Перейти к содержимому


Фото
- - - - -

Отчет превентивной защиты

regsvr32 вирус превентивная защита

  • Please log in to reply
11 ответов в этой теме

#1 Merc

Merc

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 23 Август 2022 - 08:55

Доброе утро. Подскажите, стоит ли беспокоиться? Пришел отчет превентивной защиты со станции:


Процесс с подозрительной активностью: C:\Windows\System32\regsvr32.exe (PID: 4460), запущенный от имени: name.
Путь к защищаемому объекту, к которому была осуществлена попытка доступа: \REGISTRY\USER\...\Software\Classes\lnkfile\ShellEx\ContextMenuHandlers\ kwpsshellext
Тип защищаемого объекта: Ассоциации исполняемых файлов.
Действие, произведенное над подозрительным процессом: запрещен.
Инициатор действия над подозрительным процессом: автоматическая реакция Превентивной защиты (количество запретов: 1).

 

 

Поверхностный поиск дал такой результат: https://vms.drweb.ru/virus/?i=25193198



#2 Alexander007

Alexander007

    Poster

  • Posters
  • 1 017 Сообщений:

Отправлено 23 Август 2022 - 09:12

Это нормальное поведение . Превентивная защита , защищает от вредоносных библиотек DLL .

Сообщение было изменено Alexander007: 23 Август 2022 - 09:14

Global Malware Hunting.


#3 Merc

Merc

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 23 Август 2022 - 09:36

Это нормальное поведение . Превентивная защита , защищает от вредоносных библиотек DLL .

Это хорошо) Делать мне с этим что то нужно? Процесс то запрещен, но может он так каждый день будет запрещаться)



#4 VVS

VVS

    The Master

  • Moderators
  • 19 387 Сообщений:

Отправлено 23 Август 2022 - 09:37

Кто-то пытается изменить ассоциации.
Если сам пользователь ничего не делал, то подозрительно.
Подробности нужно смотреть в логе.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#5 Merc

Merc

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 23 Август 2022 - 10:38

Кто-то пытается изменить ассоциации.
Если сам пользователь ничего не делал, то подозрительно.
Подробности нужно смотреть в логе.

Уточните какой файл с логами



#6 VVS

VVS

    The Master

  • Moderators
  • 19 387 Сообщений:

Отправлено 23 Август 2022 - 11:30

 

Кто-то пытается изменить ассоциации.
Если сам пользователь ничего не делал, то подозрительно.
Подробности нужно смотреть в логе.

Уточните какой файл с логами

 

dwservice.log


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#7 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 23 Август 2022 - 12:15

гугль пишет, что это от Kingsoft WPS Office, если сами не ставили, то кто то его устанавливает за вас, адварь или бандлом к какому то софту.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#8 Merc

Merc

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 25 Август 2022 - 08:59

гугль пишет, что это от Kingsoft WPS Office, если сами не ставили, то кто то его устанавливает за вас, адварь или бандлом к какому то софту.

Да, ставили



#9 Merc

Merc

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 26 Август 2022 - 14:27

гугль пишет, что это от Kingsoft WPS Office, если сами не ставили, то кто то его устанавливает за вас, адварь или бандлом к какому то софту.

Это нормальное действие установщика и реакции drweb на него? Или может установщик с сюрпризом?



#10 pr4da

pr4da

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 27 Август 2022 - 19:39

 

гугль пишет, что это от Kingsoft WPS Office, если сами не ставили, то кто то его устанавливает за вас, адварь или бандлом к какому то софту.

Это нормальное действие установщика и реакции drweb на него? Или может установщик с сюрпризом?

 

Само по себе изменение ассоциации файлов установщиком -- действие нормальное, хотя принято спрашивать у пользователя, хочет ли он этого. К тому же, kwpsshellext входит в библиотеку Kingsoft WPS, поэтому должно быть всё нормально, если качали с официального сайта разработчика.
 


Assembly programmer (x86, x86-64)
Malware researcher


#11 VVS

VVS

    The Master

  • Moderators
  • 19 387 Сообщений:

Отправлено 27 Август 2022 - 19:45

 

 

гугль пишет, что это от Kingsoft WPS Office, если сами не ставили, то кто то его устанавливает за вас, адварь или бандлом к какому то софту.

Это нормальное действие установщика и реакции drweb на него? Или может установщик с сюрпризом?

Само по себе изменение ассоциации файлов установщиком -- действие нормальное, хотя принято спрашивать у пользователя, хочет ли он этого.

В настройках превентивки 3 варианта - запрещать/спрашивать/разрешать.

Повидимому установлен 1-ый вариант, что IMHO правильно.
 


Сообщение было изменено VVS: 27 Август 2022 - 19:47

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#12 Merc

Merc

    Newbie

  • Posters
  • 29 Сообщений:

Отправлено 29 Август 2022 - 09:32

Спасибо за разъяснения





Also tagged with one or more of these keywords: regsvr32, вирус, превентивная защита

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых