Перейти к содержимому


Фото
- - - - -

Уничтожение чистого файла после карантина


  • Please log in to reply
18 ответов в этой теме

#1 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 14:45

Добрый день.

Уже который раз сталкиваюсь с этой проблемой, честно говоря - достало. Похоже на глупую ошибку в логике антивируса.

 

 

По шагам.  Симптомы. Есть портабельная программа - Foxit PDF EDITOR 3. Периодически (раз в пару месяцев) DrWeb кидается на этот файл, прячет его в карантин. Я обновляю базы, запускаю сканирование файла в карантине. Отчёт - вируса нет. Восстанавливаю файл из карантина. Файл появляется, но доступа к нему нет (делаю вывод, что любой доступ блокируется антивирусом). Первый вопрос - какого хрена? После перезагрузки компьютера файл пропадает. Его нет ни в карантине, ни на диске. То есть чистый файл DrWeb просто трёт при загрузке системы. А вот это уже чистое вредительство!

Прикрепленные файлы:



#2 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 14:50

Что же получается. При добавлении файла в канантин антивирус оставляет в драйвере дисковой системы пометку о блокировке файла по данному пути до перезагрузки, а ещё - подарочек: автоудаление файла при ближайшей перезагрузке. Ты же только что его проверил и самолично извлёк из карантина, придурок!



#3 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 18 Май 2018 - 15:01

Нужно сперва перезагрузиться, а потом восстанавливать.

Так что никакой ошибки в логике нет.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#4 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 18 Май 2018 - 15:04

И ещё:

Имя файла?

Время, когда наблюдалась проблема?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#5 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 15:32

MD5: 6a981ce1839bb274516a9c604a37a3ea *Foxit Advanced PDF Editor 3.0.4 EN Portable.exe

Нужно сперва перезагрузиться, а потом восстанавливать.

Положение указателя мыши изменилось, для того, чтобы изменения вступили в силу требуется перезагрузка.



#6 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 15:35

никакой ошибки в логике нет

Нет, есть. Блокировать и добавлять автоудаление при перезагрузке надо, если при перемещении файла в карантин оригинал не удалось удалить (блокировка вирусом). Или антивирус не может достоверно проверить наличие файла (зачем тогда нужны все эти перехваты системных вызовов, если такую простую операцию нельзя реализовать)? Тем более, если файл был признан чистым и при помощи антивируса был извлечён из карантина, то эти две операции надо убирать.

 

Зачем тогда нужен карантин, если антивирус в любой момент может молча грохнуть файл и не оставить резервной копии?


Сообщение было изменено nick7inc: 18 Май 2018 - 15:38


#7 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 18 Май 2018 - 15:41

 

никакой ошибки в логике нет

Нет, есть. Блокировать и добавлять автоудаление при перезагрузке надо, если при перемещении файла в карантин оригинал не удалось удалить (блокировка вирусом).

Или в расчёте на то, что вирус многокомпонентный и попытается восстановить удалённый компонент.

Так что с логикой всё нормально.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#8 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 18 Май 2018 - 15:43

MD5: 6a981ce1839bb274516a9c604a37a3ea *Foxit Advanced PDF Editor 3.0.4 EN Portable.exe

 

 

Нужно сперва перезагрузиться, а потом восстанавливать.

Положение указателя мыши изменилось, для того, чтобы изменения вступили в силу требуется перезагрузка.

Если Вы не понимаете, почему так сделано, из этого никоим образом не следует, что неверна логика разработчиков, а не Ваша.

И да: был второй вопрос - время, когда наблюдалась проблема?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#9 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 15:44

Чистый файл удаляется в принудительном порядке без бекапа  (зачем тогда вообще карантин нужен, если он нихрена не работает) и вы говорите, что нет ошибки? Что же тогда по вашему ошибка? Удаление MFT?



#10 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 15:46

время, когда наблюдалась проблема

Сегодня. Сразу после исчезновения файла (уже ожидал подобное) я сделал отчёт, приложенный к 1му сообщению, т.к. у меня эта гадость случается уже не первый раз и именно с этим файлом.


Сообщение было изменено nick7inc: 18 Май 2018 - 15:50


#11 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 15:49

неверна логика разработчиков

Да, вы абсолютно правы. Я помню, как антивирус отключался обычным переводом даты. И это при том, что разработчики знали об этой проблеме более, чем за год до эпидемии вирусов, которые, естественно, этим воспользовались. Слава разработчикам.

 

Извините, не верю.



#12 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 18 Май 2018 - 15:53

Чистый файл удаляется в принудительном порядке без бекапа  (зачем тогда вообще карантин нужен, если он нихрена не работает) и вы говорите, что нет ошибки?

Раз антивирус его удалил, значит антивирус не считает его чистым.
Ложное это срабатывание или нет - это уже другой разговор.
 

Что же тогда по вашему ошибка? Удаление MFT?

Ошибка - это Ваши рассуждения, когда Вы не хотите понять, то, что Вам написано.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#13 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 15:54

вирус многокомпонентный и попытается восстановить удалённый компонент

Ещё раз: файл проверялся в карантине и был признан чистым самим антивирусом, потом им же и был извлечён из карантина, заблокирован, а потом - удалён при перезагрузке.


Сообщение было изменено nick7inc: 18 Май 2018 - 15:56


#14 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 18 Май 2018 - 15:57

 

неверна логика разработчиков

Да, вы абсолютно правы. Я помню, как антивирус отключался обычным переводом даты. И это при том, что разработчики знали об этой проблеме более, чем за год до эпидемии вирусов, которые, естественно, этим воспользовались. Слава разработчикам.

 

Извините, не верю.

Лично меня вопросы веры в данном контексте не интересуют.

Я Вам объяснил, почему так сделано и как нужно поступать, а во что Вы верите или не верите - это к обсуждаемому вопросу вопросу отношения не имеет.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#15 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 18 Май 2018 - 16:00

 

вирус многокомпонентный и попытается восстановить удалённый компонент

Ещё раз: файл проверялся в карантине и был признан чистым самим антивирусом,

 

Да, потому что он был задетекчен не сигнатурно, а по поведению.
 

потом им же и был извлечён из карантина, заблокирован, а потом - удалён при перезагрузке.

Да, и я Вам уже объяснил, почему так сделано и как этого избежать.

PS
И да - для файла нужно создать правило в превентивной защите, разрешив ему инжект.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#16 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 16:54

для файла нужно создать правило в превентивной защите, разрешив ему инжект.

Я такого пункта не вижу. "Целостность запущенных приложений" - это оно?



#17 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 18 Май 2018 - 16:57

 

для файла нужно создать правило в превентивной защите, разрешив ему инжект.

Я такого пункта не вижу. "Целостность запущенных приложений" - это оно?

 

Да, оно.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#18 nick7inc

nick7inc

    Newbie

  • Posters
  • 13 Сообщений:

Отправлено 18 Май 2018 - 17:07

Понял, спасибо.



#19 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 18 Май 2018 - 19:03

такие файлы до ребута не должны давать восстанавливать из карантина. но есть один нюанс который пока не исправлен в итоге пометка не поставилась на этот файл что его нельзя восстанавливать. доработаем.
With best regards, Konstantin Yudin
Doctor Web, Ltd.


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых