Перейти к содержимому


Фото
- - - - -

Срабатывает поведенческий анализатор


  • Please log in to reply
4 ответов в этой теме

#1 Postscripter

Postscripter

    Newbie

  • Posters
  • 73 Сообщений:

Отправлено 19 Июль 2023 - 15:09

Привет. Запарил доктор, постоянно третирует вот эту утилиту: https://mridgers.github.io/clink/

 

Срабатывает какой-то не сигнатурный, а поведенческий анализатор - и утилита улетает в карантин, достать её можно только после перезагрузки. DPH:Process.Inject.3.64

 

Ну да, процесс инжект. Именно этим clink и занимается, это его основная задача, он внедряется в процесс cmd.exe и предоставляет виндовой командной строке дополнительную функциональность. Как объяснить доктору, что я это разрешаю?

 

Проблема возникает не когда я сам запускаю командную строку, а когда стороннее приложение пытается выполнить что-то через cmd.exe, а cmd в процессе подтягивает clink.exe и clink.dll, и вот тут доктор их обоих ловит и удаляет.

 

Я не знаю, как прописать исключения. В спайдер гард очевидно писать бесполезно, там и так целиком вся папка clink добавлена - не помогает. А в исключениях поведенческого анализа можно прописать только exeшники, я прописал clink.exe, но ведь есть ещё библиотека clink.dll, которую подтягивает cmd.exe. А я не могу прописать весь cmd.exe в исключения, это опасно. 

 

 

Форма false alarm мой репорт отвергла, "в настоящий момент файл не определяется как угроза". Ну конечно.



#2 Kirill Polubelov

Kirill Polubelov

    Hr. Schreibikus

  • Dr.Web Staff
  • 4 399 Сообщений:

Отправлено 19 Июль 2023 - 15:24

Здравствуйте!

0.4.9 версия, как я понимаю. Довольно давно существует и видимо, вряд ли будет меняться.

Поэтому, можно попробовать обратиться в наш саппорт, чтобы её хэш добавили в базу.


(exit 0)

#3 nonename

nonename

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 25 Март 2024 - 23:08

я так понимаю, за полгода ничего не поменялось?

 

я очень активно использую clink и моя жизнь превратилась в боль после установки dr.web.

 

1. при восстановлении файла из карантина он всё равно не работает. Нужно перезагружать комп, чтобы разблокировать файл. После каждой проклятой попытки что-то сделать.

2. при восстановлении файла нет опции "восстановить И добавить в исключение".
3. невозможно добавить в исключение, я попробовал всё - добавление директорий, файлов, выключение опций удаления "подозрительных" файлов. Каждый раз с перезагрузкой чтобы проверить результат.



#4 nonename

nonename

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 25 Март 2024 - 23:28

Перезагрузив ещё раз десять, я смог добиться результата: в настройках защиты поведения программ, полностью выключив защиту исполняемых файлов.

 

Интересная промежуточная опция "Спрашивать": появляется окошко такой-то процесс пытается модифицировать другой процесс. И одна кнопка "исправить".
Если её не нажимать - ничего не происходит (всё висит).

Если её нажать - происходит стандартное помещение в карантин. Очень полезная кнопочка.



#5 Postscripter

Postscripter

    Newbie

  • Posters
  • 73 Сообщений:

Отправлено 26 Март 2024 - 01:49

Ну, я пока за другим компом работаю, где ни силинка, ни доктора, ни винды)) Попробуйте тоже в супорт стукнуть


Читают тему: 2

0 пользователей, 2 гостей, 0 скрытых