efd30c9e *jgljbelj.exe
MD5 ^^

#4 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 21 Ноябрь 2009 - 23:58

Проверял на виртуальной машине MS Virtual PC 2007 SP1 (x64).

На виртуальной машине могут быть ньюансы

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:02

качал сегодня в 17:16.
8a0641322ae68f4c5b456a00efd30c9e *jgljbelj.exe
MD5 ^^

Киньте в личку плиз этот злосчасный TdSS....погоняю на виртуалке...интересно ведь )
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:08

При каждом сканировании он находит в одном из системных процессов (а когда я поставил NOD32 4, код руткита был найден в главном процессе антивируса NOD32, самозащита у него ни к чёрту...) BackDoor.Tdss.565, обезвреживает код руткита, но при следующем сканировании всё повторяется снова. Другими словами, полного излечивания не наблюдается.

А зараженный драйвер не находит? Какая файловая система?

#7 fknp

fknp

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:11

Какие ещё ньюансы? Руткит встал аж бегом и без проблем, а у лечилки могут быть проблемы? Ну ок, сейчас на VMware Workstation погоняю.

mrbelyash, я бы скинул, да вот незадача - у меня заблокированы ЛС почему-то. ... вот линк на обменник. Архив без пароля, в нём - Packed.Win32.TDSS.z (BackDoor.Tdss.based.1 по классификации Dr.Web), при его запуске активируется BackDoor.Tdss.565 (Rootkit.Win32.TDSS.u). Подтвердите скачивание, да я удалю его, чтобы другие не качали

YVS, кроме заражённого системного процесса больше ничего не находит.

#8 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:12

Какие ещё ньюансы? Руткит встал аж бегом и без проблем, а у лечилки могут быть проблемы? Ну ок, сейчас на VMware Workstation погоняю.

Виртуальные :lol:
Лечение разрабатывается для реального железа.

кроме заражённого системного процесса больше ничего не находит.

Какая файловая система?

#9 fknp

fknp

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:15

YVS, NTFS.

#10 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:15

Скачал,спасибо.....А теперь удалите ссылки :lol:
В посте http://forum.drweb.com/index.php?s=&sh...st&p=351185

Сообщение было изменено mrbelyash: 22 Ноябрь 2009 - 00:18

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#11 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:17

YVS, NTFS.

Можете проверить сканер, который сейчас в бете?

#12 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:18

Скачал,спасибо.....А теперь удалите ссылки :lol:


Не один Вы себе игрушку скачали :lol:

#13 fknp

fknp

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:18

Я удалил файл с обменника, так что ссылка уже бесполезна. Какие будут идеи?

#14 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:20

Скачал,спасибо.....А теперь удалите ссылки :lol:


Не один Вы себе игрушку скачали :lol:

Цыц..Немедленно удалите :lol:
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#15 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:20

да вот незадача - у меня заблокированы ЛС почему-то

Включается после 3-х постов (или 5-ти)...

#16 fknp

fknp

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:20

YVS, NTFS.

Можете проверить сканер, который сейчас в бете?


Пожалуйста конкретную ссылку.

#17 unknown_person

unknown_person

    Member

  • Posters
  • 296 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:21

Я удалил файл с обменника, так что ссылка уже бесполезна. Какие будут идеи?


Dr.Web (beta) успешно с ним справилась :lol:

#18 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:21

Пожалуйста конкретную ссылку.

Для бета-тестеров
"Файловая область" /win/ws/drweb-500-win-space-pro-beta-x86.exe

#19 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:22

YVS, NTFS.

Можете проверить сканер, который сейчас в бете?


Пожалуйста конкретную ссылку.

Никакой беты..."это" уже в релизе и курилке
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#20 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 22 Ноябрь 2009 - 00:23

Dr.Web (beta) успешно с ним справилась

Зараженный драйвер был обнаружен?


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых